· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [专题] IBM Rational高峰论坛 Windows 7十大功能
· [专题] 史上就危险7月 微软 BizSpark 计划介绍
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 我也能做CTO_赛迪连载 赛迪七夕特别行动
· [热点] Chrome 4.0采用V8引擎 Java开发编程规范

Microsoft MSN ActiveX控件信息泄露漏洞

发布时间:2008.08.19 05:00     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】Windows Messenger是Windows操作系统中默认捆绑的即时聊天工具。在安装Windows XP的时候会自动安装旧版本的MSN Messenger,这个版本打开MSN API运行ActiveX控件Messenger.UIAutomation.1并标记为safe。对这个控件执行脚本操作可能导致以登录用户的环境泄露信息。攻击者可以在登录用户不知情的情况下更改状态、获取联系人信息以及启动音频和视频聊天会话,还可以捕获用户的登录ID并以该用户的身份远程登录用户的Messenger客户端。

发布日期:2008-08-12

更新日期:2008-08-15

受影响系统:

Microsoft Windows Messenger 5.1

Microsoft Windows Messenger 4.7

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 30551

CVE(CAN) ID: CVE-2008-0082

Windows Messenger是Windows操作系统中默认捆绑的即时聊天工具。

在安装Windows XP的时候会自动安装旧版本的MSN Messenger,这个版本打开MSN API运行ActiveX控件Messenger.UIAutomation.1并标记为safe。对这个控件执行脚本操作可能导致以登录用户的环境泄露信息。攻击者可以在登录用户不知情的情况下更改状态、获取联系人信息以及启动音频和视频聊天会话,还可以捕获用户的登录ID并以该用户的身份远程登录用户的Messenger客户端。

即使安装了高版本的MSN Messenger(Windows Live Messenger),仍不会删除有漏洞的ActiveX控件。

<*来源:cocoruder (frankruder@hotmail.com)

链接:http://secunia.com/advisories/31446/

http://www.fortiguardcenter.com/advisory/FGA-2008-18.html

http://marc.info/?l=bugtraq&m=121872412812991&w=2

http://www.microsoft.com/technet/security/bulletin/MS08-050.mspx?pf=true

http://www.us-cert.gov/cas/techalerts/TA08-225A.html

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

* 将Internet Explorer配置为在Internet和本地Intranet安全区域中运行ActiveX控件之前进行提示。

* 将Internet 和本地Intranet安全区域设置设为“高”,以便在这些区域中运行ActiveX控件和活动脚本之前进行提示。

* 为Messenger.UIAutomation.1控件设置killbit。请将以下文本粘贴到记事本等文本编辑器中,然后使用.reg文件扩展名保存文件。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{B69003B3-C55E-4b48-836C-BC5946FC3B28}]

"Compatibility Flags"=dword:00000400

厂商补丁:

Microsoft

---------

Microsoft已经为此发布了一个安全公告(MS08-050)以及相应补丁:

MS08-050:Vulnerability in Windows Messenger Could Allow Information Disclosure (955702)

链接:http://www.microsoft.com/technet/security/bulletin/MS08-050.mspx?pf=true

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Word智能标签无效长度处理内存破坏漏洞 (08-18) · Word智能标签无效长度处理内存破坏漏洞 (08-18)
· Microsoft Excel COUNTRY记录内存破坏漏洞 (08-15) · Microsoft Excel COUNTRY记录内存破坏漏洞 (08-15)
· Microsoft Office BMP输入过滤器堆溢出漏洞 (08-15) · Microsoft Office BMP输入过滤器堆溢出漏洞 (08-15)
· 启明星辰ADlab研究人员发现微软最新漏洞 (08-14) · 启明星辰ADlab研究人员发现微软最新漏洞 (08-14)
· Microsoft Windows图形颜色管理组件漏洞 (08-14) · Microsoft Windows图形颜色管理组件漏洞 (08-14)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:谷歌发布PC操作系统Chrome OS
·芯能量 新动力 兴经济:..
·专题:英特尔与AMD和解 ..
·专题:惠普27亿收购3Com..
专题:
·专题:诺基亚危局已现 ..
·六股势力角逐4G标准 中..
·专题:联通iPhone并不贵..
 
·惠普123459黑白激打家族..
·云计算格局初现 三大阵..
·分析:虚拟化在高性能计..
2009 IBM动态架构新动力论坛
·直播:第八届中国系统与..
·专题:置身智慧海洋——..
·专题:让物品开口说话 ..