Launch Printer Friendly Page Security TechCenter > 資訊安全佈告欄 > Microsoft Security Bulletin MS10-044

Microsoft Security Bulletin MS10-044 - 重大

Microsoft Office Access ActiveX 控制項的弱點可能會允許遠端執行程式碼 (982335)

發行: | 更新:

版本: 1.1

一般資訊

提要

此資訊安全更新可解決 Microsoft Office Access ActiveX 控制項中兩項未公開報告的弱點。 如果使用者開啟蓄意製作的 Office 檔案,或檢視具現化 Access ActiveX 控制項的網頁,則這些弱點即可能允許遠端執行程式碼。 系統上帳戶使用者權限較低的使用者,其受影響的程度比擁有系統管理權限的使用者要小。

對於受支援版本的 Microsoft Office Access 2003 和 Microsoft Office Access 2007,此資訊安全更新的等級是「重大」。如需詳細資訊,請參閱本節中的<受影響及不受影響的軟體>小節。

此更新可藉由更新特定的 Access ActiveX 控制項,及藉由修改載入 Access ActiveX 控制項時 Microsoft Office 和 Internet Explorer 存取記憶體的方式,以解決這些弱點。 如需更多有關弱點的資訊,請參閱下節<弱點資訊>下的特定弱點項目的<常見問題集 (FAQ)>小節。

建議。 Microsoft 建議客戶立即套用此更新。

已知問題。 Microsoft 知識庫文件編號 982335 中記載目前已知安裝此資訊安全更新後,可能會發生的問題。 該文件並說明了解決這些問題的建議解決方案。

受影響及不受影響的軟體

下列軟體已經過測試判斷哪些版號或版本會受到影響。 其他版本超過它們的支援週期或不受影響。 若要瞭解您的軟體版本的支援週期,請造訪 Microsoft 產品技術支援週期網站

受影響的軟體

Office 套件 元件最大安全性影響彙總嚴重性等級此更新取代的公告
Microsoft Office 2003 Service Pack 3Microsoft Office Access 2003 Service Pack 3 (英文下載更新程式)
(KB981716)

Microsoft Office Access 2003 Service Pack 3 (中文下載更新程式)
(KB981716)

遠端執行程式碼重大
2007 Microsoft Office System Service Pack 1 和 2007 Microsoft Office System Service Pack 2Microsoft Office Access 2007 Service Pack 1 和 Microsoft Office Access 2007 Service Pack 2 (英文下載更新程式)
(KB979440)

Microsoft Office Access 2007 Service Pack 1 和 Microsoft Office Access 2007 Service Pack 2 (中文下載更新程式)
(KB979440)

遠端執行程式碼重大

不受影響的軟體

Office 套件元件
Microsoft Office XP Service Pack 3Microsoft Office Access 2002 Service Pack 3
Microsoft Office 2010 (32 位元版本)Microsoft Office Access 2010 (32 位元版本)
Microsoft Office 2010 (64 位元版本)Microsoft Office Access 2010 (64 位元版本)

與本資訊安全更新相關的常見問題集 (FAQ)

弱點資訊

嚴重性等級和弱點識別碼

Access ActiveX 控制項弱點 - CVE-2010-0814

ACCWIZ.dll 未初始化的變數弱點 - CVE-2010-1881

更新資訊

偵測與部署工具及指南

資訊安全更新部署

其他資訊

感謝

Microsoft 感謝下列人士協助我們一同保護我們的客戶:

  • 感謝匿名研究人員與 TippingPointZero Day Initiative 合作,回報 Access ActiveX 控制項弱點 (CVE-2010-0814)
  • 感謝 IBM ISS X-Force 的 Robert Freeman 回報 ACCWIZ.dll 未初始化的變數弱點 (CVE-2010-1881)

Microsoft 主動保護計畫 (MAPP)

為了增強客戶的安全性保護,Microsoft 將在每月發行資訊安全更新之前,提前向重要安全性軟體提供者提供弱點資訊。 安全性軟體提供者可利用此弱點資訊,透過其安全性軟體或裝置 (如防毒軟體、網路入侵偵測系統、或主機入侵預防系統),為客戶提供更新的保護措施。 如果要判斷是否有安全性軟體提供者的主動保護可用,請造訪由 Microsoft 主動保護計畫 (MAPP) 合作夥伴上列出的計畫合作夥伴所提供的主動保護計畫網站。

支援

  • 美國及加拿大地區客戶可洽詢資訊安全支援或 1-866-PCSAFETY 以取得技術支援。 與資訊安全更新有關的支援電話不另外收費。 如需更多可用支援選項的資訊,請參閱 Microsoft 技術支援服務
  • 不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與資訊安全更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站

免責聲明

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。

修訂

  • V1.0 (2010 年 7 月 14 日): 公告發行。
  • V1.1 (2010 年 7 月 26 日): 在<提要>的<已知問題>下新增 Microsoft 知識庫文件編號 978035 的連結。