P11555
(百分比(南港棧))
UID 5
精華
0
積分 1784
帖子 384
威望 8
P幣 861 $
經驗 531 點
閱讀權限
註冊 2000-1-1 來自 中華民國
狀態 離線
|
|
弱點通告:MS09-005 Microsoft Office Visio 中含有可能會允許遠端執行程式碼的弱點,請使用者儘速更新! | |
| | | 2009/02/17 | | | 風險等級: | 高度威脅 | | | 摘 要: | 微軟發佈了MS09-005 Microsoft Office Visio 多項弱點的修補程式,惡意人士可以透過發送含有惡意Visio 檔案(.VSD, VSS, 或 .VST 等) 的電子郵件或惡意網站,引誘使用者下載並開啟蓄意製作的Visio 檔,惡意人士即可成功的利用這些弱點,造成使用者系統受駭,進而取得系統的完整控制權。倘若使用者的權限為管理者,駭客在取得管理者權限後將可在受駭系統上執行任意程式碼,瀏覽、修改、刪除或新增使用者帳號等。若使用者的權限為一般使用者,則受駭影響範圍較小。 由於受影響的版本眾多,中華電信SOC 在此建議使用者應儘速上網更新,且勿任意開啟未知的Visio 檔案,以降低受駭風險。 | | | | | | | 影響系統 : | - Microsoft Office Visio 2002 SP2
- Microsoft Office Visio 2003 SP3
- Microsoft Office Visio 2007 SP1
| | | | | | | | 解決辦法: | 您可以手動下載安裝修補程式,或是從Microsoft Update 網站更新。中華電信SOC 建議您,設定您的系統,定期至Microsoft Update 網站更新最新修補程式: I.手動下載安裝:
II.從Microsoft Update 網站更新:
Microsoft 提供 Windows 使用者更新修補程式的網站,您可以在工作列的「開始」中,直接點選 「Windows Update」或 「Microsoft Update」,或請按"這裡"連線至 Microsoft Update 網站。 | | | | | | | 細節描述: | 此項安全性更新(MS09-005) 可解決Microsoft Office Visio 中三項未公開的弱點,當Microsoft Office Visio 在開啟或複製含有物件資料的Visio 檔時存在弱點,若用戶開啟惡意的Visio 檔時,將導致記憶體發生未預期的中斷錯誤。此外,由於Office Visio 開啟Visio 檔案時,於處理記憶體位址配置含有弱點,將造成記憶體發生毀損的情形。 有心人士即可利用這些弱點,製作惡意的Visio 檔案,並以Email 傳送或是架設網站的方式,引誘使用者開啟這些惡意的Visio 檔,造成使用者系統受駭。若當前使用者的權限為管理者,駭客在成功利用此弱點取得管理者權限後將可在受駭系統上執行任意程式碼,瀏覽、修改、刪除或新增使用者帳號等;若為一般使用者權限,則受駭影響範圍較小。 更新程式除了修復開啟Visio 檔案時執行驗證的弱點外,也會修改Microsoft Office Visio 處理記憶體位址配置的方式,藉以修復這些弱點。 目前已知,這些弱點尚未被實作成功,但因其影響範圍較廣,中華電信SOC 建議使用者應儘速上網更新,且勿任意開啟未知的Visio 檔案,以降低受駭風險。 | | | | | | | 參考資訊: | Microsoft
Secunia
VUPEN |
|
|
|
|