Launch Printer Friendly Page Security TechCenter > 安全公告 > Microsoft 安全公告 MS08-037

Microsoft 安全公告 MS08-037 - 重要

DNS 中的漏洞可允许欺骗 (953230)

发布时间: | 更新时间:

版本: 3.1

一般信息

摘要

此安全更新可解决 Windows 域名系统 (DNS) 中两个秘密报告的漏洞,这些漏洞可允许欺骗。 DNS 客户端和 DNS 服务器中均存在这些漏洞,这些漏洞可能会允许远程攻击者将 Internet 上针对系统的网络通信重定向至攻击者自己的系统。

对于 Microsoft Windows 2000、Windows XP、Windows Server 2003、Windows Server 2008 的所有受支持版本,此安全更新等级为“重要”。有关详细信息,请参阅本节的受影响和不受影响的软件小节。

此安全更新可消除该漏洞,方法是使用随机程度较高的 DNS 事务 ID,使用随机套接字进行 UDP 查询,并更新用于管理 DNS 缓存的逻辑。 有关漏洞的详细信息,请参阅下一节“漏洞信息”下面特定漏洞条目的常见问题 (FAQ) 小节。

建议。 Microsoft 建议客户尽早应用此更新。

已知问题。 Microsoft 知识库文章 953230 介绍了客户在安装此安全更新时可能遇到的当前已知问题。

受影响和不受影响的软件

已对下列软件进行测试,以确定受到影响的版本。 其他版本的支持生命周期已结束或者不受影响。 要确定软件版本的技术支持生命周期,请访问 Microsoft 技术支持生命周期

受影响的软件

DNS 客户端 (KB951748)DNS 服务器 (KB951746)最大安全影响综合严重等级此更新替代的公告
Microsoft Windows 2000 Service Pack 4请参见下面的行欺骗重要 MS08-001,
MS08-020
请参见上面的行Microsoft Windows 2000 Server Service Pack 4欺骗重要 MS07-062
Windows XP Service Pack 2不适用欺骗重要 MS06-064,
MS08-001
Windows XP Service Pack 3不适用欺骗重要
Windows XP Professional x64 Edition不适用欺骗重要 MS06-064,
MS08-001
Windows XP Professional x64 Edition Service Pack 2不适用欺骗重要 MS08-001
Windows Server 2003 Service Pack 1请参见下面的行欺骗重要 MS06-064,
MS08-001
Windows Server 2003 Service Pack 2请参见下面的行欺骗重要 MS08-001
请参见上面的行Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2欺骗重要 MS07-062
Windows Server 2003 x64 Edition请参见下面的行欺骗重要 MS06-064,
MS08-001
Windows Server 2003 x64 Edition Service Pack 2请参见下面的行欺骗重要 MS08-001
请参见上面的行Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2欺骗重要 MS07-062
Windows Server 2003 SP1(用于基于 Itanium 的系统)请参见下面的行欺骗重要 MS06-064,
MS08-001
Windows Server 2003 SP2(用于基于 Itanium 的系统)请参见下面的行欺骗重要 MS08-001
请参见上面的行Windows Server 2003 SP1(用于基于 Itanium 的系统)以及 Windows Server 2003 SP2(用于基于 Itanium 的系统)欺骗重要 MS07-062
不适用Windows Server 2008(用于 32 位系统)*欺骗重要
不适用Windows Server 2008(用于基于 x64 的系统)*欺骗重要

*Windows Server 2008 服务器核心安装受到影响。 此更新适用于 Windows Server 2008 的受支持版本,严重等级相同,无论安装 Windows Server 2008 时是否使用“服务器核心”安装选项。 有关该安装选项的详细信息,请参阅服务器核心。 注意,“服务器核心”安装选项不适用于某些 Windows Server 2008 版本;请参阅比较“服务器核心”安装选项

不受影响的软件

操作系统
Windows Vista 和 Windows Vista Service Pack 1
Windows Vista x64 Edition 和 Windows Vista x64 Edition Service Pack 1
Windows Server 2008(用于基于 Itanium 的系统)

与此安全更新相关的常见问题 (FAQ)

漏洞信息

严重等级和漏洞标识符

DNS 套接字熵不足的漏洞 - CVE-2008-1447

DNS 缓存中毒漏洞 - CVE-2008-1454

更新信息

检测和部署工具及指导

安全更新部署

其他信息

鸣谢

Microsoft 感谢下列人员或组织与我们一起致力于保护客户的利益:

  • IOActive 的 Dan Kaminsky 报告了 DNS 套接字加密不充分的漏洞 (CVE-2008-1447)

支持

  • 美国和加拿大的客户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。 与安全更新有关的电话支持服务是免费的。
  • 其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 与安全更新有关的支持服务不收取任何费用。 有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站

免责声明

Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订版本

  • V1.0(2008 年 7 月 8 日): 已发布公告。
  • V2.0(2008 年 7 月 10 日): 公告经过修订,以通知 ZoneAlarm 和 Check Point Endpoint Security 的用户,有关“与此安全更新相关的常见问题 (FAQ)”部分中详细说明的 Internet 连接问题。 虽然修订没有更改本公告中的安全更新文件,但 ZoneAlarm 和 Check Point Endpoint Security 的用户应阅读常见问题以获得指导。
  • V2.1(2008 年 7 月 23 日): 已修订“受影响的软件”表,将 MS06-064、MS07-062 和 MS08-001 添加为此更新替代的公告。
  • V2.2(2008 年 7 月 25 日): 向“与此安全更新相关的常见问题 (FAQ)”添加了三个新的已知问题条目。
  • V2.3(2009 年 1 月 13 日): 已向“与此安全更新相关的常见问题 (FAQ)”部分添加新条目,阐述解决 Windows XP Service Pack 3 的检测及部署问题。没有更改此更新的二进制文件或程序包。 成功地更新了其系统的客户不需要重新安装此更新。
  • V3.0(2009 年 12 月 8 日): 公告经过更新,以阐明针对 Microsoft Windows 2000 Service Pack 4 (KB951748) 上的 DNS 客户端重新发布了安全更新。 还纠正了此更新的公告替代信息。 之前已安装此更新的客户需要重新安装自动重新提供的更新。 没有其他更新受此重新发布版本的影响。
  • V3.1(2009 年 12 月 9 日): 纠正了注册表项验证并删除了参考表中关于 Microsoft Windows 2000 Service Pack 4 的 DNS 客户端信息 (KB951748)。 这仅仅是一个信息更改。