· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [推荐] 江民安全专家永久免费 立即下载  RSA 2010
· [专题] 谷歌遭黑客攻击事件 2010网页挂马爆发之年
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 《拆弹部队》藏木马 看Xbox360与PS3背后秘密
· [热点] 报告:PDF漏洞远超微软 十款免费电子邮件程序

Microsoft MSN ActiveX控件信息泄露漏洞

发布时间:2008.08.19 05:00     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】Windows Messenger是Windows操作系统中默认捆绑的即时聊天工具。在安装Windows XP的时候会自动安装旧版本的MSN Messenger,这个版本打开MSN API运行ActiveX控件Messenger.UIAutomation.1并标记为safe。对这个控件执行脚本操作可能导致以登录用户的环境泄露信息。攻击者可以在登录用户不知情的情况下更改状态、获取联系人信息以及启动音频和视频聊天会话,还可以捕获用户的登录ID并以该用户的身份远程登录用户的Messenger客户端。

发布日期:2008-08-12

更新日期:2008-08-15

受影响系统:

Microsoft Windows Messenger 5.1

Microsoft Windows Messenger 4.7

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 30551

CVE(CAN) ID: CVE-2008-0082

Windows Messenger是Windows操作系统中默认捆绑的即时聊天工具。

在安装Windows XP的时候会自动安装旧版本的MSN Messenger,这个版本打开MSN API运行ActiveX控件Messenger.UIAutomation.1并标记为safe。对这个控件执行脚本操作可能导致以登录用户的环境泄露信息。攻击者可以在登录用户不知情的情况下更改状态、获取联系人信息以及启动音频和视频聊天会话,还可以捕获用户的登录ID并以该用户的身份远程登录用户的Messenger客户端。

即使安装了高版本的MSN Messenger(Windows Live Messenger),仍不会删除有漏洞的ActiveX控件。

<*来源:cocoruder (frankruder@hotmail.com)

链接:http://secunia.com/advisories/31446/

http://www.fortiguardcenter.com/advisory/FGA-2008-18.html

http://marc.info/?l=bugtraq&m=121872412812991&w=2

http://www.microsoft.com/technet/security/bulletin/MS08-050.mspx?pf=true

http://www.us-cert.gov/cas/techalerts/TA08-225A.html

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

* 将Internet Explorer配置为在Internet和本地Intranet安全区域中运行ActiveX控件之前进行提示。

* 将Internet 和本地Intranet安全区域设置设为“高”,以便在这些区域中运行ActiveX控件和活动脚本之前进行提示。

* 为Messenger.UIAutomation.1控件设置killbit。请将以下文本粘贴到记事本等文本编辑器中,然后使用.reg文件扩展名保存文件。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{B69003B3-C55E-4b48-836C-BC5946FC3B28}]

"Compatibility Flags"=dword:00000400

厂商补丁:

Microsoft

---------

Microsoft已经为此发布了一个安全公告(MS08-050)以及相应补丁:

MS08-050:Vulnerability in Windows Messenger Could Allow Information Disclosure (955702)

链接:http://www.microsoft.com/technet/security/bulletin/MS08-050.mspx?pf=true

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Word智能标签无效长度处理内存破坏漏洞 (08-18) · Word智能标签无效长度处理内存破坏漏洞 (08-18)
· Microsoft Excel COUNTRY记录内存破坏漏洞 (08-15) · Microsoft Excel COUNTRY记录内存破坏漏洞 (08-15)
· Microsoft Office BMP输入过滤器堆溢出漏洞 (08-15) · Microsoft Office BMP输入过滤器堆溢出漏洞 (08-15)
· 启明星辰ADlab研究人员发现微软最新漏洞 (08-14) · 启明星辰ADlab研究人员发现微软最新漏洞 (08-14)
· Microsoft Windows图形颜色管理组件漏洞 (08-14) · Microsoft Windows图形颜色管理组件漏洞 (08-14)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:政策力挺 新能源汽车及电池将“井喷”
·3.15赛迪网特别策划:消..
·专题:惠普栽在3.15前..
·深度观察:中国新能源汽..
专题:三网融合 看起来很美!
·专题:动力100——助企..
·专题:三大运营商"扎堆"..
·专题:谷歌推智能手机Ne..
专题:回顾2009 原装耗材与兼容耗材发展
·专题:HP Photosmart Pl..
·专题:超薄超强 戴尔推..
·2009赛迪网年终评选 惠..
专题:RSA 2010信息安全大会
·专题:谷歌遭黑客攻击事..
·无处不挂马 2010年网页..
·龙存科技:由BizSpark成..