Launch Printer Friendly Page Security TechCenter > 資訊安全佈告欄 > Microsoft Security Bulletin MS08-039

Microsoft Security Bulletin MS08-039 - 重要

Outlook Web Access for Exchange Server 中的弱點可會允許權限提高 (953747)

發行:

版本: 1.0

一般資訊

提要

這個安全性更新可解決 Outlook Web Access (OWA) for Microsoft Exchange Server 中兩個未公開報告的弱點。 攻擊者一旦成功利用這個弱點,將可存取個別 OWA 用戶端的工作階段資料,以允許提高權限。 這麼一來,攻擊者就可以執行使用者在個別用戶端 OWA 工作階段內可執行的任何動作。

對於所有受支援版本的 Microsoft Exchange Server 2003 和 Microsoft Exchange Server 2007,此安全性更新的等級是「重要」。如需詳細資訊,請參閱本節中的 <受影響及不受影響的軟體>小節。

安全性更新會修改 OWA 內 HTTP 工作階段資料的驗證,來解決此弱點。 如需更多有關弱點的資訊,請參閱下節<弱點資訊>下的特定弱點項目的<常見問題集 (FAQ)>小節。

建議。 Microsoft 建議客戶應該儘快套用此更新程式。

已知問題。 Microsoft 知識庫文件編號 953747 詳細記錄了安裝此安全性更新時,目前已知可能會發生的問題。

受影響及不受影響的軟體

下列軟體已經過測試判斷哪些版號或版本會受到影響。 其他版本超過它們的支援週期或不受影響。 若要瞭解您的軟體版本的支援週期,請造訪 Microsoft 產品技術支援週期網站

受影響的軟體

軟體最大安全性影響彙總嚴重性等級此更新取代的公告
Microsoft Exchange Server 2003 Service Pack 2(英文下載更新程式)

Microsoft Exchange Server 2003 Service Pack 2(中文下載更新程式)

權限提高重要無 (其他詳細資料請參閱更新的常見問題集)
Microsoft Exchange Server 2007(英文下載更新程式)

Microsoft Exchange Server 2007(中文下載更新程式)

權限提高重要MS07-026
Microsoft Exchange Server 2007 Service Pack 1(英文下載更新程式)

Microsoft Exchange Server 2007 Service Pack 1(中文下載更新程式)

權限提高重要無 (其他詳細資料請參閱更新的常見問題集)

與本安全性更新相關的常見問題集 (FAQ)

弱點資訊

嚴重性等級和弱點識別碼

Outlook Web Access for Exchange Server 資料驗證跨網站指令碼弱點 - CVE-2008-2247

Outlook Web Access for Exchange Server HTML 剖析跨網站指令碼弱點 - CVE-2008-2248

更新資訊

偵測與部署工具及指南

安全性更新部署

其他資訊

感謝

Microsoft 感謝下列人士協助我們一同保護我們的客戶:

  • 感謝 Context Information Security 的 Michael Jordan 回報 OWA 資料驗證跨網站指令碼弱點 (CVE-2008-2247) 和 OWA 剖析跨網站指令碼弱點 (CVE-2008-2248)

支援

  • 美國及加拿大地區客戶可電洽 1-866-PCSAFETY Microsoft 產品支援服務以取得技術支援。 與安全性更新有關的支援電話不另外收費。
  • 不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與安全性更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站

免責聲明

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。

修訂

  • V1.0 (2008 年 7 月 9 日): 公告發行。