积极预防 及时发现
快速响应 力保恢复
微软安全公告 MS03-002
发布时间:2003-02-10 信息来源:管理员

涉及程序: Microsoft Content Management Server 2001 描述: Microsoft Content Management Server 跨站脚本执行缺陷 详细: 微软日前发布了 MS03-002 信息安全公告。这是一个关于 Microsoft Content Management Server 2001 所发现的产品缺陷。 跨站脚本执行(Cross-Site Scripting) 缺陷存在于 MCMS 服务器的一个 ASP 的网页中;此缺陷允许攻击者在将送至MCMS服务器的资料中插入指令。因MCMS服务器会依照使用者的需求产生网页,造成该指令可能被合并至服务器产生的网页而传送至浏览端,然后在浏览者的浏览器中执行。攻击者可利用这种方法非法获得浏览者与网站间交互的资料很敏感信息。 攻击者可利用这种方法非法在合法的网站上,或自己搭建的个人站点上放置一些恶意的链接进行攻击。如果攻击者可以引诱用户点击该链接(通常此种链接也可能以电子邮件方式送出),则攻击者即有可能进行多种攻击行为。攻击者可能篡改合法网站上的资料,将用户资料由合法网站复制至攻击者所控制下的网站,或是获取合法网站的 Cookies。 缓解因素: 1.Microsoft Content Management Server 2002 不存在此安全缺陷; 2.攻击者需要引诱用户点击超链接。 安全等级: 严重 攻击方法: 暂无有效攻击代码 解决方案: 建议用户立即升级到不受影响版本 Microsoft Content Management Server 2002 或下载并安装补丁: http://download.microsoft.com/download/5/9/3/5936344a-480c-4343-bcea-b3f6aa25fa23/mcms2001srp2.exe 附加信息: CAN-2003-0002 ;(810487)