积极预防 及时发现
快速响应 力保恢复
微软安全公告 MS03-048: Microsoft Internet Explorer 补丁集
发布时间:2003-11-12 信息来源:管理员

漏洞危害:远程执行代码 漏洞等级:危急 建议:用户立即安装相应的补丁程序 说明:此补丁程序为IE补丁集,为MS03-040补丁集的更新。 受影响软件 Microsoft Windows 98 Microsoft Windows 98 Second Edition Microsoft Windows Millennium Edition Microsoft Windows NT® Workstation 4.0 Service Pack 6a Microsoft Windows NT Server 4.0 Service Pack 6a Microsoft Windows NT Server 4.0 Terminal Server Edition, Service Pack 6 Microsoft Windows 2000 Service Pack 2, Service Pack 3, Service Pack 4 Microsoft Windows XP, Microsoft Windows XP Service Pack 1 Microsoft Windows XP 64-Bit Edition Microsoft Windows XP 64-Bit Edition Version 2003 Microsoft Windows Server® 2003 Microsoft Windows Server 2003, 64-Bit Edition 经过测试的确定受影响软件及相应补丁下载: Internet Explorer 6 Service Pack 1: 下载相应的补丁程序。 Internet Explorer 6 Service Pack 1 (64-Bit Edition): 下载相应的补丁程序。 Internet Explorer 6 Service Pack 1 for Windows Server 2003: 下载相应的补丁程序。 Internet Explorer 6 Service Pack 1 for Windows Server 2003 (64-Bit Edition): 下载相应的补丁程序。 Internet Explorer 6: 下载相应的补丁程序。 Internet Explorer 5.5 Service Pack 2: 下载相应的补丁程序。 Internet Explorer 5.01 Service Pack 4: 下载相应的补丁程序。 Internet Explorer 5.01 Service Pack 3: 下载相应的补丁程序。 Internet Explorer 5.01 Service Pack 2: 下载相应的补丁程序。 (以上链接均连到第三方网站) 技术说明: MS03-048公告发布的是一个IE补丁集,这个补丁综合了IE5.01,5.5,6.0以前所有的补丁,此外,还弥补了新发现的5个IE漏洞: IE跨域安全模型存在三个安全漏洞。IE跨域安全模型用来实现不同域间的信息共享。攻击者会构建恶意网页诱使用户访问,或者创建恶意的Html邮件欺骗用户阅读,达到漏洞利用的目的。一旦攻击者利用漏洞成功,他能获得用户系统信息,并以用户权限在目标机器上执行script 。 IE的zone information 传递到XML时存在安全漏洞。攻击者会构建恶意网页诱使用户访问,或者创建恶意的Html邮件欺骗用户阅读,达到漏洞利用的目的。一旦用户访问了恶意网页或email,用户会被提示下载html文件,如果如果下载html文件,共计者将能够读取目标机器的文件。 IE中DHTML的drag-and-drop操作时存在安全漏洞。攻击者会构建含恶意链接的网页诱使用户访问,或者创建含恶意链接的Html邮件欺骗用户阅读,达到漏洞利用的目的。 一旦用户点击了该恶意链接,攻击者构建的恶意代码将自动保存到目标机器的特定位置上。 漏洞等级 IE 5.01 SP2, SP3, SP4 IE 5.5 SP2 IE 6 and IE 6 SP1 (Windows Server 2003以前版本) IE 6 SP1 for Windows Server 2003 IE 6 SP1 for Windows Server 2003 (64-Bit) Cross-Domain 危急 危急 危急 中等 中等 XML Object 无影响 中等 中等 低 低 Drag-and-Drop 重要 重要 重要 中等 中等 综合程度 危急 危急 危急 中等 中等