Microsoft 安全性公告 MS04-033

Microsoft Excel 中的弱點可能會允許程式碼執行 (886836)

發佈日期:2004 年 10 月 14 日
更新日期:2004 年 10 月 19 日
版本:1.0

Microsoft Excel 中的弱點可能會允許程式碼執行

應該閱讀此文件的對象:使用 Microsoft Excel 2000、Microsoft Excel 2002、Microsoft Excel 2001 for Mac 或 Microsoft Excel v. X for Mac 的客戶

此弱點的影響:執行程式碼

最高的嚴重性等級:重大

建議:客戶應立即套用此更新程式。

安全性更新取代資訊:MS03-050

警告:

已測試軟體及安全性更新下載位置:

受影響的軟體:

Microsoft Office 2000 Software Service Pack 3 – 英文下載更新程式中文下載更新程式

Microsoft Office 2000 Service Pack 3 軟體:

Excel 2000

Microsoft Office XP Software Service Pack 2 - 英文下載更新程式中文下載更新程式

Microsoft Office XP 軟體:

Excel 2002

Microsoft Office 2001 for Mac - 英文下載更新程式

Microsoft Office 2001 for Mac:

Excel 2001 for Mac

Microsoft Office v. X for Mac - 英文下載更新程式

Microsoft Office v. X for Mac:

Excel v. X for Mac

不受影響的軟體:

Microsoft Office XP Service Pack 3

Microsoft Office Excel 2003

Microsoft Office 2003 Service Pack 1

Microsoft Excel 2004 for Mac

本清單所列出之軟體版本已經過測試以判斷是否受到影響。 其他版本已不再包含安全性更新支援,或是並不會受到影響。 請瀏覽 Microsoft 技術支援週期網站,以瞭解您的產品及版本的支援生命週期。

一般資訊

提要

提要:

這個更新程式能解決一項新發現且未公開報告的弱點。 Microsoft Excel 中存在遠端執行程式碼的弱點。 本公告的<弱點詳細資訊>部份會提供這項弱點的相關資訊。

如果使用者是以系統管理員的權限登入,一旦攻擊得逞,攻擊者將能取得受影響系統完整的控制權,包括安裝程式;檢視、變更或刪除資料;或建立具有完整權限的新帳戶。 系統上帳戶權限較少的使用者,其風險比擁有管理權限的使用者要小。

嚴重性等級和弱點識別碼:

弱點識別碼弱點的影響Office 2000 SP3 與 Excel 2000Office XP SP2 與 Excel 2002Office 2001 for Mac 與 Excel 2001 for MacOffice v. X for Mac 與 Excel v. X for Mac

Microsoft Excel 中的弱點 - CAN-2004-0846

遠端執行程式碼

重大

重大

重要

重要

此項評估的根據包括:受弱點影響的系統類型、系統的一般部署模式,以及利用弱點對系統所造成的影響後果。

與本安全性更新相關的常見問題集 (FAQ)

這次發行的更新程式取代了哪些更新?
本安全性更新取代數項先前發行的安全性公告。 下表列出受影響的安全性公告編號及相關的作業系統。

公告編號Office 2000 SP3 與 Excel 2000Office XP SP2 與 Excel 2002Office 2001 for Mac 與 Excel 2001 for MacOffice v. X for Mac 與 Excel v. X for Mac

MS03-050

取代

取代

不適用

不適用

能否使用 Microsoft Baseline Security Analyzer (MBSA) 判斷是否需要此更新?MBSA 會進行本機電腦掃描並報告 Office Inventory Tool 支援的軟體。 如需有關 MBSA 如何偵測 Office 更新的詳細資訊,請瀏覽下列網站。 MBSA 無法使用 Office Detection Tool 掃描遠端系統;只能使用此工具在本機掃描系統,檢查必要的安全性更新。 如需有關 MBSA 的詳細資訊,請參閱 MBSA 網站

是否能使用 Systems Management Server (SMS) 來判斷是否需要此更新?
是的。 SMS 能協助偵測及部署本安全性更新。 如需關於 SMS 的詳細資訊,請瀏覽 SMS 網站。

弱點詳細資料

Excel 弱點 - CAN-2004-0846:

Excel 中存在遠端執行程式碼的弱點。 如果使用者以系統管理的權限登入,成功利用此弱點的攻擊者可以取得受影響系統的完整控制權。

Excel 弱點 - CAN-2004-0846 的緩和因素:

在網頁式攻攻擊的案例中,攻擊者必須架設一個網站,並在其中包含利用此弱點的網頁。 攻擊者並不能強制使用者造訪惡意的網站, 而是引誘他們自行前往。一般的做法是設法讓使用者按一下通往攻擊者網站的連結。 此時,攻擊者就可以利用使用者。

成功利用這項弱點的攻擊者可以取得與使用者相同的權限。 系統上帳戶權限較少的使用者,其風險比擁有管理權限的使用者要小。

無法透過電子郵件自動攻擊此弱點。 使用者必須開啟電子郵件訊息中傳送的附件,攻擊才可透過電子郵件進行。

Excel 2001 for Mac 使用者與 Excel v. X for Mac 使用者在開啟 Excel 檔案前,會收到要求先下載檔案的提示。 因此,使用者在初次造訪網站時可能不會被攻擊者利用。

Office XP Service Pack 3 不受此弱點的影響。

Office 2003 與 Office 2003 Service Pack 1 不受此弱點的影響。

Excel 2004 for Mac 不受此弱點的影響。

Excel 弱點 - CAN-2004-0846 的因應措施:

無。

Excel 弱點 - CAN-2004-0846 的常見問題集:

這個弱點的範圍為何?
這是遠端執行程式碼的弱點。 如果使用者是以系統管理員的權限登入,一旦攻擊得逞,攻擊者將能取得受影響系統完整的控制權,包括安裝程式;檢視、變更或刪除資料;或建立具有完整權限的新帳戶。 系統上帳戶權限較少的使用者,其風險比擁有管理權限的使用者要小。

攻擊者如何利用這項弱點?
攻擊者會在網站上放置惡意的 Excel 檔案,然後引誘使用者按一下通往該檔案的連結。 只要使用者執行該檔案,攻擊者即可執行任意程式碼。 攻擊者還可能會以電子郵件傳送蓄意製作的檔案,嘗試利用此弱點。

因為這個弱點而承受風險的主要系統?
工作站和終端伺服器的風險最高。 只有在沒有足夠管理憑證的使用者被授予登入伺服器並執行程式的能力時,伺服器才會有此風險。 然而,最佳實務強烈建議您制止這種行為。

是否所有版本的 Office 與 Excel 都受此弱點的影響? 並沒有。 Office XP Service Pack 3、Office 2003 與 Excel 2003、Office 2003 Service Pack 1,以及 Excel 2004 for Mac 不受此弱點的影響。

當安全性公告發行時,這項弱點是否已被揭發出來?
並沒有。 Microsoft 是經由可靠的來源接獲有關這項弱點的訊息。

更新的作用何在?
補充程式可以確保 Excel 在開啟 Excel 檔案時正確驗證參數,因此消除此項弱點。

安全性更新資訊

安裝平台及必要條件:

如需有關您使用平台的特定安全性更新的資訊,請按下適當的連結:

Office XP 與 Excel 2002

必要條件及其他更新詳細資料

重要:安裝本更新程式之前,請確定已符合下列需求:

必須安裝 Microsoft Windows Installer 2.0。 Microsoft Windows Server 2003、Windows XP 及 Microsoft Windows 2000 Service Pack 2 (SP2) 包含 Windows Installer 2.0 或更新版本。 如果要安裝最新版本的 Windows Installer,請瀏覽下列 Microsoft 網站:

適用於 Windows 95、Windows 98、Windows 98 SE 及 Windows Millennium Edition 的 Windows Installer 2.0

適用於 Windows 2000 及 Windows NT 4.0 的 Windows Installer 2.0

如需有關如何判斷電腦中 Office XP 版本的更多資訊,請參閱 Microsoft 知識庫文件編號 291331

未來將包含於此 Service Pack 中的內容:

此問題的修正程式已包含在 Office XP Service Pack 3 中。

重新開機需求

無須重新開機。

移除資訊

更新安裝之後便無法移除。 如果要在安裝更新之前還原安裝,您必須先移除軟體,然後從原始 CD-ROM 重新安裝。

自動用戶端安裝資訊

Office Update 網站

我們建議您到 Office Update 網站安裝 Office XP 用戶端更新。 Office Update 網站會偵測您的安裝情況,並提示您確實需要的安裝項目,以確保您的軟體保持在最新狀態。

如果要讓 Office Update 網站偵測電腦必須安裝的更新程式,請瀏覽 Office Update 網站,然後按一下 [檢查更新]。 偵測完成後,網站會顯示建議的更新清單供您確認。 按一下 [開始安裝] 以完成程序。

手動用戶端安裝資訊

如需有關如何手動安裝此更新的詳細資訊,請閱讀以下部份。

安裝資訊

這個安全性更新支援以下的安裝參數:

   /Q 指定在檔案解壓縮時採用無訊息模式 (不出現提示訊息)。

   /Q:U 指定採用使用者無訊息模式,會對使用者顯示一些對話方塊。

   /Q:A 指定採用系統管理員無訊息模式,不會對使用者顯示任何對話方塊。

   /T: <full path> 指定解壓縮檔案的目標資料夾。

   /C 解壓縮檔案,但是並不進行安裝。 如果未指定 /T: 路徑,系統會出現提示訊息,要求您提供目標資料夾。

   /C: <Cmd> 覆寫作者定義的安裝命令。 指定 Setup .inf 或 .exe 檔案的路徑和名稱。

   /R:N 安裝之後絕不重新啟動電腦。

   /R:I 遇到需要重新啟動電腦的狀況時,提示使用者重新啟動電腦,除非是與 /Q:A 搭配使用。

   /R:A 安裝後永遠重新啟動電腦。

   /R:S 安裝完成後,不提示使用者便重新啟動電腦。

   /N:V 不進行版本檢查 – 安裝程式時覆蓋任何先前安裝的版本。

注意:並非所有的更新程式均適用這些參數。 如果某個參數無法使用,表示該功能是正常安裝該更新程式所不可或缺的功能。 此外也不支援使用 /N:V 參數,因為尚未支援且可能會導致系統無法重新啟動。 如果安裝失敗,請洽詢支援人員瞭解失敗的原因。

有關支援的安裝參數的其他資訊,請參閱 Microsoft 知識庫文件編號 197147

用戶端部署資訊

1.

下載此安全性更新的用戶端版本。

2.

按一下 [將程式存到磁碟],然後按一下 [確定]。

3.

按一下 [儲存]。

4.

在 [Windows 檔案總管] 中,找出包含已儲存檔案的資料夾,然後按兩下儲存的檔案。

5.

如果系統提示您安裝更新程式,請按一下 [是]。

6.

按一下 [是] 接受「授權合約」。

7.

在系統出現提示時,插入原始來源 CD-ROM,然後按一下 [確定]。

8.

收到顯示安裝已完成的訊息時,按一下 [確定]。

注意:如果您電腦中已經安裝了安全性更新程式,則會收到下列錯誤訊息:[此更新程式已套用或已包含在套用的更新程式中]。

用戶端安裝檔案資訊

本更新程式的英文版本具有下表列出的檔案屬性 (或以後版本)。 這些檔案的日期及時間均使用 Coordinated Universal Time (UTC)。 當您檢視檔案資訊時,它會轉換為當地時間。 如想知道 UTC 及當地時間的時差,請使用 [控制台] 內的 [日期和時間] 工具的 [時區] 索引標籤。

Office XP SP2 與 Excel 2002:

日期         時間   版本          大小        檔案名稱 ---------------- 
05-May-2004  04:47  10.00.6713.0000 9,190,080     Excel.exe 

確認更新的安裝

Microsoft Baseline Security Analyzer

如果要確認安全性更新已經安裝到受影響的系統,您可以使用 Microsoft Baseline Security Analyzer (MBSA) 工具。 這項工具讓系統管理員能夠掃描本機和遠端系統,找出遺漏的安全性更新,以及常見的錯誤安全性設定。 如需有關 MBSA 的詳細資訊,請瀏覽 Microsoft Baseline Security Analyzer 網站

檔案版本驗證

注意:由於 Microsoft Windows 的版本眾多,您電腦上實際執行的步驟可能會與此處描述的不同。 如遇到不同的狀況,請參閱產品的說明文件以完成這些步驟。

1.

按一下 [開始],然後按一下 [搜尋]。

2.

在 [搜尋結果] 窗格中,在 [您想要搜尋什麼?] 中按一下 [所有檔案和資料夾]。

3.

在 [部份或完整的檔案名稱] 方塊中,輸入適當檔案資訊表中的一個檔案名稱,再按一下 [搜尋]。

4.

在檔案清單中,用滑鼠右鍵按一下適當檔案資訊表中的某個檔案名稱,再按 [內容]。

注意:視所安裝的作業系統或程式的版本而定,檔案資訊表中列出的檔案未必會全部安裝。

5.

在 [版本]索引標籤上,找出您電腦上安裝的檔案版本,同時與適當檔案資訊表中記錄的版本做一比較。

注意:在安裝時,檔案版本以外的屬性可能會變更。 在驗證更新程式安裝是否成功時,比對檔案資訊表中列出的其他檔案屬性,並不是妥當的做法。 此外在某些情況下,檔案的名稱在安裝時可能會有所變更。 如果缺少檔案或版本資訊,請採用其他可用的方法來驗證更新程式的安裝情形。

管理員模式安裝資訊

如果您是由伺服器位置安裝應用程式,則伺服器系統管理員必須使用系統管理更新程式更新伺服器位置,並將該更新程式部署到您的電腦中。

安裝資訊

下列安裝參數與管理員模式安裝有關,這些參數可讓系統管理員自訂從安全性更新程式中解壓縮檔案所採用的方式:

   /? 顯示命令列選項

   /Q 指定在檔案解壓縮時採用無訊息模式 (不出現提示訊息)。

   /T: <full path> 指定解壓縮檔案的目標資料夾。

   /C 解壓縮檔案,但是並不進行安裝。 如果未指定 /T: 路徑,系統會出現提示訊息,要求您提供目標資料夾。

   /C: <Cmd> 覆寫作者定義的安裝命令。 指定 Setup .inf 或 .exe 檔案的路徑和名稱。

有關支援的安裝參數的其他資訊,請參閱 Microsoft 知識庫文件編號 197147

系統管理部署資訊

如果要更新管理員模式安裝,請執行下列程序:

下載此安全性更新的系統管理版本。

按一下 [將程式存到磁碟],然後按一下 [確定]。

按一下 [儲存]。

在 [Windows 檔案總管] 中,找出包含已儲存檔案的資料夾,然後執行下列命令列,解壓縮 .msp 檔案:

[path\name of EXE file] /c /t:C:\AdminUpdate

注意:按兩下 .exe 檔案不會解壓縮 .msp 檔案,而會將更新程式套用到本機電腦中。 如果要更新系統管理影像,必須先解壓縮 .msp 檔案。

按一下 [是] 接受「授權合約」。

系統提示您建立資料夾時,請按一下 [是]。

如果您熟悉更新系統管理安裝的程序,請按一下 [開始],然後按一下 [執行]。 在 [開啟] 方塊中鍵入下列命令:

msiexec /a Admin Path\MSI File /p C:\adminUpdate\MSP File SHORTFILENAMES=TRUE

其中 Admin Path 是應用程式 (如 C:\OfficeXP) 管理安裝點的路徑,MSI File 是應用程式 (如 Data1.msi) 的 .msi 資料庫套件,而 MSP File 是系統管理更新程式的名稱 (如 SHAREDff.msp)。

注意:您可以在命令列中加上 /qb+,這樣就不會顯示 [管理員模式安裝] 對話方塊和 [使用者授權合約] 對話方塊。

在出現的對話方塊中按一下 [下一步]。 請勿在出現的對話方塊中變更產品識別碼、安裝位置或公司名稱。

按一下 [我接受這份授權合約],然後按一下 [安裝]。

此時您的管理安裝點會被更新。 接著,您必須更新原先從此管理員模式安裝進行安裝的工作站。 如果要執行此步驟,請參閱<工作站部署>部份。 從此管理安裝點執行的任何新安裝都將包含此更新程式。

警告:在您安裝更新之前,任何工作站如果原先由此管理員模式安裝,將無法使用此管理員模式安裝進行下列動作,如:修復 Office 或新增功能,直到您為工作站完成<工作站部署>部份中的步驟為止。

工作站部署資訊

如果要為用戶端工作站部署更新,請按一下 [開始],然後按一下 [執行]。 在 [開啟] 方塊中鍵入下列命令:

msiexec /i Admin Path\MSI File /qb REINSTALL=Feature List REINSTALLMODE=vomu

其中 Admin Path 是應用程式 (如 C:\OfficeXP) 管理安裝點的路徑,MSI File 是應用程式 (如 Data1.msi) 的 .msi 資料庫套件,而 Feature List 是必須在更新程式中重新安裝的功能名稱 (區分大小寫) 清單。 如果要安裝所有功能,您可以使用 REINSTALL=ALL。

注意:在受管理的環境中工作的系統管理員可以在 Office Admin Update Center 上,找到用於在組織中部署 Office 更新的完整資源。 在該網站首頁上的 [Update Strategies] (更新策略) 部分中,尋找要更新的軟體版本。 Windows Installer Documentation 也提供有關 Windows Installer 支援參數的其他資訊。

管理員模式安裝檔案資訊

本更新程式的英文版本具有下表列出的檔案屬性 (或以後版本)。 這些檔案的日期及時間均使用 Coordinated Universal Time (UTC)。 當您檢視檔案資訊時,它會轉換為當地時間。 如想知道 UTC 及當地時間的時差,請使用 [控制台] 內的 [日期和時間] 工具的 [時區] 索引標籤。

Office XP Service Pack 2 與 Excel 2002:

日期         時間   版本          大小        檔案名稱 --------------- 
05-May-2004  04:47  10.00.6713.0000 9,190,080     Excel.exe 

確認更新的安裝

Microsoft Baseline Security Analyzer

如果要確認安全性更新已經安裝到受影響的系統,您可以使用 Microsoft Baseline Security Analyzer (MBSA) 工具。 這項工具讓系統管理員能夠掃描本機和遠端系統,找出遺漏的安全性更新,以及常見的錯誤安全性設定。 如需有關 MBSA 的詳細資訊,請瀏覽 Microsoft Baseline Security Analyzer 網站

檔案版本驗證

注意:由於 Microsoft Windows 的版本眾多,您電腦上實際執行的步驟可能會與此處描述的不同。 如遇到不同的狀況,請參閱產品的說明文件以完成這些步驟。

1.

按一下 [開始],然後按一下 [搜尋]。

2.

在 [搜尋結果] 窗格中,在 [您想要搜尋什麼?] 中按一下 [所有檔案和資料夾]。

3.

在 [部份或完整的檔案名稱] 方塊中,輸入適當檔案資訊表中的一個檔案名稱,再按一下 [搜尋]。

4.

在檔案清單中,用滑鼠右鍵按一下適當檔案資訊表中的某個檔案名稱,再按 [內容]。

注意:視所安裝的作業系統或程式的版本而定,檔案資訊表中列出的檔案未必會全部安裝。

5.

在 [版本]索引標籤上,找出您電腦上安裝的檔案版本,同時與適當檔案資訊表中記錄的版本做一比較。

注意:在安裝時,檔案版本以外的屬性可能會變更。 在驗證更新程式安裝是否成功時,比對檔案資訊表中列出的其他檔案屬性,並不是妥當的做法。 此外在某些情況下,檔案的名稱在安裝時可能會有所變更。 如果缺少檔案或版本資訊,請採用其他可用的方法來驗證更新程式的安裝情形。

Office 2000 與 Excel 2000

必要條件及其他更新詳細資料

重要:安裝本更新程式之前,請確定已符合下列需求:

必須安裝 Microsoft Windows Installer 2.0。 Microsoft Windows Server 2003、Windows XP 及 Microsoft Windows 2000 Service Pack 3 (SP3) 包含 Windows Installer 2.0 或更新版本。 如果要安裝最新版本的 Windows Installer,請瀏覽下列 Microsoft 網站:

適用於 Windows 95、Windows 98、Windows 98 SE 及 Windows Millennium Edition 的 Windows Installer 2.0

適用於 Windows 2000 及 Windows NT 4.0 的 Windows Installer 2.0

必須安裝 Office 2000 Service Pack 3 (SP3) 或 Microsoft Excel 2000。 安裝此更新之前,請先安裝 Office 2000 SP3。 如需有關如何安裝 Office 2000 SP3 的其他資訊,請參閱 Microsoft 知識庫文件編號 326585。 系統管理更新程式也能安裝在執行 Office 2000 SP2 或 Office 2000 SP3 的系統上。

如需有關如何判斷電腦中 Office 2000 版本的更多資訊,請參閱 Microsoft 知識庫文件編號 255275。

重新開機需求

無須重新開機。

移除資訊

更新安裝之後便無法移除。 如果要在安裝更新之前還原安裝,您必須先移除軟體,然後從原始 CD-ROM 重新安裝。

自動用戶端安裝資訊

Office Update 網站

Microsoft 建議您到 Office Update 網站安裝 Microsoft Office 2000 用戶端更新。 Office Update 網站會偵測您的安裝情況,並提示您確實需要的安裝項目,以確保您的軟體保持在最新狀態。

如果要讓 Office Update 網站偵測電腦必須安裝的更新程式,請瀏覽 Office Update 網站,然後按一下 [檢查更新]。 偵測完成後,網站會顯示建議的更新清單供您確認。 按一下 [開始安裝] 以完成程序。

手動用戶端安裝資訊

如需有關如何手動安裝此更新的詳細資訊,請閱讀以下部份。

安裝資訊

這個安全性更新支援以下的安裝參數:

   /Q 指定在檔案解壓縮時採用無訊息模式 (不出現提示訊息)。

   /Q:U 指定採用使用者無訊息模式,會對使用者顯示一些對話方塊。

   /Q:A 指定採用系統管理員無訊息模式,不會對使用者顯示任何對話方塊。

   /T: <full path> 指定解壓縮檔案的目標資料夾。

   /C 解壓縮檔案,但是並不進行安裝。 如果未指定 /T: 路徑,系統會出現提示訊息,要求您提供目標資料夾。

   /C: <Cmd> 覆寫作者定義的安裝命令。 指定 Setup .inf 或 .exe 檔案的路徑和名稱。

   /R:N 安裝之後絕不重新啟動電腦。

   /R:I 遇到需要重新啟動電腦的狀況時,提示使用者重新啟動電腦,除非是與 /Q:A 搭配使用。

   /R:A 安裝後永遠重新啟動電腦。

   /R:S 安裝完成後,不提示使用者便重新啟動電腦。

   /N:V 不進行版本檢查 – 安裝程式時覆蓋任何先前安裝的版本。

注意:並非所有的更新程式均適用這些參數。 如果某個參數無法使用,表示該功能是正常安裝該更新程式所不可或缺的功能。 此外也不支援使用 /N:V 參數,因為尚未支援且可能會導致系統無法重新啟動。 如果安裝失敗,請洽詢支援人員瞭解失敗的原因。

有關支援的安裝參數的其他資訊,請參閱 Microsoft 知識庫文件編號 197147

用戶端部署資訊

1.

下載此安全性更新的用戶端版本。

2.

按一下 [將程式存到磁碟],然後按一下 [確定]。

3.

按一下 [儲存]。

4.

在 [Windows 檔案總管] 中,找出包含已儲存檔案的資料夾,然後按兩下儲存的檔案。

5.

如果系統提示您安裝更新程式,請按一下 [是]。

6.

按一下 [是] 接受「授權合約」。

7.

在系統出現提示時,插入原始來源 CD-ROM,然後按一下 [確定]。

8.

收到顯示安裝已完成的訊息時,按一下 [確定]。

注意:如果您電腦中已經安裝了安全性更新程式,則會收到下列錯誤訊息:[此更新程式已套用或已包含在套用的更新程式中]。

用戶端安裝檔案資訊

本更新程式的英文版本具有下表列出的檔案屬性 (或以後版本)。 這些檔案的日期及時間均使用 Coordinated Universal Time (UTC)。 當您檢視檔案資訊時,它會轉換為當地時間。 如想知道 UTC 及當地時間的時差,請使用 [控制台] 內的 [日期和時間] 工具的 [時區] 索引標籤。

Office 2000 與 Excel 2000:

日期         時間   版本         大小       檔案名稱 -------------- 
09-Aug-2004  19:09  9.00.00.8924 7168045     Excel.exe 

確認更新的安裝

Microsoft Baseline Security Analyzer

如果要確認安全性更新已經安裝到受影響的系統,您可以使用 Microsoft Baseline Security Analyzer (MBSA) 工具。 這項工具讓系統管理員能夠掃描本機和遠端系統,找出遺漏的安全性更新,以及常見的錯誤安全性設定。 如需有關 MBSA 的詳細資訊,請瀏覽 Microsoft Baseline Security Analyzer 網站

檔案版本驗證

注意:由於 Microsoft Windows 的版本眾多,您電腦上實際執行的步驟可能會與此處描述的不同。 如遇到不同的狀況,請參閱產品的說明文件以完成這些步驟。

1.

按一下 [開始],然後按一下 [搜尋]。

2.

在 [搜尋結果] 窗格中,在 [您想要搜尋什麼?] 中按一下 [所有檔案和資料夾]。

3.

在 [部份或完整的檔案名稱] 方塊中,輸入適當檔案資訊表中的一個檔案名稱,再按一下 [搜尋]。

4.

在檔案清單中,用滑鼠右鍵按一下適當檔案資訊表中的某個檔案名稱,再按 [內容]。

注意:視所安裝的作業系統或程式的版本而定,檔案資訊表中列出的檔案未必會全部安裝。

5.

在 [版本]索引標籤上,找出您電腦上安裝的檔案版本,同時與適當檔案資訊表中記錄的版本做一比較。

注意:在安裝時,檔案版本以外的屬性可能會變更。 在驗證更新程式安裝是否成功時,比對檔案資訊表中列出的其他檔案屬性,並不是妥當的做法。 此外在某些情況下,檔案的名稱在安裝時可能會有所變更。 如果缺少檔案或版本資訊,請採用其他可用的方法來驗證更新程式的安裝情形。

管理員模式安裝資訊

如果您是由伺服器位置安裝應用程式,則伺服器系統管理員必須使用系統管理更新程式更新伺服器位置,並將該更新程式部署到您的電腦中。

安裝資訊

下列安裝參數與管理員模式安裝有關,這些參數可讓系統管理員自訂從安全性更新程式中解壓縮檔案所採用的方式:

   /? 顯示命令列選項

   /Q 指定在檔案解壓縮時採用無訊息模式 (不出現提示訊息)。

   /T: <full path> 指定解壓縮檔案的目標資料夾。

   /C 解壓縮檔案,但是並不進行安裝。 如果未指定 /T: 路徑,系統會出現提示訊息,要求您提供目標資料夾。

   /C: <Cmd> 覆寫作者定義的安裝命令。 指定 Setup .inf 或 .exe 檔案的路徑和名稱。

有關支援的安裝參數的其他資訊,請參閱 Microsoft 知識庫文件編號 197147

系統管理部署資訊

如果要更新管理員模式安裝,請執行下列程序:

1.

下載此安全性更新的系統管理版本

2.

按一下 [將程式存到磁碟],然後按一下 [確定]。

3.

按一下 [儲存]。

4.

在 [Windows 檔案總管] 中,找出包含已儲存檔案的資料夾,然後執行下列命令列,解壓縮 .msp 檔案:

[path\name of EXE file] /c /t:C:\AdminUpdate

注意:按兩下 .exe 檔案不會解壓縮 .msp 檔案,而會將更新程式套用到本機電腦中。 如果要更新系統管理影像,必須先解壓縮 .msp 檔案。

1.

按一下 [是] 接受「授權合約」。

2.

系統提示您建立資料夾時,請按一下 [是]。

3.

如果您熟悉更新系統管理安裝的程序,請按一下 [開始],然後按一下 [執行]。 在 [開啟] 方塊中鍵入下列命令:

msiexec /a Admin Path\MSI File /p C:\adminUpdate\MSP File SHORTFILENAMES=TRUE

其中 Admin Path 是應用程式 (如 C:\Office2000) 管理安裝點的路徑,MSI File 是應用程式 (如 Data1.msi) 的 .msi 資料庫套件,而 MSP File 是系統管理更新程式的名稱 (如 SHAREDff.msp)。

注意:您可以在命令列中加上 /qb+,這樣就不會顯示 [管理員模式安裝] 對話方塊和 [使用者授權合約] 對話方塊。

1.

在出現的對話方塊中按一下 [下一步]。 請勿在出現的對話方塊中變更產品識別碼、安裝位置或公司名稱。

2.

按一下 [我接受這份授權合約],然後按一下 [安裝]。

此時您的管理安裝點會被更新。 接著,您必須更新原先從此管理員模式安裝進行安裝的工作站。 如果要執行此步驟,請參閱<工作站部署>部份。 從此管理安裝點執行的任何新安裝都將包含此更新程式。

警告:在您安裝更新之前,任何工作站如果原先由此管理員模式安裝,將無法使用此管理員模式安裝進行下列動作,如:修復 Office 或新增功能,直到您為工作站完成<工作站部署>部份中的步驟為止。

工作站部署資訊

如果要為用戶端工作站部署更新,請按一下 [開始],然後按一下 [執行]。 在 [開啟] 方塊中鍵入下列命令:

msiexec /i Admin Path\MSI File /qb REINSTALL=Feature List REINSTALLMODE=vomu

其中 Admin Path 是應用程式 (如 C:\Office2000) 管理安裝點的路徑,MSI File 是應用程式 (如 Data1.msi) 的 .msi 資料庫套件,而 Feature List 是必須在更新程式中重新安裝的功能名稱 (區分大小寫) 清單。 如果要安裝所有功能,您可以使用 REINSTALL=ALL。

注意:在受管理的環境中工作的系統管理員可以在 Office Admin Update Center 上,找到用於在組織中部署 Office 更新的完整資源。 在該網站首頁上的 [Update Strategies] (更新策略) 部分中,尋找要更新的軟體版本。 Windows Installer Documentation 也提供有關 Windows Installer 支援參數的其他資訊。

管理員模式安裝檔案資訊

本更新程式的英文版本具有下表列出的檔案屬性 (或以後版本)。 這些檔案的日期及時間均使用 Coordinated Universal Time (UTC)。 當您檢視檔案資訊時,它會轉換為當地時間。 如想知道 UTC 及當地時間的時差,請使用 [控制台] 內的 [日期和時間] 工具的 [時區] 索引標籤。

Office 2000 與 Excel 2000:

日期         時間   版本         大小       檔案名稱 ------------- 
09-Aug-2004  19:09  9.00.00.8924 7168045     Excel.exe 

確認更新的安裝

Microsoft Baseline Security Analyzer

如果要確認安全性更新已經安裝到受影響的系統,您可以使用 Microsoft Baseline Security Analyzer (MBSA) 工具。 這項工具讓系統管理員能夠掃描本機和遠端系統,找出遺漏的安全性更新,以及常見的錯誤安全性設定。 如需有關 MBSA 的詳細資訊,請瀏覽 Microsoft Baseline Security Analyzer 網站

檔案版本驗證

注意:由於 Microsoft Windows 的版本眾多,您電腦上實際執行的步驟可能會與此處描述的不同。 如遇到不同的狀況,請參閱產品的說明文件以完成這些步驟。

按一下 [開始],然後按一下 [搜尋]。

在 [搜尋結果] 窗格中,在 [您想要搜尋什麼?] 中按一下 [所有檔案和資料夾]。

在 [部份或完整的檔案名稱] 方塊中,輸入適當檔案資訊表中的一個檔案名稱,再按一下 [搜尋]。

在檔案清單中,用滑鼠右鍵按一下適當檔案資訊表中的某個檔案名稱,再按 [內容]。

注意:視所安裝的作業系統或程式的版本而定,檔案資訊表中列出的檔案未必會全部安裝。

在 [版本]索引標籤上,找出您電腦上安裝的檔案版本,同時與適當檔案資訊表中記錄的版本做一比較。

注意:在安裝時,檔案版本以外的屬性可能會變更。 在驗證更新程式安裝是否成功時,比對檔案資訊表中列出的其他檔案屬性,並不是妥當的做法。 此外在某些情況下,檔案的名稱在安裝時可能會有所變更。 如果缺少檔案或版本資訊,請採用其他可用的方法來驗證更新程式的安裝情形。

Excel v. X for Mac

必要條件

此安全性更新程式需要安裝 Excel v. X for Mac 的 10.0 至 10.1.5 版本。

安裝資訊

重新開機需求

此更新程式不需要重新啟動電腦。

移除資訊

此更新程式無法解除安裝。

確認更新的安裝

若要確認受影響系統上是否安裝安全性更新程式,請執行下列步驟:

1.

瀏覽至 [Application Binary] (Applications/Microsoft Office X/Microsoft Excel)。

2.

按一下應用程式。

3.

選取 [File],然後選取 [Get Info]。

如果版本號碼為 10.1.6,則表示更新程式已成功安裝。

Excel 2001 for Mac

必要條件

此安全性更新程式需要安裝 Excel 2001 for Mac 的 9.0.0 至 9.0.4 版本。

安裝資訊

重新開機需求

此更新程式不需要重新啟動電腦。

移除資訊

此更新程式無法解除安裝。

確認更新的安裝

若要確認受影響系統上是否安裝安全性更新程式,請執行下列步驟:

1.

瀏覽至 [Application Binary] (:Microsoft Office 2001:Microsoft Excel)。

2.

按一下應用程式。

3.

選取 [File],然後選取 [Get Info]。

如果版本號碼為 9.0.5,則表示更新程式已成功安裝。

感謝:

Microsoft 感謝下列人士協助我們一同保護我們的客戶:

Security-Assessment.com 的 Brett Moore 報告 Excel 弱點 (CAN-2004-0846)。

取得其他安全性更新:

其他安全性議題的更新可由下列地點取得:

安全性更新可從 Microsoft 下載中心取得:您可以輕鬆地透過關鍵字 "security_patch" 搜尋找到安全性更新程式。

使用者平台的更新程式可以從 Windows Update 網站取得。

支援:

美國 及加拿大地區客戶可電洽 1-866-PCSAFETY Microsoft 產品支援服務以取得技術支援。 與安全性更新有關的支援電話不另外收費。

不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與安全性更新有關的支援電話不另外收費。 如需如何連絡 Microsoft 技術支援的詳細資訊,可以從世界各地技術支援網站取得。

安全性資源:

Microsoft TechNet 資訊安全網站提供了有關 Microsoft 產品安全性的其他資訊。

Microsoft 軟體更新服務

Microsoft Baseline Security Analyzer (MBSA)

Windows Update 

Windows Update 目錄:如需有關 Windows Update 目錄的詳細資訊,請參閱 Microsoft 知識庫文件編號 323166

Office Update 

軟體更新服務:

Microsoft Software Update Services (SUS) 能讓系統管理員以迅速可靠的方式,針對 Windows 2000 和 Windows Server 2003 伺服器以及執行 Windows 2000 Professional 或 Windows XP Professional 的桌面系統,部署最新的重要更新程式及安全性更新程式。

如需如何透過「軟體更新服務」部署這個安全性更新的詳細資訊,請瀏覽軟體更新服務網站

Systems Management Server:

Microsoft Systems Management Server (SMS) 提供了深具彈性的設定組態企業級因應措施,能夠對更新程式進行方便的管理。 透過使用 SMS,系統管理員能判斷企業中有哪些 Windows 系統需要安裝安全性更新,並控制更新程式在企業中部署的流程,同時也將對使用者造成的干擾降到最低。 如需系統管理員能如何利用 SMS 2003 部署安全性更新的詳細資訊,請瀏覽 SMS 2003 安全性補充程式管理網站 (英文)。 SMS 2.0 使用者也可以利用 Software Updates Service Feature Pack 來協助部署安全性更新。 如需關於 SMS 的詳細資訊,請瀏覽 SMS 網站

注意:SMS 使用 Microsoft Baseline Security Analyzer 及 Microsoft Office Detection Tool,為安全性公告的更新偵測及部署作業提供相當廣泛的支援。 不過這些工具可能無法偵測部份的安全性更新。 在這些情況中,系統管理員可以利用 SMS 的編制清查能力,判斷特定系統所需要的更新程式。 如需這個程序的詳細資訊,請瀏覽這個網站。 某些安全性更新程式在電腦重新啟動之後,會需要用到系統管理員的權限。 系統管理員可以用 Elevated Rights Deployment Tool (隨 SMS 2003 Administration Feature PackSMS 2.0 Administration Feature Pack 提供) 來安裝這些更新。

免責聲明:

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係按「現狀」提供,並不提供任何保證。 Microsoft 不做任何明示或暗示的責任擔保,包括適售性以及適合特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發意外、推衍引發、業務利潤損失或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區並不允許排除及限制推衍後果或意外損害責任,因此前述限制不適用於這些地區。

修訂: 

V1.0 (2004 年 10 月 14 日):公告發行


回到頁首回到頁首