微软安全公告MS02-053 受影响的软件: Microsoft FrontPage Server Extensions 2000 Microsoft FrontPage Server Extensions 2002 Microsoft Windows 2000 (包含有FSPE 2000) Microsoft Windows XP (包含有 FPSE 2000) 版本:如上 这是什么? 微软安全快速反应中心已经发布的微软安全公告 MS02-053,内容关于Frontpage Server Extensions的薄弱环节. 建议客户仔细阅读我们的公告。如果可以运行的话,对运行环境进行测试、并应用这个补丁 薄弱环节: 缓冲区溢出及拒绝服务 技术细节: SmartHTML Interpreter (shtml.dll) 是FrontPage服务器扩展(FrontPage Server Extensions)中的一个部件,它用于处理Web表单以及其他基于FrontPage的动态内容。该部件含有一个缺陷,这个缺陷出现在服务器处理对一种特定Web文件的请求且此请求包含一些特定的字符时。该缺陷在两个不同版本的FrontPage Server Extensions上分别有不同的影响。在FrontPage Server Extensions 2000上,这一特定的请求会导致大量甚至所有的CPU资源被占用,直至Web服务重新启动。攻击者可能利用这一薄弱环节对Web服务器实施拒绝服务攻击。在FrontPage Server Extensions 2002上,这一特定的请求会导致缓冲区溢出,以致攻击者能够进而运行他自己的代码。 如何防止: 对于静态Web服务器,用户可以使用IIS Lockdown Tool来禁止SmartHTML Interpreter,这样即可消除本公告所描述的薄弱环节。 另外,虽然在IIS 4.0、5.0和5.1中FrontPage Server Extensions是默认安装的,但如果需要的话,用户可以卸载。卸载FPSE以后就不再有本公告所描述的薄弱环节。 相关知识库文章:Q324096 安全公告栏链接: http://www.microsoft.com/technet/security/bulletin/MS02-053.asp 这个站点是本公告的权威站点。 若要得到本公告的更多信息,请访问 http://www.microsoft.com/technet/security