此安全性更新可解決 Microsoft Windows 中私下回報的弱點。 如果使用者開啟包含特製 OLE 物件的 Microsoft Office 檔案,此弱點可能會允許遠端程式代碼執行。 成功利用此弱點的攻擊者可以在目前使用者的內容中執行任意程序代碼。 如果目前的使用者以系統管理用戶權力登入,攻擊者就可以安裝程式;檢視、變更或刪除數據;或建立具有完整用戶權力的新帳戶。 帳戶設定為在系統上擁有較少用戶權力的客戶,其影響可能會比使用系統管理用戶權力的使用者少。
此安全性更新已針對所有支援的 Microsoft Windows 版本評為重要,但不包括 Windows Server 2003。 如需詳細資訊,請參閱 受影響的軟體 一節。
安全性更新會藉由修改 Windows 中啟動 OLE 物件的方式來解決弱點。 如需弱點的詳細資訊,請參閱 本公告稍後特定弱點的常見問題 (FAQ) 小節。
建議。 大部分的客戶都已啟用自動更新,且不需要採取任何動作,因為會自動下載並安裝此安全性更新。 如需自動更新中特定組態選項的相關信息,請參閱 Microsoft 知識庫文章294871。 對於未啟用自動更新的客戶,[開啟或關閉自動更新] 中的步驟可用來啟用自動更新。
對於系統管理員和企業安裝,或想要手動安裝此安全性更新的使用者(包括未啟用自動更新的客戶),Microsoft 建議客戶儘早使用更新管理軟體套用更新,或使用 Microsoft Update 服務檢查更新。 更新也可透過本公告稍後的受影響軟體數據表下載連結取得。
需要舊版軟體自定義支援的客戶必須連絡其 Microsoft 帳戶小組代表、其技術帳戶管理員,或適當的 Microsoft 合作夥伴代表,以取得自定義支持選項。 沒有聯盟、頂級或授權合約的客戶可以連絡其當地 Microsoft 銷售辦公室。 如需連絡資訊,請參閱 Microsoft 全球資訊 網站,然後選取清單中的國家/地區以查看電話號碼清單。 當您打電話時,請要求與當地頂級支援銷售經理交談。 如需詳細資訊,請參閱 Microsoft 支援服務 生命周期原則常見問題。
嚴重性評等和弱點標識碼
下列嚴重性評等假設弱點的潛在最大影響。 如需有關此安全性布告欄發行的 30 天內有關弱點嚴重性評等和安全性影響之惡意探索性的資訊,請參閱 10 月公告摘要中的惡意探索性索引。 如需詳細資訊,請參閱 Microsoft 惡意探索索引。
受影響軟體的弱點嚴重性分級和安全性影響上限
受影響的軟體
Windows OLE 遠端程式代碼執行弱點 - CVE-2014-4114
匯總嚴重性評等
Windows Vista
Windows Vista Service Pack 2
重要 遠端程式代碼執行
重要
Windows Vista x64 Edition Service Pack 2
重要 遠端程式代碼執行
重要
Windows Server 2008
Windows Server 2008 for 32 位系統 Service Pack 2
重要 遠端程式代碼執行
重要
適用於 x64 型系統的 Windows Server 2008 Service Pack 2
重要 遠端程式代碼執行
重要
Windows Server 2008 for Itanium 型系統 Service Pack 2
重要 遠端程式代碼執行
重要
Windows 7
Windows 7 for 32 位系統 Service Pack 1
重要 遠端程式代碼執行
重要
Windows 7 for x64 型系統 Service Pack 1
重要 遠端程式代碼執行
重要
Windows Server 2008 R2
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1
重要 遠端程式代碼執行
重要
Windows Server 2008 R2 for Itanium 型系統 Service Pack 1
重要 遠端程式代碼執行
重要
Windows 8 和 Windows 8.1
Windows 8 for 32 位系統
重要 遠端程式代碼執行
重要
適用於 x64 型系統的 Windows 8
重要 遠端程式代碼執行
重要
Windows 8.1 for 32 位系統
重要 遠端程式代碼執行
重要
適用於 x64 型系統的 Windows 8.1
重要 遠端程式代碼執行
重要
Windows Server 2012 和 Windows Server 2012 R2
Windows Server 2012
重要 遠端程式代碼執行
重要
Windows Server 2012 R2
重要 遠端程式代碼執行
重要
Windows RT 和 Windows RT 8.1
Windows RT
重要 遠端程式代碼執行
重要
Windows RT 8.1
重要 遠端程式代碼執行
重要
Windows OLE 遠端程式代碼執行弱點 - CVE-2014-4114
如果使用者開啟包含特製 OLE 物件的檔案,則 Windows OLE 中存在弱點,可允許遠端程式代碼執行。 成功惡意探索此弱點的攻擊者可能會獲得與登入使用者相同的用戶權力。 如果目前的使用者以系統管理用戶權力登入,攻擊者就可以安裝程式;檢視、變更或刪除數據;或建立具有完整用戶權力的新帳戶。 帳戶設定為在系統上擁有較少用戶權力的客戶,其影響可能會比使用系統管理用戶權力的使用者少。
造成弱點的原因為何?
當使用者下載或接收此弱點,然後開啟包含 OLE 物件的特製 Microsoft Office 檔案時,就會造成此弱點。
什麼是 OLE?
OLE (對象連結和內嵌) 它是一種技術,可讓應用程式共享數據和功能,例如建立和編輯複合數據的能力。 複合數據是包含多種格式信息的數據。 例如,複合 Microsoft Word 檔案可能包含內嵌的 Microsoft Excel 電子表格(或 OLE 物件)。 這項技術也可進行就地編輯;使用者不會在啟動 OLE 物件時啟動新的應用程式,而是在其現有應用程式內看到一組新的功能表項。 如需 OLE 的詳細資訊,請參閱 複合檔。
Microsoft PowerPoint Presentation 與 PowerPoint Show 檔案之間的差異為何?
Microsoft PowerPoint Presentation 數據檔(.PPTX或.PPT擴展名)通常會在編輯模式中開啟。 Microsoft PowerPoint 顯示數據文件 (.PPSX 或 。PPS 擴展名通常會在簡報模式中開啟。 PowerPoint Show 資料檔可能會與不想要編輯數據的用戶共用。
為了改善客戶的安全性保護,Microsoft 會在每個每月安全性更新版本之前,為主要安全性軟體提供者提供弱點資訊。 然後,安全性軟體提供者可以使用此弱點資訊,透過其安全性軟體或裝置,例如防病毒軟體、網路型入侵檢測系統或主機型入侵預防系統,為客戶提供更新的保護。 若要判斷是否可從安全性軟體提供者取得主動保護,請移至 Microsoft Active Protections 方案 (MAPP) 合作夥伴中所列之計劃合作夥伴所提供的使用中保護網站。
Microsoft 知識庫中提供的資訊會「如實」提供,而不會提供任何類型的擔保。 Microsoft 不表示明示或隱含的所有擔保,包括適銷性及適合特定用途的擔保。 任何情況下,Microsoft Corporation 或其供應商都不得承擔任何損害責任,包括直接、間接、附帶、衍生性、業務利潤損失或特殊損害,即使 Microsoft Corporation 或其供應商已獲告知可能遭受此類損害。 某些州不允許排除或限制衍生性或附帶性損害的責任,因此可能不適用上述限制。
修訂記錄
V1.0 (2014 年 10 月 14 日): 公告發佈。
V1.1 (2014 年 10 月 16 日):已更正 Windows 7 和 Windows 2008 R2 受影響軟體數據表中的已取代專案 更新。 這隻是參考性變更。 已成功安裝更新的客戶不需要採取任何動作。