Launch Printer Friendly Page Security TechCenter > Бюллетени по безопасности > Бюллетень по безопасности (Майкрософт) MS08-067

Бюллетень по безопасности (Майкрософт) MS08-067 - Критический

Уязвимость в службе сервера делает возможным удаленное выполнение кода (958644)

Дата публикации:

Версия: 1.0

Общие сведения

Аннотация

Это обновление для системы безопасности устраняет уязвимость в службе сервера, о которой сообщалось в частном порядке. Она делает возможным удаленное выполнение кода при получении уязвимой системой специально созданного RPC-запроса. В системах Microsoft Windows 2000, Windows XP и Windows Server 2003 можно воспользоваться этой уязвимостью и запустить произвольный код без прохождения проверки подлинности. Ею можно воспользоваться посредством вирусов-червей или специально созданных средств. Рекомендуемые и стандартные параметры конфигурации брандмауэра позволяют защитить сеть от атак из-за пределов среды организации.

Это обновление для системы безопасности имеет критический уровень важности для всех поддерживаемых выпусков Microsoft Windows 2000, Windows XP, Windows Server 2003 и существенный для всех поддерживаемых выпусков Windows Vista, Windows Server 2008 и Windows 7 (бета-версия). Дополнительные сведения см. в подразделе Подвержены и не подвержены уязвимости данного раздела.

Это обновление для системы безопасности устраняет уязвимость, изменяя способ обработки RPC-запросов службой сервера. Дополнительные сведения об этой уязвимости см. в подразделе "Вопросы и ответы" раздела Сведения об уязвимости.

Рекомендация. Майкрософт рекомендует пользователям установить обновление немедленно.

Известные проблемы. Отсутствует

Подвержены и не подвержены уязвимости

Следующие продукты были проверены на наличие уязвимости в тех или иных версиях и выпусках. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-узле Microsoft Support Lifecycle.

Подвержены уязвимости

Операционная системаМаксимальное воздействие уязвимостиОбщий уровень опасностиБюллетени, которые заменяет это обновление
Microsoft Windows 2000 с пакетом обновления 4 (SP4)удаленное выполнение кодаКритическийMS06-040
Windows XP с пакетом обновления 2 (SP2)удаленное выполнение кодаКритическийMS06-040
Windows XP с пакетом обновления 3 (SP3)удаленное выполнение кодаКритическийОтсутствует
Windows XP Professional x64 Editionудаленное выполнение кодаКритическийMS06-040
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2)удаленное выполнение кодаКритическийОтсутствует
Windows Server 2003 с пакетом обновления 1 (SP1)удаленное выполнение кодаКритическийMS06-040
Windows Server 2003 с пакетом обновления 2 (SP2)удаленное выполнение кодаКритическийОтсутствует
Windows Server 2003 x64 Editionудаленное выполнение кодаКритическийMS06-040
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2)удаленное выполнение кодаКритическийОтсутствует
Windows Server 2003 с пакетом обновления 1 (SP1) для платформы Itaniumудаленное выполнение кодаКритическийMS06-040
Windows Server 2003 с пакетом обновления 2 (SP2) для платформы Itaniumудаленное выполнение кодаКритическийОтсутствует
Windows Vista и Windows Vista с пакетом обновления 1 (SP1)удаленное выполнение кодаВажноОтсутствует
Windows Vista x64 Edition и Windows Vista x64 Edition с пакетом обновления 1 (SP1)удаленное выполнение кодаВажноОтсутствует
Windows Server 2008 для 32-разрядных систем *удаленное выполнение кодаВажноОтсутствует
Windows Server 2008 для 64-разрядных систем *удаленное выполнение кодаВажноОтсутствует
Windows Server 2008 для платформы Itaniumудаленное выполнение кодаВажноОтсутствует
Windows 7 (бета-версия) для 32-разрядных системудаленное выполнение кодаВажноОтсутствует
Windows 7 (бета-версия) для 64-разрядных системудаленное выполнение кодаВажноОтсутствует
Windows 7 (бета-версия) для платформы Itaniumудаленное выполнение кодаВажноОтсутствует

* Подверженные уязвимости системы Windows Server 2008, при развертывании которых устанавливались основные компоненты сервера. Это обновление имеет одинаковый уровень опасности для поддерживаемых выпусков Windows Server 2008, независимо от того, выбиралась ли установка основных компонентов сервера при их развертывании или нет. Дополнительные сведения об этом варианте установки см. в статье Основные компоненты сервера (на английском языке). Обратите внимание, что установка основных компонентов сервера недоступна в определенных выпусках Windows Server 2008; см. статью Сравнение параметров установки основных компонентов сервера (на английском языке).

Вопросы и ответы о данном обновлении безопасности

Сведения об уязвимости

Уровень опасности и идентификаторы уязвимости

Уязвимость в службе сервера — CVE-2008-4250

Сведения об обновлении

Руководство и средства по диагностике и развертыванию

Развертывание обновления для системы безопасности

Прочие сведения

Поддержка

  • Обращайтесь в службу поддержки продуктов корпорации Майкрософт по телефону 1-866-PCSAFETY (для жителей США и Канады). Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно.
  • Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-узел международной поддержки.

Заявление об отказе

Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.

Редакции

  • Версия 1.0 (23 октября 2008 г.). Бюллетень опубликован.