积极预防 及时发现
快速响应 力保恢复
微软安全公告:证书注册控件缺陷允许攻击者非法删除系统的数字证书
发布时间:2002-08-30 信息来源:管理员

涉及程序: 证书注册控件(Certificate Enrollment Control) 描述: 证书注册控件缺陷允许攻击者非法删除系统的数字证书 详细: 所有版本的 Windows 系统都自带有一个基于web的证书注册控件(Certificate Enrollment Control),用于递交 PKCS #10 证书注册申请和接收证书,并将证书存储在用户的本地系统中。 但是此控件被发现存在一个严重的安全缺陷:攻击者可利用此缺陷精心构建一个嵌有恶意代码的网页或恶意电子邮件,当用户去浏览或打开它时,恶意代码将会调用控件将用户系统上的证书删除,使系统提供的各种方式的证书都失去作用。 新版本的证书注册控件已经纠正了这个缺陷,用户可以通过下载补丁进行安装。需要注意的是只有 IE 5.0 及更高级版本浏览器才能安装此补丁。运行证书注册控件的 web 站点用户在使用新的控件时还需要使用一个辅助版本。另外,新的补丁还修复了一个在智能卡(smartcards)注册控件中发现的安全缺陷,这个智能卡注册控件只有 Windows 2000 和 Windows XP 有。 根据利用这两个控件缺陷进行攻击的方式,用户如果注意以下几点,将能把安全威胁控制到最小: ==================== - 利用恶意网页进行的攻击,如果攻击者站点安全域 ( security zone )内的缺陷控件没有打开,则攻击不能成功。 - 如果用户是设置在邮件程序的受限网点区(Restricted Sites Zone)内打开HTML邮件,则不会收影响。缺省配置的 Outlook Express 6 或 Outlook 2002 ,以及进行了 Outlook 邮件安全升级的 Outlook 98 或 Outlook 2000 ,就是选择在受限网点区(Restricted Sites Zone)内打开HTML邮件。 - 即使系统遭到攻击时,此缺陷也不会影响智能卡上的证书。 受影响系统: Microsoft Windows 98 Microsoft Windows 98 Second Edition Microsoft Windows Millennium Microsoft Windows NT 4.0 Microsoft Windows 2000 Microsoft Windows XP 风险等级: ============ - Internet systems: 低 - Intranet systems: 低 - Client systems: 严重 攻击方法: 暂无有效攻击代码 解决方案: 下载补丁: Microsoft Windows 98: http://www.microsoft.com/windows98/downloads/contents/WUCritical/q323172/default.asp Microsoft Windows 98 Second Edition: http://www.microsoft.com/windows98/downloads/contents/WUCritical/q323172/default.asp Microsoft Windows Me: http://download.microsoft.com/download/WINME/PATCH/24421/WINME/EN-US/323172USAM.EXE Microsoft Windows NT 4.0: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=41747 Microsoft Windows NT 4.0, Terminal Server Edition: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=41361 Microsoft Windows 2000: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=41568 Microsoft Windows XP: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=41598 Microsoft Windows XP 64-bit Edition: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=41598 附加信息: CAN-2002-0699