微软2009年3月安全公告摘要(含补丁下载)

微软刚刚发布了2009年3月份的3个安全公告,其中有2个重要,1个严重。它们分别是:

Microsoft 安全公告 MS09-006 – 严重

Windows 内核中的漏洞可能允许远程执行代码 (958690)

发布日期:

三月 10, 2009

影响软件:

Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 和 Windows XP Service Pack 3
Windows XP Professional x64 Edition
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 SP1(用于基于 Itanium 的系统)
Windows Server 2003 SP2(用于基于 Itanium 的系统)
Windows Vista 和 Windows Vista Service Pack 1
Windows Vista x64 Edition 和 Windows Vista x64 Edition Service Pack 1
Windows Server 2008(用于 32 位系统)*
Windows Server 2008(用于基于 x64 的系统)*
Windows Server 2008(用于基于 Itanium 的系统)
 
CVE编号:

CVE-2009-0081
CVE-2009-0082
CVE-2009-0083

风险等级:严重

详细信息:
1 Windows 内核输入验证漏洞

Windows 内核中存在一个由于未能正确验证从用户模式通过 GDI 内核组件传递的输入而
产生的远程执行代码漏洞。 成功利用此漏洞的攻击者可以运行内核模式中的任意代码。 攻
击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。

2 Windows 内核句柄验证漏洞

Windows 内核中存在一个由于内核处理句柄的方式而产生的特权提升漏洞。 成功利用此漏
洞的攻击者可以运行内核模式中的任意代码。 攻击者可随后安装程序;查看、更改或删除
数据;或者创建拥有完全用户权限的新帐户。

3 Windows 内核无效指针漏洞

Windows 内核中存在一个由于无法正确处理特制无效指针而产生的特权提升漏洞。 成功利
用此漏洞的攻击者可以运行内核模式中的任意代码。 攻击者可随后安装程序;查看、更改
或删除数据;或者创建拥有完全用户权限的新帐户。

临时解决办法:

1通过修改注册表禁用元文件处理

1)单击“开始”,单击“运行”,在“打开”框中键入 Regedit,然后单击“确定”。
2)找到并随后单击下列注册表子项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
CurrentVersion\GRE_Initialize
3)在“编辑”菜单上,指向“新建”,然后单击“DWORD”。
4)键入 DisableMetaFiles,然后按 Enter。
5)在“编辑”菜单上,单击“修改”以修改 DisableMetaFiles 注册表项。
6)在“数值数据”框中键入 1,然后单击“确定”。
7)退出注册表编辑器。
8)重新启动计算机。

补丁更新:

厂商已经针对该漏洞发布了相应的安全公告和补丁程序,由于补丁安装选择比较复杂,我们不建
议您使用手工安装的方式,你可以使用windows自带的update功能进行更新,同时你也可以使用
我们提供的sus服务(http://sus.ccert.edu.cn)进行更新.

参考链接:
http://www.microsoft.com/china/technet/security/bulletin/ms09-006.mspx

 

Microsoft 安全公告 MS09-007 – 重要
SChannel 中的漏洞可能允许欺骗 (960225)
发布日期: 三月 10, 2009

影响软件:
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2
Windows XP Service Pack 3
Windows XP Professional x64 Edition
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1
Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition 
Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 SP1(用于基于 Itanium 的系统)
Windows Server 2003 SP2(用于基于 Itanium 的系统)
Windows Vista 和 Windows Vista Service Pack 1
Windows Vista x64 Edition 和 Windows Vista x64 Edition Service Pack 1
Windows Server 2008(用于 32 位系统)*
Windows Server 2008(用于基于 x64 的系统)*
Windows Server 2008(用于基于 Itanium 的系统)
 
CVE编号:
CVE-2009-0085

风险等级:重要

详细信息:
1 SChannel 欺骗漏洞
使用基于证书的身份验证时,Microsoft Windows SChannel 身份验证组件中存在一个欺骗漏
洞。 成功利用此漏洞的攻击者只需使用授权用户的数字证书而不用提供关联的私钥即可向
服务器进行身份验证。

解决办法
临时解决办法:
客户可以实施 Active Directory 证书映射,该映射不受此漏洞影响。 Active Directory 证书
映射使具有受信任公钥的用户可以访问域资源,而无需输入用户名和密码。 客户证书将被
直接映射到 Active Directory 用户帐户。

补丁更新:
厂商已经针对该漏洞发布了相应的安全公告和补丁程序,由于补丁安装选择比较复杂,我们不建
议您使用手工安装的方式,你可以使用windows自带的update功能进行更新,同时你也可以使用
我们提供的sus服务(http://sus.ccert.edu.cn)进行更新.

参考链接:
http://www.microsoft.com/china/technet/security/bulletin/ms09-007.mspx

Microsoft 安全公告 MS09-008 – 重要
DNS 和 WINS 服务器中的漏洞可能允许欺骗 (962238)
发布日期: 三月 10, 2009

影响软件:

DNS 服务器

Microsoft Windows 2000 Server Service Pack 4 上的 DNS 服务器
Windows Server 2003 Service Pack 1
Windows Server 2003 Service Pack 2 上的 DNS 服务器
Windows Server 2003 x64 Edition
 Windows Server 2003 x64 Edition Service Pack 2 上的 DNS 服务器
Windows Server 2003 SP1(用于基于 Itanium 的系统)
Windows Server 2003 SP2(用于基于 Itanium 的系统)上的 DNS 服务器
Windows Server 2008(用于 32 位系统)上的 DNS 服务器*
Windows Server 2008(用于基于 x64 的系统)上的 DNS 服务器*

WINS 服务器

Microsoft Windows 2000 Server Service Pack 4 上的 WINS 服务器
Windows Server 2003 Service Pack 1 
Windows Server 2003 Service Pack 2 上的 WINS 服务器
Windows Server 2003 x64 Edition
Windows Server 2003 x64 Edition Service Pack 2 上的 WINS 服务器
Windows Server 2003 SP1(用于基于 Itanium 的系统)
Windows Server 2003 SP2(用于基于 Itanium 的系统)上的 WINS 服务器

CVE编号:

CVE-2009-0233
CVE-2009-0234
CVE-2009-0093
CVE-2009-0094

风险等级:重要

详细信息:

1 DNS 服务器查询验证漏洞

Windows DNS 服务器内存在一个欺骗漏洞。 此漏洞可允许未经身份验证的远程攻击者迅速
可靠地欺骗响应并将记录插入 DNS 服务器的缓存,从而重定向 Internet 通信量。

2 DNS 服务器响应验证漏洞

Windows DNS 服务器中存在一个响应验证漏洞。 此漏洞可允许未经身份验证的远程攻击者
将特制查询发送给 DNS 服务器,从而使攻击者更好地预测 DNS 服务器使用的事务 ID,
进而将 Internet 通信量从合法位置重定向至其他位置。

3 WPAD 注册漏洞中的 DNS 服务器漏洞

其中使用动态更新的 Windows DNS 服务器中存在一个人为干预的攻击漏洞,并且 ISATAP
和 WPAD 均尚未注册到 DNS 中。 此漏洞可允许未经身份验证的远程攻击者欺骗 Web
代理,从而将 Internet 通信量重定向到攻击者选择的地址。

4 WPAD WINS 服务器注册漏洞

Windows WINS 服务器内存在一个人为干预的攻击漏洞。 此漏洞可允许未经身份验证的远
程攻击者欺骗 Web 代理,从而将 Internet 通信量重定向到攻击者选择的地址。

临时解决办法:

在您的组织中名为 WPAD 的主机上创建代理自动配置文件 WPAD.DAT 以将 Web 浏览
器定向到您组织的代理
要创建代理自动配置文件 WPAD.DAT,请执行下列步骤:
1)遵循代理自动配置规范创建 WPAD.DAT 文件。 有关代理自动配置 (PAC) 文件(包括
示例文件)的详细信息
2)将 WPAD.DAT 文件放入您所在组织的 Web 服务器的根目录中,并确保可以匿名请求
文件。
3)在 Web 服务器“application/x-ns-proxy-autoconfig”上创建 WPAD.DAT 文件的 MIME 类
型。
4)在您所在组织的 DHCP 或 DNS 服务器上创建合适的条目,以允许发现 WPAD 服务器。

补丁更新:

厂商已经针对该漏洞发布了相应的安全公告和补丁程序,由于补丁安装选择比较复杂,我们不建
议您使用手工安装的方式,你可以使用windows自带的update功能进行更新,同时你也可以使用
我们提供的sus服务(http://sus.ccert.edu.cn)进行更新.

参考链接:
http://www.microsoft.com/china/technet/security/bulletin/ms09-008.mspx

【相关文章】

  • 浏览更多漏洞补丁资讯
  • Adobe Reader半月练剑 0day梦魇终于完结 
     

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/149644.html<

(0)
管理的头像管理
上一篇2025-03-12 17:19
下一篇 2025-03-12 17:20

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注