9月安全公告汇编

发布日期:2006年9月 东软NetEye攻防小组

摘要

2006年09,本月安全形势严峻,虽然微软发布的9月安全公告非常轻型,只发布了3个安全公告,但是由于IE浏览器的两个0Day漏洞和一个Word2000的0Day漏洞(微软9月安全更新并没有修补这个漏洞),导致本月安全形势相当严峻。

微软发布的9月份安全公告,包括3个漏洞公告,描述并修复了多个安全漏洞,其中1个安全公告属于”紧急”风险级别,攻击者利用这些漏洞可能远程入侵并完全控制服务器或者客户端系统。攻防小组对重要的安全公告进行了汇编。建议用户检查自己的系统是否受这些漏洞的影响,并安装补丁予以解决。

紧急 (4)

公告标识符Microsoft 安全公告 MS06-054
公告标题

Microsoft Publisher 中的漏洞可能允许远程执行代码 (910729)

摘要

CVE-2006-0001:

Publisher 中存在一个远程代码执行漏洞。 当 Publisher 分析带有格式错误的字符串时,攻击者可能利用此漏洞。

如果用户使用管理用户权限登录,成功利用此漏洞的攻击者便可完全控制受影响的系统。 攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重等级紧急
漏洞的影响成功利用此漏洞的攻击者可以完全控制受影响的系统。
受影响的软件Windows。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

通报标识符

Microsoft 安全通报 (925059)

通报标题

Word 中的漏洞可能允许远程执行代码

摘要

CVE-2006-4534:

Word在处理畸形恶意的文档时存在溢出漏洞,如果用户受骗打开了恶意文档就可能导致执行任意代码。目前这个漏洞正在被名为Trojan.MDropper.Q的木马积极的利用。

微软9月的安全更新并未修复本漏洞

严重等级紧急 (0Day 漏洞)
漏洞的影响成功利用此漏洞的攻击者可以完全控制受影响的系统。
受影响的软件Word。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

通报标识符Microsoft 安全通报 (925444)
通报标题

Microsoft DirectAnimation Path ActiveX 控件中的漏洞可能允许远程执行

摘要

CVE-2006-4446:

Internet Explorer在处理某些COM对象的畸形参数时存在堆破坏漏洞,远程攻击者可能利用此漏洞在用户机器上执行任意指令。。当Internet Explorer在处理DirectAnimation.PathControl COM对象(daxctle.ocx)的Spline方式时,如果将第一个参数设置为0xffffffff的话就会触发堆溢出漏洞,导致拒绝服务或执行任意指令。

严重等级紧急 (0Day 漏洞)
漏洞的影响成功利用此漏洞的攻击者可以完全控制受影响的系统。
受影响的软件IE。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

通报标识符

Microsoft 安全通报 (925568)

通报标题

矢量标记语言中的漏洞可能允许远程执行代码

摘要

CVE-2006-3866:

Internet Explorer的VML组件存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞在用户机器上执行任意指令。

VML(Vector Markup Language)是一种基于XML的矢量图形绘制语言。IE通过vgx.dll提供了对VML语言的支持,可以在解析页面中嵌入的VML,显示矢量图。 vgx.dll的_IE5_SHADETYPE_TEXT::Text过程在解析VML的时候存在缓冲区溢出漏洞,利用这个漏洞可以完全控制用户的系统。目前这个漏洞正在被积极的利用。

严重等级紧急 (0Day 漏洞)
漏洞的影响成功利用此漏洞的攻击者可以完全控制受影响的系统。
受影响的软件IE。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

重要 (1)

公告标识符Microsoft 安全公告 MS06-052
公告标题

可靠的多播程序 (PGM) 中的漏洞可能允许远程执行代码 (919007)

摘要

CVE-2006-3442:

Microsoft在处理PGM消息时存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞在服务器上执行任意指令。

如果攻击者发送了特制的多播消息的话,就可能触发这个漏洞,导致执行任意指令。但成功攻击要求系统安装了MSMQ(Microsoft消息队列)服务,而该服务不是默认安装的。

严重等级重要
漏洞的影响成功利用此漏洞的攻击者可以完全控制受影响的系统。
受影响的软件Windows。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

中等 (1)

公告标识符Microsoft 安全公告 MS06-053
公告标题

索引服务中的漏洞可能允许跨站点脚本执行 (920685)

摘要

CVE-2006-0032:

Microsoft索引服务服务没有正确地验证查询参数,可能允许跨站脚本执行。

如果用户受骗访问了恶意站点的话,就可能允许攻击者代表用户运行客户端脚本。该脚本可能欺骗内容、泄露信息或执行用户可以在受影响的网站上执行的任何操作。成功攻击要求可以通过IIS访问索引服务。

严重等级中等
漏洞的影响成功利用此漏洞的攻击者可以代表用户运行客户端脚本
受影响的软件Windows。漏洞的详细信息以及解决方法请点击链接参考微软安全公告

 

联系我们

欢迎致电4006556789,或通过在线方式与我们联系

close

关闭