Microsoft 安全通报 (956391)

ActiveX Kill Bit 的更新汇总

发布日期: 十月 14, 2008 | 更新日期: 六月 17, 2009

版本: 1.3

Microsoft 随此通报发布了一套新的 ActiveX kill bit。 这些 ActiveX 控件的类标识符 (CLSID) 在此通报的常见问题部分中列出。

此更新为下列第三方软件设置 kill bit:

Microgaming 下载助手。 Microgaming 发布了通报和一个可解决漏洞的更新。 有关详细信息,请参阅 Microgaming 发布的通报。 此 kill-bit 是应 ActiveX 控件所有者的请求而设置的。 要求支持的客户应该与 Microgaming 联系。 此 ActiveX 控件的类标识符 (CLSID) 在此通报的常见问题部分中列出。

系统要求实验室。 Husdawg 发布了通报和一个可解决漏洞的更新。 有关详细信息,请参阅 Husdawg 发布的通报。 此 kill-bit 是应 ActiveX 控件所有者的请求而设置的。 要求支持的客户应该与 Husdawg 联系。 此 ActiveX 控件的类标识符 (CLSID) 在此通报的常见问题部分中列出。

PhotoStockPlus 上载工具。 PhotoStockPlus 就容易受到攻击的控件发布了一个通报。 有关详细信息,请参阅 PhotoStockPlus 发布的通报。 此 kill-bit 是应 ActiveX 控件所有者的请求而设置的。 要求支持的客户应该与 PhotoStockPlus 联系。 此 ActiveX 控件的类标识符 (CLSID) 在此通报的常见问题部分中列出。

此更新为之前 Microsoft 安全公告解决的 ActiveX 控件设置 kill bit。 在此更新中,这些 kill bit 作为纵深防御措施而设置:

Office Web Components 中的不安全功能 (328130),MS02-044

Microsoft Office Web Components 中的漏洞可能允许远程执行代码 (933103),MS08-017

Snapshot Viewer for Microsoft Access 的 ActiveX 控件中的漏洞可能允许远程执行代码 (955617),MS08-041

GDI+ 中的漏洞可能允许远程执行代码 (954593),MS08-052

有关安装此更新的详细信息,请参阅 Microsoft 知识库文章 956391

一般信息

概述

通报目的: 通知现已提供一个 ActiveX kill bit 更新。

通报状态: Microsoft 知识库文章和相关更新已经发布。

建议: 请查看引用的知识库文章,并应用适当的更新。

参考标识

Microsoft 知识库文章

956391

此通报讨论以下软件。

相关软件

Microsoft Windows 2000 Service Pack 4

Windows XP Service Pack 2 和 Windows XP Service Pack 3

Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2

Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2

Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2

Windows Server 2003 SP1(用于基于 Itanium 的系统)以及 Windows Server 2003 SP2(用于基于 Itanium 的系统)

Windows Vista 和 Windows Vista Service Pack 1

Windows Vista x64 Edition 和 Windows Vista x64 Edition Service Pack 1

Windows Server 2008(用于 32 位系统)

Windows Server 2008(用于基于 x64 的系统)

Windows Server 2008(用于基于 Itanium 的系统)

常见问题解答

安装 Windows Server 2008 服务器核心的用户是否需要安装此更新?
安装 Windows Server 2008 服务器核心的用户将收到此更新,但不需要安装它。 有关服务器核心安装选项的详细信息,请参阅服务器核心。 注意,“服务器核心”安装选项不适用于某些 Windows Server 2008 版本;请参阅比较“服务器核心”安装选项

应用此更新时,RSClientPrint ActiveX 控件停止工作。 如何解决此问题?
已安装此更新并且要从嵌入了 Microsoft Report Viewer Redistributable 的网站上打印报表的用户将无法打印,直到他们将其服务器升级到 Microsoft Report Viewer Redistributable 的最新版本时为止。 Microsoft Report Viewer Redistributable 的更新在 MS08-052 中提供。已安装此更新并且要从安装了用于 Microsoft SharePoint Technologies 的 Microsoft SQL Server 2005 Reporting Services 的加载项的 Microsoft SharePoint 网站打印报表的用户将无法打印,直到他们将其 SharePoint 服务器升级到用于 Microsoft SharePoint Technologies 的 Microsoft SQL Server 2005 Reporting Services 加载项的最新版本时为止。 可以从 Microsoft 下载中心获取所需更新。

此更新是否取代 ActiveX Kill Bit 的累积性安全更新 (950760)?
否,为了进行自动更新,此更新并不取代 Microsoft 安全公告 MS08-032 中描述的 ActiveX Kill Bit 的累积性安全更新 (950760)。无论客户是否安装了此更新 (956391),自动更新仍将为客户提供 MS08-032 更新。 但是,安装此更新 (956391) 的客户不需要安装 MS08-032 更新以通过 MS08-032 中设置的所有 kill bit 受到保护。

为什么以前的 kill bit 更新随安全公告发布,而此次 Microsoft 在安全通报中发布 ActiveX Kill Bit 的此更新汇总?
Microsoft 此次在安全通报中发布了此 ActiveX Kill Bit 更新汇总,这是因为新的 kill bit 不影响 Microsoft 软件,或先前已在 Microsoft 安全公告中设置。

为什么此通报没有相关联的安全等级?
此更新包含针对第三方控件(或先前已在安全更新中得到解决的控件)的 kill bit。 Microsoft 不对容易受到攻击的第三方控件提供安全等级。

此更新是否包含之前在 ActiveX Kill Bit 的更新汇总中发布的 kill bit?
是的,此更新还包含之前在 Microsoft 安全通报 (953839) 中设置的 kill bit。

此更新是否包含 Internet Explorer 安全更新中以前发送的 kill bit?
不,此更新不包含 Internet Explorer 安全更新中以前发送的 kill bit。 我们建议您为 Internet Explorer 安装最新的累积性安全更新。

什么是 kill bit?
Microsoft Internet Explorer 有一项安全功能,可用于禁止 Internet Explorer HTML 呈现引擎加载某个 ActiveX 控件。 这通过进行注册表设置来完成,是指设置 kill bit。 设置了 kill bit 之后,该控件便永远不能加载,即使将其完全安装也是如此。 设置 kill bit 确保即使有容易受攻击的组件被引入或重新引入系统中,它也不具活性,没有破坏力。

有关详细信息,请参阅 Microsoft 知识库文章 240797: 如何阻止 ActiveX 控件在 Internet Explorer 中运行。

什么是 ActiveX Kill bit 的安全更新?  
此安全更新只包含某些属于此安全更新基础的 ActiveX 控件的类 ID (CLSID)。

为什么此更新没有包含任何二进制文件?
此更新只是更改注册表来禁止在 Internet Explorer 中实例化控件。

如果我没有安装受影响组件或使用受影响平台,是否需要安装此更新?
是。 安装此更新将阻止存在漏洞的控件在 Internet Explorer 中运行。

如果我以后安装此安全更新中所谈到的 ActiveX 控件,我是否需要重新应用此更新?
不,不需要重新应用此更新。 即使控件是后安装的,kill bit 也会阻止 Internet Explorer 运行该控件。

此更新有什么作用?
此更新为类标识符 (CLSID) 列表设置 kill bit。

下列类标识符与 Microgaming 为易受攻击的 ActiveX 控件设置 kill bit 的要求相关。 可以在 Microgaming 发布的通报中找到更多详细信息:

类标识符

{AED98630-0251-4E83-917D-43A23D66D507}

下列类标识符与 Husdawg 为易受攻击的 ActiveX 控件设置 kill bit 的要求相关。 可以在 Husdawg 发布的通报中找到更多详细信息:

类标识符

{67A5F8DC-1A4B-4D66-9F24-A704AD929EEE}

下列类标识符与 PhotoStockPlus 为易受攻击的 ActiveX 控件设置 kill bit 的要求相关。 可以在 PhotoStockPlus 发布的通报中找到更多详细信息:

类标识符

{E48BB416-C578-4A62-84C9-5E3389ABE5FC}

下列类标识符与之前发布的 Microsoft 安全公告 MS02-044MS08-017MS08-041MS08-052 相关。 这些 kill bit 作为纵深防御而设置。

类标识符 

{0002E500-0000-0000-C000-000000000046}

MS02-044

{0002E520-0000-0000-C000-000000000046}

MS02-044

{0002E510-0000-0000-C000-000000000046}

MS08-017

{2E511-0000-0000-C000-000000000046}

MS08-017

{2E530-0000-0000-C000-000000000046}

MS08-017

{F0E42D50-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{F0E42D60-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{F2175210-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{FA91DF8D-53AB-455D-AB20-F2F023E498D3}

MS08-052

建议措施

阅读与此通报相关联的 Microsoft 知识库文章

Microsoft 鼓励客户安装此更新。 客户如有兴趣了解有关此更新的详细信息,请阅读 Microsoft 知识库文章 956391

变通办法

变通办法是指一种设置或配置更改,它不能从根本上纠正漏洞,但有助于在应用更新之前封堵已知的攻击源。 Microsoft 已测试了以下变通方法,并在讨论中指明了变通方法是否会降低功能性:

阻止 COM 对象在 Internet Explorer 中运行

您可以通过在注册表中为控件设置 kill bit 来禁止尝试在 Internet Explorer 中实例化 COM 对象。

警告 如果不正确地使用注册表编辑器,可能导致严重的问题,或许需要您重新安装操作系统。 Microsoft 不保证您可以解决因错误运用注册表编辑器而产生的问题。 使用注册表编辑器的风险由您自己承担。

有关阻止控件在 Internet Explorer 中运行的详细步骤,请参阅 Microsoft 知识库文章 240797。按照文中所述的步骤在注册表内创建一个 Compatibility Flags 值,以阻止 COM 对象在 Internet Explorer 中实例化。

注意 上述“常见问题”部分的“此更新有什么作用?”之下介绍了类标识符和 ActiveX 对象所在的对应文件。 使用本部分中找到的类标识符替换下列 {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}。

要为值为 {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} 的 CLSID 设置 kill bit,请将以下文本粘贴于记事本等文本编辑器中。 然后,使用 .reg 文件扩展名保存文件。

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
"Compatibility Flags"=dword:00000400

您可以通过双击此 .reg 文件将其应用到各个系统。 您还可以使用组策略跨域应用该文件。 有关组策略的详细信息,请访问以下 Microsoft 网站:

组策略集合

什么是组策略对象编辑器?

核心组策略工具和设置

注意 您必须重新启动 Internet Explorer 才能使更改生效。

变通办法的影响: 当不在 Internet Explorer 中使用对象时,没有任何影响。

资源:

您可以通过访问 Microsoft 帮助和支持: 联系我们并填写表单来提供反馈。

美国和加拿大的客户可以从 Microsoft 产品支持服务获得技术支持。 有关可用支持选项的详细信息,请参阅 Microsoft 帮助和支持网站。

其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 有关如何就国际支持问题与 Microsoft 联系方面的详细信息,请访问国际支持

Microsoft TechNet 安全提供有关 Microsoft 产品中安全性的其他信息。

免责声明:

本通报中提供的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订版本: 

V1.0(2008 年 10 月 14 日): 已发布通报

V1.1(2008 年 10 月 29 日): 添加了常见问题条目,阐明针对设置了 kill bit 的控件提供了更新程序。

V1.2(2008 年 11 月 12 日): 删除了关于 Windows Server 2008 Server Core 服务器核心安装受影响的错误引用。 向“常见问题”中添加了条目,说明安装 Windows Server 2008 服务器核心的用户仍将收到更新,但不需要安装此更新。

V1.3(2009 年 6 月 17 日): 添加了一个常见问题条目以传达这样一个信息:为了进行自动更新,此更新并不取代 Microsoft 安全公告 MS08-032 中描述的 ActiveX Kill Bit 的累积性安全更新 (950760)。


返回页首返回页首