涉及程序: Windows 98/ME/NT4.0/2000/XP 描述: Windows 脚本引擎存在任意代码执行缺陷 详细: Windows 脚本引擎向Windows操作系统提供脚本代码执行功能。脚本代码能在WEB页面中添加其他功能,或在操作系统或程序内部实现任务自动化。脚本代码能用几种不同的语言进行编写,如:Visual Basic Script或JScript。 Windows 脚本引擎中的JScript在处理信息的过程中出现缺陷。攻击者利用此缺陷精心构造一个WEB页面,当用户访问该页面时,将在用户的机器上执行恶意代码。恶意WEB页面能放置在某个WEB站点主机上,或者利用电子邮件发送给用户。 缓解因素: ·攻击者想成功使用该缺陷,必须诱惑用户访问攻击者控制的站点,或者接收来自攻击者的HTML邮件 ·在IE浏览器的安全设置中配置成禁用活跃脚本将不受该缺陷影响 ·攻击者利用该缺陷只能获得跟用户相同的权限。将用户权限控制在很小的范围内,能减小受该缺陷影响的风险 ·缺省配置的Outlook Express 6.0/Outlook 2002和使用了Outlook Email Security Update的Outlook 98/2000将不受HTML邮件的影响 附加信息: CAN-2003-0010