Verze 1.1
Tato důležitá aktualizace řeší chybu zabezpečení oznámenou soukromou osobou. Tato chyba zabezpečení umožňuje vzdálené spuštění kódu, pokud uživatel odešle speciálně vytvořené požadavky URL webové stránce provozované službou IIS (Internet Information Services) 5.1 v systému Windows XP Professional Service Pack 2. Služba IIS 5.1 není součástí výchozího nastavení instalace systému Windows XP Professional Service Pack 2. Útočník, který by tuto chybu zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.
Jedná se o důležitou aktualizaci zabezpečení pro všechna podporovaná 32bitová vydání systému Windows XP Service Pack 2. Další informace získáte v podčásti Software obsahující tuto chybu a software neobsahující tuto chybu tohoto oddílu.
Tato aktualizace zabezpečení řeší uvedenou chybu zabezpečení zavedením kontroly požadavků na paměť v rámci služby Internet Information Services. Další informace o této chybě zabezpečení získáte v podčásti Nejčastější dotazy pro konkrétní položku chyby v části Informace o chybách zabezpečení.
Doporučení: Společnost Microsoft zákazníkům doporučuje okamžitou instalaci aktualizace.
Známé problémy:Článek 939373 znalostní báze Microsoft Knowledge Base popisuje aktuálně známé problémy, s nimiž se mohou zákazníci setkat v případě instalace této aktualizace zabezpečení. V článku jsou také uvedena doporučená řešení těchto problémů.
V následujících tabulkách softwaru obsahujícího tuto chybu a softwaru neobsahujícího tuto chybu představují neuvedená vydání softwaru produkty, kterým již skončila podpora. Pokud chcete zjistit dobu, po kterou je pro určitý produkt poskytována podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Software obsahující tuto chybu
| Software | Součást | Maximální dopad na zabezpečení | Celkový stupeň závažnosti | Bulletiny nahrazené touto aktualizací |
Windows XP Professional Service Pack 2 | Vzdálené spuštění kódu | Vysoký | Žádný |
Software neobsahující tuto chybu:
| Operační systém |
Microsoft Windows 2000 Service Pack 4 |
Windows XP Home Service Pack 2 |
Windows XP Professional x64 Edition a Windows XP Professional x64 Edition Service Pack 2 |
Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2 |
Windows Server 2003 x64 Edition a Windows Server 2003 x64 Edition Service Pack 2 |
Windows Server 2003 SP1 pro systémy s procesorem Itanium a Windows Server 2003 SP2 pro systémy s procesorem Itanium |
Windows Vista |
Windows Vista x64 Edition |
Nejčastější dotazy související s touto aktualizací zabezpečení |
Používám starší vydání softwaru uvedeného v tomto bulletinu zabezpečení. Jak mám postupovat?
Software uvedený v tomto bulletinu byl testován za účelem zjištění, kterých verzí se chyba týká. U ostatních vydání již skončila časově omezená podpora. Pokud chcete zjistit dobu, po kterou je pro určitý produkt poskytována podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Zákazníkům používajícím starší vydání softwaru doporučujeme přejít na podporovaná vydání, aby jejich počítače byly před možnými chybami zabezpečení lépe chráněny. Další informace o časově omezené podpoře produktů Windows získáte na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft. Další informace o prodloužené fázi podpory ve formě aktualizací zabezpečení pro tato vydání operačního systému získáte na webu služby technické podpory společnosti Microsoft.
Zákazníci, kteří požadují technickou podporu pro starší software, se musí obrátit na svého zástupce společnosti Microsoft, technického manažera (TAM) nebo na příslušného prodejce produktů společnosti Microsoft s požadavkem na vlastní možnosti technické podpory. Zákazníci bez smlouvy typu Alliance, Premier či Authorized se mohou obrátit na místní zastoupení společnosti Microsoft. Chcete-li získat kontaktní informace, přejděte na web Microsoft Worldwide a vyberte požadovanou zemi. Seznam telefonních čísel pak zobrazíte klepnutím na tlačítko Go (Přejít). Po zavolání na příslušné číslo si vyžádejte místního manažera pro program Premier Support. Další informace získáte na webu Technická podpora pro operační systém Windows - nejčastější dotazy.
Stupeň závažnosti a identifikátory chyb zabezpečení |
| Stupeň závažnosti chyby zabezpečení a maximální dopad na zabezpečení způsobený softwarem obsahujícím tuto chybu | ||
| Software obsahující tuto chybu | Chyba zabezpečení požadavku na paměť ve službě IIS - CVE-2005-4360 | Celkový stupeň závažnosti |
Windows XP Professional Service Pack 2 | Vysoký Vzdálené spuštění kódu | Vysoký |
Chyba zabezpečení požadavku na paměť ve službě IIS - CVE-2005-4360 |
Byla zjištěna chyba zabezpečení služby Internet Information Services (IIS) 5.1 v systému Windows XP Professional Service Pack 2, která může způsobit vzdálené spuštění kódu, a umožnit tak útočníkovi, který tuto chybu zabezpečení úspěšně zneužije, převzetí úplné kontroly nad postiženým systémem. Útočník by mohl tuto chybu zabezpečení zneužít odesláním speciálně vytvořených požadavků URL webové stránce provozované službou Internet Information Services.
Tuto chybu zabezpečení lze zobrazit jako standardní položku v seznamu známých chyb zabezpečení a ohrožení pod číslem CVE-2005-4360.
Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení požadavku na paměť ve službě IIS - CVE-2005-4360 |
Snížení rizika se týká nastavení, běžné konfigurace nebo obecného osvědčeného postupu existujícího ve výchozím stavu, který by mohl snížit závažnost zneužití chyby zabezpečení. V dané situaci mohou být užitečné následující faktory snížení rizika:
| • | Služba IIS 5.1 není součástí výchozího nastavení instalace systému Windows XP Professional Service Pack 2. |
Možná zástupná řešení chyby zabezpečení požadavku na paměť ve službě IIS - CVE-2005-4360 |
Společnost Microsoft testovala následující zástupná řešení. Přestože tato zástupná řešení neopravují samotnou chybu zabezpečení, pomáhají blokovat známé způsoby útoku. Případná omezení funkčnosti způsobená daným zástupným řešením jsou uvedena v následující části. Doporučujeme zákazníkům, aby pro vývoj a testování webových serverů a webových stránek používali verze služby IIS zahrnuté v serverových vydáních systému Windows a verzi služby IIS zahrnutou v systému Windows XP Professional Service Pack 2.
| • | Použití nástroje URLScan 2.5
| ||||
| • | Pokud chcete zamezit pokusům o zneužití této chyby zabezpečení prostřednictvím sítě, zablokujte přístup k portu 80 (TCP). K tomu vám může pomoci:
Zablokovány by měly být také další porty, na nichž služba IIS nabízí webový obsah. |
Nejčastější dotazy týkající se chyby zabezpečení požadavku na paměť ve službě IIS - CVE-2005-4360: |
Jaký je rozsah této chyby zabezpečení?
V případě úspěšného zneužití by tato chyba zabezpečení umožňující vzdálené spuštění kódu mohla útočníkovi dovolit spuštění libovolného kódu v rámci kontextu účtu místního systému.
Co tuto chybu zabezpečení způsobuje?
Nekontrolovaná vyrovnávací paměť v objektu využívaném službou Internet Information Services 5.1 URL parser k udržování statistiky v aplikacích s hostitelem.
K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, který by tuto chybu zabezpečení zneužil, může získat úplnou kontrolu nad ohroženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data nebo vytvářet nové účty s úplnými uživatelskými právy.
Jak by mohl útočník tuto chybu zabezpečení zneužít?
Útočník by mohl odeslat speciálně vytvořené požadavky URL webové stránce provozované službou IIS 5.1 v systému Windows XP Professional Service Pack 2.
Které systémy jsou touto chybou ohroženy nejvíce?
Systémy Windows XP Professional používající službu IIS 5.1 jsou ohroženy touto chybou zabezpečení pouze tehdy, je-li služba IIS nainstalována a spuštěna.
Co je podstatou této aktualizace?
Tato aktualizace odstraňuje uvedenou chybu zabezpečení tím, že ověří požadavek na paměť v rámci služby IIS.
Byla v době zveřejnění tohoto bulletinu uvedená chyba zabezpečení veřejně známá?
Tato chyba zabezpečení byla původně veřejně oznámena jako odmítnutí služby. Poslední dobou však společnost Microsoft dostávala další informace od soukromých osob, které ukazovaly na to, že se jedná o chybu zabezpečení umožňující vzdálené spuštění kódu. V době, kdy byla chápána jako odmítnutí služby v nevýchozí instalaci systému Windows XP Professional Service Pack 2, bylo zjištěno, že příslušný způsob opravy je součástí aktualizace Service Pack. Jelikož nyní víme, že se jedná o chybu, kterou lze zneužít, popisujeme ji v bulletinu zabezpečení.
Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.
Nástroje a doporučené postupy zjišťování a nasazení |
Umožňuje správu aktualizací softwaru a zabezpečení, které je třeba nainstalovat na servery, stolní počítače a přenosné počítače v organizaci. Další informace naleznete na webu TechNet Update Management Center. Další informace o zabezpečení produktů společnosti Microsoft nabízí web Microsoft TechNet Security.
Aktualizace zabezpečení jsou k dispozici na webu Microsoft Update, Windows Update a Office Update. Aktualizace zabezpečení jsou také k dispozici na webu služby Stažení softwaru. Nejsnadněji je naleznete hledáním podle klíčového slova oprava_zabezpečení (security_patch). Aktualizace zabezpečení lze mimo jiné stáhnout z katalogu služby Windows Update. Další informace o katalogu systému Windows Update získáte v článku 323166 znalostní báze Microsoft Knowledge Base.
Doporučené postupy zjišťování a instalace
Společnost Microsoft poskytla doporučené postupy zjišťování a instalace aktualizací zabezpečení vydaných tento měsíc. Tyto doporučené postupy by měly pomoci také odborníkům v oblasti IT při používání různých nástrojů při instalaci aktualizace zabezpečení, např. Windows Update, Microsoft Update, Office Update, nástroj MBSA (Microsoft Baseline Security Analyzer), nástroj pro rozpoznávání sady Office, Microsoft Systems Management Server (SMS), nástroj Extended Security Update Inventory Tool a nástroj pro vyhledávání aktualizací v rozlehlých sítích (Enterprise Update Scanning Tool - EST). Další informace získáte v článku 910723 znalostní báze Microsoft Knowledge Base.
Nástroj Microsoft Baseline Security Analyzer a nástroj pro vyhledávání aktualizací v rozlehlých sítích (Enterprise Update Scan Tool - EST)
Pomocí nástroje Microsoft Baseline Security Analyzer (MBSA) mohou správci prohledávat místní i vzdálené systémy a zjistit tak, jestli v nich nechybí některé aktualizace zabezpečení nebo jestli v nastavení zabezpečení systému nedošlo k některým běžným chybám. Další informace o nástroji MBSA získáte na webu Microsoft Baseline Security Analyzer.
Následující tabulka uvádí shrnutí týkající se zjišťování pomocí nástroje MBSA pro tuto aktualizaci zabezpečení.
| Software | MBSA 1.2.1 | MBSA 2.0.1 |
Windows XP Professional Service Pack 2 | Ano | Ano |
Další informace o nástroji MBSA získáte na webu nástroje MBSA. Další informace o softwaru, který služba Microsoft Update a nástroj MBSA 2.0 aktuálně nezjišťují, získáte v článku 895660 znalostní báze Microsoft Knowledge Base.
Služba Windows Server Update Services
Pomocí služby Windows Server Update Services (WSUS) mohou správci systémů instalovat nejnovější důležité aktualizace zabezpečení pro systémy Windows 2000 a novější, sadu Office XP a novější, Exchange Server 2003 a SQL Server 2000 do systémů Windows 2000 a novějších. Další informace o způsobu instalace této aktualizace zabezpečení pomocí služby Windows Server Update Services získáte na webu služby Windows Server Update Services.
Systems Management Server
Následující tabulka uvádí shrnutí týkající se zjišťování a instalace pomocí serveru SMS pro tuto aktualizaci zabezpečení.
| Software | SMS 2.0 | SMS 2003 |
Windows XP Professional Service Pack 2 | Ano | Ano |
U serveru SMS 2.0 lze sadu SMS SUS Feature Pack obsahující nástroj SUIT (Security Update Inventory Tool) používat serverem SMS ke zjištění aktualizací zabezpečení. Sada SMS SUIT využívá k zjišťování modul MBSA 1.2.1. Další informace o protokolu SUIT naleznete na následujícím webu společnosti Microsoft. Další informace o omezeních nástroje SUIT získáte v článku 306460 znalostní báze Microsoft Knowledge Base. Sada SMS SUS Feature Pack obsahuje také nástroj Microsoft Office Inventory Tool umožňující rozpoznávání aplikací sady Microsoft Office.
U serveru SMS 2003 lze nástroj SMS 2003 ITMU (Inventory Tool for Microsoft Updates) používat serverem SMS ke zjištění aktualizací zabezpečení nabízených webem Microsoft Update a podporovaných službou Windows Server Update Services. Další informace o nástroji SMS 2003 ITMU naleznete na následujícím webu společnosti Microsoft. Server SMS 2003 může zjišťovat požadované aktualizace aplikací sady Microsoft Office také pomocí nástroje Microsoft Office Inventory Tool.
Další informace o nástroji SMS získáte na webu nástroje SMS.
Instalace aktualizace zabezpečení |
Software obsahující tuto chybu
Informace o konkrétní aktualizaci zabezpečení pro software obsahující tuto chybu získáte klepnutím na příslušný odkaz:
Windows XP Professional (všechna vydání) |
Referenční tabulka
Následující tabulka obsahuje informace o aktualizaci zabezpečení pro tento software. Další informace můžete nalézt v podčásti Informace o instalaci tohoto oddílu.
Zahrnutí do budoucích aktualizací Service Pack | Aktualizace odstraňující tento problém bude zahrnuta do budoucí aktualizace Service Pack nebo kumulativní aktualizace. |
Instalace | |
Instalace bez zásahu uživatele | Windows XP Professional Service Pack 2: |
Instalace bez nutnosti restartovat | Windows XP Professional Service Pack 2: |
Aktualizace souboru protokolu | Windows XP Professional Service Pack 2: |
Další informace | Viz podčást Nástroje a doporučené postupy zjišťování a nasazení |
Požadavek na restartování | |
Restartování požadováno | Ano, po instalaci této aktualizace zabezpečení je třeba restartovat počítač |
Technologie Hotpatching | Netýká se |
Informace o odinstalaci | Použijte ovládací panel Přidat nebo odebrat programy nebo nástroj Spuninst.exe umístěný ve složce %Windir%\$NTUninstallKB939373$\Spuninst. |
Informace o souborech | Informace o celém seznamu souborů získáte v podčásti Informace o souborech v tomto oddílu |
Ověření klíče registru | Pro všechna podporovaná 32bitová vydání systému Windows XP Professional obsahující tuto chybu: |
Informace o souborech |
Anglická verze této aktualizace zabezpečení má atributy souborů, které jsou uvedeny v následující tabulce. Data a časy jednotlivých souborů jsou uvedeny ve formátu UTC (Coordinated Universal Time). Při zobrazení informací o souboru jsou data a čas převedeny na místní čas. Rozdíl mezi místním časem a časem UTC naleznete na kartě Časové pásmo na panelu Datum a čas v okně Ovládací panely.
Pro všechna podporovaná 32bitová vydání systému Windows XP Professional obsahující tuto chybu:
| Název souboru | Verze | Datum | Čas | Velikost | Složka |
w3svc.dll | 5.1.2600.3163 | 26. června 2007 | 8:27 | 363 520 | SP2GDR |
w3svc.dll | 5.1.2600.3163 | 26. června 2007 | 8:38 | 363 520 | SP2QFE |
Poznámka: Úplný seznam podporovaných verzí naleznete v indexu časově omezené podpory. Úplný seznam aktualizací Service Pack naleznete na webu podporovaných aktualizací Service Pack s časovým omezením. Další informace o zásadách časově omezené podpory produktů naleznete na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Informace o instalaci |
Instalace aktualizace
Pokud nainstalujete tuto aktualizaci zabezpečení, instalační služba zkontroluje, zda některé aktualizované soubory v systému nebyly již dříve aktualizovány pomocí opravy hotfix společnosti Microsoft.
Další informace o terminologii objevující se v tomto bulletinu (například oprava hotfix) získáte v článku 824684 znalostní báze Microsoft Knowledge Base.
Tato aktualizace zabezpečení podporuje následující instalační přepínače.
| Podporované instalační přepínače pro aktualizaci zabezpečení | |
| Přepínač | Popis |
/help | Zobrazí parametry příkazového řádku. |
| Režimy instalace | |
/passive | Bezobslužný režim instalace. Není vyžadována žádná akce ze strany uživatele, ale je zobrazen stav instalace. Pokud je po skončení instalace vyžadováno restartování počítače, zobrazí se dialogové okno s upozorněním, že po uplynutí 30 sekund bude počítač restartován. |
/quiet | Použije tichý režim. Tichý režim je stejný jako bezobslužný, ale nezobrazují se žádné zprávy o stavu ani chybové zprávy. |
| Možnosti restartování | |
/norestart | Nerestartuje počítač po dokončení instalace. |
/forcerestart | Restartuje počítač po instalaci a vynutí ukončení ostatních aplikací při vypnutí počítače bez uložení otevřených souborů. |
/warnrestart[:x] | Zobrazí dialogové okno s upozorněním časovače, že počítač bude restartován po uplynutí x sekund. (Výchozí nastavení je 30 sekund.) Je určen k použití s přepínačem /quiet nebo přepínačem /passive. |
/promptrestart | Zobrazí dialogové okno s výzvou k povolení restartování. |
| Zvláštní možnosti | |
/overwriteoem | Přepíše soubory OEM bez výzvy k potvrzení. |
/nobackup | Nezálohuje soubory, které jsou nutné pro odinstalaci. |
/forceappsclose | Vynutí ukončení ostatních programů při vypnutí počítače. |
/log:cesta | Umožní přesměrování souborů protokolu instalace. |
/integrate:cesta | Integruje aktualizaci do zdrojových souborů systému Windows. Cesta k umístění těchto souborů je dána přepínačem. |
/extract[:cesta] | Extrahuje soubory, ale nespustí instalaci. |
/ER | Povolí rozšířené podávání zpráv o chybách. |
/verbose | Povolí podrobnější protokolování. Při instalaci vytvoří soubor protokolu %Windir%\CabBuild.log. Tento protokol poskytuje podrobný seznam kopírovaných souborů. Použití tohoto přepínače může způsobit zpomalení instalace. |
Poznámka: V jednom příkazu je možné použít více přepínačů. Z důvodu zpětné kompatibility podporuje tato aktualizace zabezpečení také instalační přepínače používané v předchozích verzích daného instalačního nástroje. Další informace o podporovaných instalačních přepínačích získáte v článku 262841 znalostní báze Microsoft Knowledge Base. Další informace o instalačním nástroji Update.exe získáte na webu Microsoft TechNet.
Odebrání aktualizace
Tato aktualizace zabezpečení podporuje následující instalační přepínače.
| Podporované přepínače nástroje Spuninst.exe | |
| Přepínač | Popis |
/help | Zobrazí parametry příkazového řádku. |
| Režimy instalace | |
/passive | Bezobslužný režim instalace. Není vyžadována žádná akce ze strany uživatele, ale je zobrazen stav instalace. Pokud je po skončení instalace vyžadováno restartování počítače, zobrazí se dialogové okno s upozorněním, že po uplynutí 30 sekund bude počítač restartován. |
/quiet | Použije tichý režim. Tichý režim je stejný jako bezobslužný, ale nezobrazují se žádné zprávy o stavu ani chybové zprávy. |
| Možnosti restartování | |
/norestart | Nerestartuje počítač po dokončení instalace. |
/forcerestart | Restartuje počítač po instalaci a vynutí ukončení ostatních aplikací při vypnutí počítače bez uložení otevřených souborů. |
/warnrestart[:x] | Zobrazí dialogové okno s upozorněním časovače, že počítač bude restartován po uplynutí x sekund. (Výchozí nastavení je 30 sekund.) Je určen k použití s přepínačem /quiet nebo přepínačem /passive. |
/promptrestart | Zobrazí dialogové okno s výzvou k povolení restartování. |
| Zvláštní možnosti | |
/forceappsclose | Vynutí ukončení ostatních programů při vypnutí počítače. |
/log:cesta | Umožní přesměrování souborů protokolu instalace. |
Ověření instalace aktualizace
| • | Nástroj Microsoft Baseline Security Analyzer Pokud chcete ověřit, je-li tato aktualizace zabezpečení v počítači nainstalována, můžete použít nástroj Microsoft Baseline Security Analyzer (MBSA). Další informace naleznete v části Nástroje a doporučené postupy zjišťování a nasazení výše v tomto bulletinu. | ||||||||||
| • | Ověření verze souboru Vzhledem k různým verzím systému Microsoft Windows se následující postup může lišit od postupu ve vašem počítači. Pokud tomu tak je, bude třeba před dokončením následujících kroků konzultovat dokumentaci k produktu.
|
| • | Ověření klíče registru Úspěšnou instalaci této aktualizace zabezpečení lze také ověřit revizí klíčů registru uvedených v referenční tabulce v této části. Tyto klíče registru nemusí obsahovat úplný seznam nainstalovaných souborů. Tyto klíče registru nemusí být vytvořeny správně, pokud správce nebo výrobce OEM integruje nebo vloží aktualizaci zabezpečení do zdrojových instalačních souborů systému Windows. |
Společnost Microsoft tímto děkuje za spolupráci při ochraně zákazníků:
| • | Jonathanu Afekovi a Adimu Sharabanimu ze společnosti Watchfire za spolupráci se společností Microsoft a poskytnutí dalších informací týkajících se chyby zabezpečení požadavku na paměť ve službě IIS (CVE-2005-4360). |
| • | Peteru Winter-Smithovi ze společnosti NGSSoftware za spolupráci se společností Microsoft a poskytnutí dalších informací týkajících se chyby zabezpečení požadavku na paměť ve službě IIS (CVE-2005-4360). |
| • | Zákazníci mohou získat technickou podporu na webu služby technické podpory společnosti Microsoft. Hovory související s aktualizacemi zabezpečení jsou bezplatné. |
| • | Mezinárodní zákazníci získají podporu u místních zastoupení společnosti Microsoft. Technická podpora související s aktualizacemi zabezpečení je bezplatná. Další informace o možnostech kontaktování společnosti Microsoft v případě potřeby mezinárodní technické podpory naleznete na webu mezinárodní technické podpory. |
Informace ve znalostní bázi Microsoft Knowledge Base jsou poskytovány tak, jak jsou, bez jakékoli záruky. Společnost Microsoft neposkytuje žádné záruky, výslovně uvedené či mlčky předpokládané, včetně záruk obchodovatelnosti a vhodnosti pro určitý účel. Společnost Microsoft ani její dodavatelé nenesou v žádném případě zodpovědnost za žádné škody, včetně přímých, nepřímých, náhodných či následných škod, ztráty zisku či zvláštních škod, a to ani v případě, že byli na možnost takových škod upozorněni. V některých zemích a právních řádech není dovoleno vyloučit nebo omezit odpovědnost, proto se výše uvedené omezení na vás nemusí vztahovat.
| • | V1.0 (10. července 2007): Bulletin byl publikován. |
| • | V1.1 (12. července 2007): Bulletin byl aktualizován: byly přidány další informace o chybě zabezpečení, která spočívá v objektu IIS 5.1 využívaném k udržování statistiky v aplikacích s hostitelem. |