Launch Printer Friendly Page Security TechCenter > 資訊安全佈告欄 > Microsoft Security Bulletin MS12-070

Microsoft Security Bulletin MS12-070 - 重要

SQL Server Could 中的資訊安全風險可能會允許權限提高 (2754849)

發行: | 更新:

版本: 1.0

一般資訊

提要

這個資訊安全更新可解決在執行 SQL Server Reporting Services (SSRS) 系統上的 Microsoft SQL Server 中一項未公開報告的資訊安全風險。此資訊安全風險是會導致權限提高的跨網站指令碼 (XSS) 資訊安全風險,可讓攻擊者使用目標使用者的權限在 SSRS 網站上執行任意命令。攻擊者可傳送蓄意製作的連結至使用者,並引誘使用者點選該連結,藉以利用這項資訊安全風險。攻擊者可架設一個網站,並在其中包含針對此資訊安全風險而設計的蓄意製作網頁。此外,受侵害的網站以及接受或存放使用者提供之內容或廣告的網站裡,也可能包含蓄意製作以利用本資訊安全風險的內容。

對於 Microsoft SQL Server 2000 Reporting Services Service Pack 2 與在 Microsoft SQL Server 2005 Service Pack 4、Microsoft SQL Server 2008 Service Pack 2、Microsoft SQL Server 2008 Service Pack 3、Microsoft SQL Server 2008 R2 Service Pack 1,或 Microsoft SQL Server 2012 中執行 SQL Server Reporting Services (SSRS) 的系統,此資訊安全更新的等級為「重要」。如需更多資訊,請參閱本節中的<受影響及不受影響的軟體>小節。

此資訊安全更新可修正 SQL Server 報表管理員驗證輸入參數的方式,進而解決此資訊安全風險。如需更多有關此資訊安全風險的資訊,請參閱下節<資訊安全風險資訊>下的特定資訊安全風險項目的<常見問題集 (FAQ)>小節。

建議。 Microsoft 建議客戶應該儘快套用此更新程式。

已知問題。 Microsoft 知識庫文件編號 2754849 中記載目前已知客戶安裝此資訊安全更新後,可能會發生的問題。該文件並說明了解決這些問題的建議解決方案。

受影響及不受影響的軟體

下列軟體已經過測試判斷哪些版號或版本會受到影響。其他版本超過它們的支援週期或不受影響。若要瞭解您的軟體版本的支援週期,請參閱 Microsoft 產品技術支援週期網站

Microsoft SQL Server

您可能需要根據您的軟體版本,在以下的 GDR 和 QFE 軟體更新連結中選擇其一,以便從 Microsoft 下載中心手動安裝更新。如需如何決定在系統上要安裝哪一個更新的詳細資訊,請參閱本節中的<與本資訊安全更新相關的常見問題集 (FAQ)>小節。

GDR 軟體更新QFE 軟體更新最大資訊安全影響彙總嚴重性等級已取代更新
SQL Server 2000
不適用Microsoft SQL Server 2000 Reporting Services Service Pack 2
(KB983814)
(英文下載更新程式)
Microsoft SQL Server 2000 Reporting Services Service Pack 2
(KB983814)
(中文下載更新程式)
權限提高重要KB983814 取代 MS09-062 中的 KB970899
SQL Server 2005
Microsoft SQL Server 2005 Express Edition with Advanced Services Service Pack 4[1]
(KB2716429)
(英文下載更新程式)
Microsoft SQL Server 2005 Express Edition with Advanced Services Service Pack 4[1]
(KB2716427)
(英文下載更新程式)
Microsoft SQL Server 2005 Express Edition with Advanced Services Service Pack 4[1]
(KB2716427)
(中文下載更新程式)
權限提高重要KB2716429 取代 MS11-049 中的 KB2494120 和 KB2546869

KB2716427 取代 MS11-049 中的 KB2494123
適用於 32 位元系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716429)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716427)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716427)
(中文下載更新程式)
權限提高重要KB2716429 取代 MS11-049 中的 KB2494120 和 KB2546869

KB2716427 取代 MS11-049 中的 KB2494123
適用於 x64 型系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716429)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716427)
(英文下載更新程式)
權限提高重要KB2716429 取代 MS11-049 中的 KB2494120 和 KB2546869

KB2716427 取代 MS11-049 中的 KB2494123
適用於 Itanium 型系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716429)
(英文下載更新程式)
適用於 Itanium 型系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716427)
(英文下載更新程式)
適用於 Itanium 型系統的 Microsoft SQL Server 2005 Service Pack 4[1]
(KB2716427)
(中文下載更新程式)
權限提高重要KB2716429 取代 MS11-049 中的 KB2494120 和 KB2546869

KB2716427 取代 MS11-049 中的 KB2494123
SQL Server 2008
適用於 32 位元系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716434)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716433)
(英文下載更新程式)
權限提高重要KB2716434 取代 MS11-049 中的 KB2494089

KB2716433 取代 MS11-049 中的 KB2494094
適用於 32 位元系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716436)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716435)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716435)
(中文下載更新程式)
權限提高重要
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716434)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716433)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716433)
(中文下載更新程式)
權限提高重要KB2716434 取代 MS11-049 中的 KB2494089

KB2716433 取代 MS11-049 中的 KB2494094
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716436)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716435)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716435)
(中文下載更新程式)
權限提高重要
適用於 Itanium 型系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716434)
(英文下載更新程式)
適用於 Itanium 型系統的 Microsoft SQL Server 2008 Service Pack 2[1]
(KB2716433)
(英文下載更新程式)
權限提高重要KB2716434 取代 MS11-049 中的 KB2494089

KB2716433 取代 MS11-049 中的 KB2494094
適用於 Itanium 型系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716436)
(英文下載更新程式)
適用於 Itanium 型系統的 Microsoft SQL Server 2008 Service Pack 3[1]
(KB2716435)
(英文下載更新程式)
權限提高重要
SQL Server 2008 R2
適用於 32 位元系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716440)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716439)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716439)
(中文下載更新程式)
權限提高重要
適用於 x64 型系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716440)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716439)
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716439)
(中文下載更新程式)
權限提高重要
適用於 Itanium 型系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716440)
(英文下載更新程式)
適用於 Itanium 型系統的 Microsoft SQL Server 2008 R2 Service Pack 1[1]
(KB2716439)
(英文下載更新程式)
權限提高重要
SQL Server 2012
適用於 32 位元系統的 Microsoft SQL Server 2012[1]
(KB2716442)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2012[1]
(KB2716441)
(英文下載更新程式)
適用於 32 位元系統的 Microsoft SQL Server 2012[1]
(KB2716441)
(中文下載更新程式)
權限提高重要
適用於 x64 型系統的 Microsoft SQL Server 2012[1]
(KB2716442)*
(英文下載更新程式)
適用於 x64 型系統的 Microsoft SQL Server 2012[1]
(KB2716441)
(英文下載更新程式)
權限提高重要

[1]此更新僅提供執行 SQL Server Reporting Services (SSRS) 的客戶。

不受影響的軟體

Microsoft SQL Server 軟體
Microsoft SQL Server 2000 Service Pack 4
Microsoft SQL Server 2000 Itanium Edition Service Pack 4
Microsoft SQL Server 2000 Analysis Services Service Pack 4
Microsoft Windows Server 2003 Service Pack 2 上的 Microsoft SQL Server 2000 Desktop Engine (MSDE)
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4
Microsoft SQL Server 2005 Express Edition Service Pack 4
Microsoft SQL Server Management Studio Express (SSMSE) 2005
適用於 32 位元系統的 Microsoft SQL Server 2008 R2 Service Pack 2
適用於 x64 型系統的 Microsoft SQL Server 2008 R2 Service Pack 2
適用於 Itanium 型系統的 Microsoft SQL Server 2008 R2 Service Pack 2
Microsoft Data Engine (MSDE) 1.0
Microsoft Data Engine (MSDE) 1.0 Service Pack 4
Microsoft Data Engine 1.0

與本資訊安全更新相關的常見問題集 (FAQ)

資訊安全風險資訊

嚴重性等級和資訊安全風險識別碼

反映式 XSS 資訊安全風險 - CVE-2012-2552

更新資訊

偵測與部署工具及指南

資訊安全更新部署

其他資訊

Microsoft 主動保護計畫 (MAPP)

為了增強客戶的資訊安全保護,Microsoft 將在每月發行資訊安全更新之前,提前向重要資訊安全軟體提供者提供資訊安全風險資訊。資訊安全軟體提供者可利用此資訊安全風險資訊,透過其資訊安全軟體或裝置 (如防毒軟體、網路入侵偵測系統、或主機入侵預防系統),為客戶提供更新的保護措施。如果要判斷是否有資訊安全軟體提供者的主動保護可用,請造訪由 Microsoft 主動保護計畫 (MAPP) 合作夥伴 (英文) 上列出的計畫合作夥伴所提供的主動保護計畫網站。

支援

如何取得此資訊安全更新的說明及支援

免責聲明

Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。

修訂

  • V1.0 (2012 年 10 月 10 日): 公告發行。