涉及程序:Microsoft virtual machine (Microsoft VM) 描述:Microsoft virtual machine 被发现八个新的安全缺陷 详细: Microsoft virtual machine 是一个 Win32 操作系统环境下的虚拟机。在大多数版本的 Windows 和 Internet Explorer 中都带有 Microsoft VM。 Microsoft VM 最近被发现八个新的安全缺陷,其中最严重的会导致攻击者获得其他用户的系统控制权限。所有 5.0.3805 及之前的版本 Microsoft VM 均受此缺陷影响。微软现在已发布新的版本 Microsoft VM,里面包含了先前所有对该虚拟机的修正,以及本公告中提到的八个新发现的安全问题。攻击者利用这几个新问题的方法很类似。通常都是构建一个嵌有恶意代码的网页,并引诱用户打开。嵌有恶意代码的网页既可以被发布在一个网站上,也可以直接作为 HTML 邮件发送。 具体的八个安全缺陷如下所示: 一个能使未获信任的 Java applet 获取访问 COM 对象权利的安全缺陷。按照设计,COM 对象应该仅允许受信任的 Java 程序访问,因为他们会提供很多功能。COM 对象可能会提供攻击者能用来获得系统控制权的功能。 两个机制不同、但结果相同的安全缺陷,可以伪装 applet 代码库的确切位置。按照设计,在用户存储器上或者通过网络共享的 Java applet 对它所在的目录及所有子目录有读权限。这两个安全缺陷提供给网站上 applet 误报代码库所在位置的方法,它可以伪装成在用户的本地系统或者网络共享目录上。 一个攻击者能用来构建特殊 URL 的安全缺陷。在这个 URL 被解析的时候,会去某个网站导入一个 Java applet,并且伪装成属于另外一个网站的。造成供给者的 applet 在其他站点的域上运行的假象。用户提供给的任何信息都能被传到攻击者那里。 一个由于 Microsoft VM 不阻止 applet 调用 JDBC ??一系列提供数据库访问的方法??而导致的安全缺陷。按照设计,这些 API 提供了添加、删除或修改数据库内容的函数,应该只有在用户允许的情况下才能被调用。 一个攻击者能用来暂时性阻止载入并运行特定 Java 对象的安全缺陷。一个遗留下来的安全机制叫 Standard Security Manager 提供了对 Java applet 的限制功能,最大权限能够阻止所有 applet 运行。然而,该虚拟机并不能完全正常地访问 SSM,导致攻击者的 applet 能添加其他的 Java 对象到“禁止”列表中。 一个能被攻击者利用来获取用户在他们本地系统用户名的安全缺陷。之所以有这个安全缺陷,是因为一个特殊的系统属性 user.dir 原本不应该让未信任的 applet 访问,然而事实上它能被访问到。虽然知道一个用户的用户名并不会有安全风险,但是它可以被用于窥察的目的。 一个在 Jave applet 对 Java 对象进行不完全的实例化的安全缺陷。这会导致包含这个 applet 的应用(如 Internet Explorer)失败。 缓解因素: 所有这些安全缺陷都存在一些共同的缓解因素: - 如果用户在 Internet Explorer 安全区域中禁用 Jave applet,那么基于网站方式的攻击都会失效。 - 如果用户使用的客户端邮件程序是 Outlook Express 6 和 Outlook 2002 (Office XP 中的一部分),那么基于Email的攻击将会失效。因为这些客户端默认情况下禁止 Java。另外,Outlook 98 和 2000 在安装了 Outlook Email Security Update 以后,也可以禁止 Java。 COM 对象访问的安全缺陷: 该安全缺陷仅提供给对方机会。攻击者并不能确信重要的数据会存在于系统的内存、cookie、贴贴板或其他地方。 代码库欺骗安全缺陷: 攻击者对文件(包括远程共享文件)的权限受限于用户,攻击者能具有的权限和用户所具有的一样多。 域欺骗安全缺陷: - 仅在用户访问攻击者的站点,并路由到第三方站点时,该安全缺陷才会被暴露。 - 该安全缺陷暴露后的影响,仅对当前的 web session 有效。 JDBC API 的安全缺陷: - 为了利用这个安全缺陷,攻击者必须要知道他/她想要访问到的数据源的确切名字。在大多数情况下,需要攻击者知道用户网络的内部知识。 - 攻击者只能取得用户对该数据源的权限。例如,如果用户只有对某个数据库的读权限,那么攻击者也只有读权限。 Standard Security Manager 访问的安全缺陷: - 暴露这个安全缺陷仅会在当前 browser session 中有效。 - 该安全缺陷并没有提供修改 applet 的功能??仅仅阻止它运行。 User.dir 暴露安全缺陷: 仅仅知道用户的用户名,不会使攻击者能采取队攻击者不利的行动。知道这个信息的唯一价值是可以用于窥察目的,以便在将来用其他的方法攻击。 不完全 Java object 实例化安全缺陷: - 该安全缺陷只会使攻击者能够使 Internet Explorer 失效??并不会使攻击者使 Windows 本身,或者其它的应用程序失效。 - 用户可以通过重新启动浏览器来恢复正常的操作。 受影响系统: 所有 5.0.3805 及之前版本 Microsoft VM 均受此缺陷影响 攻击方法:暂无有效攻击代码 解决方案:微软已发布新的版本 Microsoft VM,里面包含了先前所有对该虚拟机的修正,以及本公告中提到的八个新发现的安全问题。 建议用户立即通过站点 Windows Update 下载 附加信息:MS02-069