Microsoft Security Bulletin MS10-050 - 重要
Windows Movie Maker 中的弱點可能會允許遠端執行程式碼 (981997)
發行: | 更新:
版本: 1.1
一般資訊
提要
這個資訊安全更新可解決 Windows Movie Maker 中一項未公開報告的弱點。 如果攻擊者傳送蓄意製作的 Movie Maker 專案檔案,並且引誘使用者開啟蓄意製作的檔案,則此弱點可允許遠端執行程式碼。 系統上帳戶使用者權限較低的使用者,其受影響的程度比擁有系統管理權限的使用者要小。
對於 Windows Movie Maker 2.1、Windows Movie Maker 2.6 和 Windows Movie Maker 6.0,這個資訊安全更新的等級為「重要」。如需詳細資訊,請參閱本節中的<受影響及不受影響的軟體>小節。
此資訊安全更新可變更 Windows Movie Maker 剖析 Movie Maker 專案檔案的方式,來解決此弱點。 如需更多有關弱點的資訊,請參閱下節<弱點資訊>下的特定弱點項目的<常見問題集 (FAQ)>小節。
建議。 大部分客戶都已啟用自動更新,並且不必須採取任何行動,因為資訊安全更新將自動下載和安裝。 沒有啟用自動更新的客戶則必須檢查更新,並手動安裝更新。 如需有關自動更新中特定設定選項的資訊,請參閱 Microsoft 知識庫文件編號 294871。
若是系統管理員和企業安裝,或是想要手動安裝此資訊安全更新的使用者,Microsoft 建議客戶使用更新管理軟體,立即套用更新,或使用 Microsoft Update 服務檢查更新。
另請參閱本公告下文的<偵測與部署工具及指南>章節。
已知問題。 Microsoft 知識庫文件編號 981997 中記載目前已知安裝此資訊安全更新後,可能會發生的問題。 該文件並說明了解決這些問題的建議解決方案。
受影響及不受影響的軟體
下列軟體已經過測試判斷哪些版號或版本會受到影響。 其他版本超過它們的支援週期或不受影響。 若要瞭解您的軟體版本的支援週期,請造訪 Microsoft 產品技術支援週期網站。
受影響的軟體
| 作業系統 | 元件 | 最大資訊安全影響 | 彙總嚴重性等級 | 此更新取代的公告 |
|---|---|---|---|---|
| Windows XP Service Pack 3 | Movie Maker 2.1 (英文下載更新程式)[1] | 遠端執行程式碼 | 重要 | MS10-016 |
| Windows XP Professional x64 Edition Service Pack 2 | Movie Maker 2.1 (英文下載更新程式)[1] | 遠端執行程式碼 | 重要 | MS10-016 |
| Windows Vista Service Pack 1 和 Windows Vista Service Pack 2 | Movie Maker 6.0 (英文下載更新程式)[1] Movie Maker 2.6 (英文下載更新程式)[2] | 遠端執行程式碼 | 重要 | MS10-016 |
| Windows Vista x64 Edition Service Pack 1 和 Windows Vista x64 Edition Service Pack 2 | Movie Maker 6.0 (英文下載更新程式)[1] Movie Maker 2.6 (英文下載更新程式)[2] | 遠端執行程式碼 | 重要 | MS10-016 |
[1]這些 Windows Movie Maker 版本隨附於所述的作業系統。
[2] Windows Movie Maker 2.6 是選用的下載,可安裝於所述的作業系統。
不受影響的軟體
| 作業系統 |
|---|
| Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 SP2 for Itanium-based Systems |
| 適用於 32 位元系統的 Windows Server 2008 和適用於 32 位元系統的 Windows Server 2008 Service Pack 2 |
| 適用於 x64 型系統的 Windows Server 2008 和適用於 x64 型系統的 Windows Server 2008 Service Pack 2 |
| 適用於 Itanium 型系統的 Windows Server 2008 和適用於 Itanium 型系統的 Windows Server 2008 Service Pack 2 |
| 適用於 32 位元系統的 Windows 7 |
| 適用於 x64 型系統的 Windows 7 |
| 適用於 x64 型系統的 Windows Server 2008 R2 |
| 適用於 Itanium 型系統的 Windows Server 2008 R2 |
| Windows Live Movie Maker |
| Microsoft Producer |
與本資訊安全更新相關的常見問題集 (FAQ)
弱點資訊
嚴重性等級和弱點識別碼
Movie Maker 記憶體損毀弱點 - CVE-2010-2564
更新資訊
偵測與部署工具及指南
資訊安全更新部署
其他資訊
感謝
Microsoft 感謝下列人士協助我們一同保護我們的客戶:
- 感謝 Secunia 的 Dyon Balding 回報 Movie Maker 記憶體損毀弱點 (CVE-2010-2564)
Microsoft 主動保護計畫 (MAPP)
為了增強客戶的安全性保護,Microsoft 將在每月發行資訊安全更新之前,提前向重要資訊安全軟體提供者提供弱點資訊。 資訊安全軟體提供者可利用此弱點資訊,透過其資訊安全軟體或裝置 (如防毒軟體、網路入侵偵測系統、或主機入侵預防系統),為客戶提供更新的保護措施。 如果要判斷是否有資訊安全軟體提供者的主動保護可用,請造訪由 Microsoft 主動保護計畫 (MAPP) 合作夥伴上列出的計畫合作夥伴所提供的主動保護計畫網站。
支援
- 美國及加拿大地區客戶可洽詢資訊安全支援或 1-866-PCSAFETY 以取得技術支援。 與資訊安全更新有關的支援電話不另外收費。 如需更多可用支援選項的資訊,請參閱 Microsoft 技術支援服務。
- 不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與資訊安全更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站。
免責聲明
Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。
修訂
- V1.0 (2010 年 8 月 11 日): 公告發行。
- V1.1 (2010 年 8 月 23 日): 在<提要>的<已知問題>下新增 Microsoft 知識庫文件編號 981997 的連結。
