此安全更新解决了 Microsoft Windows 中的漏洞,该漏洞有助于利用公开披露的 Logjam 技术,这是一个不特定于 Windows 操作系统的行业范围问题。 当安全通道(Schannel)允许在加密 TLS 会话中使用弱 Diffie-Hellman 临时 (DHE) 密钥长度为 512 位时,漏洞可能会允许信息泄露。 允许 512 位 DHE 密钥使 DHE 密钥交换薄弱且容易受到各种攻击。 服务器需要支持 512 位 DHE 密钥长度才能成功攻击;Windows 服务器的默认配置中允许的最小 DHE 密钥长度为 1024 位。
对于所有受支持的 Microsoft Windows 版本,此安全更新都被评为“重要提示”。 有关详细信息,请参阅 “受影响的软件 ”部分。
安全更新通过将最小允许的 DHE 密钥长度增加到 1024 位来解决漏洞。 有关漏洞的详细信息,请参阅 “漏洞信息 ”部分。
[1]请注意,MS15-052 中的更新3050514与 MS15-055 中的3061518同时发布。 打算在 Windows 8 或 Windows Server 2012 上手动安装这两个更新的客户应在 MS15-052 中安装3050514,然后再在 MS15-055 中安装3061518(这会自动为启用了自动更新的客户负责)。 有关详细信息,请参阅 Microsoft 知识库文章3061518的“已知问题”部分。
解决方法的影响: 除非实现了替代故障转移选项,否则依赖于 DHE 密钥的加密 TLS 会话将不再起作用。
安全更新部署
有关安全更新部署信息,请参阅“执行摘要”中引用的 Microsoft 知识库文章。
致谢
Microsoft 认识到安全社区中那些帮助我们通过协调漏洞披露来保护客户的努力。 有关详细信息,请参阅确认。
免责声明
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。