积极预防 及时发现
快速响应 力保恢复
微软安全公告 : MS02-065
发布时间:2002-11-22 信息来源:管理员

涉及程序: 微软数据访问组件(MDAC) 描述: MDAC 缓冲溢出缺陷允许执行任意指令(Q329414) 详细: 微软数据访问组件(MDAC)被使用在大部分Windows系统上,为访问并使用数据库提供技术支持。在 Windows XP, Windows 2000 和 Windows Millennium 中被缺省安装,也可以单独下载。另外,即使MDAC本身并没有被安装,MDAC 的一些组件也被作为IE浏览器的一部分。 MDAC 为访问并使用数据库提供技术支持,像远程连接到数据库,将数据反馈给客户端。MDAC 的一个服务组件 Remote Data Services(RDS), 提供一种通过HTTP来访问商业对象和ADO的方法。在 RDS 的实现过程中,特别是在服务器端建立一个桩(stub)代理解析提交的HTTP请求并产生RDS指令时存在一个安全缺陷,允许攻击者在受害者系统上执行任意指令。 这是由于 Data Stub 对用户提交的 HTTP 请求缺乏正确过滤的一个缓冲溢出缺陷。攻击者是通过发送一个精心构建的畸形 HTTP 请求给Data Stub,使选择的数据发生溢出覆盖堆内存。如果能够成功控制选择的数据覆盖指定内存的话,将能在受害者系统上执行任意指令。 安装了微软数据访问组件(MDAC)的Web服务端(Web server)和客户端(Web client)都受此影响。要想成功攻击Web服务端,攻击者必须能够和服务端建立连接;要想成功攻击Web客户端,攻击者必须构建一个含有攻击代码的网页或邮件,在受害者打开它时自动发送一个畸形 HTTP 响应给受害者系统。 这是一个非常严重的安全漏洞,微软建议所有的客户端应立即安装补丁;服务端除立即禁用 MDAC/RDS,或升级 MDAC 到版本 2.7 外,也应立即安装补丁,因为服务端偶尔也被用作Web客户端。 缓解因素: ============ Web Servers - 使用 MDAC 2.7 及以后版本的 Web Server 不受此缺陷影响; - 即使被安装的 MDAC 版本受影响,web server 也只有在 RDS 被启用时才受此缺陷影响,但是在 Windows XP 和 Windows 2000 的精简安装中 RDS 缺省是被禁用的。在其它系统中也可以在 IIS 安全检查列表 (Security Checklist)中禁用。另外,使用 IIS锁定工具(IIS Lockdown Tool)时,RDS 默认情况下是被禁用的 - 如果 URLScan 工具按缺省配置,则仅仅允许ASCII码的数据出现在HTTP请求中,如果这样的话攻击者只能进行拒绝服务攻击。 - IIS能够被配置以比管理员权限低的权限运行,这样的话将可以限制攻击者利用此缺陷获得的权限。 - 如果对RDS虚拟目录进行IP地址的限制,将可以限制仅仅受信任用户有权访问。 Web clients - 对于基于HTML邮件的攻击,Outlook 98 和 Outlook 2000 如果进行了安全升级, 或者使用缺省配置的 Outlook Express 6 和 Outlook 2002 不受此缺陷影响。 - 成功利用此缺陷,攻击者只能获得正在运行系统的用户权限,如果将运行系统的用户的权限降低到最少,那么风险自然也最小。 受影响系统: ============ Microsoft Data Access Components (MDAC) 2.1 Microsoft Data Access Components (MDAC) 2.5 Microsoft Data Access Components (MDAC) 2.6 Microsoft Internet Explorer 5.01 Microsoft Internet Explorer 5.5 Microsoft Internet Explorer 6.0 风险等级: ============ - Internet systems: 严重 - Intranet systems: 严重 - Client systems: 严重 攻击方法: 暂无有效攻击代码 解决方案: 立即下载并安装补丁: http://www.microsoft.com/downloads/Release.asp?ReleaseID=44733 附加信息: MS02-065