2007 年 2 月份 Microsoft 安全性公告摘要

Published: 2007 年 2 月 12 日 | 更新日期: 2007 年 2 月 15 日

版本: 1.0

請參考此處所提供的使用者版本資訊。

保護您的電腦: Microsoft 在下列網址提供有助於保護電腦的相關資訊:

一般使用者可以造訪保護您的電腦網站

IT 專業人員可以造訪資訊安全指導中心網站。  

更新程式管理策略:Microsoft 安全性補充程式管理指南網站提供您有關套用安全性更新的 Microsoft 最佳實作建議。

IT 專業人員資訊安全區社群:IT 專業人員資訊安全區網站上,學習如何提升安全性以及改善您的 IT 基礎結構,與其他的 IT 專業人員共同參與各類安全性議題的討論。

Microsoft 安全性通知服務: 如想在 Microsoft 安全性公告發佈時收到電子郵件通知,請訂閱 Microsoft 安全性通知服務

摘要

本次摘要報告內含最近發現弱點的更新資訊。 依照嚴重性的等級,這些弱點分類如下:

重大 (6)

 

公告編號Microsoft 安全性公告 MS07-008

公告標題

HTML Help ActiveX 控制項中的弱點可能會允許遠端執行程式碼 (928843)

提要

本更新可解決 HTML Help 中可能會允許遠端執行程式碼的一項弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Windows。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-009

公告標題

Microsoft Data Access Components 中的弱點可能會允許遠端執行程式碼 (927779)

提要

本更新可解決 Microsoft Data Access Components 中可能允許遠端執行程式碼的一項弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Windows。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-010

公告標題

Microsoft Malware Protection Engine 中的弱點可能會允許遠端執行程式碼 (932135)

提要

本更新可解決 Microsoft Malware Protection Engine 中可能允許遠端執行程式碼的一項弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Microsoft Antivirus。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-014

公告標題

Microsoft Word 中的弱點可能會允許遠端執行程式碼 (929434)

提要

本更新可解決 Microsoft Word 中可能會允許遠端執行程式碼的多項弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Office。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-015

公告標題

Microsoft Office 的弱點可能會允許遠端執行程式碼 (932554)

提要

本更新解決了 Microsoft Office 中數個可能會允許遠端執行程式碼的弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Office。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-016

公告標題

Internet Explorer 積存安全性更新 (928090)

提要

本更新可解決 Internet Explorer 中可能會允許遠端執行程式碼的多項弱點。

最高的嚴重性等級

重大

弱點的影響

遠端執行程式碼

受影響的軟體

Windows、Internet Explorer。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

重要 (6)

 

公告編號Microsoft 安全性公告 MS07-005

公告標題

Step-by-Step Interactive Training 中的弱點可能會允許遠端執行程式碼 (923723)

提要

本更新可解決 Step-by-Step Interactive Training 中可能允許遠端執行程式碼的一項弱點。 要利用此項弱點發動攻擊,必須要有使用者的互動才能奏效。

最高的嚴重性等級

重要

弱點的影響

遠端執行程式碼

受影響的軟體

Windows、Interactive Training。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-006

公告標題

Windows Shell 中的弱點可能會允許權限提高 (928255)

提要

本更新可解決 Windows Shell 中可能允許權限提高的一項弱點。

最高的嚴重性等級

重要

弱點的影響

權限提高

受影響的軟體

Windows。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-007

公告標題

Windows Image Acquisition 服務的弱點可能會允許權限提高 (927802)

提要

本更新可解決 Windows Image Acquisition 服務中可能允許權限提高的一項弱點。

最高的嚴重性等級

重要

弱點的影響

權限提高

受影響的軟體

Windows。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-011

公告標題

Microsoft OLE 對話方塊中的弱點可能會允許遠端執行程式碼 (926436)

提要

本更新可解決 Microsoft OLE 對話方塊中可能會允許遠端執行程式碼的一項弱點。 要利用此項弱點發動攻擊,必須要有使用者的互動才能奏效。

最高的嚴重性等級

重要

弱點的影響

遠端執行程式碼

受影響的軟體

Windows。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-012

公告標題

Microsoft MFC 中的弱點可能會允許遠端執行程式碼 (924667)

提要

本更新可解決 Microsoft MFC 中可能允許遠端執行程式碼的一項弱點。 要利用此項弱點發動攻擊,必須要有使用者的互動才能奏效。

最高的嚴重性等級

重要

弱點的影響

遠端執行程式碼

受影響的軟體

Windows、Visual Studio。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

 

公告編號Microsoft 安全性公告 MS07-013

公告標題

Microsoft RichEdit 中的弱點可能會允許遠端執行程式碼 (918118)

提要

本更新可解決 Microsoft RichEdit 中可能允許遠端執行程式碼的一項弱點。 要利用此項弱點發動攻擊,必須要有使用者的互動才能奏效。

最高的嚴重性等級

重要

弱點的影響

遠端執行程式碼

受影響的軟體

Windows、Office。 如需更多資訊,請參閱<受影響的軟體及下載位置>部分。

受影響的軟體及下載位置

我該如何使用這個表格?

您可以用這個表格來瞭解可能需要安裝的安全性更新有哪些。 您應該查看此處列出的每一種軟體程式或元件,看看是否有需要的安全性更新。 在列出的軟體程式或元件旁邊,會附註弱點的影響等級,同時也會列出可用軟體更新的超連結。

在表格中如出現 [x] 標記 (x 為一個數字),表示會有一段說明狀況的相關說明。 說明文字位於表格的下方。

注意:一項弱點可能需要安裝數個安全性更新才能妥善解決。 請參閱各公告的相關欄位以確認您必須安裝的更新。安裝的項目視您系統上所安裝的程式或元件而定。

例如:安全性公告 MS07-016 提供數種您必須安裝的安全性更新,視您安裝的受影響軟體與受影響元件而定。

受影響的軟體及下載位置 (MS07-005 至 MS07-010)

受影響的軟體及下載位置

 詳細資訊        詳細資訊        詳細資訊        詳細資訊        詳細資訊        詳細資訊        

公告編號

MS07-005

MS07-006

MS07-007

MS07-008

MS07-009

MS07-010

最高的嚴重性等級:

重要

重要

重要

重大

重大

重大

 

受影響的 Windows 軟體:

 

 

 

 

 

 

Windows 2000 Service Pack 4 (SP4)

 

 

 

重大

[1]

 

Windows XP Service Pack 2 (SP2)

 

重要

重要

重大

[1]

 

Windows XP Professional x64 Edition

 

重要

 

重大

 

 

Windows Server 2003

 

重要

 

中度

[1]

 

Windows Server 2003 Service Pack 1 (SP1)

 

重要

 

中度

 

 

Windows Server 2003 for Itanium-based Systems

 

重要

 

中度

[1]

 

Windows Server 2003 SP1 for Itanium-based Systems

 

重要

 

中度

 

 

Windows Server 2003 x64 Edition

 

重要

 

中度

 

 

 

其他受影響的 Microsoft 軟體:

 

 

 

 

 

 

Windows 2000 SP4 上的 Microsoft Data Access Components 2.5 Service Pack 3

 

 

 

 

重大

 

安裝於 Windows 2000 SP4 上的 Microsoft Data Access Components 2.7 Service Pack 1

 

 

 

 

重大

 

安裝於 Windows 2000 SP4 上的 Microsoft Data Access Components 2.8

 

 

 

 

重大

 

安裝於 Windows 2000 SP4 上的 Microsoft Data Access Components 2.8 Service Pack 1

 

 

 

 

重大

 

Windows XP SP2 上的 Microsoft Data Access Components 2.8 Service Pack 1

 

 

 

 

重大

 

Windows Server 2003 上的 Microsoft Data Access Components 2.8

 

 

 

 

中度

 

Windows Server 2003 for Itanium-based Systems 上的 Microsoft Data Access Components 2.8

 

 

 

 

中度

 

Microsoft Antigen for Exchange Server 9.x

 

 

 

 

 

[2]

Microsoft Antigen for SMTP Server 9.x

 

 

 

 

 

[2]

Forefront Security for Exchange Server 10

 

 

 

 

 

[2]

Forefront Security for SharePoint Server 10

 

 

 

 

 

[2]

Windows Defender

 

 

 

 

 

[2]

Windows Defender x64 Edition

 

 

 

 

 

[2]

Windows Live OneCare

 

 

 

 

 

[2]

安裝在 Windows 2000 SP4 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows XP SP2 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows XP Professional x64 Edition 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows Server 2003 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows Server 2003 SP1 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows Server 2003 for Itanium-based Systems 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows Server 2003 SP 1 for Itanium-based Systems 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

安裝在 Windows Server 2003 x64 Edition 上的 Step-by-Step Interactive Training

重要

 

 

 

 

 

注意:

[1] 已針對此作業系統提供了安全性更新程式。 請參閱表格中受影響的軟體或元件,以及相關的安全性公告以獲得更多詳細資訊。

[2] 已針對此軟體提供了安全性更新程式。 請參閱表格中受影響的軟體或元件,以及相關的安全性公告以獲得更多詳細資訊。

受影響的軟體及下載位置 (MS07-011 至 MS07-016)

受影響的軟體及下載位置

 詳細資訊        詳細資訊        詳細資訊        詳細資訊        詳細資訊        詳細資訊        

公告編號

MS07-011

MS07-012

MS07-013

MS07-014

MS07-015

MS07-016

最高的嚴重性等級:

重要

重要

重要

重大

重大

重大

 

受影響的 Windows 軟體:

 

 

 

 

 

 

Windows 2000 Service Pack 4 (SP4)

重要

重要

重要

 

 

[1]

Windows XP Service Pack 2 (SP2)

重要

重要

重要

 

 

[1]

Windows XP Professional x64 Edition

重要

重要

重要

 

 

[1]

Windows Server 2003

重要

重要

重要

 

 

[1]

Windows Server 2003 Service Pack 1 (SP1)

重要

重要

重要

 

 

[1]

Windows Server 2003 for Itanium-based Systems

重要

重要

重要

 

 

[1]

Windows Server 2003 SP1 for Itanium-based Systems

重要

重要

重要

 

 

[1]

Windows Server 2003 x64 Edition

重要

重要

重要

 

 

[1]

 

受影響的 Windows 作業系統元件: 

 

 

 

 

 

 

Windows 2000 SP4 上的 Internet Explorer 5.01 Service Pack 4

 

 

 

 

 

重大

安裝在 Windows 2000 SP4 上的 Internet Explorer 6 Service Pack 1

 

 

 

 

 

重大

適用於 Windows XP SP2 的 Internet Explorer 6

 

 

 

 

 

重大

Internet Explorer 6 for Windows XP Professional x64 Edition

 

 

 

 

 

重大

Windows Server 2003 和 Windows Server 2003 SP1 的 Internet Explorer 6

 

 

 

 

 

重大

Microsoft Windows Server 2003 for Itanium-based Systems、Microsoft Windows Server 2003 SP1 for Itanium-based Systems

 

 

 

 

 

重大

Internet Explorer 6 for Windows Server 2003 x64 Edition

 

 

 

 

 

重大

適用於 Windows XP SP2 的 Windows Internet Explorer 7

 

 

 

 

 

重要

適用於 Windows XP Professional x64 Edition 的 Windows Internet Explorer 7

 

 

 

 

 

重要

適用於 Windows Server 2003 SP1 的 Windows Internet Explorer 7

 

 

 

 

 

輕微

適用於 Windows Server 2003 SP1 for Itanium-based Systems 的 Windows Internet Explorer 7

 

 

 

 

 

輕微

適用於 Windows Server 2003 x64 Edition 的 Windows Internet Explorer 7

 

 

 

 

 

輕微

 

受影響的 Office 軟體:

 

 

 

 

 

 

Office 2000 Service Pack 3

 

 

重要

 

重大

 

Office 2000 Multilanguage Pack

 

 

重要

 

 

 

Project 2000 Service Release 1

 

 

重要

 

重大

 

Word 2000

 

 

 

重大

 

 

Office XP Service Pack 3

 

 

重要

 

重要

 

Project 2002 Service Pack 1

 

 

重要

 

重要

 

Visio 2002 Service Pack 2

 

 

重要

 

重要

 

Word 2002

 

 

 

重要

 

 

Office 2003 Service Pack 2

 

 

重要

 

重要

 

Word 2003

 

 

 

重要

 

 

Word 2003 Viewer:

 

 

 

重要

 

 

Learning Essentials 1.0

 

 

重要

 

 

 

Learning Essentials 1.1

 

 

重要

 

 

 

Learning Essentials 1.5

 

 

重要

 

 

 

Global Input Method Editor for Office 2000 (日文版)

 

 

重要

 

 

 

Microsoft Office 2004 for Mac

 

 

重要

 

重要

 

Word 2004 for Mac

 

 

 

重要

 

 

Microsoft Works Suites 2004、2005 和 2006

 

 

 

重要

 

 

 

受影響的 .NET 開發工具及平台:

 

 

 

 

 

 

Visual Studio .NET 2002

 

重要

 

 

 

 

Visual Studio .NET 2002 Service Pack 1

 

重要

 

 

 

 

Visual Studio .NET 2003

 

重要

 

 

 

 

Visual Studio .NET 2003 Service Pack 1

 

重要

 

 

 

 

注意:

[1] 已針對此作業系統提供了安全性更新程式。 請參閱表格中受影響的軟體或元件,以及相關的安全性公告以獲得更多詳細資訊。

部署

Software Update Services:

Microsoft Software Update Services (SUS) 能讓系統管理員以迅速可靠的方式,針對 Windows 2000 和 Windows Server 2003 伺服器以及執行 Windows 2000 Professional 或 Windows XP Professional 的桌面系統,部署最新的重要更新程式及安全性更新程式。

如需如何透過 Software Update Services 部署這個安全性更新的詳細資訊,請造訪 Software Update Services 網站(英文)。

Windows Server Update Services:

透過 Windows Server Update Services (WSUS),系統管理員可迅速可靠地將 Windows 2000 作業系統及更新系統版本、Office XP 及更新版本、Exchange Server 2003 及 SQL Server 2000 等最新的重大更新與安全性更新部署到 Windows 2000 及更新作業系統版本中。

如需更多關於利用 Windows Server Update Services 部署安全性更新的資訊,請造訪 Windows Server Update Services 網站

Systems Management Server:

Microsoft Systems Management Server (SMS) 提供了深具彈性的企業解決方案,能夠對更新程式進行方便的管理。 透過 SMS,系統管理員能判斷有哪些 Windows 系統需要安全性更新,並控制更新程式在企業中的部署,同時將對使用者造成的干擾降到最低。 如需更多關於系統管理員如何使用 SMS 2003 部署安全性更新的資訊,請瀏覽 SMS 2003 的安全性補充程式管理網站。 SMS 2.0 使用者也可以利用 SMS 軟體更新服務功能套件來協助部署安全性更新。 如需關於 SMS 的詳細資訊,請造訪 SMS 網站

注意:SMS 使用 Microsoft Baseline Security Analyzer 及 Microsoft Office Detection Tool,為安全性公告更新的偵測及部署作業提供相當廣泛的支援。 不過這些工具可能無法偵測部分的軟體更新。 在這些情況中,系統管理員可以利用 SMS 的清查功能,判斷特定系統所需要的更新程式。 如需更多關於這個程序的資訊,請瀏覽這個網站 (英文)。 某些安全性更新程式在電腦重新啟動之後,會需要系統管理員的權限。 系統管理員可以用 Elevated Rights Deployment Tool (隨 SMS 2003 Administration Feature PackSMS 管理功能套件 提供) 來安裝這些更新。

QChain.exe 和 Update.exe:

Microsoft 已經發行了一個名為 QChain.exe 的命令列工具,能讓系統管理員以安全可靠的方式將安全性更新串連在一起。 所謂「鏈結」,是指當您安裝數個更新程式時,不需要在每個更新程式安裝之後重新開機。本摘要報告所描述的更新所使用的 Update.exe,已內建有鏈結功能。客戶如果使用的是 Windows 2000 Service Pack 2 或更新版本、Windows XP 或 Windows Server 2003,就不需要利用 Qchain.exe 來鏈結這些更新程式。Qchain.exe 仍然支援這些 Windows 更新程式的鏈結,因此系統管理員可以建立一致的部署指令碼,以便跨所有的平台使用。 如需有關 Qchain 的進一步資訊,請造訪此網站

Microsoft Baseline Security Analyzer:

Microsoft Baseline Security Analyzer (MBSA) 能讓系統管理員掃描本機和遠端系統,偵查任何缺少安全性更新以及一般安全性設定錯誤的狀況。 如需更多有關 MBSA 的資訊,請造訪 Microsoft Baseline Security Analyzer 網站 (英文)。

偵測與部署指南:

Microsoft 已提供本月安全性更新之偵測與部署指南。 此指南還能幫助 IT 專業人員瞭解如何使用各項工具來協助部署安全性更新,像是 Windows Update、Microsoft Update、Office Update、Microsoft Baseline Security Analyzer (MBSA)、Office Detection Tool、Microsoft Systems Management Server (SMS)、加強版安全性更新盤點工具 (Extended Security Update Inventory Tool) 和企業更新掃描工具 (EST)。 如需更多資訊,請參閱 Microsoft 知識庫文件編號 910723

其他資訊:

感謝

Microsoft 感謝下列人士協助我們一同保護我們的客戶:

感謝 Security-Assessment.com 的 Brett Moore 回報 MS007-005 中描述的問題

感謝 BreakingPoint Systems 的 HD Moore 協助 Microsoft 解決 MS07-008 中描述的問題

感謝 FrSIRT 原本回報 MS07-009 中描述的問題

感謝 ISSX-Force 的 Neel Mehta 和 Alex Wheeler 回報 MS07-010 中描述的問題

感謝 Immunity, Inc 的 Kostya Kortchinsky 回報 MS07-011 中描述的問題

感謝 EADS Common Research Center 的 Fabrice Desclaux 回報 MS07-012 中描述的問題

感謝 Immunity, Inc 的 Kostya Kortchinsky 回報 MS07-012 中描述的問題

感謝 EADS Common Research Center 的 Fabrice Desclaux 回報 MS07-013 中描述的問題

感謝 Immunity, Inc 的 Kostya Kortchinsky 回報 MS07-013 中描述的問題

感謝 Information and Communication Security Technology Center 的 Shih-hao Weng 回報 MS07-014 中描述的問題

感謝 USAA 原本回報 MS07-014 中描述的問題

感謝 VigilantMinds Inc. 的 Chris Ries 回報 MS07-015 中描述的問題

感謝 BreakingPoint Systems 的 HD Moore 回報 MS07-016 中描述的問題

感謝 iDefense 回報 MS07-016 中描述的問題

取得其他安全性更新:

其他安全性問題的更新可由下列位置取得:

安全性更新可以從 Microsoft 下載中心取得, 您也可以利用 "security_patch" 關鍵字搜尋輕易地找到安全性更新。

客戶平台的更新程式可以從 Microsoft Update 網站取得。

支援:

美國及加拿大地區客戶可電洽 1-866-PCSAFETY Microsoft 產品支援服務以取得技術支援。 與安全性更新有關的支援電話不另外收費。

不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與安全性更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站

安全性資源:

Microsoft TechNet 資訊安全網站提供了有關 Microsoft 產品安全性的其他資訊。

Microsoft Software Update Services

Microsoft Windows Server Update Services

Microsoft Baseline Security Analyzer (MBSA)(英文)

Microsoft Update

Windows Update

Windows Update 目錄: 如需有關 Windows Update 目錄的詳細資訊,請參閱 Microsoft 知識庫文件編號 323166

Office Update 

免責聲明:

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。

修訂:

V1.0 (2007 年 2 月 14 日): 公告發行。


回到頁首回到頁首