Launch Printer Friendly Page Security TechCenter > 安全公告 > Microsoft 安全公告 MS07-041

Microsoft 安全公告 MS07-041 - 重要

Microsoft Internet Information Services 中的漏洞可能允许远程执行代码 (939373)

发布时间: | 更新时间:

版本: 1.1

一般信息

摘要

此重要安全更新可解决一个秘密报告的漏洞。 如果攻击者向 Windows XP Professional Service Pack 2 上 Internet Information Services (IIS) 5.1 宿主的网页发送特制的 URL 请求,则此漏洞可能允许远程执行代码。IIS 5.1 不是 Windows XP Professional Service Pack 2 默认安装的一部分。成功利用此漏洞的攻击者可以完全控制受影响的系统。

这是针对所有支持的 Windows XP Service Pack 2 32 位版本的重要安全更新。有关详细信息,请参阅本节中的“受影响和不受影响的软件”小节。

此安全更新通过对 Internet Information Services 中的内存请求进行检查来解决该漏洞。 有关漏洞的详细信息,请参阅下一节“漏洞信息”下面特定漏洞条目的常见问题 (FAQ) 小节。

建议: Microsoft 建议用户立即应用此更新。

已知问题: Microsoft 知识库文章 939373 介绍了客户在安装此安全更新时可能遇到的当前已知问题。 本文还介绍了这些问题的建议解决办法。

受影响和不受影响的软件

在以下受影响和不受影响软件的表格中,未列出的软件版本已超过其技术支持生命周期。 要确定产品和版本的技术支持生命周期,请访问 Microsoft 技术支持生命周期

受影响的软件

软件组件最大安全影响综合严重程度等级此更新替代的公告
Windows XP Professional Service Pack 2Microsoft Internet Information Services (IIS) 5.1远程执行代码重要

不受影响的软件

操作系统
Windows 2000 Service Pack 4
Windows XP Home Service Pack 2
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 SP1(用于基于 Itanium 的系统)以及 Windows Server 2003 SP2(用于基于 Itanium 的系统)
Windows Vista
Windows Vista x64 Edition

与此安全更新相关的常见问题 (FAQ)

漏洞信息

严重等级和漏洞标识符

IIS 内存请求漏洞 - CVE-2005-4360

更新信息

检测和部署工具及指导

安全更新部署

其他信息

鸣谢

Microsoft 感谢下列人员或组织与我们一起致力于保护客户的利益:

  • Watchfire 的 Jonathan Afek 和 Adi Sharabani 与 Microsoft 合作并提供关于 IIS 内存请求漏洞 (CVE-2005-4360) 的其他信息。
  • NGSSoftware 的 Peter Winter-Smith 与 Microsoft 合作并提供关于 IIS 内存请求漏洞 (CVE-2005-4360) 的其他信息。

支持

  • 美国和加拿大的客户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。 与安全更新有关的电话支持服务是免费的。
  • 其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 与安全更新有关的支持服务不收取任何费用。 有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站

免责声明

Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订版本

  • V1.0(2007 年 7 月 10 日): 已发布公告。
  • V1.1(2007 年 7 月 12 日): 已更新公告: 增加了附加阐述,说明漏洞位于 IIS 5.1 用于对宿主应用程序维护统计的对象中。