积极预防 及时发现
快速响应 力保恢复
Windows RPC DCOM 接口堆缓冲区溢出漏洞通告
发布时间:2003-09-12 信息来源:管理员

2003年9月11日,微软的Windows操作系统的RPC接口又发现存在多个安全漏洞,远程攻击者可以利用这些漏洞在系统上任意指令。我们建议所有使用受影响系统的用户尽快安装微软提供的安全补丁。微软已经在其安全公告MS03-039中提供了安全补丁以修复上述漏洞。基于这些漏洞的严重性,我们有理由相信很快会有针对这些漏洞的攻击事件发生,因此应急办紧急采取了以下措施: 一、紧急提醒各互联网运营商的应急组织密切注意该事件,并向各运营商提供详细的技术分析和解决方案。 二、组织力量研究该漏洞可能被蠕虫利用的手段及检测方式。 应急办将继续跟踪该事件的发展态势,协调各互联网运营商在网络上采取有效的技术措施,并将及时上报跟踪处理情况。 关于此漏洞的详细描述如下: 发布日期:2003-09-11 CVE CAN ID:CAN-2003-0528, CAN-2003-0715 受影响的软件及系统: Microsoft Windows NT 4.0 Microsoft Windows NT 4.0 Terminal Services Edition Microsoft Windows 2000 Microsoft Windows XP Microsoft Windows Server 2003 分析: Microsoft的RPC部分在通过TCP/IP处理信息交换时存在多个 远程堆缓冲区溢出问题,远程攻击者可以利用这些漏洞以本地系统权 限在系统上执行任意指令。 攻击者可以通过 135(UDP/TCP), 137/UDP, 138/UDP, 139/TCP, 445(UDP/TCP), 593/TCP端口进行攻击。对于启动了COM Internet 服务和RPC over HTTP的用户来说,攻击者还可能通过80/TCP和 443/TCP端口进行攻击。 解决方法: 目前,最好的解决办法是下载微软发布的安全补丁程序: http://www.microsoft.com/technet/security/bulletin/MS03-039.asp 或者到CNCert网站下载: http://www.cert.org.cn/ 如果不能立刻安装补丁或者升级,建议采取以下措施降低威胁: * 使用防火墙阻塞下列端口: 135/UDP 137/UDP 138/UDP 139/TCP 445/TCP 593/TCP 在受影响主机禁用COM Internet服务和RPC over HTTP。 * 如果因为某些原因确实不能阻塞上述端口,可以考虑暂时禁用DCOM: 打开"控制面板"-->"管理工具"-->"组件服务"。 在"控制台根目录"树的"组件服务"-->"计算机"-->"、我的电脑"上单击右键,选"属性"。 选取"默认属性"页,取消"在此计算机上启用分布式 COM"的复选框。点击下面的"确定"按钮,并退出"组件服务"。 注意:禁用DCOM可能导致某些应用程序运行失败和系统运行异常。包括一些重要系统服务不能启动。 对于Windows 2000用户,我们建议您安装完Windows 2000 SP4之后再安装上述补丁. 对于Windows NT 4.0用户,我们建议您安装完SP6a之后再安装上述补丁. 补丁下载: Microsoft Windows 2000 英文版 Windows2000-KB824146-x86-ENU.exe Microsoft Windows 2000 简体中文版 Windows2000-KB824146-x86-CHS.exe Microsoft Windows XP 简体中文版 WindowsXP-KB824146-x86-CHS.exe