安全通報資訊
※安全通報資訊
安全通報類型
微軟安全通報
發佈日期
2011-04-18
標題
Microsoft 資訊安全公告MS11-026 - 重要
CVE
CVE-2011-0096
BID
影響平台
Windows XP Service Pack 3 Windows XP Professional x64 Edition Service Pack 2 Windows Server 2003 Service Pack 2 Windows Server 2003 x64 Edition Service Pack 2 Windows Vista Service Pack 1 Windows Vista Service Pack 2 Windows Vista x64 Edition Service Pack 1 Windows Vista x64 Edition Service Pack 2 Windows Server 2008 Windows Server 2008 Service Pack 2 Windows 7 Windows 7 Service Pack 1 Windows Server 2008 R2 Windows Server 2008 R2 Service Pack 1
說明
MHTML 針對文件中封鎖內容解譯 MIME 格式要求的方式中存在資訊洩漏資訊安全風險。 在某些情況下,此資訊安全風險可能會使攻擊者能夠在錯誤的安全性內容中執行用戶端指令碼。 這和伺服器端跨站點指令碼 (XSS) 資訊安全風險相類似,在某些情況下,此資訊安全風險可能會使攻擊者能夠在使用者的 Internet Explorer 執行個體內容內所執行的 Web 要求中注入用戶端指令碼回應。
解決方式
因應措施指的是無法徹底修正資訊安全風險,但有助於在套用更新之前封鎖已知攻擊模式的設定變更。 Microsoft 測試了下列因應措施和狀態,討論因應措施是否會降低功能: •停用 MHTML 通訊協定處理常式 •啟用 MHTML 通訊協定鎖定 •將 [網際網路] 及 [近端內部網路] 安全性區域設定為 [高],可封鎖這些區域中的 ActiveX 控制項及動態指令碼處理 •設定 Internet Explorer,以便在執行動態指令碼之前先行提示或停用網際網路及近端內部網路安全性區域內的動態指令碼
相關資訊連結
http://www.microsoft.com/taiwan/technet/security/bulletin/ms11-026.mspx
相關修正資訊連結