Launch Printer Friendly Page Security TechCenter > 資訊安全佈告欄 > Microsoft Security Bulletin MS08-069

Microsoft Security Bulletin MS08-069 - 重大

Microsoft XML Core Services 的弱點可能會允許遠端執行程式碼 (955218)

發行: | 更新:

版本: 3.0

一般資訊

提要

這個安全性更新可解決 Microsoft XML Core Services 中的多個弱點。 如果使用者使用 Internet Explorer 檢視蓄意製作的網頁,最嚴重的弱點可能會允許遠端執行程式碼。 系統上帳戶使用者權限較低的使用者,其受影響的程度比擁有系統管理權限的使用者要小。

對於 Microsoft XML Core Services 3.0,此安全性更新的等級為「重大」。對於 Microsoft XML Core Services 4.0、Microsoft XML Core Services 5.0 和 Microsoft XML Core Services 6.0,此安全性更新的等級為「重要」。如需更多資訊,請參閱本節的<受影響及不受影響的軟體>一節。

此安全性更新會修改 Microsoft XML Core Services 剖析 XML 內容、處理外部文件類型定義 (DTD) 及設定 HTTP 要求欄位的方式,藉以解決此弱點。 如需更多有關弱點的資訊,請參閱下節<弱點資訊>下的特定弱點項目的<常見問題集 (FAQ)>小節。

建議。 Microsoft 建議客戶立即套用此更新。

已知問題。 Microsoft 知識庫文件編號 955218 中有記載目前已知安裝此安全性更新後,可能會發生的問題。 該文件並說明了解決這些問題的建議解決方案。

受影響及不受影響的軟體

下列軟體已經過測試判斷哪些版號或版本會受到影響。 其他版本超過它們的支援週期或不受影響。 若要瞭解您的軟體版本的支援週期,請造訪 Microsoft 產品技術支援週期網站

受影響的軟體

軟體元件最大安全性影響彙總嚴重性等級此更新取代的公告
Windows 2000 (英文)
Microsoft Windows 2000 Service Pack 4Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Microsoft Windows 2000 Service Pack 4Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要MS07-042
Microsoft Windows 2000 Service Pack 4Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要MS07-042
Windows XP
Windows XP Service Pack 2Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows XP Service Pack 3Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
Windows XP Service Pack 2 及 Windows XP Service Pack 3Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要MS07-042
Windows XP Service Pack 2Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要MS07-042
Windows XP Service Pack 3Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要MS07-042
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要MS07-042
Windows Server 2003
Windows Server 2003 Service Pack 1 與 Windows Server 2003 Service Pack 2Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows Server 2003 Service Pack 1 與 Windows Server 2003 Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
Windows Server 2003 Service Pack 1 與 Windows Server 2003 Service Pack 2Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏MS07-042
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏MS07-042
Windows Server 2003 SP1 for Itanium-based Systems 和 Windows Server 2003 SP2 for Itanium-based SystemsMicrosoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows Server 2003 SP1 for Itanium-based Systems 和 Windows Server 2003 SP2 for Itanium-based SystemsMicrosoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
Windows Server 2003 SP1 for Itanium-based Systems 和 Windows Server 2003 SP2 for Itanium-based SystemsMicrosoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏MS07-042
Windows Vista
Windows VistaMicrosoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows Vista Service Pack 1Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
Windows Vista 和 Windows Vista Service Pack 1Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要MS07-042
Windows Vista Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要
Windows VistaMicrosoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要MS07-042
Windows Vista Service Pack 1Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要
Windows Vista x64 EditionMicrosoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大MS07-042
Windows Vista x64 Edition Service Pack 1Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
Windows Vista x64 Edition 和 Windows Vista x64 Edition Service Pack 1Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要MS07-042
Windows Vista x64 Edition Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要
Windows Vista x64 EditionMicrosoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要MS07-042
Windows Vista x64 Edition Service Pack 1Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏重要
Windows Server 2008
適用於 32 位元系統的 Windows Server 2008*Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
適用於 32 位元系統的 Windows Server 2008*Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
適用於 32 位元系統的 Windows Server 2008 Service Pack 2*Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏
適用於 32 位元系統的 Windows Server 2008*Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏
適用於 x64 型系統的 Windows Server 2008*Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
適用於 x64 型系統的 Windows Server 2008*Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
適用於 x64 型系統的 Windows Server 2008 Service Pack 2*Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏
適用於 x64 型系統的 Windows Server 2008*Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏
適用於 Itanium 型系統的 Windows Server 2008Microsoft XML Core Services 3.0 (中文下載更新程式)
(KB955069)
遠端執行程式碼重大
適用於 Itanium 型系統的 Windows Server 2008Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏MS07-042
適用於 Itanium 型系統的 Windows Server 2008 Service Pack 2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏
適用於 Itanium 型系統的 Windows Server 2008Microsoft XML Core Services 6.0 (中文下載更新程式)
(KB954459)
資訊洩漏
Windows 7
適用於 32 位元系統的 Windows 7Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要
適用於 x64 型系統的 Windows 7Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏重要
Windows Server 2008 R2
適用於 x64 型系統的 Windows Server 2008 R2*Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏
適用於 Itanium 型系統的 Windows Server 2008 R2Microsoft XML Core Services 4.0 (中文下載更新程式)
(KB954430)
資訊洩漏
Microsoft Office
Microsoft Office 2003 Service Pack 3Microsoft XML Core Services 5.0 (中文下載更新程式)
(KB951535)
資訊洩漏重要
Microsoft Word Viewer 2003 Service Pack 3Microsoft XML Core Services 5.0 (中文下載更新程式)
(KB951535)
資訊洩漏重要
2007 Microsoft Office SystemMicrosoft XML Core Services 5.0 (中文下載更新程式)
(KB951550)
資訊洩漏重要MS07-042
2007 Microsoft Office System Service Pack 1Microsoft XML Core Services 5.0 (中文下載更新程式)
(KB951550)
資訊洩漏重要
適用於 Word、Excel 及 PowerPoint 2007 檔案格式的 Microsoft Office 相容性套件Microsoft XML Core Services 5.0 (中文下載更新程式)
(KB951550)
資訊洩漏重要MS07-042
Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats Service Pack 1Microsoft XML Core Services 5.0
(KB951550)
資訊洩漏重要
Microsoft Expression WebMicrosoft XML Core Services 5.0
(KB951550)
資訊洩漏重要MS07-042
Microsoft Expression Web 2Microsoft XML Core Services 5.0
(KB951550)
資訊洩漏重要
Microsoft Office SharePoint Server 2007 (32 位元版本)Microsoft XML Core Services 5.0
(KB951597)
資訊洩漏重要MS07-042
Microsoft Office SharePoint Server 2007 Service Pack 1 (32 位元版本)Microsoft XML Core Services 5.0
(KB951597)
資訊洩漏重要
Microsoft Office SharePoint Server 2007 和 Microsoft Office SharePoint Server 2007 Service Pack 1 (64 位元版本)Microsoft XML Core Services 5.0
(KB951597)
資訊洩漏重要
Microsoft Office Groove Server 2007Microsoft XML Core Services 5.0
(KB951597)
資訊洩漏重要MS07-042

*Server Core 安裝不受影響。 如果 Windows Server 2008 或 Windows Server 2008 R2 是使用 Server Core 安裝選項所安裝,則這項更新解決的弱點並不會影響受支援的 Windows Server 2008 或 Windows Server 2008 R2。 如需此安裝選項的詳細資訊,請參閱 MSDN 文章:伺服器核心 (英文) 以及適用於 Windows Server 2008 R2 的伺服器核心 (英文)。請注意,Server Core 安裝選項不適用於某些 Windows Server 2008 及 Windows Server 2008 R2 版本;請參閱比較 Server Core 安裝選項 (英文)。

不受影響的軟體

軟體
32 位元和 x64 版本之 Windows Vista Service Pack 2 上的 Microsoft XML Core Services 3.0
32 位元、x64 和 Itanium 版本之 Windows Server 2008 Service Pack 2 上的 Microsoft XML Core Services 3.0
32 位元和 x64 版本之 Windows Vista Service Pack 2 上的 Microsoft XML Core Services 6.0
32 位元、x64 和 Itanium 版本之 Windows Server 2008 Service Pack 2 上的 Microsoft XML Core Services 6.0
Microsoft Office 2000 Service Pack 3
Microsoft Office XP Service Pack 3
Microsoft Office SharePoint Portal Server 2001 Service Pack 3
Microsoft Office SharePoint Portal Server 2003 Service Pack 3
Microsoft Excel Viewer 2003 Service Pack 3

與本安全性更新相關的常見問題集 (FAQ)

弱點資訊

嚴重性等級和弱點識別碼

MSXML 記憶體損毀弱點 - CVE-2007-0099

MSXML DTD 跨網域指令碼處理弱點 - CVE-2008-4029

MSXML 標頭要求弱點 - CVE-2008-4033

更新資訊

偵測與部署工具及指南

安全性更新部署

其他資訊

感謝

Microsoft 感謝下列人士協助我們一同保護我們的客戶:

  • 感謝 Gregory Fleischer 回報 MSXML DTD 跨網域指令碼處理弱點 (CVE-2008-4029)
  • 感謝 Minded Security 的 Stefano Di Paola 回報 MSXML 標頭要求弱點 (CVE-2008-4033)
  • 感謝 SecTheory 的 Robert Hansen 回報其他 HTTP 相關深度防禦問題

支援

  • 美國及加拿大地區客戶可電洽 1-866-PCSAFETY Microsoft 產品支援服務以取得技術支援。 與安全性更新有關的支援電話不另外收費。
  • 不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與安全性更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站

免責聲明

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。

修訂

  • V1.0 (2008 年 11 月 11 日): 公告發行。
  • V1.1 (2008 年 12 月 10 日): 在「MSXML DTD 跨網域指令碼處理弱點 CVE-2008-4029 的因應措施」中,移除 Kill Bit (刪除位元) 因應措施。在支援的安全性更新安裝參數表中,新增注意事項,說明 /overwriteoem 安裝參數不適用於下列軟體安裝的 Microsoft XML Core Services 4.0 或 Microsoft XML Core Services 6.0:Microsoft Windows 2000 Service Pack 4、Windows XP Service Pack 2、Windows XP Professional x64 Edition、Windows XP Professional x64 Edition Service Pack 2、Windows Server 2003 Service Pack 1、或 Windows Server 2003 Service Pack 2。
  • V1.2 (2008 年 12 月 17 日): 針對安裝於 Windows Server 2003 Service Pack 1、Windows Server 2003 Service Pack 2、Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 的 Microsoft XML Core Services 6.0,將記錄檔項目新增至<安全性更新部署>一節中的參考表。
  • V2.0 (2009 年 4 月 29 日): 將 32 位元和 x64 版本之 Windows Vista Service Pack 2,以及 32 位元、x64 和 Itanium 版本之 Windows Server 2008 Service Pack 2 上的 Microsoft XML Core Services 4.0 (KB954430) 新增為受影響的軟體。 亦新增為不受影響的軟體: 32 位元和 x64 版本之 Windows Vista Service Pack 2,以及 32 位元、x64 和 Itanium 版本之 Windows Server 2008 Service Pack 2 上的 Microsoft XML Core Services 3.0 和 Microsoft XML Core Services 6.0。此變更僅屬偵測變更;二進位檔案則保持不變。 已成功安裝 KB954430 的客戶無需重新安裝。
  • V3.0 (2009 年 10 月 14 日): 新增當 Microsoft XML Core Services 4.0 (KB954430) 安裝在 32 位元和 x64 型版本的 Windows 7,以及安裝在 x64 型和 Itanium 型版本的 Windows Server 2008 R2 上時,為受影響的軟體。 此變更僅屬偵測變更;二進位檔案保持不變。 已成功安裝 KB954430 的客戶無需重新安裝。