积极预防 及时发现
快速响应 力保恢复
非法邮件属性导致 Exchange 2000 耗尽 CPU 资源
发布时间:2002-06-03 信息来源:管理员

为了支持不同系统之间邮件的转换,Exchange messages 使用的是 SMTP mail messages 的属性(在 RFC\`s 821 和 822 中被详细说明)。 但是当收到一个含有非法属性的信息时,将会导致存储服务在处理这个信息时耗尽100%的CPU资源,导致拒绝服务。 攻击者为了成功利用此漏洞,往往是通过直接连接到 Exchange 服务器,再传递一个未经处理的,用非法属性手工构建的邮件信息给服务器。 当这个信息被收到,并且被存储服务(Store service)处理时,CPU 资源就会100%地被耗尽。 产生的影响一直会持续到Exchange Store service 处理完这个信息。这时哪怕是重启服务或机器都是无效的,只有等待 Store service 将非法信息完全处理完毕。 用户如果注意以下三点可能能够部分地控制这个漏洞: ==================== - 利用此漏洞进行攻击产生的影响是暂时的,一旦服务器处理完这个非法的信息,正常的操作又会继续进行。但是一旦对非法的信息处理开始执行,要想中断处理是不可能的,只有等待系统处理完毕,即使重启也是无效的。 - 攻击者利用此漏洞无法从服务器获得任何数据或获得对服务器的控制权限。 - 要想成功利用此漏洞,要求攻击者能够传递一个自己手工构建的信息给目标系统,最好是能够通过一个伪装的基于服务器的连接来传递信息。使用一个邮件系统客户端是不可能的,像 Outlook 或 Outlook Express 等。 风险等级: ============ - Internet systems: Critical - Intranet systems: Critical - Client systems: None 解决方案: 下载补丁 Microsoft Exchange 2000: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=38951