积极预防 及时发现
快速响应 力保恢复
Microsoft 安全公告 MS03-014
发布时间:2003-04-23 信息来源:管理员

用于 Outlook Express 的累积式修补程序 (330994) 最初发布日期;2003-04-23 摘要: 本公告的读者对象:使用 Outlook Express 的客户。 隐患的影响:运行攻击者选择的任意代码 最高严重等级:关键 建议:客户应尽早安装该修补程序。 受影响的软件: Microsoft Outlook Express 5.5 Microsoft Outlook Express 6.0 详细技术资料: 技术说明: MHTML 即 MIME Encapsulation of Aggregate HTML,是一种 Internet 标准,它定义了用于在电子邮件正文中发送 HTML 内容的 MIME(多用途 Internet 邮件扩展)结构。Windows 中的 MHTML URL 处理程序是 Outlook Express 的一部分,提供可以在本地计算机上使用的 URL 类型。该 URL 类型 (MHTML://) 使 MHTML 文档可以从命令行、从"开始"/"运行"对话框、通过 Windows 资源管理器或从 Internet Explorer 内部启动。 MHTML URL 处理程序中存在一个隐患,它使得能够将任何可以以文本方式呈现的文件在 Internet Explorer 中作为网页的一部分打开和呈现。这意味着可以构建一个 URL,使其指向一个存储在本地计算机上的文本文件并将该文件呈现为 HTML。因为该文件驻留在本地计算机上,所以它将在"本地计算机安全区域"内呈现。在本地计算机区域内打开的文件与在其他安全区域中打开的文件相比,受到的限制更少。 利用这种方法,攻击者可以设法构建一个 URL,然后将其放在 Web 站点上或通过电子邮件发送出去。在基于 Web 的情况下,当用户单击 Web 站点上承载的 URL 时,攻击者就能够读取或启动本地计算机上已经存在的文件。在以电子邮件为载体的攻击中,如果用户默认使用 Outlook Express 6.0 或 Outlook 2002,或者将 Outlook 98 或 Outlook 2000 与 Outlook Email Security Update(Outlook 电子邮件安全更新)一起使用,则攻击不会自动进行,仍需用户单击电子邮件中发送的 URL。但是,如果用户的默认配置不是使用 Outlook Express 6.0 或 Outlook 2002,或者没有将 Outlook 98 或 Outlook 2000 与 Outlook Email Security Update(Outlook 电子邮件安全更新)一起使用,攻击者就可以在无需用户单击电子邮件中包含的 URL 的情况下,使攻击自动开始。无论是在基于 Web 还是在基于电子邮件的情况下,用户如受到特权限制,攻击者脚本的能力也会受到相应的限制。 应用 Microsoft 安全公告 MS03-004(即"用于 Internet Explorer 的累积式修补程序")中列出的更新,将有助于阻止攻击者将文件加载到用户的计算机上,并防止将参数传递给可执行文件。这意味着攻击者只能启动该计算机上已有的程序(假如攻击者知道该程序的位置),而无法向该程序传递参数,使其执行。 MHTML 是用于在电子邮件中交换 HTML 内容的标准,因此 MHTML URL 处理程序功能已经在 Outlook Express 中予以实现。Internet Explorer 也可以呈现 MHTML 内容,但 MHTML 功能尚未在 Internet Explorer 中单独实现,Internet Explorer 只是使用 Outlook Express 来呈现 MHTML 内容。 减轻影响的因素: 对于基于 Web 的情况,攻击者必须具有一个 Web 站点,在该站点中加入可利用该隐患的 Web 页,然后引诱用户对其进行访问。攻击者没有任何方法可以强迫用户访问该站点。相反,攻击者只能采取引诱用户的方式,这通常是通过使用户单击指向该攻击者的站点的链接来实现的。 基于 HTML 邮件进行攻击的行为在以下环境中会被阻止:默认使用的 Outlook Express 6.0 和 Outlook 2002,以及与 Outlook Email Security Update(Outlook 电子邮件安全更新)一起使用的 Outlook 98 及 Outlook 2000。 利用该隐患进行攻击时,攻击者只能获得与受攻击用户相同的特权。在系统中拥有的特权很少的用户,比具有管理特权的用户所遭受的风险更小。 如果已安装用于 Internet Explorer 的累积式修补程序 MS03-004,则会阻止攻击者通过将文件放到用户计算机上这一已知方法进行攻击。 若要调用本地系统上已经存在的可执行文件,攻击者必须知道该可执行文件的路径。 缓解因素: 攻击者如果要想成功,他们必须能够交互登陆到系统上,在控制台上或者远程登录都可以。 受到适当保护的服务器可能遭受本薄弱环节影响的风险较小。标准的最佳实践推荐只允许受信任的服务员登陆到交互系统上;没有这样的授权,攻击者不能利用本薄弱环节。 严重等级: Internet Explorer 5.01 关键 Internet Explorer 5.5 关键 Internet Explorer 6.0 关键 上面的评估是基于薄弱环节影响的系统类型、典型的部署模式和暴露薄弱环节后的影响而作出的。 薄弱环节标示符:CAN-2003-0008 测试过的版本: 以下版本已进行了隐患测试:Internet Explorer 5.01 SP3、5.5 SP2、6.0 Gold 和 6.0 SP1,以及 Outlook Express 5.5 SP2、6.0 Gold 和 6.0 SP1。5.01 Service Pack 3 以前的 IE 版本不再受修补程序支持。有关 Windows 操作系统组件生命周期的更多信息,请访问以下网址:http://microsoft.com/windows/lifecycle/desktop/consumer/components.mspx. 常见问题: 该隐患的范围有多大? 该隐患可能允许攻击者在"本地计算机区域"中的用户计算机上读取文件或启动程序。 如果攻击者提供包含 MHTML 文档的恶意 Web 站点,并且能够说服用户访问该站点,则攻击者就有可能利用该隐患并读取用户计算机上已经存在的文件,或启动用户计算机上已经存在的可执行文件。 Microsoft 安全公告 MS03-004 描述了一个隐患,攻击者可以通过该隐患将文件加载到用户的本地系统上。如果已经应用了 Microsoft 安全公告 MS03-004 中讨论的修补程序,则在本公告中讨论的新隐患的范围将显著减小。在此情况下,攻击者无法将所选的程序传送到本地系统上(所调用的程序必须已经存在于该系统上,攻击者才能进行调用),攻击者也不能将任何参数传递给可执行程序。 什么是 MHTML? MHTML 代表 MIME Encapsulation of Aggregate HTML Documents(聚合 HTML 文档的 MIME 封装),该 Internet 标准定义了用于在邮件正文中发送 HTML 内容的 MIME(多用途 Internet 邮件扩展)结构。MHTML URL 处理程序用于将电子邮件的 HTML 内容打包。它是一种用于封装与一个 HTML 文档相关联的多个文件的通用格式。 MHTML 获取当前 HTML 页的"快照",并将其存档,以便在电子邮件中将其发送给某个用户,或者用来在 Internet Explorer 中脱机查看该页。例如,可以在 Internet Explorer 中通过以下方式将一个 Web 页保存为单个文件以供脱机查看:使用"文?quot;|"另存为"选项,然后从"保存类型"下拉列表中选择"Web 档案,单一文件"选项。该 Web 页将被保存为 MHTL 格式的单个文件。Microsoft 知识库文章 221787 更详细地描述了此功能。 什么是 HTML? HTML 代表 Hyper Text Markup Language(超文本标记语言),用于创建可在各种平台之间移植的文档。其主要功能之一是能够呈现由不同资源(如内嵌到文本中的图像、声音文件等)组成的文档。 在 MHTML 格式的实现中存在什么问题? MHTML URL 处理程序能够将任何文件类型如同 HTML 文件那样进行处理。例如,如果一个.txt 文件被使用 MHTML 协议打开,则可以像 .HTML 文件那样呈现该文件。这会造成安全隐患,因为某些文件(如文本文件)经常被视为"安全文件类型",并且 Web 页可能使其在本地计算机区域中打开。如果此类文件包含可执行脚本,并且可使该脚本执行,则该文件可能使用与本地计算机区域而不是 Web 站点相关联的特权来完成此操作。 本文提到的"Internet 安全区域"是指什么? IE Security Zones 是一种机制,该机制将联机内容根据其可靠性划分为多个"类别"(或"区域")。可以根据对各个域中内容的信任程度,将特定的 Web 域指定到一个区域。然后,该区域基于区域设置来限制 Web 内容的功能。 默认情况下,大多数 Internet 域被视为 Internet 区域的一部分。可以对 Internet 区域拥有的设置和限制进行配置,以禁止脚本和其他活动代码获取访问本地计算机上资源的权限。 什么是本地计算机区域? 本地计算机区域是一个用于用户计算机中存在的内容的隐式区域。对该区域的限制要少得多,并且允许脚本和活动代码访问和操作本地系统中的内容。默认情况下,本地计算机上存储的文件在本地计算机区域中运行。 什么是 URL 处理程序? URL 处理程序允许应用程序注册新的 URL 类型,这种新的 URL 类型在被 Web 页调用后,能自动启动应用程序。例如,当 Outlook 2002 安装在系统上后,它会将"outlook://"注册为自定义 URL 处理程序。这样,就能通过在 IE 中或在"运行"框中键入此 URL 或者单击某个超链接来调用 Outlook。对于 MHTML 而言,所用的 URL 为"mhtml://"。 该隐患是由什么引起的? 产生该隐患的原因在于:用来显示 MHTML 格式编码页的 Outlook Express 组件包含一个缺陷,此缺陷使该组件能够像呈现 HTML 页一样呈现非 MHTML 文件。通过此缺陷可以呈现任何内容为文本的文件,如 .txt 文件或包含脚本的文件。 攻击者能利用该隐患做什么? 攻击者可以尝试使用 MHTML URL 处理程序将用户计算机上已经存在的文件作为 HTML 页进行呈现。如果攻击者能够将包含恶意脚本的 .txt 文件放在用户的计算机上,则他/她然后就可以尝试使用 MHTML URL 处理程序将该文件作为 HTML 文件打开,从而使脚本得以执行。在本地计算机区域中运行的脚本受信任的程度通常要比在 Internet 区域中运行的脚本高,后者通常是从 Web 站点下载和调用的。 但是应该注意,如果已经应用了在 Microsoft 安全公告 MS03-004 中讨论的修补程序,攻击者将无法将文件放到用户的本地系统上。这将限制攻击者,使其只能够执行本地系统上已经存在的文件,同时攻击者也无法向可执行文件传递参数。 攻击者可以怎样利用该隐患? 攻击者可以通过以下方法来利用该隐患:用 MHTML 格式炮制一个 URL,并引诱用户访问承载该 URL 的 Web 站点(很可能是通过在电子邮件中发送该 URL 的方式来引诱)。如果攻击者能够猜到用户本地系统中包含恶意脚本的文件所在的位置,或能够将恶意脚本放到用户计算机上的已知位置中,则就可以使该脚本在 HTML 页中执行。 该修补程序似乎是用来解决 Web 显示方式所存在的问题的。为什么本公告的题目是"用于 Outlook Express 的累积式修补程序"呢? MHTML 是有关在电子邮件正文中发送 HTML 内容及 HTML 内容本身引用的资源的 Internet 标准。因此,MHTML 功能是在 Outlook Express 中实现的。每当 Internet Explorer 需要呈现 MHTML 页时,它实际上使用的是 Outlook Express 中的 MHTML 功能。MHTML URL 处理程序没有在 Internet Explorer 中单独实现。 因为该隐患存在于 Outlook Express 中,所以该修补程序包含了针对所述隐患的修补程序以及以前发布的所有用于 Outlook Express 的修补程序。 那么,即使该隐患与某些 Web 页的显示方式相关,它也并不影响 Internet Explorer? 是的。Internet Explorer 本身并不呈现 MHTML 文件。MHTML 被设计为有关在电子邮件中交换 HTML 的标准,因而 MHTML URL 处理程序是在 Outlook Express 中而不是在 Internet Explorer 中实现的。 我不使用 Outlook Express 来阅读电子邮件。我仍然需要该修补程序吗? 是的。因为处理 MHTML 文件的 URL 处理程序实际上存在于 Outlook Express 中,所以无论您是否使用 Outlook Express 来阅读电子邮件,都应该安装该修补程序。 该修补程序能做什么? 该修补程序通过禁止 MHTML 格式读取除 .MHT 和 .MHTML(与 MHTML 格式文件相关联的文件类型)以外的任何文件类型,消除了该隐患。 获取修补程序 补丁下载位置 Microsoft Outlook Express http://www.microsoft.com/windows/ie/downloads/critical/330994/default.asp 有关该修补程序的附加信息 安装平台: 可以安装该修补程序的系统为: OE 5.5 SP2 修补程序可以安装在带有 Service Pack 3 的 Windows 2000 系统上。 OE 6.0 修补程序可以安装在运行 XP Gold 的系统上。 OE 6.0 SP1 修补程序可以安装在运行 XP Service Pack 1 的系统上。 是否包括在将来的 Service Pack 中: 此问题的修补程序将包括在 Internet Explorer 6.0 Service Pack 2 中。 是否需要重新启动:否 该修补程序能否卸载:否 取代的修补程序:这是一个用于 Outlook Express 的累积式修补程序,并且包括 Microsoft 安全公告 MS02-058 中描述的修补程序。 验证修补程序安装: 要验证该修补程序已经安装在计算机上,请打开 IE,选择"帮助",再选择"关于 Internet Explorer",并确认 Q330994 在"更新版本"字段中列出。 要验证单个文件,请查阅知识库文章 330994 中提供的修补程序清单。 注意事项: 无 本地化: 该修补程序的本地化版本可从"修补程序可用性"中所述的位置获得。 获取其他安全修补程序: 有关其他安全问题的修补程序可从以下位置获得: 安全修补程序可以从 Microsoft Download Center 获得,而且通过用关键字"security_patch"执行搜索即可方便地找到。 有关客户平台的修补程序可从 WindowsUpdate Web 站点获得。 其他信息: 鸣谢 Microsoft 感谢 向我们报告了此问题并与我们一起致力于保护客户的利益。 支持: 其他信息: Microsoft 知识库文章 330994 讨论了此问题,本公告发布大约 24 小时后会提供该文章。知识库文章可以在 Microsoft 在线支持 Web 站点上找到。 技术支持可以从 Microsoft 产品支持服务 获得。与安全修补程序相关的支持电话是免费 安全性资源:Microsoft TechNet Security Web 站点提供有关 Microsoft 产品安全性的附加信息。 免责声明: Microsoft 知识库中的信息是按"原样"提供的,不带任何形式的担保。Microsoft否认所有明示或暗示的担保,包括适销性和针对特定目的的适用性的担保。即使 Microsoft Corporation 或其供应商事先已被告知损害发生的可能性,Microsoft Corporation 或其供应商也不就任何直接、间接、意外或必然的企业利润损失或特殊损害承担任何责任。一些州不允许排除或限制对必然或意外损害所负的责任,因此上述限制可能不适用。 修订: V1.0(2003 年 4 月 23 日):创建公告。