Outlook 在安裝 Microsoft Outlook 安全功能繞過漏洞保護後,阻擋開啟 FQDN 和 IP 位址超連結,該風險於 2023 年 7 月 11 日發布

套用到
Microsoft 365 Outlook

最後更新:2023年12月11日

問題

當你在 Outlook 桌面版的電子郵件中點擊連結,路徑是指向完全限定網域名稱 (FQDN) 或 IP 位址時,你可能會看到以下內容:

  • 一個 Outlook 警告對話框,錯誤訊息是「此網址出現意外問題」
    展望:出了意外的狀況
  • 無聲的失敗,因為那個不信任的檔案。

當你在 Outlook 桌面版的電子郵件中開啟連結,路徑是 FQDN、IP 位址或主機名稱路徑時,你會看到這個對話框。 這也是預期之中的。 

Outlook 安全公告

如果你需要關閉此對話框,請依照文章中「 Office 程式中啟用或停用超連結警告訊息」的指示操作。

HKEY_CURRENT_USER\software\policies\microsoft\office\16.0\common\security
DWORD:停用超連結警告
Value: 1

這個問題發生在安裝 7 月 11 日 Outlook 桌面安全更新後。 欲了解更多資訊,請參閱下方相關CVE。

MSRC CVE-2023-33151:Microsoft Outlook 偽裝漏洞

MSRC CVE-2023-35311:Microsoft Outlook 安全功能繞過漏洞

KB 5002427:2023年7月11日Outlook 2016安全更新說明 (KB5002427)

KB 5002432:Outlook 2013 安全更新說明:2023 年 7 月 11 日 (KB5002432)

狀態:解決

警告

此因應措施可能會使電腦或網路更容易遭受惡意使用者或惡意軟體 (例如病毒) 的攻擊。 請確認你加入受信任網站的 FQDN 或 IP 位址是你公司或網路的有效 URL 路徑。

為了確保持續存取 FQDN 或 IP 位址路徑上的檔案,請依照 Windows 指引將這些 URL 加入受信任站區, 使用 FQDN 或 IP 位址時,內聯網站點會被識別為網際網路站點。

  1. 進入 Windows 設定

  2. 搜尋並開啟 網路選項

  3. 點選 「安全性 」標籤,然後選擇 「受信任網站」。

  4. 新增你想允許「將本網站加入區域」的 URL、UNC、FQDN 路徑。
    例如,加上 file://server.usa.corp.com

    可信網站

    注意

    如果你想新增的條目沒有明確以 'https:' 開頭,必須先取消勾選「要求 server verification (https) for this zone(此區域內所有網站)」的勾選框,才能儲存。

  5. 此解決方法也可透過群組政策部署。

GPO:使用者設定

政策:\\Windows 元件\Internet Explorer\網際網路控制台\安全頁面\網站到區域分配清單

秘訣

  • 為避免因語法錯誤導致政策或區域處理失敗,強烈建議先在網際網路選項介面中測試所需的政策項目:

可信網站萬用卡

  • 群組原則區域管理介面不提供輸入值的驗證。 透過上述建議,管理員可以確保其政策價值在廣泛部署前被視為有效。

注意:在 FQDN 或 IP 位址路徑上為 GPO 檔案新增 URL 的語法,與手動在 Internet Options |安全 |值得信賴的網站。 你需要在 \\ipaddress<> 前面加三個斜線 ///。

例如:

  • 手動在可信網站列表中新增 \\10.123.452.37 可 file://10.123.452.37,這樣檔案連結就不會被封鎖。
  • 但對於 GPO,你需要使用以下語法:file:///\\10.123.452.37。
    這也會 file://10.123.452.37 進入受信任網站清單,並讓檔案連結不會被封鎖。

如果你用 GPO 部署時,如果你的 URL 不是以 https 開頭,你可能需要設定取消勾選「 要求伺服器驗證」 (https) ,該區域內所有站點的選項。

注意

如果你想新增的條目沒有明確以「https:」開頭,必須先取消勾選「 要求伺服器驗證 (https) 」勾選框,才能儲存。

為了設定 GPO,且不必逐一檢查所有客戶端來取消勾選,可以使用以下這些金鑰:
HKU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\Flags: 0x00000143(323)

勾選了:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]
「旗幟」=dword:00000047

未勾選的選項:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]
「旗幟」=dword:00000043

為了依 GPO 將檔案共享加入登錄檔,請考慮以下幾點:

如果是網域的話

GPO 網域範例

上述 Contoso 範例中,它設定在此註冊表中:
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\contoso.com

Outlook 阻擋開啟 FQDN Contoso 範例

如果是 IP 位址,則會在這裡的登錄檔中設定:
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range1

Outlook 阻擋開啟 IP 位址的範例

而且每個 IP 位址共享都必須在 Ranges 下建立新的 Range 金鑰。

其他資源

圖示專家 (大腦、齒輪) 問專家

與專家交流、討論 Outlook 的最新資訊和最佳做法,並閱讀我們的部落格。

Outlook 技術社群

Icon 社群 在社群中獲得幫助

向支援專員、最有價值專家、工程人員和其他 Outlook 使用者提問,並取得相關的解決方案。

Outlook 答案論壇

圖示功能請求 (燈泡,點子) 建議新功能

我們很樂意讀取您的建議和意見反應! 分享您的想法。 我們隨時洗耳恭聽。

了解詳情

另請參閱

電腦版 Outlook 近期問題的修正或因應措施