积极预防 及时发现
快速响应 力保恢复
CERT安全公告:微软IE存在缓冲溢出漏洞
发布时间:2002-02-25 信息来源:管理员

受影响系统: ·Microsoft Internet Explorer ·Microsoft Outlook and Outlook Express ·其它使用 Internet Explorer HTML 解释引擎的应用程序  漏洞描述: 微软的Internet Explorer浏览器在处理HTML文档中的内嵌对象时存在一个缓冲溢出漏洞,它会使用户在浏览网页或查看HTML邮件信息时,让攻击者在系统上执行任意代码。 IE支持 标记,这一标记可包括HTML文件中的任意对象。通常的内嵌对象包括多媒体文件,Java小程序以及ActiveX控件。而SRC属性则标明了某个对象的源地址及文件名。比如,MIDI声音可能在网页中以如下HTML代码的方式嵌入: “” IE利用 标记属性及从Web服务器上获取的MIME信息来决定如何处理内嵌对象。多数情况下,会使用一个独立的应用程序或插件。  一群俄罗斯研究员发现IE不能够正确处理 标记的SRC属性。而像网页或HTML邮件信息之类的HTML文件含有伪造的SRC属性可触发缓冲溢出,从而利用用户查看文件的权限来执行代码。  CERT将该漏洞编号为VU#932283,,相对应微软的安全公告为MS02-005。  解决办法:  安装补丁 微软已发布了一个补丁集,可以修补此漏洞及其他几个最近发现的IE漏洞。想要了解此漏洞及其补丁的详细信息,请查看微软的安全公告MS02-005: http://www.microsoft.com/technet/security/bulletin/MS02-005.asp  取消ActiveX控件及插件功能 在IE中,插件是用来观看、播放或以其它形式来处理内嵌对象的。内嵌对象的执行是由“运行ActiveX控件及插件”安全选项来控制的,取消该选项可以防止对内嵌对象的的处理,从而可避免此漏洞的危害。根据MS02-005:安全区域中的“运行ActiveX控件及插件”安全选项取消后,此漏洞便无法被利用,而在限制站点区域默认是取消的,其他区域可手动取消。  应用Outlook邮件安全补丁 在Outlook中,另一种有效取消ActiveX控件及插件功能的方法便是安装Outlook邮件安全补丁。该补丁使Outlook在限制站点区域打开邮件信息,这里的“运行ActiveX控件及插件”安全选项默认是取消的。另外,该补丁还能够防止恶意代码试图通过Outlook传播。补丁下载地址: ·Outlook 2002 and Outlook Express 6 Outlook 邮件安全补丁功能包含在Outlook 2002及 Outlook Express 6中; ·Outlook 2000 http://office.microsoft.com/downloads/2000/Out2ksec.aspx ·Outlook 98 http://office.microsoft.com/downloads/9798/Out98sec.aspx