积极预防 及时发现
快速响应 力保恢复
Microsoft 安全公告 MS03-021
发布时间:2003-06-25 信息来源:管理员

Windows Media Player 中的缺陷可能允许攻击者访问"媒体库"(819639) 最初发布日期;2003-06-25 摘要: 本公告的读者对象:运行 Windows Media Player 9 系列的客户 安全漏洞的影响:信息泄露 最高严重等级:中等 建议:系统管理员根据实际情况有计划地安装此修补程序。 受影响的软件: Microsoft Windows Media Player 9 系列 不受影响的软件: Microsoft Windows Media Player 6.4 Microsoft Windows Media Player 7.1 Microsoft Windows Media Player for Windows XP (8.0) 最终用户公告:此公告的最终用户版本可从以下位置获得:http://www.microsoft.com/security/security_bulletins/ms03-021.asp。 技术说明: Windows Media Player 9 系列中包括的一个 ActiveX 控件允许 Web 页作者创建这样的 Web 页:它可以播放媒体,而且还提供一个用户接口,用户可以通过该接口对播放进行控制。当用户使用嵌入式媒体访问 Web 页时,ActiveX 控件会提供一个用户接口,允许用户对媒体进行类似暂停或倒带的操作。 在该 ActiveX 控件所提供的对用户计算机上的信息的访问方式中,存在着一个缺陷。这就造成了一个漏洞,因为攻击者可以从脚本代码调用该 ActiveX 控件,而这个脚本代码可允许攻击者查看和操作用户的计算机上的媒体库中所包含的元数据。 为了利用此缺陷,攻击者必须承载一个恶意 Web 站点,其中包含特制的 Web 页,用于对此漏洞进行利用并且说服用户访问该站点--因为攻击者无法强迫用户访问该站点。攻击者还可以在 HTML 电子邮件中嵌入指向恶意站点的链接,然后将该邮件发送给用户。一旦用户预览或打开了该电子邮件,就会在无需进一步用户交互的情况下自动访问该恶意站点。 攻击者只能进入和操作用户计算机上的媒体库。攻击者无法浏览用户的硬盘驱动器,也不能访问密码或加密数据。攻击者无法修改用户的硬盘驱动器;只能修改与这些文件相关的"媒体库"条目的内容。但是,攻击者可以通过检查媒体文件的目录路径的方式来决定登录用户的用户名。 减轻影响的因素: 默认情况下,Windows Server 2003 上的 Internet Explorer 在 Enhanced Security Configuration. 中运行。此 Internet Explorer 的默认配置可阻止这种进攻。 攻击者只能获得 Windows 媒体库中所包含的信息 攻击者不能在系统上执行代码,也不能删除用户的硬盘驱动器上的文件。 严重等级: Windows Media Player 9 系列 中等 上面的评估是基于薄弱环节影响的系统类型、典型的部署模式和暴露薄弱环节后的影响而作出的。 隐患标识符: CAN-2002-xxxx 测试过的版本: Microsoft 对 Windows Media Player 6.4、Windows Media Player 7.1、Windows Media Player for Windows XP (8.0) 和 Windows Media Player 9 系列进行了测试,以便确定它们是否受这些漏洞影响。此前的版本不再受支持,它们可能会也可能不会受这些漏洞的影响。 常见问题: 此修补程序消除了哪些漏洞? 这是一个 information disclosure 隐患。成功利用此漏洞的攻击者可以访问用户的媒体库,而用户对此毫无觉察。 此漏洞会影响所有 Windows Media Player 版本吗? 不会,只有 Windows Media Player 9 系列会受影响。 攻击者可能如何利用该漏洞? 攻击者可以通过承载专门构建的 Web 页来尝试利用此漏洞。如果用户访问该 Web 页,此时 Windows Media Player 9 系列 ActiveX 控件将会加载,攻击者就可以使用脚本代码来调用此控件,并令其向攻击者提供对用户的媒体库的访问权限。此外,攻击者还可精心创建尝试利用此安全漏洞的 HTML 电子邮件。 攻击者能利用此漏洞做什么? 攻击者可以利用此漏洞对用户的媒体库中的信息进行查看和操作。此漏洞允许攻击者更改媒体文件的元数据、从媒体库中删除条目,或者重命名库中的条目。攻击者不能删除或重命名用户的硬盘驱动器上的实际媒体文件,他们只能对库中的条目进行操作。但是,攻击者可以通过检查媒体文件的目录路径的方式来决定登录用户的用户名。 什么是媒体库元数据? Windows Media Player 媒体库条目中包含有关媒体文件的信息。此信息称为元数据。元数据是有关歌曲或视频文件的信息,例如艺术家名称、曲目名称、专辑名称,或者风格等。这种信息通常是在用户将音乐从 CD 转录为数字音乐时自动提供的,存储在 Windows Media Player 的媒体库中。 此漏洞是由什么问题引起的? 此漏洞的原因是 Windows Media Player 9 系列 ActiveX 控件不能正确验证"媒体库"的访问权限。 Windows Media Player 9 系列在提供对"媒体库"的访问权限方面有什么问题? Windows Media Player 9 系列 ActiveX 控件使用 Windows Media Player 公共 object model,并在特定条件下提供对媒体库的访问权限。Windows Media Player 9 系列 ActiveX 控件是一个可编制脚本的组件,即脚本代码可用于调用或控制它。ActiveX 控件对于脚本提出的访问"媒体库"的请求不能进行正确验证。 什么是 ActiveX 控件? ActiveX 是一种技术,它允许 Web 作者将一些小程序嵌入 Web 页或其他接口中,以便提供附加的功能。这些嵌入式程序称为 ActiveX Controls。开发人员可以使用任何支持 Microsoft Common Object Model的编程语言来创建 ActiveX 控件。 我已经把 Windows Media Player 9 系列配置为不自动运行脚本。这样能防止该漏洞吗? 不能。在这种情况下,运行允许访问"媒体库"的脚本代码的是 ActiveX 控件,而不是 Windows Media Player 本身。存在此缺陷的原因是 ActiveX 控件不能正确验证"媒体库"访问者的身份。 Windows Media Player 9 系列是随什么产品提供的? Windows Media Player 9 系列是包括在 Windows Server 2003 中的。此外,它也可以作为 Windows XP、Windows 2000、Windows ME 和 Windows 98 第二版的更新来下载。 我当前是在 Windows Server 2003 上运行 Internet Explorer。这会减轻该问题的影响吗? 是的。默认情况下,Windows Server 2003 上的 Internet Explorer 在一种称为"增强的安全配置"的受限模式下运行。在该配置中,ActiveX 控件将不会加载。 什么是 Internet Explorer 增强安全配置? Internet Explorer 的增强安全配置是一组预先配置好的 Internet Explorer 设置,这组设置可减小用户或管理员在一台服务器上下载并运行恶意 Web 内容的可能性。Internet Explorer 增强安全配置通过修改许多与安全有关的设置(包括"Internet 选项"中的"安全"和"高级"选项卡设置)减轻了这一威胁。一些重要的修改有: Internet 区域的安全级别设置为"高"。这种设置将禁用脚本、ActiveX 组件、Microsoft 虚拟计算机 (Microsoft VM) HTML 内容和文件下载。 禁止自动检测 Intranet 站点。此设置将本地 Intranet 区域中未显式列出的所有 Intranet Web 站点和所有通用命名约定 (UNC) 路径都分配给 Internet 区域。 禁用按需安装和非 Microsoft 浏览器扩展。此设置禁止 Web 页自动安装组件,并禁止运行非 Microsoft 扩展。 禁用多媒体内容。此设置禁止播放音乐、动画和视频剪辑。 有关 Internet Explorer 的增强安全配置的更多信息,请参阅《管理 Internet Explorer 增强安全配置指南》。此指南可从以下位置获得: http://www.microsoft.com/downloads/details.aspx?FamilyID=d41b036c-e2e1-4960-99bb-9757f7e9e31b&DisplayLang=en Windows Server 2003 中有什么配置倾向于禁用 Internet Explorer 增强安全配置吗? 有。将 Windows Server 2003 作为终端服务器部署的系统管理员倾向于禁用 Internet Explorer 增强安全配置,以便允许终端服务器的用户不受限制地使用 Internet Explorer。 修补程序有什么用途? 通过确保 Windows Media Player 9 系列 ActiveX 控件正确验证对"媒体库"的访问权限,修补程序可消除此隐患。 获取修补程序的途径 该修补程序的下载位置 Microsoft Windows Media Player 9 系列: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=YYYYYY 有关该修补程序的附加信息 安装平台: 可以安装该修补程序的系统为: Windows 98 Windows 98 第二版 Windows Me Windows 2000 Service Pack 3 Windows 2000 Service Pack 4 Windows XP Windows XP Service Pack 1 Windows Server 2003 是否包括在将来的 Service Pack 中: 此问题的修复程序将包括在 Windows 2000 Service Pack 5、Windows XP Service Pack 2 和 Windows Server 2003 Service Pack 1 中。 是否需要重新启动:否 修补程序是否能卸载:否 取代的修补程序:无。 验证修补程序安装: 要证实已将修补程序安装到计算机上,请确认已在计算机上创建如下注册表项: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Media Services\wm817772 " 要检查单个的文件,请使用知识库文章 817772 中提供的日期/时间和版本信息。 注意事项: 无 本地化:该修补程序的本地化版本可从"修补程序可用性"中所述的位置获得。 获取其他安全修补程序: 有关其他安全问题的修补程序可从以下位置获得: 安全修补程序可以从 Microsoft Download Center(Microsoft 下载中心)获得,并可轻松地通过搜索关键字“security_patch”找到。 有关客户平台的修补程序可从 WindowsUpdate Web 站点获得。 其他信息: 鸣谢 Microsoft thanks Jelmer 向我们报告了此问题并与我们一起致力于保护客户的利益。 支持: Microsoft 知识库文章 817772 讨论了此问题,此公告发布大约 24 小时后会提供该文章。知识库文章可以在 Microsoft 在线支持 Web 站点上找到。 技术支持可以从Microsoft 产品支持服务获得。与安全修补程序相关的支持电话是免费的。 安全性资源:Microsoft TechNet Security Web 站点提供有关 Microsoft 产品安全性的附加信息。 免责声明: Microsoft 知识库中的信息是按"原样"提供的,不带任何形式的担保。Microsoft否认所有明示或暗示的担保,包括适销性和针对特定目的的适用性的担保。即使 Microsoft Corporation 或其供应商事先已被告知损害发生的可能性,Microsoft Corporation 或其供应商也不就任何直接、间接、意外或必然的企业利润损失或特殊损害承担任何责任。一些州不允许排除或限制对必然或意外损害所负的责任,因此上述限制可能不适用。 修订版本: V1.0(2003 年 6 月 25 日):公告栏创建。