Sdílet prostřednictvím


Bulletin zabezpečení

Bulletin zabezpečení společnosti Microsoft MS07-054 - Důležité

Ohrožení zabezpečení v aplikaci MSN Messenger a Windows Live Messenger by mohlo umožnit vzdálené spuštění kódu (942099)

Publikováno: 11. září 2007 | Aktualizováno: 12. září 2007

Verze: 1.1

Obecné informace

Shrnutí

Tato důležitá aktualizace zabezpečení řeší veřejně zpřístupněnou chybu zabezpečení v programu MSN Messenger a Windows Live Messenger. Ohrožení zabezpečení může umožnit vzdálené spuštění kódu, když uživatel přijme pozvánku na webovou kameru nebo videochat od útočníka. Útočník, který tuto chybu zabezpečení úspěšně zneužil, může převzít úplnou kontrolu nad ovlivněným systémem. Uživatelé, jejichž účty jsou nakonfigurované tak, aby měly v systému méně uživatelských práv, můžou být zasažené méně než uživatelé, kteří mají práva správce.

Tuto chybu zabezpečení neovlivní zákazníci používající MSN Messenger 7.0.0820 nebo Windows Live Messenger 8.1. Další informace najdete v pododdílu Ovlivněný a Neovlivněný software v této části.

Další informace o ohrožení zabezpečení najdete v pododdílu Nejčastější dotazy pro konkrétní položku ohrožení zabezpečení v další části Informace o ohrožení zabezpečení.

Doporučení. Společnost Microsoft doporučuje, aby zákazníci používající MSN Messenger 6.2 a MSN Messenger 7.0 v systému Microsoft Windows 2000 Service Pack 4 upgradovali na MSN Messenger 7.0.0820 v nejbližší příležitosti. Zákazníci na jiných podporovaných platformách Windows, na kterých běží MSN Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 nebo Windows Live Messenger 8.0, by měli nejdříve upgradovat na Windows Live Messenger 8.1.

Známé problémy. Nic

Ovlivněný a neovlivněný software

Následující software byl testován k určení, které verze nebo edice jsou ovlivněny. Jiné verze nebo edice jsou buď po jejich životním cyklu podpory, nebo nejsou ovlivněny.

Ovlivněný software

Operační systém Software Maximální dopad na zabezpečení Agregované hodnocení závažnosti Bulletiny nahrazené touto aktualizací
Microsoft Windows 2000 Service Pack 4 MSN Messenger 6.2\ MSN Messenger 7.0 Vzdálené spuštění kódu Důležité Nic
Windows XP Service Pack 2 MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows XP Professional x64 Edition MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows XP Professional x64 Edition Service Pack 2 MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2 MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows Server 2003 x64 Edition MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows Server 2003 x64 Edition Service Pack 2 MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows Vista MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic
Windows Vista x64 Edition MSN Messenger 6.2 MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0\ Vzdálené spuštění kódu Důležité Nic

Software, který není ovlivněný

Operační systém Software
Microsoft Windows 2000 Service Pack 4 MSN Messenger 7.0.0820
Windows XP Service Pack 2 Windows Live Messenger 8.1
Windows XP Professional x64 Edition Windows Live Messenger 8.1
Windows XP Professional x64 Edition Service Pack 2 Windows Live Messenger 8.1
Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2 Windows Live Messenger 8.1
Windows Server 2003 x64 Edition Windows Live Messenger 8.1
Windows Server 2003 x64 Edition Service Pack 2 Windows Live Messenger 8.1
Windows Vista Windows Live Messenger 8.1
Windows Vista x64 Edition Windows Live Messenger 8.1

Jak se tento upgrade distribuuje? 
Po přihlášení ke službě MSN Messenger budou uživatelé služby MSN Messenger 6.2 a MSN Messenger 7.0 v podporovaných edicích systému Microsoft Windows 2000 Service Pack 4 vyzváni mechanismem nasazení klienta ve službě MSN Messenger k přijetí upgradu na MSN Messenger 7.0.0820.

Uživatelé, kteří chtějí stáhnout upgrade na MSN Messenger 7.0.0820 okamžitě, mohou to provést pomocí odkazu Download Center uvedené v tabulce Ovlivněný software. Všimněte si, že to platí pouze pro uživatele msn Messenger 6.2 a MSN Messenger 7.0 v podporovaných edicích systému Microsoft Windows 2000 Service Pack 4.

Po přihlášení ke službě MSN Messenger nebo Windows Live Messenger budou uživatelé služby MSN Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 a Windows Live Messenger 8.0 v podporovaných edicích platforem novějších než Microsoft Windows 2000 Service Pack 4 vyzváni mechanismem nasazení klienta ve službě MSN Messenger nebo Windows Live Messenger, aby přijali upgrade na Windows Live Messenger 8.1.

Uživatelé, kteří chtějí stáhnout upgrade na Windows Live Messenger 8.1 okamžitě, mohou to udělat pomocí odkazu Download Center uvedené v tabulce Ovlivněný software. Všimněte si, že platí pouze pro uživatele msn Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 a Windows Live Messenger 8.0 na podporovaných edicích platforem novějších než Microsoft Windows 2000 Service Pack 4.

Jinak se uživatelé ohrožených verzí klientů MSN Messenger nebo Windows Live Messenger nemusí moct připojit ke službě MSN Messenger nebo Windows Live Messenger.

Proč Společnost Microsoft vydává tento upgrade prostřednictvím služby MSN Messenger nebo Windows Live Messenger a poskytuje soubory ke stažení? 
Společnost Microsoft momentálně vydává upgrady pro klienta MSN Messenger nebo Windows Live Messenger pomocí služby MSN Messenger nebo Windows Live Messenger, protože tyto online služby mají vlastní mechanismus nasazení klienta. Odkazy služby Download Center jsou však k dispozici také pro konkrétní klienty MSN Messenger nebo Windows Live Messenger spuštěné na platformách uvedených v tabulce Ovlivněný software, protože uživatelé mohou chtít stáhnout upgrady okamžitě.

Pokud se jedná o upgrade, jak zjistím, jestli mám zranitelnou verzi aplikace MSN Messenger nebo Windows Live Messenger? 
Když se pokusíte přihlásit ke službě MSN Messenger nebo Windows Live Messenger, mechanismus nasazení klienta automaticky určí vaši aktuální verzi klienta a platformu a v případě potřeby doporučí příslušný upgrade. Můžete také ověřit verzi klienta MSN Messenger nebo Windows Live Messenger klepnutím na tlačítko Nápověda a poté O aplikaci.

Co se stane, když neupgraduji na MSN Messenger 7.0.0820 nebo Windows Live Messenger 8.1? 
Pokud neupgradujete na neovlivněnou verzi klienta MSN Messenger nebo Windows Live Messenger v závislosti na vaší platformě, budete upozorněni na upgrade při každém pokusu o přihlášení. Pokud upgrade nepřijmete, možná nebudete mít povolený přístup ke službě MSN Messenger nebo Windows Live Messenger. Podrobnosti o platformách a upgrade verzích klientů MSN Messenger a Windows Live Messenger naleznete v tabulce Software, která není ovlivněna.

Jsou touto chybou zabezpečení ovlivněné jiné aplikace pro spolupráci v reálném čase od Microsoftu, jako je Windows Messenger nebo Office Communicator? 
Ne. Jiné aplikace pro zasílání zpráv nejsou ovlivněny, protože neobsahují zranitelnou komponentu.

Informace o ohrožení zabezpečení

Hodnocení závažnosti a identifikátory ohrožení zabezpečení

Ovlivněný software Ohrožení zabezpečení spočívající ve vzdáleném spuštění webové kamery msn Messenger nebo relace video chatu - CVE-2007-2931 Agregované hodnocení závažnosti
MSN Messenger 6.2\ MSN Messenger 7.0\ MSN Messenger 7.5\ Windows Live Messenger 8.0 Důležitévzdálené spuštění kódu Důležité upozornění

Ohrožení zabezpečení spočívající ve vzdáleném spuštění webové kamery msn Messenger nebo relace video chatu - CVE-2007-2931

V aplikaci MSN Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 a Windows Live Messenger 8.0 existuje ohrožení zabezpečení vzdáleného spuštění kódu. Ohrožení zabezpečení může umožnit vzdálené spuštění kódu, když se uživatel rozhodne přijmout pozvánku z webové kamery nebo videochatu od útočníka. Útočník, který tuto chybu zabezpečení úspěšně zneužil, může převzít úplnou kontrolu nad ovlivněným systémem. Uživatelé, jejichž účty jsou nakonfigurované tak, aby měly v systému méně uživatelských práv, můžou být zasažené méně než uživatelé, kteří mají práva správce.

Pokud chcete tuto chybu zabezpečení zobrazit jako standardní položku v seznamu běžných ohrožení zabezpečení a ohrožení, podívejte se na CVE-2007-2931.

Faktory zmírnění rizik z důvodu ohrožení zabezpečení z důvodu možnosti vzdáleného spuštění webové kamery msn Messenger nebo relace videochatu - CVE-2007-2931

Zmírnění rizik označuje nastavení, běžnou konfiguraci nebo obecný osvědčený postup existující ve výchozím stavu, které by mohly snížit závažnost zneužití chyby zabezpečení. Ve vaší situaci můžou být užitečné následující faktory pro zmírnění rizika:

  • Aby útočník mohl tuto chybu zabezpečení zneužít, musel by přesvědčit uživatele, aby přijal pozvánku na webovou kameru nebo videochat ve zprávě MSN Messenger nebo Windows Live Messenger. Útočník by neměl způsob, jak vynutit uživatele, aby přijali pozvánku na webovou kameru nebo videochat. Místo toho by útočník musel uživatele přesvědčit, aby přijali pozvánku na webovou kameru nebo videochat.
  • Útočník, který tuto chybu zabezpečení úspěšně zneužil, může získat stejná uživatelská práva jako místní uživatel. Uživatelé, jejichž účty jsou nakonfigurované tak, aby měly v systému méně uživatelských práv, můžou být zasažené méně než uživatelé, kteří mají práva správce.
  • Uživatelé programu Windows Live Messenger 8.1 vydané v lednu 2007 jsou již chráněni před touto chybou zabezpečení. Uživatelé aplikace MSN Messenger 7.0.0820, nedávno vydané, jsou již chráněni před touto chybou zabezpečení.

Alternativní řešení chyby zabezpečení z důvodu možnosti vzdáleného spuštění webové kamery msn Messenger nebo relace videochatu – CVE-2007-2931

Alternativní řešení odkazuje na nastavení nebo změnu konfigurace, která neopraví základní ohrožení zabezpečení, ale pomůže zablokovat známé vektory útoku před provedením upgradu. Microsoft otestoval následující alternativní řešení a uvádí v diskuzi, jestli alternativní řešení snižuje funkčnost:

  • Zablokujte přenosy služby MSN Messenger nebo Windows Live Messenger pomocí serveru ISA Server. Viz článek znalostní báze Microsoft Knowledge Base 925120.

    Dopad alternativního řešení Tím zabráníte tomu, aby provoz služby MSN Messenger nebo Windows Live Messenger vstoupil nebo opustil váš podnik.

  • Blokovat výběr síťových portů pro MSN Messenger nebo Windows Live Messenger. Viz článek znalostní báze Microsoft Knowledge Base 927847.

    Dopad alternativního řešení Správci tak můžou selektivně zabránit webovým kamerám a videochatům, na rozdíl od blokování přenosů přes MSN Messenger nebo Windows Live Messenger.

Nejčastější dotazy k ohrožení zabezpečení z důvodu možnosti vzdáleného spuštění webové kamery msn Messenger nebo video chatu - CVE-2007-2931

Jaký je rozsah ohrožení zabezpečení? 
Jedná se o ohrožení zabezpečení spočívající ve vzdáleném spuštění kódu. Útočník, který tuto chybu zabezpečení úspěšně zneužil, může převzít úplnou kontrolu nad ovlivněným systémem. Útočník pak může nainstalovat programy, zobrazit, změnit nebo odstranit data nebo vytvořit nové účty s úplnými uživatelskými právy. Uživatelé, jejichž účty jsou nakonfigurované tak, aby měly v systému méně uživatelských práv, můžou být zasažené méně než uživatelé, kteří mají práva správce.

Co způsobuje ohrožení zabezpečení? 
Ohrožení zabezpečení existuje ve způsobu, jakým MSN Messenger nebo Windows Live Messenger zpracovává speciálně vytvořené webové kamery nebo video chatovací relace. V důsledku toho může být paměť poškozena tak, aby útočník mohl spustit libovolný kód v kontextu zabezpečení přihlášeného uživatele.

Co může útočník použít k ohrožení zabezpečení? 
Útočník, který tuto chybu zabezpečení úspěšně zneužil, může převzít úplnou kontrolu nad ovlivněným systémem. Útočník pak může nainstalovat programy, zobrazit, změnit nebo odstranit data nebo vytvořit nové účty s úplnými uživatelskými právy. Uživatelé, jejichž účty jsou nakonfigurované tak, aby měly v systému méně uživatelských práv, můžou být zasažené méně než uživatelé, kteří mají práva správce.

Jak by mohl útočník zneužít tuto chybu zabezpečení? 
Útočník může uživateli poslat pozvánku, aby se připojil ke speciálně vytvořené webové kameře nebo relaci videochatu, která je navržená tak, aby tuto chybu zabezpečení zneužíla. Útočník by ale neměl způsob, jak uživatele vynutit, aby se připojili k relaci webové kamery nebo videochatu. Místo toho by útočník musel uživatele přesvědčit, aby přijali pozvánku na webovou kameru nebo videochat.

Jaké systémy jsou primárně ohroženy ohrožením zabezpečení? 
Tato chyba zabezpečení vyžaduje, aby byl uživatel přihlášený ke službě MSN Messenger nebo Windows Live Messenger a přijal pozvánku webové kamery nebo videochatu, aby došlo ke škodlivým akcím. Proto je jakýkoli systém, ve kterém se používá MSN Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 nebo Windows Live Messenger 8.0, jako jsou pracovní stanice nebo servery, je ohrožen z této chyby zabezpečení.

Co aktualizace dělá? 
Msn Messenger 7.0.0820 a Windows Live Messenger 8.1 byly aktualizovány tak, aby dostatečně spravovat webové kamery nebo video chat relace.

Nepoužívám žádné webové kamery. Musím ještě upgradovat? 
Ano. Když se přihlásíte, služba MSN Messenger nebo Windows Live Messenger vás upozorní na upgrade na příslušného klienta MSN Messenger nebo Windows Live Messenger pro vaši platformu, pokud jste tak neučinili.

Po vydání tohoto bulletinu zabezpečení byla tato chyba zabezpečení veřejně zpřístupněna? 
Ano. Tato chyba zabezpečení byla veřejně zpřístupněna. Bylo mu přiřazeno společné ohrožení zabezpečení a číslo ohrožení CVE-2007-2931.

Po vydání tohoto bulletinu zabezpečení společnost Microsoft obdržela nějaké zprávy o zneužití této chyby zabezpečení? 
Ne. Společnost Microsoft zaznamenala veřejně publikované příklady testování kódu konceptu, ale nepřijala žádné informace, které by značily, že se tato chyba zabezpečení veřejně používala k útoku zákazníků při původním vydání tohoto bulletinu zabezpečení.

Informace o aktualizaci

Nasazení aktualizace zabezpečení

Ovlivněný software

Informace o konkrétní aktualizaci zabezpečení pro příslušný software získáte kliknutím na příslušný odkaz:

MSN Messenger (všechny verze) v systému Windows 2000

Referenční tabulka

Následující tabulka obsahuje informace o upgradu na MSN Messenger 7.0.0820:

Požadavky MSN Messenger 6.2 v systému Microsoft Windows 2000 Service Pack 4\ MSN Messenger 7.0 v systému Microsoft Windows 2000 Service Pack 4
Nasazení Po přihlášení ke službě MSN Messenger přijměte výzvu k upgradu na MSN Messenger 7.0.0820.\ Také uživatelé, kteří chtějí stáhnout upgrade na MSN Messenger 7.0.0820 okamžitě, mohou to provést pomocí odkazu Download Center uvedené v tabulce Ovlivněný software. Všimněte si, že to platí pouze pro uživatele msn Messenger 6.2 a MSN Messenger 7.0 v podporovaných edicích systému Microsoft Windows 2000 Service Pack 4.
Požadavek na restartování Ano, možná budete muset po upgradu restartovat systém, pokud během upgradu máte uživatele s více aktivními relacemi MSN Messenger v systému.
Informace o odebrání Použití nástroje Přidat nebo odebrat programy v Ovládací panely
Ověření upgradu V aplikaci MSN Messenger klepněte na tlačítko Nápověda a potom klepněte na tlačítko O aplikaci. Zkontrolujte, jestli je číslo verze 7.0.0820.

MSN Messenger nebo Windows Live Messenger (všechny verze) v systémech Windows XP, Windows Server 2003 a Windows Vista

Referenční tabulka

Následující tabulka obsahuje informace o upgradu na aplikaci Windows Live Messenger 8.1:

Požadavky MSN Messenger 6.2 v systému Windows XP Service Pack 2\ MSN Messenger 7.0 v systému Windows XP Service Pack 2\ MSN Messenger 7.5 v systému Windows XP Service Pack 2\ Windows Live Messenger 8.0 v systému Windows XP Service Pack 2\ MSN Messenger 2\ MSN Messenger 2 6.2 v systému Windows XP Professional x64 Edition\ MSN Messenger 7.0 v systému Windows XP Professional x64 Edition\ MSN Messenger 7.5 v systému Windows XP Professional x64 Edition\ Windows Live Messenger 8.0 v systému Windows XP Professional x64 Edition\ MSN Messenger 6.2 v systému Windows XP Professional x64 Edition Service Pack 2\ MSN Messenger 7.0 v systému Windows XP Professional x64 Edition Service Pack 2\ MSN Messenger 7.5 v systému Windows XP Professional x64 Edition Service Pack 2\ Windows Live Messenger 8.10 v systému Windows XP Professional x64 Edition Service Pack 2\ MSN Messenger 6.2 v systému Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2\ MSN Messenger 7.0 v systému Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2\ MSN Messenger 7.5 v systému Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2\ Windows Live Messenger 8.0 v systému Windows Server 2003 Service Pack 1 a Windows Server 2003 Service Pack 2\ MSN Messenger 6.2 v systému Windows Server 2003 x64 Edition\ MSN Messenger 7.0 v systému Windows Server 2003 x64 Edition\ MSN Messenger 7.5 v systému Windows Server 2003 x64 Edition\ Windows Live Messenger 8.0 v systému Windows Server 2003 x64 Edition\ MSN Messenger 6.2 v systému Windows Server 2003 x64 Edition Service Pack 2\ MSN Messenger 7.0 v systému Windows Server 2003 x64 Edition Service Pack 2\ MSN Messenger 7.5 v systému Windows Server 2003 x 64 Edition Service Pack 2\ Windows Live Messenger 8.0 v systému Windows Server 2003 x64 Edition Service Pack 2\ MSN Messenger 6.2 v systému Windows Vista\ MSN Messenger 7.0 v systému Windows Vista\ MSN Messenger 7.5 v systému Windows Vista\ Windows Live Messenger 8.0 v systému Windows Vista\ MSN Messenger 6.2 v systému Windows Vista x64 Edition\ MSN Messenger 7.0 v systému Windows Vista x64 Edition\ MSN Messenger 7.5 v systému Windows Vista x64 Edition\ Windows Live Messenger 8.0 v systému Windows Vista x64 Edition
Nasazení Po přihlášení ke službě MSN Messenger nebo Windows Live Messenger přijměte výzvu k upgradu na Windows Live Messenger 8.1.\ \ Také uživatelé, kteří chtějí stáhnout upgrade na Windows Live Messenger 8.1 okamžitě, mohou to provést pomocí odkazu Download Center uvedené v tabulce Ovlivněný software. Všimněte si, že platí pouze pro uživatele msn Messenger 6.2, MSN Messenger 7.0, MSN Messenger 7.5 a Windows Live Messenger 8.0 na podporovaných edicích platforem novějších než Microsoft Windows 2000 Service Pack 4.
Požadavek na restartování Ano, možná budete muset po upgradu restartovat systém, pokud během upgradu máte uživatele s více relacemi MSN Messenger nebo Windows Live Messenger aktivní v systému.
Informace o odebrání Použití nástroje Přidat nebo odebrat programy v Ovládací panely
Ověření upgradu V aplikaci Windows Live Messenger klepněte na tlačítko Nápověda a potom klepněte na tlačítko O aplikaci. Zkontrolujte, jestli je číslo verze 8.1.0178.00.

Další informace

Poděkování

Microsoft děkujeme , že s námi spolupracujete na ochraně zákazníků:

  • Woo Shi z týmu 509 pro hlášení chyby zabezpečení vzdáleného spuštění video chatu MSN Messenger - CVE-2007-2931

Technická podpora

  • Zákazníci v USA a Kanadě mohou získat technickou podporu ze služeb podpory produktů Společnosti Microsoft na adrese 1-866-PCSAFETY. Za volání podpory, která jsou přidružená k aktualizacím zabezpečení, se neúčtují žádné poplatky.
  • Mezinárodní zákazníci můžou získat podporu od místních poboček Microsoftu. Za podporu, která je přidružená k aktualizacím zabezpečení, se neúčtují žádné poplatky. Další informace o tom, jak kontaktovat Společnost Microsoft o problémech s podporou, naleznete na webu mezinárodní podpory.

Právní doložka

Informace poskytované ve znalostní bázi Microsoft Knowledge Base jsou poskytovány "tak, jak jsou" bez záruky jakéhokoli druhu. Společnost Microsoft odmítá všechny záruky, ať už výslovné nebo předpokládané, včetně záruk prodejnosti a vhodnosti pro určitý účel. V žádném případě společnost Microsoft Corporation nebo její dodavatelé nenese odpovědnost za jakékoli škody, včetně přímých, nepřímých, náhodných, následných, ztrát obchodních zisků nebo zvláštních škod, a to i v případě, že společnost Microsoft Corporation nebo její dodavatelé byli upozorněni na možnost těchto škod. Některé státy neumožňují vyloučení nebo omezení odpovědnosti za následné nebo náhodné škody, takže výše uvedené omezení nemusí platit.

Revize

  • V1.0 (11. září 2007): Bulletin publikován.
  • V1.1 (12. září 2007): Odkazy webu Download Center přidané do tabulky Ovlivněný software pro upgrade na Windows Live Messenger 8.1.

Postaveno v 2014-04-18T13:49:36Z-07:00