Microsoft 安全公告 MS07-041 - 重要
Microsoft Internet Information Services 中的漏洞可能允许远程执行代码 (939373)
发布时间: | 更新时间:
版本: 1.1
一般信息
摘要
此重要安全更新可解决一个秘密报告的漏洞。 如果攻击者向 Windows XP Professional Service Pack 2 上 Internet Information Services (IIS) 5.1 宿主的网页发送特制的 URL 请求,则此漏洞可能允许远程执行代码。IIS 5.1 不是 Windows XP Professional Service Pack 2 默认安装的一部分。成功利用此漏洞的攻击者可以完全控制受影响的系统。
这是针对所有支持的 Windows XP Service Pack 2 32 位版本的重要安全更新。有关详细信息,请参阅本节中的“受影响和不受影响的软件”小节。
此安全更新通过对 Internet Information Services 中的内存请求进行检查来解决该漏洞。 有关漏洞的详细信息,请参阅下一节“漏洞信息”下面特定漏洞条目的常见问题 (FAQ) 小节。
建议: Microsoft 建议用户立即应用此更新。
已知问题: Microsoft 知识库文章 939373 介绍了客户在安装此安全更新时可能遇到的当前已知问题。 本文还介绍了这些问题的建议解决办法。
受影响和不受影响的软件
在以下受影响和不受影响软件的表格中,未列出的软件版本已超过其技术支持生命周期。 要确定产品和版本的技术支持生命周期,请访问 Microsoft 技术支持生命周期。
受影响的软件
| 软件 | 组件 | 最大安全影响 | 综合严重程度等级 | 此更新替代的公告 |
|---|---|---|---|---|
| Windows XP Professional Service Pack 2 | Microsoft Internet Information Services (IIS) 5.1 | 远程执行代码 | 重要 | 无 |
不受影响的软件
| 操作系统 |
|---|
| Windows 2000 Service Pack 4 |
| Windows XP Home Service Pack 2 |
| Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 |
| Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 SP1(用于基于 Itanium 的系统)以及 Windows Server 2003 SP2(用于基于 Itanium 的系统) |
| Windows Vista |
| Windows Vista x64 Edition |
与此安全更新相关的常见问题 (FAQ)
漏洞信息
严重等级和漏洞标识符
IIS 内存请求漏洞 - CVE-2005-4360
更新信息
检测和部署工具及指导
安全更新部署
其他信息
鸣谢
Microsoft 感谢下列人员或组织与我们一起致力于保护客户的利益:
- Watchfire 的 Jonathan Afek 和 Adi Sharabani 与 Microsoft 合作并提供关于 IIS 内存请求漏洞 (CVE-2005-4360) 的其他信息。
- NGSSoftware 的 Peter Winter-Smith 与 Microsoft 合作并提供关于 IIS 内存请求漏洞 (CVE-2005-4360) 的其他信息。
支持
- 美国和加拿大的客户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。 与安全更新有关的电话支持服务是免费的。
- 其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 与安全更新有关的支持服务不收取任何费用。 有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站。
免责声明
Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。
修订版本
- V1.0(2007 年 7 月 10 日): 已发布公告。
- V1.1(2007 年 7 月 12 日): 已更新公告: 增加了附加阐述,说明漏洞位于 IIS 5.1 用于对宿主应用程序维护统计的对象中。
