积极预防 及时发现
快速响应 力保恢复
Microsoft 安全公告 MS03-022
发布时间:2003-06-25 信息来源:管理员

Windows Media Services 的 ISAPI 扩展中的缺陷可能导致代码执行 (822343) 最初发布日期;2003-06-25 摘要: 本公告的读者对象:使用 Microsoft® Windows 2000 的系统管理员 安全漏洞的影响:允许攻击者执行他们选择的代码 最高严重等级:重要 建议:系统管理员应在尽可能最早的时间安装此修补程序。 受影响的软件: Microsoft Windows 2000 不受影响的软件: Windows NT 4.0 Microsoft Windows XP Microsoft Windows Server 2003 技术说明: Microsoft Windows Media Services 是 Microsoft Windows 2000 Server、Advanced Server 和 Datacenter Server 的一项功能,您也可以在 Windows NT 4.0 Server 上下载和运行该功能。Windows Media Services 支持一种通过网络将媒体内容传递给用户的方法,即众所周知的多播流。在多播流中,服务器不了解可能接收其媒体流的客户端,两者之间也没有连接。为促进服务器的客户信息日志记录,Windows 2000 中包括了一个专门设计用于启用多播传输日志记录的功能。 此日志记录功能是作为 Internet 服务应用程序编程接口 (ISAPI) 扩展 - nsiislog.dll 实现的。当 Windows Media Services 通过添加/删除程序方法安装到 Windows 2000 中时,nsiislog.dll 就被安装在服务器的 Internet Information Services (IIS) Scripts 目录中。安装了 Windows Media Services 之后,nsiislog.dll 就会自动加载并由 IIS 使用。 nsiislog.dll 处理传入客户端请求的方式存在缺陷。存在漏洞是因为攻击者可以向服务器发送特殊格式的 HTTP 请求(通讯),这会导致 IIS 失败或在用户的系统上执行代码。 默认情况下不在 Windows 2000 上安装 Windows Media Services。企图利用此漏洞的攻击者需要知道网络上的哪些计算机安装了 Windows Media Services,然后向服务器发出特殊请求。 减轻影响的因素: 默认情况下不在 Windows 2000 上安装 Windows Media Services 4.1。 Windows 2000 Professional 不能使用 Windows Media Services。 严重等级: Windows 2000 重要 上面的评估是基于薄弱环节影响的系统类型、典型的部署模式和暴露薄弱环节后的影响而作出的。 隐患标识符: CAN-2002-xxxx 测试过的版本: Microsoft 对 Windows NT 4.0、Windows 2000、Windows XP 和 Windows Server 2003 进行了测试,以便评估它们是否受这些漏洞的影响。此前的版本不再受支持,它们可能会也可能不会受这些漏洞的影响。 常见问题: 该漏洞的范围有多大? 这是一个Buffer Overrun漏洞。成功利用此漏洞的攻击者可导致执行流式媒体日志记录的 Windows 2000 服务器失败,同时允许在 IIS 服务的安全环境中执行代码。 攻击者可能如何利用该漏洞? 通过建立一个特殊的网络请求,并将它发送给运行 Windows Media Services 的服务器,这样攻击者就能寻找到利用该漏洞的机会了。攻击者若想导致服务器停止响应 IIS 请求或导致在服务器中执行代码,就需要知道网络或 Internet 上的哪台服务器安装了 Windows Media Services。 修补程序有什么用途? 修补程序通过如下方式修补安全漏洞:在判断一个 Web 页中的对象类型时,它可确保 URLMON.DLL 执行正确的检查;确保 shdocvw.dll 正确处理多文件下载对话框。 攻击者能利用此漏洞做什么? 攻击者利用此漏洞可以在运行 IIS 并安装了 Windows Media Services 的计算机上执行他们选定的代码。代码将在 IIS 所运行于的帐户环境下执行,这会使攻击者可以对系统采取任何操作。 此漏洞是由什么问题引起的? 造成此漏洞的原因是 nsiislog.dll 使用了未经检查的缓冲区;nsiislog.dll 是用于记录多播请求的流式媒体组件。如果向服务器发送一个特殊的请求,日志记录程序就会尝试写一个比可用缓冲区更大的缓冲区,从而可能导致 IIS 服务失败,并允许执行攻击者选定的代码。 什么是 nsiislog.dll? Nsiislog.dll 是一个 IIS ISAPI 扩展,它是作为 Windows 2000 Server 的一部分提供的。它为 Microsoft Windows Media Services 中的媒体流提供日志记录功能。只要 Windows Media Services 安装在计算机上,就会对它进行自动安装和使用。 哪些版本的 IIS 可能会受到含有漏洞的 nsiislog.dll 版本的影响? 含有漏洞的 nsiislog.dll 版本能够在 IIS 5.0 (NT 4.0) 上安装。 哪些产品附带 IIS 5.0? Internet Information Service 5.0 是 Windows 2000 Datacenter Server、Advanced Server、Server 和 Professional 的附带组件。 默认情况下运行 IIS 5.0 吗? 在所有的 Windows 2000 服务器产品上,默认情况下都运行 IIS 5.0。在 Windows 2000 Professional 上默认情况下不运行 IIS 5.0。 什么是 Microsoft Windows Media Services? Windows Media Services 是 Windows 2000 Server、Advanced Server 和 Datacenter Server 的一项功能,用以通过企业内部网和 Internet 提供流式音频和流式视频服务。 我能在 Windows 2000 Professional 上安装 Windows Media Services 吗? 不能 - Windows Media Services 只适用于 Microsoft Windows Server 操作系统,例如 Windows 2000 Server、Advanced Server 和 Datacenter Server。 此漏洞会影响 Windows NT 4.0 上的 Windows Media Services 吗? 这不一定。如果您应用了公告 MS03-019 中的 Windows Media Servers 先前的修补程序,此漏洞就不会影响 Windows NT 4.0。 什么是多播媒体流? 多播媒体流是一种通过网络为客户传送媒体内容的方法。与单播媒体流不同,多播会发送一份数据副本,任何发出请求的用户都可以接收它。这种方法不会通过网络发送多个数据副本,也不会让没有对它发出请求的用户处理数据。有关多播媒体流的详细信息,请访问以下 Web 站点: http://www.microsoft.com/windows/windowsmedia/serve/multiwp.aspx 我怎样才能确定是否已有人为我的计算机设置了多播流媒体日志记录功能? 如果您在 Windows 2000 Server 上安装了 Windows Media Services,nsiislog.dll 文件就会自动复制到适当的 IIS 目录下并予以加载。要确定计算机上是否安装了 nsiislog.dll,请执行以下步骤 在"开始"菜单中,单击"查找"。 单击"文件或文件夹" 在查找对话框中,键入文件名 NSIISLOG.DLL 单击"开始查找"。 如果 NSISSLOG.DLL 文件出现在 IIS 共享的任何目录中,那么服务器已经配置了对多播流用户的日志记录功能。 修补程序能做什么? 修复操作通过确保 Nsiislog.dll 正确地响应请求而消除了隐患。 获取修补程序的途径 该修补程序的下载位置 Microsoft Windows 2000: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=YYYYYY 有关该修补程序的附加信息 安装平台: 此修补程序可安装在运行 Microsoft Windows 2000 Service Pack 3 和 Microsoft Windows 2000 Service Pack 4 的系统上。 是否包括在将来的 Service Pack 中:此问题的修复程序将包括在 Windows 2000 Service Pack 5 中。 是否需要重新启动:否。 修补程序是否能卸载:否。 取代的修补程序:无。 验证修补程序安装: 要证实已将修补程序安装到计算机上,请确认已在计算机上创建如下注册表项: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\\Updates\Windows Media Services\wm822343 要检查单个的文件,请使用知识库文章 822343 中提供的日期/时间和版本信息。 注意事项: 无 本地化:此修补程序的本地化版本可从“获取修补程序”中所述的位置获得。 获取其他安全修补程序: 有关其他安全问题的修补程序可从以下位置获得: 安全修补程序可以从 Microsoft Download Center(Microsoft 下载中心)获得,并可轻松地通过搜索关键字“security_patch”找到。 有关客户平台的修补程序可从 WindowsUpdate Web 站点获得。 其他信息: 鸣谢 Microsoft thanks Brett Moore 向我们报告了此问题并与我们一起致力于保护客户的利益。 支持: Microsoft 知识库文章 822343 讨论了此问题,此公告发布大约 24 小时后会提供该文章。知识库文章可以在 Microsoft 在线支持 Web 站点上找到。 技术支持可以从 Microsoft 产品支持服务获得。与安全修补程序相关的支持电话是免费的。 安全性资源:Microsoft TechNet Security Web 站点提供有关 Microsoft 产品安全性的附加信息。 免责声明: Microsoft 知识库中的信息是按"原样"提供的,不带任何形式的担保。Microsoft否认所有明示或暗示的担保,包括适销性和针对特定目的的适用性的担保。即使 Microsoft Corporation 或其供应商事先已被告知损害发生的可能性,Microsoft Corporation 或其供应商也不就任何直接、间接、意外或必然的企业利润损失或特殊损害承担任何责任。一些州不允许排除或限制对必然或意外损害所负的责任,因此上述限制可能不适用。 修订版本: 1.0 版(2003年06月25日):公告栏创建。