Microsoft 安全通报 (935423)

Windows 动态光标处理中的漏洞

发布日期: 三月 31, 2007

Microsoft 正在调查关于利用 Microsoft Windows 处理动态光标 (.ani) 文件的方式中的漏洞进行攻击的新公众报告。 要想攻击得逞,用户必须访问包含用于利用漏洞的网页的网站,或者查看攻击者发送的特制电子邮件或电子邮件附件。

作为最佳做法,用户在打开或查看来自已知和未知来源的垃圾电子邮件和电子邮件附件时应该始终格外小心。Microsoft 已在 Windows Live OneCare 安全扫描程序上添加了检测功能,以便获得有关尝试利用此漏洞的恶意软件的最新删除信息。Microsoft 计划积极地与 Microsoft Security Response Alliance 合作伙伴分享信息,以便其检测可以保持最新,并帮助检测和消除攻击。认为他们已经受到影响的美国和加拿大的用户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。 与安全更新有关的电话支持服务是免费的。其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 与安全更新有关的支持服务不收取任何费用。 有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站

完成此调查时,Microsoft 将采取适当的措施帮助保护我们的客户。 这包括通过我们每月的发布过程提供安全更新或提供不定期的安全更新,具体取决于客户需求。

Microsoft 正积极地监视此情形以告知客户,并根据需要向客户提供指导。

一般信息

概述

通报目的: 向客户提供已公开披露漏洞的初始通知。 有关详细信息,请参阅安全通报的“变通办法和缓解措施”以及“建议措施”部分。

通报状态: 已确认问题,已计划安全更新

建议: 不要访问不受信任的网站或者查看未经请求的电子邮件

此通报讨论以下软件。

相关软件

Microsoft Windows 2000 Service Pack 4

Microsoft Windows XP Service Pack 2

Microsoft Windows XP 64-Bit Edition Version 2003 (Itanium)

Microsoft Windows XP Professional x64 Edition

Microsoft Windows Server 2003

Microsoft Windows Server 2003(用于基于 Itanium 的系统)

Microsoft Windows Server 2003 Service Pack 1

Microsoft Windows Server 2003 Service Pack 2

Microsoft Windows Server 2003 SP1(用于基于 Itanium 的系统)以及 Microsoft Windows Server 2003 SP2(用于基于 Itanium 的系统)

Microsoft Windows Server 2003 SP2(用于基于 Itanium 的系统)

Microsoft Windows Server 2003 x64 Edition

Microsoft Windows Server 2003 x64 Edition Service Pack 2

Microsoft Windows Vista

常见问题解答

此通报的适用范围有多大?
Microsoft 获悉影响 Microsoft Windows 组件“动态光标”的新漏洞报告。 此漏洞影响“概述”部分列出的软件。 其适用范围与其他动态光标连接重置问题类似。

这是否是一个需要 Microsoft 发布安全更新的安全漏洞?
是。

造成此威胁的原因是什么?
威胁是由于在呈现光标、动态光标和图标之前没有进行足够的格式验证导致的。

此功能有何作用?
动态光标是一种允许一系列帧接连显示在鼠标指针位置(而不是单个图像),从而产生较短动画循环的功能。 动态光标功能的指定后缀为 .ani。

攻击者可能利用此功能执行什么操作?
攻击者可能通过创建特制的网页来利用该漏洞。 攻击者还可以创建特制的电子邮件消息并将它发送至受影响的系统。 当查看网页时,预览或阅读特制的邮件或者打开特制的电子邮件附件,攻击者可能导致受影响的系统执行代码。 虽然动态光标通常与 .ani 文件扩展名相关联,但是成功的攻击并不受此文件类型的限制。

动态光标漏洞的缓解因素

如果客户在 Windows Vista 上使用 Internet Explorer 7 ,则由于 Internet Explorer 7.0 的保护模式,他们可以免遭当前已知的基于 Web 的攻击。 有关 Internet Explorer 保护模式的详细信息,请参阅下列网站

默认情况下,Outlook 2007 使用 Microsoft Word 显示电子邮件,这样可保护客户免受 HTML 电子邮件预览和攻击媒介的攻击。

在基于 Web 的攻击中,攻击者必须拥有一个网站,并在上面放置用来利用此漏洞的网页。 攻击者还可以尝试构建一个网站并且通过它来提供带有恶意内容的网页,进而利用此漏洞。 攻击者无法强迫用户访问网站。 相反,攻击者必须劝诱用户访问该网站,通常是让用户单击通向攻击者站点或攻击者构建的站点的链接。

成功利用此漏洞的攻击者可以获得与本地用户相同的用户权限。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

动态光标漏洞的变通办法

Microsoft 已测试以下变通办法。 尽管这些变通办法不能从根本上消除此漏洞,但它们有助于阻止已知的攻击媒介。 如果某种变通办法导致功能下降,下一节中将进行说明。

如果您使用的是 Outlook 2002 或更高版本或者 Windows Mail,请用纯文本格式阅读电子邮件,以帮助保护自己免受来自 HTML 电子邮件预览攻击媒介的攻击。
已应用了 Office XP Service Pack 1 或更高版本的 Microsoft Outlook 2002 用户可以启用此设置,并查看未经过数字签名的电子邮件或者未加密的电子邮件。

注意事项: 在 Windows Vista Mail 上以纯文本格式阅读电子邮件,并不会缓解转发和回复攻击者发送的邮件时尝试利用漏洞的影响。

注意: 在 Outlook Express 上以纯文本格式阅读电子邮件并不会缓解尝试利用此漏洞的影响。

变通办法的影响: 用纯文本格式查看的电子邮件中不会包含图片、特殊字体、动画或其他丰富内容。 此外:

这些更改适用于预览窗格和打开的邮件。

图片变成了附件,因此不会丢失。

由于存储区中的邮件仍然是 RTF 格式或 HTML 格式,因此对象模型(自定义代码解决方案)可能不按预期方式运行。

建议措施

保护您的 PC

我们仍鼓励客户按照“保护您的 PC”指导启用防火墙、获取软件更新并安装防病毒软件。 客户可以访问“保护您的 PC”网站了解有关这些步骤的更多信息。

有关安全上网的详细信息,客户可以访问 Microsoft 安全主页

认为他们已经受到攻击的客户应该联系当地的 FBI 办事处或在网络欺诈申诉中心网站上进行投诉。 美国以外的客户应该联系其所在国家或地区的国家执行机构。

所有客户应该应用 Microsoft 发布的最新安全更新,从而帮助确保其系统防止攻击企图。 已经启用了“自动更新”的客户将自动接收所有 Windows 更新。 有关安全更新的详细信息,请访问 Microsoft 安全网站

我们建议客户在接受来自已知或未知来源的文件传输时要格外小心。 有关使用 MSN Messenger 时如何帮助保护计算机的详细信息,请参阅 MSN Messenger 常见问题解答网站

保持 Windows 最新

所有 Windows 用户应该应用最新的 Microsoft 安全更新,帮助确保其计算机尽可能受到最好的保护。 如果不确定您的软件是否最新,请访问 Windows Update 网站,扫描您的计算机以获取可用更新,并安装向您提供的任何高优先级更新。 如果您启用了“自动更新”,我们在发布更新程序时,会向您发送这些更新程序,但是您必须确保安装它们。

资源:

您可以通过访问以下网站并填写网站上的表单提供反馈。

美国和加拿大的客户可以从 Microsoft 产品支持服务获得技术支持。 有关可用支持选项的详细信息,请参阅 Microsoft 帮助和支持网站

其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 有关如何就国际支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站

Microsoft TechNet 安全网站提供了有关 Microsoft 产品安全的详细信息。

免责声明:

本通报中提供的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订: 

2007 年 3 月 29 日: 已发布通报

2007 年 3 月 29 日: 通报经过修订,在“缓解措施”部分增加了有关 Outlook 2007 的附加信息。 也更新了“变通办法”部分,阐述在 Windows Mail 和 Outlook Express 上使用纯文本电子邮件的影响

2007 年 3 月 31 日: 通报经过修订,在“相关软件”部分增加了有关 Windows 2003 Service Pack 2、Microsoft Windows Server 2003 SP2(用于基于 Itanium 的系统)和 Microsoft Windows Server 2003 x64 Edition Service Pack 2。


返回页首返回页首