MS03-006: Uma vulnerabilidade de segurança no Windows Millennium Edition Centro de ajuda e suporte pode permitir código mal-intencionado seja executado

ID do artigo: 812709
Expandir tudo | Recolher tudo

Nesta página

Sintomas

Centro de ajuda e suporte fornece um recurso centralizado que os usuários podem obter assistência sobre uma variedade de tópicos. Por exemplo, ele Fornece documentação de produto, ajuda a determinar a compatibilidade de hardware acesso às atualizações do Windows online ajuda da Microsoft e outros recursos. Usuários e programas podem executar links de URL para o Centro de ajuda e suporte usando o o "hcp: / /" prefixo em um link de URL em vez de "http://".

No entanto, Há uma vulnerabilidade de segurança no Windows Millennium Edition Me versão do Centro de ajuda e suporte. Isso ocorre porque o manipulador de URL para o "hcp: / /" prefixo contém um buffer não verificado.

Um invasor pode conseguir para explorar essa vulnerabilidade criando um URL que, quando clicado pelo usuário, executa código escolhido pelo invasor no contexto de segurança do computador Local. O URL pode hospedado em um site ou enviada diretamente para o usuário por email. Cenário baseado na Web, onde um usuário clica na URL hospedada em um site, um invasor poderá ler ou executar arquivos já residentes no local computador. Em um ataque nasceu email, se o usuário estiver usando o Microsoft Outlook Express 6.0 ou o Microsoft Outlook 2002 na configuração padrão ou está usando Microsoft Outlook 98 ou Microsoft Outlook 2000 em conjunto com o Outlook Atualização de segurança de e-mail disponíveis no site da Microsoft
http://www.microsoft.com/downloads/details.aspx?familyid=96DF48A9-7638-429E-816E-35F16F6528CA&displaylang=en
um ataque não pode ser automatizado e o usuário ainda deve clicar em uma URL enviada por email. No entanto, se o usuário não estiver usando o Outlook Express 6.0 ou Outlook 2002 na configuração padrão, ou não usando o Outlook 98 ou Outlook 2000 em conjunto com a atualização de segurança de email do Outlook, o invasor pode disparar um ataque automaticamente sem que o usuário tenha que clicar em um URL contida em uma mensagem de email.

Fatores atenuantes

  • A função do Centro de ajuda e suporte não pode ser iniciada. automaticamente no Outlook Express ou o Outlook se o usuário estiver executando o Microsoft Internet Explorer 6.0 Service Pack 1 (SP1). Para obter informações adicionais sobre como Para obter o Internet Explorer 6.0 SP1, clique no número abaixo para visualizar o artigo na Base de dados de Conhecimento da Microsoft:
    328548Como Para obter o Service Pack mais recente do Internet Explorer 6
  • Para que um ataque seja bem-sucedido, o usuário deve visitar um Web site sob controle do invasor ou receber uma mensagem de email HTML do invasor.
  • Exploração automática da vulnerabilidade por um HTML mensagem de email é bloqueada pelo Outlook Express 6.0 e o Outlook 2002 em suas padrão de configurações e é bloqueado pelo Outlook 98 e Outlook 2000, se usada em conjunto com a atualização de segurança de email do Outlook:
    http://www.microsoft.com/downloads/details.aspx?familyid=96DF48A9-7638-429E-816E-35F16F6528CA&displaylang=en

Resolução

Para resolver esse problema, instale o "812709: atualização de segurança (Windows Me) "na seção"Atualizações críticas"do seguinte pacote de Microsoft Web site Windows Update:
http://Update.microsoft.com


Os administradores podem baixar essa atualização para implantar vários computadores visitando o seguinte site da Microsoft:
http://Catalog.Update.microsoft.com/v7/site/home.aspx
Se você quiser obter essa atualização para instalar posteriormente em um ou mais computadores, procure este número de artigo (812709) usando o Opções de pesquisa avançada no catálogo do Windows Update. Para adicionais informações sobre como baixar atualizações do catálogo do Windows Update Clique no número abaixo para ler o artigo na Microsoft Base de Conhecimento:
323166COMO: Baixar atualizações e Drivers do Windows Update catálogo

Informações de instalação

Pré-requisitos

Não existem pré-requisitos para a instalação dessa atualização.

Necessidade de reinicialização

Você deve reiniciar o computador após aplicar essa atualização.

Status da atualização anterior

Esta atualização não substitui outras atualizações.

Opções de instalação

Essa atualização suporta as seguintes opções de instalação:
  • /Q : quiet modos de pacote.
  • /T:caminho completo : Especifica a pasta de trabalho temporária.
  • /C : extrai arquivos somente para a pasta quando usado com /T.
  • /C:Cmd : comando Substituir instalar definido pelo autor.
Por exemplo, para instalar a atualização sem qualquer usuário intervenção, use a seguinte linha de comando:
812709usam /Q


Informações do arquivo

A versão em inglês correção apresenta os atributos de arquivo (ou posteriores) listados na tabela a seguir. As datas e horas desses arquivos estão listadas em formato tempo universal coordenado (UTC). Quando você exibir as informações do arquivo, ele é convertido em hora local. Para encontrar a diferença entre o UTC e a hora local, use o Tempo Zona guia na ferramenta Data e hora no painel de controle. Os seguintes arquivos são copiados para o Pasta %Windir%\PCHealth\Helpctr\Binaries:
   Date         Time   Version      Size     File name
   -----------------------------------------------------
   08-Jan-2003  14:24  4.90.0.3004  499,984  Helpctr.exe
Observação Devido às dependências do arquivo, essa atualização pode conter adicionais arquivos.

Situação

A Microsoft confirmou que esse problema pode causar um grau de vulnerabilidade de segurança em produtos Microsoft listados no começo deste artigo.

Propriedades

ID do artigo: 812709 - Última revisão: quarta-feira, 27 de junho de 2012 - Revisão: 4.0
Palavras-chave: 
kbdownload kbsecbulletin kbsecvulnerability kbsecurity kbqfe kbmt KB812709 KbMtpt
Tradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 812709
Aviso de Isenção de Responsabilidade sobre Conteúdo do KB Aposentado
Este artigo trata de produtos para os quais a Microsoft não mais oferece suporte. Por esta razão, este artigo é oferecido "como está" e não será mais atualizado.

Submeter comentários