此安全更新解决了 Microsoft 服务器消息块 (SMB) 协议中公开披露的漏洞。 该漏洞可能允许对受影响的系统上执行远程代码。 成功利用此漏洞的攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
对于所有受支持的 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 版本,对于所有受支持的 Windows Vista 和 Windows Server 2008 版本,此安全更新都被评为“重要”。 有关详细信息,请参阅本节中的小节“ 受影响的和非受影响的软件”。
*Windows Server 2008 服务器核心安装受到影响。 对于受支持的 Windows Server 2008 版本,此更新采用相同的严重性分级,无论是否使用 Server Core 安装选项安装 Windows Server 2008。 有关此安装选项的详细信息,请参阅 服务器核心。 请注意,Server Core 安装选项不适用于某些版本的 Windows Server 2008;请参阅 “比较服务器核心安装选项”。
与此安全更新相关的常见问题(常见问题解答)
安装此安全更新时客户可能会遇到哪些已知问题?
安装此更新后,由于 NTLM 将不同的命名约定视为远程实体而不是本地实体的方式,SQL 或 IIS 等应用程序在发出本地 NTLM 身份验证请求时可能会失败。 NTLM 是基于用于确定提供的凭据真实性的质询/响应机制的身份验证协议。 当客户端在本地“lsass”内存中计算并缓存对 NTLM 质询(由服务器发送)的正确响应时,可能会发生本地身份验证失败,然后再将响应发送回服务器。 当 NTLM 的服务器代码发现本地“lsass”缓存中存在的接收响应时,它会拒绝身份验证请求,将其视为重播攻击。 这会导致本地身份验证失败。 若要使这些系统成功进行身份验证,需要禁用反射保护。 有关身份验证问题和命名约定的其他信息,请参阅 Microsoft 知识库文章896861、 Microsoft 知识库文章887993和 Microsoft 知识库文章926642。 有关此安装问题的其他信息,包括禁用反射保护的详细步骤,请参阅 Microsoft 知识库文章957097。
文件信息详细信息在哪里?
可以在 Microsoft 知识库文章957097中找到文件信息详细信息。
对于具有较旧版本的软件的客户来说,这应该是一个优先事项,可以迁移到受支持的版本,以防止潜在的漏洞暴露。 有关 Windows 产品生命周期的详细信息,请访问Microsoft 支持部门生命周期。 有关这些软件版本或版本的延长安全更新支持期的详细信息,请访问 Microsoft 产品支持服务。
需要旧版本的自定义支持的客户必须联系其 Microsoft 帐户团队代表、其技术客户经理或相应的 Microsoft 合作伙伴代表以获取自定义支持选项。 没有联盟、顶级或授权合同的客户可以与其当地的 Microsoft 销售办公室联系。 有关联系信息,请访问 Microsoft 全球信息,选择国家/地区,然后单击“转到”以查看电话号码列表。 呼叫时,请与当地顶级支持销售经理交谈。 有关详细信息,请参阅 Windows 操作系统产品支持生命周期常见问题解答。
漏洞信息
严重性分级和漏洞标识符
受影响的软件
SMB 凭据反应漏洞 - CVE-2008-4037
聚合严重性分级
Microsoft Windows 2000 Service Pack 4
重要\ 远程代码执行
重要说明
Windows XP Service Pack 2 和 Windows XP Service Pack 3
重要\ 远程代码执行
重要说明
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2
重要\ 远程代码执行
重要说明
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2
重要\ 远程代码执行
重要说明
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2
重要\ 远程代码执行
重要说明
具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和带有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统)的 Windows Server 2003
重要\ 远程代码执行
重要说明
Windows Vista 和 Windows Vista Service Pack 1
Moderate\ Remote Code Execution
中等
Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1
Moderate\ Remote Code Execution
中等
适用于 32 位系统的 Windows Server 2008*
Moderate\ Remote Code Execution
中等
基于 x64 的系统的 Windows Server 2008*
Moderate\ Remote Code Execution
中等
基于 Itanium 的 Windows Server 2008 系统
Moderate\ Remote Code Execution
中等
*Windows Server 2008 服务器核心安装受到影响。 对于受支持的 Windows Server 2008 版本,此更新采用相同的严重性分级,无论是否使用 Server Core 安装选项安装 Windows Server 2008。 有关此安装选项的详细信息,请参阅 服务器核心。 请注意,Server Core 安装选项不适用于某些版本的 Windows Server 2008;请参阅 “比较服务器核心安装选项”。
默认情况下,所有受支持的 Windows Vista 和 Windows Server 2008 版本都禁用了文件共享,这降低了这些平台对此漏洞的暴露。 此默认配置是早期平台的更改,导致 Windows Vista 和 Windows Server 2008 的攻击面减少,并将这些平台的严重性评级重新分类为“中等”,以缓解此漏洞。
SMB 凭据反应漏洞的解决方法 - CVE-2008-4037
解决方法是指未更正基础漏洞的设置或配置更改,但有助于在应用更新之前阻止已知的攻击途径。 Microsoft 在讨论解决方法是否减少功能时测试了以下解决方法和状态:
阻止防火墙上的 TCP 端口 139 和 445
这些端口用于启动与受影响组件的连接。 阻止防火墙上的 TCP 端口 139 和 445 将有助于保护防火墙后面的系统免受攻击此漏洞的尝试。 Microsoft 建议阻止来自 Internet 的所有未经请求的入站通信,以帮助防止可能使用其他端口的攻击。 有关端口的详细信息,请参阅 TCP 和 UDP 端口分配。
解决方法的影响。 多个 Windows 服务使用受影响的端口。 阻止与端口的连接可能会导致各种应用程序或服务无法正常工作。 下面列出了一些可能受到影响的应用程序或服务:
什么是 Microsoft Server 消息块 (SMB) 协议?
Microsoft Server 消息块 (SMB) 协议是 Microsoft Windows 中使用的 Microsoft 网络文件共享协议。 有关 SMB 的详细信息,请参阅 Microsoft SMB 协议和 CIFS 协议概述。
可从 Microsoft 更新、Windows 更新和办公室更新获取安全更新。 Microsoft 下载中心也提供了安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。
最后,可以从 Microsoft 更新目录下载安全更新。 Microsoft 更新目录提供通过Windows 更新和 Microsoft 更新提供的内容的可搜索目录,包括安全更新、驱动程序和服务包。 使用安全公告编号(如“MS07-036”)进行搜索,可以将所有适用的更新添加到篮子(包括更新的不同语言),并下载到所选文件夹。 有关 Microsoft 更新目录的详细信息,请参阅 Microsoft 更新目录常见问题解答。
检测和部署指南
Microsoft 提供了本月安全更新的检测和部署指南。 本指南还将帮助 IT 专业人员了解如何使用各种工具来帮助部署安全更新,例如Windows 更新、Microsoft 更新、办公室更新、Microsoft 基线安全分析器(MBSA)、办公室检测工具、Microsoft 系统管理服务器(SMS)和扩展安全更新清单工具。 有关详细信息,请参阅 Microsoft 知识库文章910723。
Microsoft 基准安全分析器
Microsoft 基线安全分析器(MBSA)允许管理员扫描本地和远程系统,了解缺少安全更新以及常见的安全配置错误。 有关 MBSA 的详细信息,请访问 Microsoft 基线安全分析器。
下表提供了此安全更新的 MBSA 检测摘要。
软件
MBSA 2.1
Microsoft Windows 2000 Service Pack 4
是
Windows XP Service Pack 2 和 Windows XP Service Pack 3
是
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2
是
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2
是
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2
是
具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和带有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统)的 Windows Server 2003
是
Windows Vista 和 Windows Vista Service Pack 1
是
Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1
通过使用 Windows Server Update Services (WSUS),管理员可以为 Windows 2000 操作系统及更高版本、办公室 XP 及更高版本、Exchange Server 2003 和 SQL Server 2000 部署最新的关键更新和安全更新。 有关如何使用 Windows Server Update Services 部署此安全更新的详细信息,请访问 Windows Server Update Services 网站。
系统管理服务器
下表提供了此安全更新的短信检测和部署摘要。
软件
SMS 2.0
使用 SUSFP 的 SMS 2003
使用 ITMU 的 SMS 2003
Configuration Manager 2007
Microsoft Windows 2000 Service Pack 4
是
是
是
是
Windows XP Service Pack 2 和 Windows XP Service Pack 3
是
是
是
是
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2
否
No
是
是
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2
是
是
是
是
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2
否
No
是
是
具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和带有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统)的 Windows Server 2003
否
No
是
是
Windows Vista 和 Windows Vista Service Pack 1
否
否
请参阅 下面的 WindowsVista和 Windows Server 2008 说明
是
Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1
Windows XP Service Pack 2 和 Windows XP Service Pack 3:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Windows XP\SP4\知识库(KB)957097\Filelist
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Windows XP 版本 2003\SP3\知识库(KB)957097\Filelist
注意 对于受支持的 Windows XP Professional x64 版本版本,此安全更新与 Windows Server 2003 x64 Edition 安全更新支持的版本相同。
部署信息
安装更新
安装此安全更新时,安装程序检查 Microsoft 修补程序之前是否更新了系统上正在更新的一个或多个文件。
对于所有受支持的 32 位版本的 Windows Server 2008:\ Windows6.0-知识库(KB)957097-x86 /quiet\ \ 对于所有受支持的基于 x64 的 Windows Server 2008:\ Windows6 .0-知识库(KB)957097-x64 /quiet\ \ 对于所有受支持的基于 Itanium 的 Windows Server 2008:\ Windows6.0-知识库(KB)957097-ia64 /quiet
在不重启的情况下安装
对于所有受支持的 32 位版本的 Windows Server 2008:\ Windows6.0-知识库(KB)957097-x86 /quiet /norestart\ \ 对于所有受支持的基于 x64 的 Windows Server 2008:\ Windows6 版本。 0-知识库(KB)957097-x64 /quiet /norestart\ \ 对于所有受支持的基于 Itanium 的 Windows Server 2008:\ Windows6.0-知识库(KB)957097-ia64 /quiet /norestart
美国和加拿大的客户可以在 1-866-PCSAFETY 接受 Microsoft 产品支持服务的 技术支持。 对于与安全更新关联的支持调用,不收取任何费用。
国际客户可以从其本地 Microsoft 子公司获得支持。 不支持与安全更新关联的支持。 有关如何联系 Microsoft 获取支持问题的详细信息,请访问 国际支持网站。
免责声明
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。