Bulletin zabezpečení společnosti Microsoft MS07-027

Kumulativní aktualizace zabezpečení pro aplikaci Internet Explorer (931768)

Publikováno: 8. května 2007 | Aktualizováno: 10. října 2007

Verze 1.4

Shrnutí

Komu je tento dokument určen: Zákazníkům, kteří používají systém Microsoft Windows

Dopad této chyby zabezpečení: Vzdálené spuštění kódu

Maximální stupeň závažnosti: Kritický

Doporučení: Zákazníci by měli tuto aktualizaci nainstalovat okamžitě.

Nahrazené aktualizace zabezpečení: Tento bulletin nahrazuje několik předchozích aktualizací zabezpečení. Další informace jsou uvedeny v tomto bulletinu v části nazvané Nejčastější dotazy.

Upozornění: Článek 931768 znalostní báze Microsoft Knowledge Base popisuje aktuálně známé problémy, s nimiž se mohou zákazníci setkat v případě instalace této aktualizace zabezpečení. V článku jsou také uvedena doporučená řešení těchto problémů. Další informace získáte v článku 931768 znalostní báze Microsoft Knowledge Base.

Testovaný software a umístění pro stahování aktualizace zabezpečení:

Software obsahující tuto chybu:

Microsoft Windows 2000 Service Pack 4

Microsoft Windows XP Service Pack 2

Windows XP Professional x64 Edition a Windows XP Professional x64 Edition Service Pack 2

Microsoft Windows Server 2003 Service Pack 1 a Microsoft Windows Server 2003 Service Pack 2

Microsoft Windows Server 2003 SP1 pro systémy s procesorem Itanium a Microsoft Windows Server 2003 SP2 pro systémy s procesorem Itanium

Microsoft Windows Server 2003 x64 Edition a Microsoft Windows Server 2003 x64 Edition Service Pack 2

Windows Vista

Windows Vista x64 Edition

Testované součásti systému Microsoft Windows:

Součásti obsahující tuto chybu:

Microsoft Internet Explorer 5.01 Service Pack 4 v systému Windows 2000 Service Pack 4 - stáhnout aktualizaci

Microsoft Internet Explorer 6 Service Pack 1 při instalaci v systému Windows 2000 Service Pack 4 - stáhnout aktualizaci

Microsoft Internet Explorer 6 pro systém Windows XP Service Pack 2 - stáhnout aktualizaci

Microsoft Internet Explorer pro systém Windows XP Professional x64 Edition a Microsoft Windows XP Professional x64 Edition Service Pack 2 - stáhnout aktualizaci

Microsoft Internet Explorer 6 pro systém Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2 - stáhnout aktualizaci

Microsoft Internet Explorer 6 pro systém Windows Server 2003 s aktualizací SP1 pro systémy s procesorem Itanium a Windows Server 2003 s aktualizací SP2 pro systémy s procesorem Itanium - stáhnout aktualizaci

Microsoft Internet Explorer 6 pro systém Windows Server 2003 x64 Edition a Windows Server 2003 x64 Edition Service Pack 2 - stáhnout aktualizaci

Microsoft Internet Explorer 7 pro systém Windows XP Service Pack 2 - stáhnout aktualizaci

Windows Internet Explorer 7 pro systém Windows XP Professional x64 Edition a Microsoft Windows XP Professional x64 Edition Service Pack 2 - stáhnout aktualizaci

Windows Internet Explorer 7 pro systém Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2 - stáhnout aktualizaci

Windows Internet Explorer 7 pro systém Windows Server 2003 s aktualizací SP1 pro systémy s procesorem Itanium a Windows Server 2003 s aktualizací SP2 pro systémy s procesorem Itanium - stáhnout aktualizaci

Windows Internet Explorer 7 pro systém Windows Server 2003 x64 Edition a Windows Server 2003 x64 Edition Service Pack 2 - stáhnout aktualizaci

Windows Internet Explorer 7 v systému Windows Vista - stáhnout aktualizaci

Windows Internet Explorer 7 v systému Windows Vista x64 Edition - stáhnout aktualizaci

Uvedený software byl testován, zda neobsahuje tuto chybu. U dalších verzí buď již skončila časově omezená podpora, nebo nejsou touto chybou postiženy. Pokud chcete zjistit dobu, po kterou je pro určitý produkt a verzi poskytována technická podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.

Obecné informace

Shrnutí

Shrnutí:

Tato aktualizace umožňuje odstranit několik nově zjištěných, veřejně známých chyb zabezpečení oznámených soukromými osobami. Každé chybě zabezpečení je v tomto bulletinu věnována vlastní část v sekci Podrobné informace o chybě zabezpečení.

Pokud by byl uživatel přihlášen s uživatelskými právy správce, mohl by útočník, který by nejzávažnější z těchto chyb zabezpečení zneužil, získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data nebo vytvářet nové účty se stejnými uživatelskými právy, jaká má přihlášený uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Doporučujeme zákazníkům okamžitou instalaci této aktualizace.

Stupeň závažnosti a identifikátory chyb zabezpečení:

Identifikátory chyb zabezpečeníDopad této chyby zabezpečeníInternet Explorer 5.01 Service Pack 4 v systému Windows 2000 Service Pack 4Internet Explorer 6 Service Pack 1 při instalaci v systému Windows 2000 Service Pack 4Internet Explorer 6 pro systém Windows XP Service Pack 2Internet Explorer 6 pro systém Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2Windows Internet Explorer 7 pro systém Windows XP Service Pack 2Windows Internet Explorer 7 pro systém Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2Windows Internet Explorer 7 v systému Windows Vista

Chyba zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942

Vzdálené spuštění kódu

Kritický

Kritický

Kritický

Mírný

Vysoký

Nízký

Vysoký

Chyba zabezpečení týkající se poškození neinicializované paměti - CVE-2007-0944

Vzdálené spuštění kódu

Kritický

Kritický

Kritický

Mírný

Žádný

Žádný

Žádný

Chyba zabezpečení týkající se poškození paměti vlastnosti - CVE-2007-0945

Vzdálené spuštění kódu

Žádný

Kritický

Kritický

Mírný

Kritický

Mírný

Kritický

Chyby zabezpečení týkající se poškození paměti pro objekty HTML - CVE-2007-0946, CVE-2007-0947

Vzdálené spuštění kódu

Žádný

Žádný

Žádný

Žádný

Vysoký

Mírný

Vysoký

Chyba zabezpečení týkající se přepsání libovolného souboru - CVE-2007-2221

Vzdálené spuštění kódu

Kritický

Kritický

Kritický

Mírný

Kritický

Mírný

Kritický

Souhrnný stupeň závažnosti všech chyb zabezpečení

Kritický

Kritický

Kritický

Mírný

Kritický

Mírný

Kritický

Výše uvedené hodnocení je založeno na typech systémů, které jsou touto chybou postiženy, jejich typických instalacích a dopadu, který by na ně zneužití této chyby mělo.

Poznámka: Hodnocení stupně závažnosti pro verze operačního systému jiné než x86 se mapuje na verze operačního systému typu x86 následujícím způsobem:

Hodnocení stupně závažnosti aplikace Internet Explorer 6 v systému Windows XP Professional x64 Edition je stejné jako u aplikace Internet Explorer 6 pro systém Windows XP Service Pack 2.

Hodnocení stupně závažnosti aplikace Internet Explorer 6 v systému Windows XP Professional x64 Edition Service Pack 2 je stejné jako u aplikace Internet Explorer 6 pro systém Windows XP Service Pack 2.

Hodnocení stupně závažnosti aplikace Internet Explorer 6 v systému Windows Server 2003 s aktualizací Service Pack 1 pro systémy s procesorem Itanium a v systému Windows Server 2003 x64 Edition je stejné jako u aplikace Internet Explorer 6 v systému Windows Server 2003 Service Pack 1.

Hodnocení stupně závažnosti aplikace Windows Internet Explorer 6 v systému Windows Server 2003 s aktualizací Service Pack 2 pro systémy s procesorem Itanium a v systému Windows Server 2003 x64 Edition s aktualizací Service Pack 2 je stejné jako u aplikace Windows Internet Explorer 6 v systému Windows Server 2003 Service Pack 2.

Hodnocení stupně závažnosti aplikace Windows Internet Explorer 7 v systému Windows XP Professional x64 a Windows XP Professional x64 Edition Service Pack 2 je stejné jako u aplikace Internet Explorer 7 pro systém Windows XP Service Pack 2.

Hodnocení stupně závažnosti aplikace Windows Internet Explorer 7 v systému Windows Server 2003 s aktualizací Service Pack 1 pro systémy s procesorem Itanium a v systému Windows Server 2003 x64 Edition je stejné jako u aplikace Windows Internet Explorer 7 v systému Windows Server 2003 Service Pack 1.

Hodnocení stupně závažnosti aplikace Windows Internet Explorer 7 v systému Windows Server 2003 s aktualizací Service Pack 2 pro systémy s procesorem Itanium a v systému Windows Server 2003 x64 Edition s aktualizací Service Pack 2 je stejné jako u aplikace Windows Internet Explorer 7 v systému Windows Server 2003 Service Pack 2.

Hodnocení stupně závažnosti aplikace Windows Internet Explorer 7 v systému Windows Vista x64 Edition je stejné jako u aplikace Windows Internet Explorer 7 v systému Windows Vista.

Nejčastější dotazy související s touto aktualizací zabezpečení

Proč se tato aktualizace zabývá několika zjištěnými chybami zabezpečení?
Tato aktualizace obsahuje podporu spojenou s několika chybami zabezpečení, protože změny nutné k odstranění daných problémů je třeba provést v souvisejících souborech. Zákazníci nemusí instalovat několik aktualizací zahrnujících skoro stejné soubory, ale pouze tuto aktualizaci.

Které aktualizace tato verze nahrazuje?
Tato aktualizace zabezpečení nahrazuje několik předchozích aktualizací zabezpečení. V následující tabulce je uvedeno ID nejnovějšího bulletinu zabezpečení a operační systémy, kterých se aktualizace týká.

ID bulletinuInternet Explorer 5.01 Service Pack 4 v systému Windows 2000 Service Pack 4Internet Explorer 6 Service Pack 1 při instalaci v systému Windows 2000 Service Pack 4Internet Explorer 6 pro systém Windows XP Service Pack 2Internet Explorer 6 pro systém Windows Server 2003 a Windows Server 2003 Service Pack 1Windows Internet Explorer 7 pro systém Windows XP Service Pack 2Windows Internet Explorer 7 pro systém Windows Server 2003 Service Pack 1Windows Internet Explorer 7 v systému Windows Vista

MS07-016

Nahrazeno

Nahrazeno

Nahrazeno

Nahrazeno

Nahrazeno

Nahrazeno

Netýká se

Jaké jsou známé problémy, s nimiž se mohou zákazníci setkat v případě instalace této aktualizace zabezpečení?
Článek 931768 znalostní báze Microsoft Knowledge Base popisuje aktuálně známé problémy, s nimiž se mohou zákazníci setkat v případě instalace této aktualizace zabezpečení. V článku jsou také uvedena doporučená řešení těchto problémů. Další informace získáte v článku 931768 znalostní báze Microsoft Knowledge Base.

Známé problémy od původního vydání bulletinu: :

937409: Při pokusu o spuštění aplikace Internet Explorer 7 se otevře dialogové okno Stahování souboru - Upozornění zabezpečení

Obsahuje tato aktualizace nějaké změny týkající se zabezpečení, které nesouvisí s aplikací Internet Explorer?
Ano. Změny jsou uvedeny v části Podrobné informace o chybě zabezpečení v tomto bulletinu pod názvem Chyba zabezpečení týkající se přepsání libovolného souboru - CVE-2007-2221. Ovládací prvek Microsoft ActiveX, o němž se zde hovoří, již není podporován.

Obsahuje tato aktualizace nějaké změny funkčnosti související se zabezpečením?
Ano. Kromě změn uvedených v tomto bulletinu v části Podrobné informace o chybě zabezpečení obsahuje tato aktualizace následující změny zabezpečení:

Tato aktualizace obsahuje deaktivační bity, které zabrání ve spuštění následujících prvků ActiveX aplikaci Internet Explorer:

Tato aktualizace zabezpečení nastavuje deaktivační bit pro software ActiveX control LaunchApp, dostupný u společnosti Acer Incorporated. Společnost Acer Incorporated vydala bulletin zabezpečení a aktualizaci, které řeší chybu zabezpečení v příslušné součásti. Další informace a umístění souborů ke stažení uvádí bulletin zabezpečení společnosti Acer Incorporated. Tento deaktivační bit je nastaven na žádost vlastníka ovládacích prvků ActiveX. Identifikátor třídy (CLSID) pro tento ovládací prvek ActiveX je:

{D9998BD0-7957-11D2-8FED-00606730D3AA}

Tato aktualizace zabezpečení nastavuje deaktivační bit pro prvek ActiveX vyvinutý společností Research In Motion (RIM). Společnost Research In Motion (RIM) vydala bulletin zabezpečení a aktualizaci, které řeší chybu zabezpečení v příslušné součásti. Další informace a umístění souborů ke stažení uvádí bulletin zabezpečení společnosti Research In Motion. Tento deaktivační bit je nastaven na žádost vlastníka ovládacích prvků ActiveX. Identifikátor třídy (CLSID) pro tento ovládací prvek ActiveX je:

{1D95A7C7-3282-4DB7-9A48-7C39CE152A19}

Je možné určit pomocí nástroje MBSA (Microsoft Baseline Security Analyzer), zda je tato aktualizace nezbytná?
Následující tabulka uvádí shrnutí týkající se zjišťování pomocí nástroje MBSA pro tuto aktualizaci zabezpečení.

SoftwareMBSA 1.2.1MBSA 2.0.1

Microsoft Windows 2000 Service Pack 4

Ano

Ano

Microsoft Windows XP Service Pack 2

Ano

Ano

Microsoft Windows XP Professional x64 Edition a Microsoft Windows XP Professional x64 Edition Service Pack 2

Ne

Ano

Microsoft Windows Server 2003 Service Pack 1 a Microsoft Windows Server 2003 Service Pack 2

Ano

Ano

Microsoft Windows Server 2003 SP1 pro systémy s procesorem Itanium a Microsoft Windows Server 2003 SP2 pro systémy s procesorem Itanium

Ne

Ano

Microsoft Windows Server 2003 x64 Edition a Microsoft Windows Server 2003 x64 Edition Service Pack 2

Ne

Ano

Windows Vista

Ne

Viz. Poznámka k systému Windows Vista

Windows Vista x64 Edition

Ne

Viz. Poznámka k systému Windows Vista

Další informace o nástroji MBSA získáte na webu nástroje MBSA. Další informace o softwaru, který služba Microsoft Update a nástroj MBSA 2.0 aktuálně nezjišťují, získáte v článku 895660 znalostní báze Microsoft Knowledge Base.

Poznámka k systému Windows Vista: Společnost Microsoft nepodporuje instalaci nástroje MBSA 2.0.1 v počítačích se systémem Windows Vista. Je však možné nástroj MBSA 2.0.1 instalovat v podporujícím operačním systému a poté vzdáleně prohledávat počítač se systémem Windows Vista. Další informace o podpoře nástroje MBSA pro systém Windows Vista získáte na webu nástoje MBSA. Viz také článek znalostní báze Microsoft Knowledge Base 931943: Podpora nástroje MBSA (Microsoft Baseline Security Analyzer) pro systém Windows Vista.

Podrobnější informace získáte v článku 910723 znalostní báze Microsoft Knowledge Base: Přehled článků na daný měsíc týkajících se doporučených postupů zjišťování a instalace.

Je možné určit pomocí serveru SMS (Systems Management Server), zda je tato aktualizace nezbytná?
Následující tabulka uvádí shrnutí týkající se zjišťování pomocí serveru SMS pro tuto aktualizaci zabezpečení.

SoftwareSMS 2.0SMS 2003

Microsoft Windows 2000 Service Pack 4

Ano

Ano

Microsoft Windows XP Service Pack 2

Ano

Ano

Microsoft Windows XP Professional x64 Edition a Microsoft Windows XP Professional x64 Edition Service Pack 2

Ne

Ano

Microsoft Windows Server 2003 Service Pack 1 a Microsoft Windows Server 2003 Service Pack 2

Ano

Ano

Microsoft Windows Server 2003 s aktualizací Service Pack 1 pro systémy s procesorem Itanium a Microsoft Windows Server 2003 s aktualizací Service Pack 2 pro systémy s procesorem Itanium

Ne

Ano

Microsoft Windows Server 2003 x64 Edition a Microsoft Windows Server 2003 x64 Edition Service Pack 2

Ne

Ano

Server SMS 2.0 a sada SMS 2003 Software Update Services (SUS) Feature Pack mohou ke zjišťování používat nástroj MBSA 1.2.1, a proto se na ně vztahují omezení uvedená v předchozí části tohoto bulletinu týkající se programů, které není možné zjistit pomocí nástroje MBSA 1.2.1.

U serveru SMS 2.0 lze sadu SMS SUS Feature Pack obsahující nástroj SUIT (Security Update Inventory Tool) používat serverem SMS ke zjištění aktualizací zabezpečení. Sada SMS SUIT využívá k zjišťování modul MBSA 1.2.1. Další informace o protokolu SUIT naleznete na následujícím webu společnosti Microsoft. Další informace o omezeních nástroje SUIT získáte v článku 306460 znalostní báze Microsoft Knowledge Base. Sada SMS SUS Feature Pack obsahuje také nástroj Microsoft Office Inventory Tool umožňující rozpoznávání aplikací sady Microsoft Office.

U serveru SMS 2003 lze nástroj SMS 2003 ITMU (Inventory Tool for Microsoft Updates) používat serverem SMS ke zjištění aktualizací zabezpečení nabízených webem Microsoft Update a podporovaných službou Windows Server Update Services. Další informace o nástroji SMS 2003 ITMU naleznete na následujícím webu společnosti Microsoft. Server SMS 2003 může zjišťovat požadované aktualizace aplikací sady Microsoft Office také pomocí nástroje Microsoft Office Inventory Tool.

Další informace o nástroji SMS získáte na webu nástroje SMS.

Podrobnější informace získáte v článku 910723 znalostní báze Microsoft Knowledge Base: Přehled článků na daný měsíc týkajících se doporučených postupů zjišťování a instalace.

Používám starší verzi softwaru uvedeného v tomto bulletinu zabezpečení. Jak mám postupovat?
Software uvedený v tomto bulletinu byl testován, aby bylo zjištěno, zda se chyba týká uvedených verzí. U dalších verzí skončila časově omezená podpora. Pokud chcete zjistit dobu, po kterou je pro určitý produkt a verzi poskytována technická podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.

Zákazníkům používajícím starší verze softwaru doporučujeme migrovat na podporované verze, aby jejich počítače nebyly ohroženy možnými chybami zabezpečení. Další informace o časově omezené podpoře produktů Windows získáte na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft. Další informace o prodloužené fázi podpory ve formě aktualizací zabezpečení pro tyto verze operačního systému získáte na následujícím webu služby technické podpory pro produkty společnosti Microsoft.

Zákazníci, kteří požadují technickou podporu pro starší software, se musí obrátit na svého zástupce společnosti Microsoft, technického manažera (TAM) nebo na příslušného prodejce produktů společnosti Microsoft s požadavkem na vlastní možnosti technické podpory. Zákazníci bez smlouvy typu Alliance, Premier či Authorized se mohou obrátit na místní zastoupení společnosti Microsoft. Chcete-li získat kontaktní informace, přejděte na web Microsoft Worldwide a vyberte požadovanou zemi. Seznam telefonních čísel pak zobrazíte klepnutím na tlačítko Go (Přejít). Po zavolání na příslušné číslo si vyžádejte místního manažera pro program Premier Support. Další informace získáte na webu Technická podpora pro operační systém Windows - nejčastější dotazy.

Podrobné informace o chybě zabezpečení

Chyba zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942:

Byla zjištěna chyba zabezpečení umožňující vzdálené spuštění kódu při vytváření instancí objektů COM v aplikaci Internet Explorer, které nejsou určeny pro použití v této aplikaci. Útočník by mohl zneužít tuto chybu zabezpečení sestavením speciálně vytvořené webové stránky, která by mohla povolit vzdálené spuštění kódu v případě, že uživatel zobrazí tuto webovou stránku. Útočník, který by tuto chybu zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.

Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942:

V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tuto chybu zabezpečení zneužít. Weby přijímající nebo hostující materiál poskytovaný uživateli, napadené weby nebo reklamní servery by navíc mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na které uživatelé klepnou, a přejdou tak na útočníkův web.

Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Ve výchozím nastavení otevírají všechny podporované verze aplikací Microsoft Outlook a Microsoft Outlook Express e-mailové zprávy ve formátu HTML v zóně Servery s omezeným přístupem. Zóna s omezeným přístupem snižuje množství úspěšných útoků, které zneužívají tuto chybu zabezpečení, a to tak, že zabrání používání aktivního skriptování a ovládacích prvků ActiveX při čtení e-mailů ve formátu HTML. Pokud však uživatel klepne na odkaz v e-mailu, může být touto chybou zabezpečení stále ohrožen prostřednictvím útoku založeného na webu.

Aplikace Internet Explorer je v systému Windows Server 2003 ve výchozím nastavení spouštěna v omezeném režimu, který je známý jako Rozšířené nastavení zabezpečení. Tento režim nastaví úroveň zabezpečení zóny Internet na hodnotu Vysoká. Tato skutečnost snižující závažnost rizika pro servery nebyla do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer přidána. Další informace o rozšířené konfiguraci zabezpečení aplikace Internet Explorer najdete v části Nejčastější dotazy k této chybě zabezpečení.

Objekty COM, které nemají být zahrnuty do instancí aplikace Internet Explorer, nejsou zahrnuty do výchozího seznamu povolených ovládacích prvků ActiveX v aplikaci Windows Internet Explorer 7. Zákazníci, kteří používají aplikaci Windows Internet Explorer 7 ve výchozím nastavení, proto nejsou ohroženi, pokud nedošlo k aktivaci těchto objektů COM prostřednictvím funkce ActiveX v zóně Internet. Zákazníci, kteří upgradují na aplikaci Windows Internet Explorer 7 a povolili tyto objekty COM v dřívějších verzích aplikace Internet Explorer, budou mít tyto prvky v aplikaci Windows Internet Explorer 7 povoleny. Další informace o funkci ActiveX Opt-in a způsobu přidání ovládacích prvků ActiveX do předem schváleného seznamu získáte v dokumentaci k produktu.

Možná zástupná řešení chyby zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942:

Společnost Microsoft testovala následující zástupná řešení. Přestože tato zástupná řešení neopravují samotnou chybu zabezpečení, pomáhají blokovat známé způsoby útoku. Případná omezení funkčnosti způsobená daným zástupným řešením jsou uvedena v následující části.

Doporučujeme nakonfigurovat aplikaci Internet Explorer tak, aby se před spouštěním ovládacích prvků ActiveX zobrazoval dotaz, nebo zakázat ovládací prvky ActiveX v zóně zabezpečení Internet a Místní intranet.

Ochranu proti této chybě zabezpečení můžete zajistit změnou nastavení aplikace Internet Explorer tak, aby se před spuštěním ovládacích prvků ActiveX zobrazila výzva. Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

Klepněte na kartu Zabezpečení.

3.

Klepněte na položku Internet a pak na tlačítko Vlastní úroveň.

4.

V okně Nastavení klepněte v části Ovládací prvky ActiveX a moduly plug-in u položky Spouštět ovládací prvky ActiveX a moduly plug-in na přepínač Dotázat se nebo Zakázat a potom klepněte na tlačítko OK.

5.

Klepněte na položku Místní intranet a pak na tlačítko Vlastní úroveň.

6.

V okně Nastavení klepněte v části Ovládací prvky ActiveX a moduly plug-in u položky Spouštět ovládací prvky ActiveX a moduly plug-in na přepínač Dotázat se nebo Zakázat a potom klepněte na tlačítko OK.

7.

Klepnutím dvakrát na tlačítko OK se vraťte do aplikace Internet Explorer.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V nabídce Nástroje aplikace Internet Explorer klepněte na příkaz Možnosti Internetu a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně serverem (https:).

4.

Do pole Přidat tento webový server do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním ovládacích prvků ActiveX má vedlejší efekty. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá prvky ActiveX. Například stránky věnující se elektronickému obchodování online nebo bankovnictví mohou používat ovládací prvky ActiveX pro zobrazování nabídek, objednávkových formulářů nebo i k správě účtů. Dotazování před spuštěním ovládacích prvků ActiveX je nastaveno globálně, a tak bude mít vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění ovládacích prvků ActiveX. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Nastavení zóny zabezpečení Internet a Místní intranet na úroveň Vysoká, aby se zobrazoval dotaz před spouštěním ovládacích prvků ActiveX a aktivním skriptováním v těchto zónách

Proti těmto chybám zabezpečení se můžete chránit tím, že změníte nastavení v zóně zabezpečení Internet tak, aby se před spuštěním ovládacích prvků ActiveX zobrazil dotaz. To můžete provést nastavením zabezpečení prohlížeče na úroveň Vysoká.

Postup pro zvýšení úrovně zabezpečení v aplikaci Microsoft Internet Explorer:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

V dialogovém okně Možnosti Internetu klepněte na kartu Zabezpečení a klepněte na ikonu Internet.

3.

Ve skupinovém rámečku Úroveň zabezpečení této zóny přesuňte jezdec do polohy Vysoká. Tím nastavíte úroveň zabezpečení pro všechny servery, které navštívíte, na úroveň Vysoká.

Poznámka: Jestliže není ve skupinovém rámečku jezdec zobrazen, klepněte na tlačítko Výchozí úroveň a potom jezdec přesuňte do polohy Vysoká.

Poznámka: Nastavení zabezpečení na úroveň Vysoká může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů, přestože bude úroveň zabezpečení nastavena na hodnotu Vysoká.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V nabídce Nástroje aplikace Internet Explorer klepněte na příkaz Možnosti Internetu a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně serverem (https:).

4.

Do pole Přidat tento webový server do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním ovládacích prvků ActiveX má vedlejší efekty. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá prvky ActiveX. Například stránky věnující se elektronickému obchodování online nebo bankovnictví mohou používat ovládací prvky ActiveX pro zobrazování nabídek, objednávkových formulářů nebo i k správě účtů. Dotazování před spuštěním ovládacích prvků ActiveX je nastaveno globálně, a tak bude mít vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění ovládacích prvků ActiveX. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Zamezení spuštění objektů COM v aplikaci Internet Explorer

Nastavením dezaktivačního bitu pro ovládací prvek v registru je možné zakázat pokusy o vytváření instancí objektu COM v aplikaci Internet Explorer.

Varování: Použijete-li Editor registru nesprávně, může dojít k vážným problémům, které mohou vyžadovat přeinstalaci operačního systému. Společnost Microsoft nemůže zaručit, že problémy vzniklé v důsledku nesprávného použití programu Editor registru budete moci vyřešit. Editor registru používáte na vlastní nebezpečí.

Podrobné informace o postupu, který můžete použít k zamezení spuštění ovládacího prvku v aplikaci Internet Explorer, získáte v článku 240797 znalostní báze Microsoft Knowledge Base. Podle těchto kroků vytvořte v registru hodnotu Compatibility Flags, která zabrání vytváření instancí objektu COM v aplikaci Internet Explorer.

Poznámka: Identifikátory třídy a odpovídající soubory, v nichž jsou obsaženy objekty COM, jsou obsaženy v dokumentaci uvedené pod dotazem Co je podstatou této aktualizace v části Nejčastější dotazy týkající se chyby zabezpečení poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942. Nahraďte {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} níže identifikátory třídy uvedenými v této části.

Chcete-li nastavit dezaktivační bit pro identifikátor CLSID s hodnotou {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, vložte následující text do textového editoru, například do programu Poznámkový blok. Potom soubor uložte s příponou REG.

Editor registru systému Windows verze 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
"Compatibility Flags"=dword:00000400

Tento soubor s příponou REG pak můžete použít v jednotlivých systémech tak, že na něj poklepete. Soubor je možné použít také v rámci domény použitím Zásad skupiny. Další informace o zásadách skupiny najdete na následujících webech společnosti Microsoft:

Sada zásad skupiny

Co je Editor objektu zásad skupiny?

Nástroje a nastavení hlavních zásad skupiny

Poznámka: Je třeba restartovat aplikaci Internet Explorer, aby se projevily provedené změny.

Dopad tohoto zástupného řešení: Pokud není objekt COM určen pro použití v aplikaci Internet Explorer, není dopad žádný.

Nejčastější dotazy k chybě zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM - CVE-2007-0942:

Jaký je rozsah této chyby zabezpečení?
Jedná se o chybu zabezpečení umožňující vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl vzdáleně získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data.

Co tuto chybu zabezpečení způsobuje?
Když se aplikace Internet Explorer pokouší vyvářet instance určitých objektů COM, například ovládacích prvků ActiveX, mohlo by dojít k poškození stavu systému objekty COM, které by mohlo útočníkovi umožnit spuštění libovolného kódu.

K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Jak by mohl útočník tuto chybu zabezpečení zneužít?
Útočník by mohl být hostitelem speciálně vytvořeného webu určeného ke zneužití této chyby zabezpečení prostřednictvím aplikace Internet Explorer a přesvědčit uživatele k návštěvě tohoto webu. Může se jednat i o weby, které přijímají materiál poskytovaný uživateli a reklamu, weby hostující materiál poskytovaný uživateli a reklamu nebo o napadené weby. Tyto weby by mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo požadavek programu pro zasílání rychlých zpráv, na který uživatelé klepnou, a přejdou tak na útočníkův web. Speciálně vytvořený webový obsah je také možné zobrazit pomocí proužkové reklamy, případně může útočník do postižených systémů dodat tento webový obsah jinými způsoby.

Které systémy jsou touto chybou ohroženy nejvíce?
Aby tato chyba zabezpečení mohla být zneužita, musí být uživatel přihlášen k počítači a musí navštívit nějaký web. Proto jsou touto chybou nejvíce ohroženy systémy, které se často používají k prohlížení webů pomocí aplikace Internet Explorer, což jsou především pracovní stanice a terminálové servery.

Používám aplikaci Windows Internet Explorer 7. Snižuje se tím riziko zneužití této chyby zabezpečení?
Ano. Uživatelé používající aplikaci Windows Internet Explorer 7 ve výchozím nastavení nejsou ohroženi, dokud nedojde k aktivaci těchto objektů COM pomocí funkce ActiveX opt-in v zóně Internet. Zákazníci, kteří upgradují na aplikaci Windows Internet Explorer 7 a povolili tyto objekty COM v dřívějších verzích aplikace Internet Explorer, budou mít tyto prvky v aplikaci Windows Internet Explorer 7 povoleny. Další informace o funkci ActiveX Opt-in a způsobu přidání ovládacích prvků ActiveX do předem schváleného seznamu získáte v dokumentaci k produktu.

Aplikace Windows Internet Explorer 7 v systému Windows Vista není touto chybou zabezpečení ohrožena.

Co je funkce ActiveX opt-in v aplikaci Windows Internet Explorer 7?
Aplikace Windows Internet Explorer 7 obsahuje funkci ActiveX Opt-in, což znamená, že téměř všechny předinstalované ovládací prvky ActiveX jsou ve výchozím nastavení vypnuté. Předtím, než mohou uživatelé vytvořit instance dříve nainstalovaného ovládacího prvku ActiveX, který ještě nebyl na Internetu použit, zobrazí se výzva informačního panelu. To umožňuje uživateli povolit nebo odepřít přístup při každé příležitosti. Další informace o této a dalších nových funkcích naleznete na webové stránce týkající se funkcí aplikace Internet Explorer 7 v systému Windows.

Používám aplikaci Internet Explorer v systému Windows Server 2003. Snižuje se tím riziko zneužití této chyby zabezpečení?
Ano. Aplikace Internet Explorer je v systému Windows Server 2003 ve výchozím nastavení spouštěna v omezeném režimu, který je známý jako Rozšířené nastavení zabezpečení. Tento režim nastaví úroveň zabezpečení zóny Internet na hodnotu Vysoká. Tato skutečnost snižující závažnost rizika pro servery nebyla do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer přidána. Další informace o rozšířené konfiguraci zabezpečení aplikace Internet Explorer najdete v následující části Nejčastější dotazy k této chybě zabezpečení.

Co je Rozšířené nastavení zabezpečení aplikace Internet Explorer?
Rozšířené nastavení zabezpečení aplikace Internet Explorer je skupina předem nakonfigurovaných nastavení aplikace Internet Explorer, která snižují pravděpodobnost, že uživatel nebo správce stáhne a spustí škodlivý obsah na webovém serveru. Konfigurace Rozšířeného nastavení zabezpečení aplikace Internet Explorer snižuje ohrožení tím, že upravuje mnoho nastavení, která souvisí se zabezpečením, včetně nastavení na kartách Zabezpečení a Upřesnit, které se nacházejí v dialogovém okně Možnosti Internetu. Příklady některých klíčových úprav:

Úroveň zabezpečení zóny Internet je nastavena na hodnotu Vysoká. Toto nastavení zakáže používání skriptů, součástí ovládacích prvků ActiveX, modulu Microsoft VM, obsahu ve formátu HTML a stahování souborů.

Je vypnuto automatické rozpoznávání intranetových webů. S tímto nastavením budou všechny weby na místním intranetu a všechny cesty používající názvy UNC (Universal Naming Convention), které nejsou výslovně uvedeny v zóně Místní intranet, považovány ze součást zóny Internet.

Jsou zakázány instalace na požádání a rozšíření prohlížeče, která nejsou od společnosti Microsoft. Toto nastavení zabrání webovým stránkám v automatické instalaci součástí a zakáže spuštění rozšíření, která nejsou od společnosti Microsoft.

Je zakázán multimediální obsah. Toto nastavení zabrání spouštění hudby, animací a videoklipů.

Další informace o Konfiguraci rozšířeného zabezpečení aplikace Internet Explorer získáte v příručce Nastavení konfigurace rozšířeného zabezpečení aplikace Internet Explorer, kterou získáte na následujícím webu.

Co je podstatou této aktualizace?
Protože některé objekty COM nejsou určené pro přístup prostřednictvím aplikace Internet Explorer, tato aktualizace nastaví dezaktivační bit pro seznam identifikátorů třídy (CLSID) u objektů COM, u nichž bylo zjištěno podobné chování jako u chyby zabezpečení týkající se poškození paměti pro vytváření instancí objektů COM, která byla řešena v bulletinu zabezpečení společnosti Microsoft MS05-054. Tato aktualizace chrání zákazníky tak, že brání vytváření instancí těchto identifikátorů CLSID v aplikaci Internet Explorer. Další informace o dezaktivačních bitech získáte v článku znalostní báze Microsoft Knowledge Base 240797.

Identifikátory třídy a odpovídající soubory, v nichž jsou objekty COM obsaženy, jsou následující:

Identifikátor třídySoubor

BE4191FB-59EF-4825-AEFC-109727951E42

chtskdic.dll

Byla v době zveřejnění tohoto bulletinu tato chyba zabezpečení veřejně známá?
Ano. Tato chyba zabezpečení je veřejně známá. Bylo jí přiděleno společné číslo chyby zabezpečení a ohrožení CVE-2007-0942.

Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.

Chyba zabezpečení týkající se poškození neinicializované paměti - CVE-2007-0944:

Byla zjištěna chyba zabezpečení umožňující vzdálené spuštění kódu v přístupu aplikace Internet Explorer k objektu, pokud není spuštěn nebo již odstraněn. Útočník by mohl tuto chybu zabezpečení zneužít vytvořením speciální webové stránky. Kdyby uživatel tuto webovou stránku zobrazil, chyba zabezpečení by mohla umožnit vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.

Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení týkající se poškození neinicializované paměti CVE-2007-0944:

V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tuto chybu zabezpečení zneužít. Navíc, dané weby a weby, které přijímají nebo hostují materiál poskytovaný uživateli a reklamu, by mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na které uživatelé klepnou, a přejdou tak na útočníkův web.

Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Zóna s omezeným přístupem pomáhá snížit množství útoků, které by se pokusily zneužít tuto chybu zabezpečení, a to tak, že zabrání používání aktivního skriptování při čtení e-mailů ve formátu HTML. Pokud však uživatel klepne na odkaz v e-mailu, může být touto chybou zabezpečení stále ohrožen prostřednictvím útoku z webu.

Aplikace Internet Explorer je v systému Windows Server 2003 ve výchozím nastavení spouštěna v omezeném režimu, který je známý jako Rozšířené nastavení zabezpečení. Tento režim nastaví úroveň zabezpečení zóny Internet na hodnotu Vysoká. Tato skutečnost snižující závažnost rizika pro servery nebyla do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer přidána. Další informace o Rozšířeném nastavení zabezpečení aplikace Internet Explorer najdete v části Nejčastější dotazy související s touto aktualizací zabezpečení.

Možná zástupná řešení chyby zabezpečení týkající se poškození neinicializované paměti CVE-2007-0944:

Společnost Microsoft testovala následující zástupná řešení. Přestože tato zástupná řešení neopravují samotnou chybu zabezpečení, pomáhají blokovat známé způsoby útoku. Případná omezení funkčnosti způsobená daným zástupným řešením jsou uvedena v následující části.

Doporučujeme nakonfigurovat aplikaci Internet Explorer tak, aby se před spouštěním aktivního skriptování zobrazoval dotaz nebo se zakázalo aktivní skriptování v zóně zabezpečení Internet a Místní intranet

Ochranu proti této chybě zabezpečení můžete zajistit změnou nastavení tak, aby se před spuštěním aktivního skriptování zobrazila výzva, nebo aby bylo aktivní skriptování v zóně zabezpečení Internet a Místní intranet zakázáno. Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

Klepněte na kartu Zabezpečení.

3.

Klepněte na položku Internet a pak na tlačítko Vlastní úroveň.

4.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

5.

Klepněte na položku Místní intranet a pak na tlačítko Vlastní úroveň.

6.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

7.

Klepnutím dvakrát na tlačítko OK se vraťte do aplikace Internet Explorer.

Poznámka: Zakázání aktivního skriptování v zóně zabezpečení Internet a Místní intranet může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte na nabídku Nástroje, pak na příkaz Možnosti sítě Internet a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně.

4.

Do pole Přidat tento server WWW do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním aktivního skriptování má vedlejší účinky. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá aktivní skriptování. Například stránky věnující se elektronickému obchodování nebo bankovnictví mohou používat aktivní skriptování ke zobrazování nabídek, objednávkových formulářů, nebo i ke správě účtů. Dotazování před spuštěním aktivního skriptování představuje globální nastavení, které má vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění aktivního skriptování. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Nastavení zóny zabezpečení Internet a Místní intranet na úroveň Vysoká, aby se zobrazoval dotaz před spouštěním ovládacích prvků ActiveX a aktivním skriptováním v těchto zónách

Proti těmto chybám zabezpečení se můžete chránit tím, že změníte nastavení v zóně zabezpečení Internet tak, aby se před spuštěním ovládacích prvků ActiveX zobrazil dotaz. To můžete provést nastavením zabezpečení prohlížeče na úroveň Vysoká.

Postup pro zvýšení úrovně zabezpečení v aplikaci Microsoft Internet Explorer:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

V dialogovém okně Možnosti Internetu klepněte na kartu Zabezpečení a klepněte na ikonu Internet.

3.

Ve skupinovém rámečku Úroveň zabezpečení této zóny přesuňte jezdec do polohy Vysoká. Tím nastavíte úroveň zabezpečení pro všechny servery, které navštívíte, na úroveň Vysoká.

Poznámka: Jestliže není ve skupinovém rámečku jezdec zobrazen, klepněte na tlačítko Výchozí úroveň a potom jezdec přesuňte do polohy Vysoká.

Poznámka: Nastavení zabezpečení na úroveň Vysoká může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů, přestože bude úroveň zabezpečení nastavena na hodnotu Vysoká.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte na nabídku Nástroje, pak na příkaz Možnosti sítě Internet a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně.

4.

Do pole Přidat tento server WWW do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním ovládacích prvků ActiveX a aktivního skriptování má vedlejší efekty. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá ovládací prvek ActiveX nebo aktivní skriptování. Například stránky věnující se elektronickému obchodování online nebo bankovnictví mohou používat ovládací prvky ActiveX pro zobrazování nabídek, objednávkových formulářů nebo i ke správě účtů. Dotazování před spuštěním ovládacích prvků ActiveX nebo aktivního skriptování představuje globální nastavení, a tak bude mít vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění ovládacích prvků ActiveX a aktivního skriptování. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Nejčastější dotazy k chybě zabezpečení týkající se poškození neinicializované paměti CVE-2007-0944:

Jaký je rozsah této chyby zabezpečení?
Jedná se o chybu zabezpečení umožňující vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl vzdáleně získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data.

Co tuto chybu zabezpečení způsobuje?
Aplikace Internet Explorer se pokouší získat přístup k objektu, který byl již odstraněn. Proto může dojít k poškození paměti takovým způsobem, že by útočník mohl spustit libovolný kód v kontextu přihlášeného uživatele.

K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, který by úspěšně zneužil tyto chyby zabezpečení, by mohl získat stejná uživatelská práva, jaká má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Jak by mohl útočník tuto chybu zabezpečení zneužít?
Útočník by mohl být hostitelem speciálně vytvořeného webu určeného ke zneužití těchto chyb zabezpečení prostřednictvím aplikace Internet Explorer a přesvědčit uživatele k návštěvě tohoto webu. Může se jednat i o weby, které přijímají materiál poskytovaný uživateli a reklamu, weby hostující materiál poskytovaný uživateli a reklamu nebo o napadené weby. Tyto weby by mohly obsahovat speciálně vytvořený obsah zneužívající tyto chyby zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo ve zprávě v programu pro zasílání rychlých zpráv, na který uživatelé klepnou, a přejdou tak na útočníkův web. Speciálně vytvořený webový obsah je také možné zobrazit pomocí proužkové reklamy, případně může útočník do postižených systémů dodat tento webový obsah jinými způsoby.

Které systémy jsou touto chybou ohroženy nejvíce?
Aby tato chyba zabezpečení mohla být zneužita, musí být uživatel přihlášen k počítači a musí navštívit nějaký web. Proto jsou těmito chybami nejvíce ohroženy systémy, které se často používají k prohlížení webů pomocí aplikace Internet Explorer, což jsou především pracovní stanice a terminálové servery.

Používám aplikaci Internet Explorer v systému Windows Server 2003. Snižuje se tím riziko zneužití těchto chyb zabezpečení?
Ano. Aplikace Internet Explorer je v systému Windows Server 2003 ve výchozím nastavení spouštěna v omezeném režimu, který je známý jako Rozšířené nastavení zabezpečení. Tento režim nastaví úroveň zabezpečení zóny Internet na hodnotu Vysoká. Tato skutečnost snižující závažnost rizika pro servery nebyla do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer přidána.

Co je Rozšířené nastavení zabezpečení aplikace Internet Explorer?
Rozšířené nastavení zabezpečení aplikace Internet Explorer je skupina předem nakonfigurovaných nastavení aplikace Internet Explorer, která snižují pravděpodobnost, že uživatel nebo správce stáhne a spustí speciálně vytvořený webový obsah na serveru. Rozšířené nastavení zabezpečení aplikace Internet Explorer snižuje toto riziko tím, že upravuje řadu nastavení, která souvisejí se zabezpečením. Patří mezi ně i nastavení na kartách Zabezpečení a Upřesnit, které se nacházejí v dialogovém okně Možnosti Internetu. Seznam některých důležitých úprav:

Úroveň zabezpečení zóny Internet je nastavena na hodnotu Vysoká. Toto nastavení zakáže používání skriptů, ovládacích prvků ActiveX, doplňku MSJVM (Microsoft Java Virtual Machine) a stahování souborů.

Je vypnuto automatické rozpoznávání intranetových webů. S tímto nastavením budou všechny weby na místním intranetu a všechny cesty používající názvy UNC (Universal Naming Convention), které nejsou výslovně uvedeny v zóně Místní intranet, považovány ze součást zóny Internet.

Jsou zakázány instalace na požádání a rozšíření prohlížeče, která nejsou od společnosti Microsoft. Toto nastavení zabrání webovým stránkám v automatické instalaci součástí a zakáže spuštění rozšíření, která nejsou od společnosti Microsoft.

Je zakázán multimediální obsah. Toto nastavení zabrání spouštění hudby, animací a videoklipů.

Další informace o Konfiguraci rozšířeného zabezpečení aplikace Internet Explorer získáte v příručce Nastavení Konfiguraci rozšířeného zabezpečení aplikace Internet Explorer na následujícím webu.

Používám aplikaci Windows Internet Explorer 7. Snižuje se tím riziko zneužití této chyby zabezpečení?
Ano. Uživatelé používající aplikaci Windows Internet Explorer 7 ve výchozím nastavení nejsou ohroženi, dokud nedojde k aktivaci těchto objektů COM pomocí funkce ActiveX opt-in v zóně Internet. Zákazníci, kteří upgradují na aplikaci Windows Internet Explorer 7 a povolili tyto objekty COM v dřívějších verzích aplikace Internet Explorer, budou mít tyto prvky v aplikaci Windows Internet Explorer 7 povoleny. Další informace o funkci ActiveX Opt-in a způsobu přidání ovládacích prvků ActiveX do předem schváleného seznamu získáte v dokumentaci k produktu.

Aplikace Windows Internet Explorer 7 v systému Windows Vista není touto chybou zabezpečení ohrožena.

Co je funkce ActiveX opt-in v aplikaci Windows Internet Explorer 7?
Aplikace Windows Internet Explorer 7 obsahuje funkci ActiveX Opt-in, což znamená, že téměř všechny předinstalované ovládací prvky ActiveX jsou ve výchozím nastavení vypnuté. Předtím, než mohou uživatelé vytvořit instance dříve nainstalovaného ovládacího prvku ActiveX, který ještě nebyl na Internetu použit, zobrazí se výzva informačního panelu. To umožňuje uživateli povolit nebo odepřít přístup při každé příležitosti. Další informace o této a dalších nových funkcích naleznete na webové stránce týkající se funkcí aplikace Internet Explorer 7 v systému Windows.

Co je podstatou této aktualizace?
Tato aktualizace odstraní uvedenou chybu zabezpečení změnou způsobu, kterým aplikace Internet Explorer zpracovává chyby při volání objektů, které již nejsou spuštěny.

Byla v době zveřejnění tohoto bulletinu tato chyba zabezpečení veřejně známá?
Ne. Společnost Microsoft byla o této chybě informována důvěryhodným zdrojem.

Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.

Chyba zabezpečení týkající se poškození paměti vlastnosti - CVE-2007-0945:

Byla zjištěna chyba zabezpečení ve zpracování způsobu vlastností v aplikaci Internet Explorer umožňující vzdálené spuštění kódu. Útočník by mohl zneužít tuto chybu zabezpečení sestavením speciálně vytvořené webové stránky, která by mohla povolit vzdálené spuštění kódu v případě, že uživatel zobrazí tuto webovou stránku. Útočník, který by tuto chybu zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.

Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení týkající se poškození paměti vlastnosti CVE-2007-0945:

V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tuto chybu zabezpečení zneužít. Navíc, dané weby a weby, které přijímají nebo hostují materiál poskytovaný uživateli a reklamu, by mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na které uživatelé klepnou, a přejdou tak na útočníkův web.

Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Ve výchozím nastavení otevírají všechny podporované verze aplikací Microsoft Outlook a Microsoft Outlook Express e-mailové zprávy ve formátu HTML v zóně Servery s omezeným přístupem. Zóna s omezeným přístupem snižuje množství úspěšných útoků, které zneužívají tuto chybu zabezpečení, a to tak, že zabrání používání aktivního skriptování a ovládacích prvků ActiveX při čtení e-mailů ve formátu HTML. Pokud však uživatel klepne na odkaz v e-mailu, může být touto chybou zabezpečení stále ohrožen prostřednictvím útoku založeného na webu.

Nelze vyloučit, že tuto chybu zabezpečení lze zneužít bez aktivního skriptování. Aktivní skriptování však významně zvyšuje pravděpodobnost úspěšného zneužití. V důsledku toho získala tato chyba zabezpečení v systému Windows Server 2003 stupeň závažnosti Kritický.

Touto chybou zabezpečení není postižena aplikace Microsoft Internet Explorer 5.01 Service Pack 4 v systému Windows 2000 Service Pack 4.

Možná zástupná řešení chyby zabezpečení týkající se poškození paměti vlastnosti - CVE-2007-0945:

Společnost Microsoft testovala následující zástupná řešení. Přestože tato zástupná řešení neopravují samotnou chybu zabezpečení, pomáhají blokovat známé způsoby útoku. Případná omezení funkčnosti způsobená daným zástupným řešením jsou uvedena v následující části.

Doporučujeme nakonfigurovat aplikaci Internet Explorer tak, aby se před spouštěním aktivního skriptování zobrazoval dotaz nebo se zakázalo aktivní skriptování v zóně zabezpečení Internet a Místní intranet

Ochranu proti této chybě zabezpečení můžete zajistit změnou nastavení tak, aby se před spuštěním aktivního skriptování zobrazila výzva, nebo aby bylo aktivní skriptování v zóně zabezpečení Internet a Místní intranet zakázáno. Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

Klepněte na kartu Zabezpečení.

3.

Klepněte na položku Internet a pak na tlačítko Vlastní úroveň.

4.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

5.

Klepněte na položku Místní intranet a pak na tlačítko Vlastní úroveň.

6.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

7.

Klepnutím dvakrát na tlačítko OK se vraťte do aplikace Internet Explorer.

Poznámka: Zakázání aktivního skriptování v zóně zabezpečení Internet a Místní intranet může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V nabídce Nástroje aplikace Internet Explorer klepněte na příkaz Možnosti Internetu a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně serverem (https:).

4.

Do pole Přidat tento webový server do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním aktivního skriptování má vedlejší účinky. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá aktivní skriptování. Například stránky věnující se elektronickému obchodování nebo bankovnictví mohou používat aktivní skriptování ke zobrazování nabídek, objednávkových formulářů, nebo i ke správě účtů. Dotazování před spuštěním aktivního skriptování představuje globální nastavení, které má vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění aktivního skriptování. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Nastavení zóny zabezpečení Internet a Místní intranet na úroveň Vysoká, aby se zobrazoval dotaz před spouštěním ovládacích prvků ActiveX a aktivním skriptováním v těchto zónách

Proti této chybě zabezpečení se můžete chránit tím, že změníte nastavení v zóně zabezpečení Internet tak, aby se zobrazila výzva před spuštěním ovládacích prvků ActiveX a aktivním skriptováním. To můžete provést nastavením zabezpečení prohlížeče na úroveň Vysoká.

Postup pro zvýšení úrovně zabezpečení v aplikaci Microsoft Internet Explorer:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

V dialogovém okně Možnosti Internetu klepněte na kartu Zabezpečení a klepněte na ikonu Internet.

3.

Ve skupinovém rámečku Úroveň zabezpečení této zóny přesuňte jezdec do polohy Vysoká. Tím nastavíte úroveň zabezpečení pro všechny servery, které navštívíte, na úroveň Vysoká.

Poznámka: Jestliže není ve skupinovém rámečku jezdec zobrazen, klepněte na tlačítko Výchozí úroveň a potom jezdec přesuňte do polohy Vysoká.

Poznámka: Nastavení zabezpečení na úroveň Vysoká může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů, přestože bude úroveň zabezpečení nastavena na hodnotu Vysoká.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V nabídce Nástroje aplikace Internet Explorer klepněte na příkaz Možnosti Internetu a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení klepněte na položku Důvěryhodné servery a pak klepněte na tlačítko Servery.

3.

Pokud chcete přidat servery, které nevyžadují šifrovaný kanál, zrušte zaškrtnutí políčka Vyžadovat ověření všech serverů v této zóně serverem (https:).

4.

Do pole Přidat tento webový server do následující zóny zadejte adresu URL důvěryhodného serveru a pak klepněte na tlačítko Přidat.

5.

Opakujte výše uvedené kroky pro každý server, který chcete do zóny přidat.

6.

Klepnutím dvakrát na tlačítko OK přijmete změny a vrátíte se do aplikace Internet Explorer.

Poznámka: Přidejte všechny servery, kterým důvěřujete, že neprovedou žádný útok na váš počítač. Konkrétně by bylo vhodné přidat servery *.windowsupdate.microsoft.com a *.update.microsoft.com. Na těchto serverech se nacházejí aktualizace, jejichž instalace vyžaduje použití ovládacích prvků ActiveX.

Dopad tohoto zástupného řešení: Zapnutí dotazování před spuštěním ovládacích prvků ActiveX a aktivního skriptování má vedlejší efekty. Mnoho doplňkových funkcí webových stránek na Internetu i intranetu používá ovládací prvek ActiveX nebo aktivní skriptování. Například stránky věnující se elektronickému obchodování online nebo bankovnictví mohou používat ovládací prvky ActiveX pro zobrazování nabídek, objednávkových formulářů nebo i ke správě účtů. Dotazování před spuštěním ovládacích prvků ActiveX nebo aktivního skriptování představuje globální nastavení, a tak bude mít vliv na všechny internetové i intranetové stránky. Pokud použijete toto zástupné řešení, budete často dotazováni. Jestliže se domníváte, že stránky, na kterých se nacházíte, jsou důvěryhodné, klepněte v zobrazeném dotazu na tlačítko Ano. Povolíte tím spuštění ovládacích prvků ActiveX a aktivního skriptování. Pokud nechcete být při návštěvě všech těchto webů dotazováni, použijte kroky uvedené v části Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer.

Nejčastější dotazy k chybě zabezpečení týkající se poškození paměti vlastnosti - CVE-2007-0945:

Jaký je rozsah této chyby zabezpečení?
Jedná se o chybu zabezpečení umožňující vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl vzdáleně získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data.

Co tuto chybu zabezpečení způsobuje?
Když aplikace Internet Explorer volá způsob vlastnosti, může dojít k poškození paměti takovým způsobem, že by útočník mohl spustit libovolný kód.

K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, který by úspěšně zneužil tyto chyby zabezpečení, by mohl získat stejná uživatelská práva, jaká má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Jak by mohl útočník tuto chybu zabezpečení zneužít?
Útočník by mohl být hostitelem speciálně vytvořeného webu určeného ke zneužití této chyby zabezpečení a přesvědčit uživatele k návštěvě tohoto webu. Může se jednat i o weby, které přijímají materiál poskytovaný uživateli a reklamu, weby hostující materiál poskytovaný uživateli a reklamu nebo o napadené weby. Tyto weby by mohly obsahovat speciálně vytvořený obsah zneužívající tyto chyby zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo ve zprávě v programu pro zasílání rychlých zpráv, na který uživatelé klepnou, a přejdou tak na útočníkův web. Speciálně vytvořený webový obsah je také možné zobrazit pomocí proužkové reklamy, případně může útočník do postižených systémů dodat tento webový obsah jinými způsoby.

Které systémy jsou touto chybou ohroženy nejvíce?
Aby tato chyba zabezpečení mohla být zneužita, musí být uživatel přihlášen k počítači a musí navštívit nějaký web. Proto jsou touto chybou nejvíce ohroženy systémy, které se často používají k prohlížení webů pomocí aplikace Internet Explorer, což jsou především pracovní stanice a terminálové servery.

Používám aplikaci Internet Explorer v systému Windows Server 2003. Snižuje se tím riziko zneužití této chyby zabezpečení?
Ano. Aplikace Internet Explorer je v systému Windows Server 2003 ve výchozím nastavení spouštěna v omezeném režimu, který je známý jako Rozšířené nastavení zabezpečení. Tento režim nastaví úroveň zabezpečení zóny Internet na hodnotu Vysoká. Tato skutečnost snižující závažnost rizika pro servery nebyla do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer přidána. Další informace o rozšířené konfiguraci zabezpečení aplikace Internet Explorer najdete v následující části Nejčastější dotazy k této chybě zabezpečení.

Poznámka: Nelze vyloučit, že tuto chybu zabezpečení lze zneužít bez aktivního skriptování. Aktivní skriptování však významně zvyšuje pravděpodobnost úspěšného zneužití. V důsledku toho získala tato chyba zabezpečení v systému Windows Server 2003 stupeň závažnosti Kritický.

Co je Rozšířené nastavení zabezpečení aplikace Internet Explorer?
Rozšířené nastavení zabezpečení aplikace Internet Explorer je skupina předem nakonfigurovaných nastavení aplikace Internet Explorer, která snižují pravděpodobnost, že uživatel nebo správce stáhne a spustí speciálně vytvořený webový obsah na serveru. Rozšířené nastavení zabezpečení aplikace Internet Explorer snižuje toto riziko tím, že upravuje řadu nastavení, která souvisejí se zabezpečením. Patří mezi ně i nastavení na kartách Zabezpečení a Upřesnit, které se nacházejí v dialogovém okně Možnosti Internetu. Seznam některých důležitých úprav:

Úroveň zabezpečení zóny Internet je nastavena na hodnotu Vysoká. Toto nastavení zakáže používání skriptů, ovládacích prvků ActiveX, doplňku MSJVM (Microsoft Java Virtual Machine) a stahování souborů.

Je vypnuto automatické rozpoznávání intranetových webů. S tímto nastavením budou všechny weby na místním intranetu a všechny cesty používající názvy UNC (Universal Naming Convention), které nejsou výslovně uvedeny v zóně Místní intranet, považovány ze součást zóny Internet.

Jsou zakázány instalace na požádání a rozšíření prohlížeče, která nejsou od společnosti Microsoft. Toto nastavení zabrání webovým stránkám v automatické instalaci součástí a zakáže spuštění rozšíření, která nejsou od společnosti Microsoft.

Je zakázán multimediální obsah. Toto nastavení zabrání spouštění hudby, animací a videoklipů.

Další informace o Konfiguraci rozšířeného zabezpečení aplikace Internet Explorer získáte v příručce Nastavení Konfiguraci rozšířeného zabezpečení aplikace Internet Explorer na následujícím webu.

Co je podstatou této aktualizace?
Tato aktualizace uvedenou chybu zabezpečení odstraňuje změnou způsobu, jakým aplikace Internet Explorer zpracovává volání způsobu vlastnosti.

Byla v době zveřejnění tohoto bulletinu tato chyba zabezpečení veřejně známá?
Ne. Společnost Microsoft byla o této chybě informována důvěryhodným zdrojem.

Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.

Chyby zabezpečení týkající se poškození paměti pro objekty HTML - CVE-2007-0946, CVE-2007-0947:

V aplikaci Internet Explorer bylo zjištěno několik chyb zabezpečení, které v určitých situacích umožňují vzdálené spuštění kódu v důsledku pokusu o přístup k neinicializované paměti. Útočník by mohl tyto chyby zabezpečení zneužít vytvořením speciální webové stránky. Kdyby uživatel tuto webovou stránku zobrazil, chyby zabezpečení by mohly umožnit vzdálené spuštění kódu. Útočník, který by tyto chyby zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.

Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení týkající se poškození paměti pro objekty HTML - CVE-2007-0946, CVE-2007-0947:

V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tyto chyby zabezpečení zneužít. Navíc by narušené weby a weby, které přijímají nebo hostují materiál poskytovaný uživateli a reklamu, mohly obsahovat speciálně vytvořený obsah zneužívající tyto chyby zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na které uživatelé klepnou, a přejdou tak na útočníkův web.

Útočník, který by úspěšně zneužil tyto chyby zabezpečení, by mohl získat stejná uživatelská práva, jaká má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.

Ve výchozím nastavení otevírají všechny podporované verze aplikací Microsoft Outlook a Microsoft Outlook Express e-mailové zprávy ve formátu HTML v zóně Servery s omezeným přístupem. Zóna s omezeným přístupem snižuje množství úspěšných útoků, které zneužívají tyto chyby zabezpečení, a to tak, že zabrání používání aktivního skriptování a ovládacích prvků ActiveX při čtení e-mailů ve formátu HTML. Pokud však uživatel klepne na odkaz v e-mailu, může být touto chybou zabezpečení stále ohrožen prostřednictvím útoku založeného na webu.

Nelze vyloučit, že tyto chyby zabezpečení lze zneužít bez aktivního skriptování. Aktivní skriptování však významně zvyšuje pravděpodobnost úspěšného zneužití. V důsledku toho získaly tyto chyby zabezpečení v systému Windows Server 2003 stupeň závažnosti Kritický.

Možná zástupná řešení chyby zabezpečení týkající se poškození paměti pro objekty HTML - CVE-2007-0946, CVE-2007-0947:

Společnost Microsoft testovala následující zástupná řešení. Přestože tato zástupná řešení neopravují samotné chyby zabezpečení, pomáhají blokovat známé způsoby útoku. Případná omezení funkčnosti způsobená daným zástupným řešením jsou uvedena v následující části.

Doporučujeme nakonfigurovat aplikaci Internet Explorer tak, aby se před spouštěním aktivního skriptování zobrazoval dotaz nebo se zakázalo aktivní skriptování v zóně zabezpečení Internet a Místní intranet

Ochranu proti této chybě zabezpečení můžete zajistit změnou nastavení tak, aby se před spuštěním aktivního skriptování zobrazila výzva, nebo aby bylo aktivní skriptování v zóně zabezpečení Internet a Místní intranet zakázáno. Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte v nabídce Nástroje na příkaz Možnosti Internetu.

2.

Klepněte na kartu Zabezpečení.

3.

Klepněte na položku Internet a pak na tlačítko Vlastní úroveň.

4.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

5.

Klepněte na položku Místní intranet a pak na tlačítko Vlastní úroveň.

6.

V okně Nastavení v části Skriptování přejděte k položce Aktivní skriptování, klepněte na možnost Dotázat se nebo Zakázat a pak klepněte na tlačítko OK.

7.

Klepnutím dvakrát na tlačítko OK se vraťte do aplikace Internet Explorer.

Poznámka: Zakázání aktivního skriptování v zóně zabezpečení Internet a Místní intranet může způsobit, že některé weby nebudou správně fungovat. Pokud po změně tohoto nastavení zaznamenáte problémy s používáním konkrétního webu a máte jistotu, že je používání tohoto webu bezpečné, můžete tento web přidat do seznamu důvěryhodných webů. Díky tomu budete moci s daným webem pracovat bez problémů.

Přidání webů, které považujete za důvěryhodné, do seznamu zóny Důvěryhodné servery v aplikaci Internet Explorer

Po nastavení aplikace Internet Explorer tak, aby se dotazovala před spuštěním ovládacích prvků ActiveX a aktivním skriptováním v zóně zabezpečení Internet a Místní intranet, můžete do zóny Důvěryhodné servery v aplikaci Internet Explorer přidat weby, které považujete za důvěryhodné. Budete tak moci i nadále používat weby, kterým důvěřujete, a navíc se tím budete chránit před útoky, které vám hrozí na webech, kterým nedůvěřujete. Doporučujeme do seznamu důvěryhodných webů přidávat pouze ty weby, které považujete za důvěryhodné.

Postupujte podle následujících kroků:

1.

V aplikaci Internet Explorer klepněte na nabídku Nástroje, pak na příkaz Možnosti sítě Internet a pak na kartu Zabezpečení.

2.

V seznamu Vyberte zónu obsahu, u které chcete určit nastavení zabezpečení kle