【安全公告】微软12月安全公告

qiang312 2004-12-29 06:46:12
摘自:http://www.microsoft.com/china/technet/security/bulletin/ms04-dec.mspx

Microsoft 安全公告摘要(2004 年 12 月)

发布时间:2004 年 12 月 1 日
更新时间:2004 年 12 月 14 日
版本号:2.0

可通过访问以下 Web 站点,获取此信息的最终用户版本。

保护您的 PC: Microsoft 在以下位置中提供了关于您如何帮助保护 PC 的信息:

• 最终用户可以访问保护您的 PC Web 站点。

• IT 专业人士可以访问安全指南中心 Web 站点。


更新管理策略:修补程序管理、安全更新和下载 Web 站点提供了 Microsoft 有关应用安全更新的最佳做法建议的详细信息。

IT 专业人员安全区域社区: 了解如何提高安全性和优化 IT 基础结构,并在 IT 专业人员安全区域 Web 站点中就安全主题与其他 IT 专业人员展开讨论。

Microsoft 安全通知服务: 要在 Microsoft 安全公告发布时即刻接收自动的电子邮件通知,请订阅 Microsoft 安全通知服务。

摘要
本公告中包含新发现漏洞的更新。 可按严重程度将这些漏洞分为:

严重 (1)


公告标识 Microsoft 安全公告 MS04-040
公告标题
Internet Explorer 的累积性安全更新 (889293)

摘要:
Internet Explorer 中存在一个漏洞,可能允许在受影响的系统上执行远程代码。

最高严重等级
严重

安全漏洞的影响
远程执行代码

受影响的软件
Windows, Internet Explorer. 有关详细信息,请参阅“受影响的软件和下载位置”部分。


Top of section
重要 (5)


公告标识 Microsoft 安全公告 MS04-041
公告标题
WordPad 中的漏洞可能允许执行代码 (885836)

摘要:
WordPad 中存在的两个漏洞,可能允许对受影响的系统远程执行代码。 要利用这些漏洞,需要用户交互。

最高严重等级
重要

安全漏洞的影响
远程执行代码

受影响的软件
Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

公告标识 Microsoft 安全公告 MS04-042
公告标题
DHCP 中的漏洞可能允许远程执行代码和拒绝服务攻击 (885249)

摘要:
DHCP Server 服务中存在两个漏洞,严重时可能允许对受影响的系统远程执行代码。 默认情况下不会安装 DHCP Server 服务。 只有 Windows NT 4.0 Server 上的 DHCP Server 服务才会受到影响。

最高严重等级
重要

安全漏洞的影响
远程执行代码

受影响的软件
Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

公告标识 Microsoft 安全公告 MS04-043
公告标题
超级终端中的漏洞可能允许执行代码 (873339)

摘要:
超级终端中存在一个漏洞,可能允许对受影响的系统远程执行代码。 要利用此漏洞,需要进行用户交互。

最高严重等级
重要

安全漏洞的影响
远程执行代码

受影响的软件
Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

公告标识 Microsoft 安全公告 MS04-044
公告标题
Windows 内核和 LSASS 中的漏洞可能允许特权提升 (885835)

摘要:
Windows 内核和本地安全验证子系统服务 (LSASS) 中存在两个漏洞,可能允许对受影响的系统执行特权提升。 攻击者必须拥有有效的登录凭据并能本地登录才能利用此漏洞。

最高严重等级
重要

安全漏洞的影响
特权提升

受影响的软件
Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

公告标识 Microsoft 安全公告 MS04-045
公告标题
WINS 中的漏洞可能允许远程执行代码 (870736)

摘要:
Windows Internet 命名服务 (WINS) 中存在的两个漏洞,可能允许对受影响的系统远程执行代码。 默认情况下不安装 WINS Server 服务。

最高严重等级
重要

安全漏洞的影响
远程执行代码

受影响的软件
Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。


Top of section
受影响的软件和下载位置

如何使用该表?

可使用该表了解可能需要安装的安全更新。 您应该查看列出的每个软件程序或组件,了解是否有必须安装的安全更新。 如果列出了一个软件程序或组件,则会列出漏洞的影响,并且还会使用超链接将其链接到可用的软件更新。

在该表中,方括号 [x] 中的数字表示有一个详细解释该问题的说明。 这些说明位于该表的底部。

注意:您可能必须为单个漏洞安装几个安全更新。 查看列出的每个公告标识的整列,核实必须安装的更新(基于系统上已安装的程序或组件)。

...全文
303 1 打赏 收藏 转发到动态 举报
写回复
用AI写文章
1 条回复
切换为时间正序
请发表友善的回复…
发表回复
qiang312 2004-12-29
  • 打赏
  • 举报
回复
备注:

[1] 此操作系统有一个安全更新。 有关详细信息,请参阅该表中的受影响组件 Microsoft Internet Explorer 和相应的安全公告。

[2] 此更新适用于 Microsoft Windows 2000 Service Pack 3、Microsoft Windows 2000 Service Pack 4、Microsoft Windows XP 和 Microsoft Windows XP Service Pack 1 上的 Internet Explorer 6 Service Pack 1。
对应于 Microsoft Windows NT Server 4.0 Service Pack 6a、Microsoft Windows NT Server 4.0 Terminal Service Edition Service Pack 6、Microsoft Windows 98、Microsoft Windows 98 SE 和 Microsoft Windows ME 上的 Internet Explorer 6 Service Pack 1 的重要安全更新,可在以下下载位置找到。
此更新可能不包括自 MS04-004 或 MS04-038发布后发布的修补程序。 从 Microsoft 或其支持提供商那里获得自 MS04-004 或 MS04-038 发布后发布的修补程序的客户不应安装此更新。 这些客户应部署 889669 更新。

Top of section
部署

Software Update Services:

通过使用 Microsoft Software Update Services (SUS),管理员可以在基于 Windows 2000 和 Windows Server 2003 的服务器以及运行 Windows 2000 Professional 或 Windows XP Professional 的台式机系统上快速而可靠地部署最新的重要更新和安全更新。

有关如何使用软件更新服务部署此安全更新的详细信息,请访问 Software Update Services 网站。

Systems Management Server:

Microsoft Systems Management Server (SMS) 提供了一个用于管理更新且可高度配置的企业解决方案。 通过使用 SMS,管理员可以确定需要安全更新的基于 Windows 的系统,并在整个企业中以可控制的方式执行这些更新的部署,而对最终用户造成的干扰最少。 有关管理员如何使用 SMS 2003 来部署安全更新的详细信息,请参阅 SMS 2003 安全修补程序管理网站。 SMS 2.0 用户还可以使用 Software Updates Service Feature Pack 帮助部署安全更新。 有关 SMS 的信息,请访问 SMS 网站。

注意:SMS 使用 Microsoft Baseline Security Analyzer 和 Microsoft Office Detection Tool 提供对安全公告更新检测和部署的广泛支持。 这些工具可能检测不到某些软件更新。 在这些情况下,管理员可以使用 SMS 的清单功能将更新部署到特定系统上。 有关此过程的详细信息,请访问以下网站。 某些安全更新在重新启动系统后可能需要管理权限。 管理员可以使用 Elevated Rights Deployment Tool(在 SMS 2003 Administration Feature Pack 和 SMS 2.0 Administration Feature Pack 中提供)安装这些更新。

Microsoft Baseline Security Analyzer:

管理员可使用 Microsoft Baseline Security Analyzer (MBSA),在本地和远程系统中扫描缺少的安全更新和常见的安全配置错误。 有关 MBSA 的详细信息,请访问 Microsoft Baseline Security Analyzer 网站。

Top of section
Top of section
其他信息:
鸣谢

Microsoft 感谢下列人员或组织与我们一起致力于保护客户的利益:

• KPMG UK 的 Greg Jones,感谢他报告 MS04-041 中描述的问题。

• Lord Yup 与 iDefense 合作报告 MS04-041 中描述的问题。

• Kostya Kortchinsky(来自 CERT RENATER),感谢他报告 MS04-042 中描述的问题。

• Security-Assessment.com 的 Brett Moore,感谢他报告 MS04-043 中描述的问题。

• Application Security Inc. 的 Cesar Cerrudo,感谢他报告 MS04-044 中描述的问题。

• Kostya Kortchinsky(来自 CERT RENATER),感谢他报告 MS04-045 中描述的问题。


获取其他安全更新:

可从以下位置获得针对其他安全问题的更新:

• 可以从 Microsoft 下载中心获得安全更新:通过搜索关键字“安全修补程序”,可以非常方便地找到这些更新。

• 可从 Windows Update Web 站点获得有关用户平台的更新。


支持:

• 美国和加拿大的用户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。与安全更新有关的电话支持服务是免费的。

• 其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。与安全更新有关的支持服务不收取任何费用。有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持 Web 站点。


安全性资源:

• Microsoft TechNet 安全性 Web 站点提供了有关 Microsoft 产品安全性的详细信息。

• Microsoft 软件更新服务

• Microsoft 基准安全分析器 (MBSA)

• Windows Update

• Windows Update 目录:有关 Windows Update 目录的详细信息,请参见 Microsoft 知识库文章 323166。

• Office Update


软件更新服务:

通过使用 Microsoft 软件更新服务 (SUS),管理员可以在基于 Windows 2000 和 Windows Server 2003 的服务器以及运行 Windows 2000 Professional 或 Windows XP Professional 的台式机系统上快速而可靠地部署最新的重要更新和安全更新。

有关如何使用软件更新服务部署此安全更新的详细信息,请访问软件更新服务 Web 站点。

Systems Management Server:

Microsoft Systems Management Server (SMS) 提供了一个用于管理更新且可高度配置的企业解决方案。通过使用 SMS,管理员可以确定需要安全更新且基于 Windows 的系统,并在整个企业中以可控制的方式执行这些更新的部署,而只对最终用户造成最低程度的干扰。有关管理员如何使用 SMS 2003 来部署安全更新的详细信息,请参见 SMS 2003 安全修补程序管理 Web 站点。SMS 2.0 用户还可以使用软件更新服务功能包帮助部署安全更新。有关 SMS 的信息,请访问 SMS Web 站点。

注意:SMS 使用 Microsoft 基准安全分析器和 Microsoft Office 检测工具,提供对安全公告更新检测和部署的广泛支持。这些工具可能检测不到某些软件更新。在这些情况下,管理员可以使用 SMS 的清单功能将更新部署到特定系统上。有关这一过程的详细信息,请参见以下 Web 站点。某些安全更新在重新启动系统后可能需要管理权限。管理员可以使用提升权限部署工具(在 SMS 2003 管理功能包和 SMS 2.0 管理功能包中提供)来安装这些更新。

免责声明:

Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订:

• V1.0(2004 年 12 月 1 日):已发布公告通知 Microsoft 安全公告 MS04-040 的发布。

• V2.0(2004 年 12 月 14 日):已更新以包括 Microsoft 安全公告 MS04-041 至 MS04-045。

网络安全技术与应用 D   点击病毒:各防病毒厂商,国家计算机病毒防范中心以及有关从事该方面研究的科 研人员。   网络安全:网际协议、防火墙、入侵检测、VPN等。   通信安全:电信安全、邮件安全、无线网络安全、网络协议等。   应用安全:WEB安全、邮件技术安全、PKI密钥、安全编程。   物理安全:环境安全、设备安全等。   安全管理:安全审计、风险评估、安全项目管理,安全策略、安全标准、安全指南 等。   加密技术:密码学、密钥算法、密码分析、硬件加密、软件加密、密钥管理、数字 签名。   安全支付:电子支付、电子现金、网络银行。   访问控制:防火墙、路由器、网关、入侵检测、网闸等网络安全接入技术等。   灾难存储:灾难备份服务提供商、存储设备提供商、国家重要信息领域应用用户。   取证技术:磁盘调查、网络取证,包括电子邮件或者互联网以及源代码等,主要问 题是讨论如何从网络上收集到相应的能够表明是犯罪证据的信息,以及怎样从大量的信 息流里获得支持打击犯罪所需要的信息。   法规 标准   法制时空:国家领导机关及行业部门有关信息安全方面的方针政策;国务院信息办 和国家公安部发布的最新政策法规;国家行业协会和省市地方具有普遍意义的相关法规 。   行业标准:有关信息安全方面的安全标准。   案例分析:介绍网络犯罪及信息系统灾难性事件及处理情况。 产业 市场   企业透视:对业内知名企业的独家采访,反映其在经营理念、技术创新、企业管理 和市场开拓等方面所取得的成就业绩。   业界人物:行业专家、知本家与资本家的人物扫描、访谈,多侧面多层次的拼搏精 神、创业事迹与个人风貌。   成功案例:产品在企业应用中的典型应用案例。   市场纵横:关于市场走势、市场建设开拓和管理方面的热点扫描与宏观分析。   海外传真:域外掠影,报道国外,尤其是发达国家网络安全方面的最新动态、法规 和先进技术;介绍他们在新技术方面的创新、应用和经验;记述海外著名安全公司和人 物的理念。   咨询 服务   人才与成才:服务性栏目,提供网络安全方面人才交流、招聘求职、培训等综合性 资讯信息, 包括子栏目点将台(招聘)、猎头榜(应聘)、新书架、培训等。   网安书架:介绍信息安全领域最新出版图书。   产品推荐:向读者推荐网络和信息安全软、硬件产品,提供产品导购需要信息。   展会活动:向读者介绍未来三个国内外将要举行的各类IT及信息安全相关展览会 及活动信息。   业界公告:发布病毒及漏洞公告。   新闻集萃:发布过去一个网络和信息安全相关新闻。 三、合作伙伴 本刊先后与微软、联想、东软、浪潮、海信、cisco、ISS、F5、成都卫士通、清华得实 、清华紫光比威、方正、青鸟、启明星辰、三 盛安、天融信、中联绿盟、中科网威、中 科新业、理工先河、傲盾、清大安科、广东科达、首创前锋、安浪、迈普、安达通、京 泰、上海华堂、复旦光华、金诺网安、江民、瑞星、赛门铁克、安氏、三星、美国RSA和 冠群等近百家国内外知名企业建立了合作伙伴关系。 四、发行渠道 本刊通过邮局订阅、自办发行、有效派送、二渠道销售、定点零售和邮购等6种方式发行 ,目前发行范围已涵盖政府、军队、电信、金融、证券、保险、税务、医疗、司法、电 力、公安、消防、交通、海关、院校、科研机构、企业和外国驻华使馆等各个领域。 "地区分布 "华北地区 "华东地区 "华南地区 "华中地区 " "百 分 比 "45% "22% "20% "5% " "地区分布 "东北地区 "西南地区 "西北地区 "海外及港澳地区 " "百 分 比 "3% "2% "2% "1% " " " 五、杂志社大事记 1. 2003年9,杂志社参与太平洋电信组织(PTC)2004年年中会议。 2. 2004年1,成功组织中国PKI论坛新春酒会媒体见面会。 3. 2004年2,同德国汉诺威公司签定CeBIT合作协议。 4. 2004年4,同北京科技周组委会合作参与"科技周信息安全展览会"。 5. 2004年4,同国家信息中心签定"中国信息安全年鉴"编撰合同 。 6. 2004年5,同电子政务大会合作在8会议期间组织"信息安全高层论坛"。 7. 2004年7,杂志社参与多媒体视通讯展览会。 8. 2004年7,同美国网络存储协会合作共同举办"网络与信息安全论坛"存储与灾难备 份。 9. 2004年8,主办"第三届中国电子政务技术与应用大会"网络与信息安全论坛?? 。 10. 2004年11,《中国信息安全年鉴》出版。 11. 2004年12,《Microsoft微软特刊》出版。 12. 2006年7,与北京大学出版社合办本刊,实力大大增强。 13. 2006年12,协办"中国国际网络安全技术与应用展览会"。
RDP(Remote Desktop Protocol)终端用户权限的管理和设置工具,用于管理和设置Windows远程桌面连接中的用户权限,有效防止RDP远程连接过程中的用户权限漏洞。 具体功能如下: 1、禁止关机、注销、禁用命令行、任务管理器、控制面板等。 2、设置用户帐号的登录时间限制,过期时间限制。例如只允许周一至周五的9:00~18:00登录。 3、隐藏或禁用磁盘内容,只允许运行特定的应用程序或禁止运行指定的应用程序。 该软件需要 Microsoft .NET Framework 2.0 运行环境。 Windows再爆超高危漏洞 黑客一个指令看光用户隐私 313日晚间,微软发布了今年3份的安全公告,共更新了6个漏洞。其中一个名为MS12-020的漏洞为超高危漏洞,黑客可利用该漏洞特别构造RDP协议包来远程控制用户电脑或服务器,该漏洞影响Windows XP、Vista、2003、win7和2008等主流操作系统。考虑到远程桌面服务在系统中默认打开,大量用户正在使用此服务,瑞星特此发布紧急提示,告知用户尽快安装此漏洞补丁。目前,瑞星安全助手(http://tool.ikaka.com/)已经对此次微软更新的漏洞列表提供了自动安装修复功能据介绍,MS12-020漏洞存在于Windows的远程桌面协议中,如果攻击者向开启远程桌面的计算机发送一个特别构造的RDP协议包请求,那么就能对其进行远程代码执行,也就是通常上说的可对电脑进行远程控制。 瑞星安全专家表示,与以往黑客通过病毒来实现对用户电脑控制的方式不同,此次漏洞导致黑客只需要发送一个协议数据包,便可以获得未安装此漏洞补丁电脑的本地最高权限,进而获取用户电脑上存储的所有资料。用户虽然可以通过关闭远程桌面服务来暂时避免受攻击,但最彻底的解决办法仍是第一时间安装微软的相关漏洞补丁。 附: 微软2012年3安全公告地址:http://technet.microsoft.com/en-us/security/bulletin/ms12-mar MS12-020漏洞说明:http://technet.microsoft.com/en-us/security/bulletin/ms12-020 解决方案,可以通过RDP终端安全设置工具 搞定安全问题!

9,506

社区成员

发帖
与我相关
我的任务
社区描述
Windows专区 安全技术/病毒
社区管理员
  • 安全技术/病毒社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧