涉及程序: Windows Me 描述: Windows Me帮助和支持中心存在任意代码执行缺陷 详细: Windows的帮助和支持中心向用户提供各种主题的帮助信息。例如:提供产品文件,硬件兼容性,Windows的更新,Microsoft的在线帮助,和其他帮助信息。用户和程序能通过使用"hcp://"前缀替换URL链接的"http://",就能连接到微软的帮助和支持中心。 Windows Me的帮助和支持中心在检测URL的 "hcp://" 前缀时,存在一个未经检测的缓冲区,导致出现缺陷。 利用此缺陷,攻击者通过精心构造一个URL,并引诱用户点击,将导致在本地机器上执行攻击者精心挑选的任意代码。恶意URL可以出现在一个WEB页面上,也可通过邮件直接发送给用户。当用户在某个WEB站点上点击恶意URL后,攻击者能阅读任何本地机器上的文件。在使用邮件进行攻击的情况下,如果用户使用的是缺省配置的Outlook Express 6.0 或Outlook 2002,或安装了 Outlook Email Security Update的Outlook 98/2000,用户将需要在邮件中点击包含的恶意URL才能引发该缺陷;如果用户没有使用缺省配置的是Outlook Express 6.0 或Outlook 2002,或安装了 Outlook Email Security Update的Outlook 98/2000,不需要用户点击邮件中包含的URL便能自动引发该缺陷。 缓解因素: ·如果用户使用的是Internet Explorer 6.0 Service Pack 1,帮助和支持中心功能将不会自动运行。 ·用户必须访问一个攻击者控制的WEB站点或接受一个来自攻击者的恶意HTML邮件才能引发该缺陷 ·用户使用缺省配置的Outlook Express 6.0 或Outlook 2002,或安装了 Outlook Email Security Update的Outlook 98/2000接受HTML邮件,将不能自动引发该缺陷。 该缺陷只存在于Microsoft Windows Me中,对其他版本均无影响。 攻击方法: 暂无有效攻击代码 解决方案: 目前厂商已公布该缺陷补丁,请用户及时访问下列站点进行在线更新: http://windowsupdate.microsoft.com 附加信息: CAN-2003-0009