安全通報資訊
※安全通報資訊
安全通報類型
微軟安全通報
發佈日期
2011-08-11
標題
Microsoft 資訊安全公告 MS11-069 - 中度
CVE
CVE-2011-1978
BID
影響平台
Windows XP : Windows XP Service Pack 3 Windows XP Professional x64 Edition Service Pack 2 Windows Server 2003 : Windows Server 2003 Service Pack 2 Windows Server 2003 x64 Edition Service Pack 2 適用於 Itanium 型系統的 Windows Server 2003 SP2 Windows Vista : Windows Vista Service Pack 2 Windows Vista x64 Edition Service Pack 2 Windows Server 2008 : 適用於 32 位元系統的 Windows Server 2008 Service Pack 2 適用於 x64 型系統的 Windows Server 2008 Service Pack 2 適用於 Itanium 型系統的 Windows Server 2008 Service Pack 2 Windows 7 : 適用於 32 位元系統的 Windows 7 適用於 32 位元系統的 Windows 7 Service Pack 1 適用於 x64 型系統的 Windows 7 適用於 x64 型系統的 Windows 7 Service Pack 1 Windows Server 2008 R2 : 適用於 x64 型系統的 Windows Server 2008 R2 適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 適用於 Itanium 型系統的 Windows Server 2008 R2 適用於 Itanium 型系統的 Windows Server 2008 R2 Service Pack 1
說明
這個資訊安全更新可解決 Microsoft .NET Framework 中一項未公開報告的資訊安全風險。 如果使用者使用可執行 XAML 瀏覽器應用程式 (XBAP) 的網頁瀏覽器檢視蓄意製作的網頁,則此資訊安全風險可能會導致資訊洩漏。 在網頁式攻擊的案例中,攻擊者可架設一個網站,並在其中包含利用此資訊安全風險的網頁。 此外,受侵害的網站以及接受或存放使用者提供之內容或廣告的網站裡,也可能包含蓄意製作以利用本資訊安全風險的內容。 但是,攻擊者無法強迫使用者造訪網站, 而是引誘使用者自行前往。一般的做法是設法讓使用者按一下電子郵件或 Instant Messenger 訊息中通往攻擊者網站的連結。 Windows .NET 應用程式也可能使用這個資訊安全風險,以略過程式碼存取安全性 (CAS) 限制。 對於所有支援的 Microsoft Windows 版本而言,Microsoft .NET Framework 2.0 Service Pack、Microsoft .NET Framework 3.5.1 與 Microsoft .NET Framework 4 的資訊安全更新等級為「中度」 此資訊安全更新會修改 .NET Framework 在 System.Net.Sockets 命名空間中驗證信任等級的方式,藉以解決此資訊安全風險。
解決方式
大部分客戶都已啟用自動更新,並且不必須採取任何行動,因為資訊安全更新將自動下載和安裝。 沒有啟用自動更新的客戶則必須檢查更新,並手動安裝更新。
相關資訊連結
http://www.microsoft.com/taiwan/technet/security/bulletin/ms11-069.mspx
相關修正資訊連結