安全公告
Microsoft 安全公告 MS03-026 - 严重
RPC 接口中的缓冲区溢出可能允许执行代码(823980)
发布时间: 2003 年 7 月 16 日 |更新时间:2003 年 9 月 10 日
版本: 2.0
最初发布: 2003 年 7 月 16 日
修订: 2003 年 9 月 10 日
总结
谁应阅读此公告: 运行 Microsoft ® Windows ® 的用户
漏洞的影响: 运行攻击者选择的代码
最大严重性分级: 严重
建议: 系统管理员应立即应用修补程序
最终用户公告: 此公告的最终用户版本在以下位置提供:
保护电脑: 以下位置提供了有关如何帮助保护电脑的其他信息:
- 最终用户可以访问 “保护电脑”网站。
- IT 专业人员可以访问 Microsoft TechNet 安全中心网站。
受影响的软件:
- Microsoft Windows NT® 4.0
- Microsoft Windows NT 4.0 终端服务版
- Microsoft Windows 2000
- Microsoft Windows XP
- Microsoft Windows Server™ 2003
受影响的软件:
- Microsoft Windows Millennium Edition
常规信息
技术详细信息
技术说明:
Microsoft 最初于 2003 年 7 月 16 日发布了此公告和修补程序,以更正 Windows 分布式组件对象模型 (DCOM) 远程过程调用 (RPC) 接口中的安全漏洞。 在发布此公告后,Microsoft 已意识到,涉及 RPC 的其他端口可用于利用此漏洞。 有关这些附加端口的信息已添加到缓解因素和公告的“解决方法”部分。 此外,Microsoft 还发布了安全公告 MS03-039 和更新的扫描工具,该工具取代了此公告及其提供的原始扫描工具。
MS03-039 提供的更新工具取代了 Microsoft 知识库文章826369中提供的工具。 如果最初随此公告提供的工具用于安装了提供 MS03-039 的安全修补程序的系统,则过时的工具将错误地报告系统缺少 MS03-026 中提供的修补程序。 Microsoft 鼓励客户运行 Microsoft 知识库文章 中提供的最新版本的工具,827363 以确定其系统是否已修补。
远程过程调用 (RPC)是 Windows 操作系统使用的协议。 RPC 提供进程间通信机制,允许在一台计算机上运行的程序在远程系统上无缝执行代码。 协议本身派生自 Open Software Foundation (OSF) RPC 协议,但添加了一些 Microsoft 特定的扩展。
RPC 的一部分存在漏洞,用于处理通过 TCP/IP 进行消息交换。 失败会导致错误处理格式不正确的消息。 此特定漏洞影响具有 RPC 的分布式组件对象模型 (DCOM) 接口,该接口侦听已启用 RPC 的端口。 此接口处理客户端计算机发送到服务器的 DCOM 对象激活请求。 成功利用此漏洞的攻击者能够对受影响的系统运行具有本地系统特权的代码。 攻击者能够对系统执行任何操作,包括安装程序、查看更改或删除数据,或者创建具有完全权限的新帐户。
若要利用此漏洞,攻击者需要向特定 RPC 端口上的远程计算机发送特殊形式的请求。
缓解因素:
为了利用此漏洞,攻击者需要能够向远程计算机上的端口 135、139、445 或 593 或任何其他专门配置的 RPC 端口发送特制请求。 对于 Intranet 环境,这些端口通常可访问,但对于连接 Internet 的计算机,这些端口通常会被防火墙阻止。 如果未阻止这些端口,或者在 Intranet 配置中,攻击者将不需要任何其他特权。
最佳做法建议阻止实际使用的所有 TCP/IP 端口,大多数防火墙(包括 Windows Internet 连接ion 防火墙(ICF)默认阻止这些端口。 因此,连接到 Internet 的大多数计算机应已通过 TCP 或 UDP 阻止 RPC。 基于 UDP 或 TCP 的 RPC 不应用于恶意环境,如 Internet。 为恶意环境提供了更可靠的协议,例如 RPC over HTTP。
若要详细了解如何保护客户端和服务器的 RPC,请参阅 https://msdn2.microsoft.com/library/Aa379441。
若要详细了解 RPC 使用的端口,请参阅:/https:>https: <
严重性分级:
| Windows NT 4.0 | 严重 |
| Windows NT 4.0 终端服务器版本 | 严重 |
| Windows 2000 | 严重 |
| Windows XP | 严重 |
| Windows Server 2003 | 严重 |
上述 评估 基于受漏洞影响的系统类型、其典型部署模式以及利用漏洞对它们的影响。
漏洞标识符:CAN-2003-0352
测试的版本:
Microsoft 测试了 Windows Me、Windows NT 4.0、Windows NT 4.0 终端服务版、Windows 2000、Windows XP 和 Windows Server 2003,以评估它们是否受此漏洞的影响。 以前的版本不再 受支持,并且可能不受此漏洞的影响。
常见问题解答
为什么你修改了此公告?
在发布此公告后,Microsoft 已意识到,涉及 RPC 的其他端口可用于利用此漏洞。 有关这些附加端口的信息已添加到缓解因素和公告的“解决方法”部分。 此外,Microsoft 还发布了安全公告 MS03-039 以及取代此公告及其提供的原始扫描工具的新扫描工具。 因此,公告也进行了更新,以反映新修补程序和新扫描工具的发布。
Windows 2000 Service Pack 2 是否支持修补程序?
此安全修补程序将在 Windows 2000 Service Pack 2 上安装。 但是,根据 /https:https:https:>:中找到<的Microsoft 支持部门生命周期策略,Microsoft 不再支持此版本。 此外,此安全修补程序仅收到 Windows 2000 Service Pack 2 上的最低测试。 强烈建议客户尽快升级到受支持的 Service Pack。 如果修补程序安装出现问题,Microsoft 产品支持服务将支持在 Windows 2000 Service Pack 2 上安装此修补程序的客户。
Windows NT 4.0 工作站是否支持修补程序?
此安全修补程序将在 Windows NT 4.0 工作站 Service Pack 6a 上安装。 但是,根据 /https:https:https:>:中找到<的Microsoft 支持部门生命周期策略,Microsoft 不再支持此版本。 此外,此安全修补程序仅收到 Windows NT 4.0 工作站 Service Pack 6a 上的最低测试。 强烈建议客户尽快升级到受支持的版本。 如果修补程序安装出现问题,Microsoft 产品支持服务将支持在 Windows NT 4.0 工作站 Service Pack 6a 上安装此修补程序的客户。
是否有任何工具可用于检测网络上未安装 MS03-026 修补程序的系统?
是 - Microsoft 发布了一个工具,可用于扫描网络是否存在未安装 MS03-026 或新发布的 MS03-039 修补程序的系统。 有关此工具的更多详细信息,请参阅 Microsoft 知识库文章 827363。
我以前下载了 MS03-026 扫描工具,我应该下载更新的工具吗?
是 - 尽管原始扫描工具仍会正确扫描未安装 MS03-026 的系统,但 Microsoft 已发布 MS03-039,取代了此公告。 安装 MS03-039 后,原始扫描工具将不再提供可靠的结果。 但是,新发布的扫描工具将正确扫描易受攻击的计算机,并在安装了 MS03-039 时提供适当的结果。
漏洞的范围是什么?
这是 缓冲区溢出 漏洞。 成功利用此漏洞的攻击者可以完全控制远程计算机。 这会使攻击者能够在所需的服务器上执行任何操作。 例如,攻击者可以更改网页、重新格式化硬盘或向本地管理员组添加新用户。
若要执行此类攻击,攻击者需要能够向 RPC 服务发送格式不正确的消息,从而使目标计算机失败,这样就可以执行任意代码。
导致漏洞的原因是什么?
由于 Windows RPCSS 服务在某些情况下无法正确检查消息输入,因此导致漏洞。 建立连接后,攻击者可能会发送特制格式不正确的 RPC 消息,导致远程系统上的基础分布式组件对象模型 (DCOM) 进程失败,这样就可以执行任意代码。
什么是 DCOM?
分布式组件对象模型(DCOM)是一种协议,使软件组件能够通过网络直接通信。 以前称为“网络 OLE”,DCOM 旨在跨多个网络传输(包括 HTTP 等 Internet 协议)使用。
什么是远程过程调用(RPC)?
远程过程调用(RPC)是一种协议,程序可用于从网络中另一台计算机上的程序请求服务。 RPC 有助于实现互操作性,因为使用 RPC 的程序不必了解支持通信的网络协议。 在 RPC 中,请求程序是客户端,服务提供的程序是服务器。
什么是 COM Internet Services (CIS) 和 RPC over HTTP?
基于 HTTP 的 RPC - v1 (Windows NT 4.0, Windows 2000) 和 v2 (Windows XP, Windows Server 2003) 引入了对新的 RPC 传输协议的支持,该协议允许 RPC 通过 TCP 端口 80 和 443(仅限 v2)进行操作。 这样,客户端和服务器就可以在大多数代理服务器和防火墙的情况下进行通信。 COM Internet Services(CIS)允许 DCOM 通过 HTTP 使用 RPC 在 DCOM 客户端和 DCOM 服务器之间通信。
有关 Windows Server 2003 的“RPC over HTTP”的详细信息,请参阅以下 URL:https://msdn2.microsoft.com/library/Aa375384有关 COM Internet 服务(有时称为 CIS)的详细信息,请参阅以下 URL:/https:>https: <
如何实现知道我是否安装了 COM Internet Services (CIS) 或 RPC over HTTP?
若要确定服务器是否已安装 COM Internet Services 或 RPC over HTTP,请执行以下步骤:
在安装了 Windows NT 选项包的 Windows NT 4.0 系统上:在所有分区上搜索“rpcproxy.dll”。 如果在服务器上找到“rpcproxy.dll”,则安装 COM Internet 服务。
在 Windows 2000 和 Windows Server 2003 服务器上:
在控制面板中,双击“添加/删除程序”,然后双击“添加/删除 Windows 组件”。 Windows 组件向导将启动。 单击“网络服务”,然后单击“详细信息”。 如果选择 COM Internet 服务代理(适用于 Windows 2000 Server)或 HTTP 代理(for Windows Server 2003)检查框,则会在服务器上启用 CIS 或 RPC over HTTP 支持。
注意:如果要远程或以编程方式确定是否安装了 CIS 或 RPC over HTTP,还可以在 Windows 2000 和 Windows Server 2003 安装上搜索“rpcproxy.dll”。 若要在计算机上搜索特定文件:单击“开始”,单击“搜索”,单击“查找文件”或“文件夹”,然后键入要搜索的文件的名称。 搜索可能需要几分钟时间,具体取决于硬盘的大小。
RPCSS 服务有什么问题?
RPCSS 服务存在处理 DCOM 激活的缺陷。 由于处理格式不正确的消息,导致失败。 此特定故障影响用于 DCOM 激活的基础 RPCSS 服务,该服务侦听 UDP 端口 135、137、138、445 和 TCP 端口 135、139、445、593。 此外,如果启用了 CIS 或 RPC over HTTP,则它可以侦听端口 80 和 443。
通过发送格式不正确的 RPC 消息,攻击者可能会导致系统上的 RPCSS 服务失败,从而执行任意代码。
这是 RPC 终结点映射器中的缺陷吗?
否 - 虽然 RPC 终结点映射器与 DCOM 基础结构共享 RPCSS 服务,但缺陷实际上发生在 DCOM 激活基础结构中。 RPC 终结点映射器允许 RPC 客户端确定当前分配给特定 RPC 服务的端口号。 终结点是主机上服务特定于协议的标识符。 对于 TCP 或 UDP 等协议,这是一个端口。 对于命名管道,它是命名管道名称。 其他协议使用其他协议特定的终结点。
此漏洞使攻击者能够执行哪些操作?
成功利用此漏洞的攻击者可以在受影响的系统上使用本地系统特权运行代码。 攻击者可以在系统上执行任何操作,包括安装程序、查看更改或删除数据,或者创建具有完全权限的新帐户。
攻击者如何利用此漏洞?
攻击者可以通过创建一个程序来尝试利用此漏洞,该程序可以通过受影响的 TCP/UDP 端口与易受攻击的服务器通信,以发送特定格式不正确的 RPC 消息。 收到此类消息可能会导致易受攻击系统上的 RPCSS 服务以执行任意代码的方式失败。
还可以通过另一个向量访问受影响的组件,例如,通过交互方式登录到系统,或使用另一个应用程序将参数传递到易受攻击的组件-本地或远程。
谁可以利用此漏洞?
任何可以将格式不正确的 RPC 消息传递到受影响系统上的 RPCSS 服务的用户都可能会尝试利用此漏洞。 由于 RPCSS 服务在所有版本的 Windows 中默认处于打开状态,因此本质上意味着任何与受影响系统建立连接的用户都可能会尝试利用此漏洞。
修补程序的作用是什么?
修补程序通过更改 DCOM 实现来正确检查传递给它的信息来更正漏洞。
解决方法:
在测试或评估修补程序时,是否有任何解决方法可用于帮助阻止利用此漏洞?
是的。 尽管 Microsoft 敦促所有客户尽早应用修补程序,但有一些解决方法可以应用,以帮助防止在此期间利用此漏洞的矢量。 不能保证解决方法会阻止所有可能的攻击途径。 应注意的是,这些解决方法应被视为临时措施,因为它们只是帮助阻止攻击路径,而不是纠正基础漏洞。
在防火墙上阻止 UDP 端口 135、137、138、445 和 TCP 端口 135、139、445、593,以及通过 HTTP 禁用 COM Internet 服务(CIS)和 RPC,这些端口侦听受影响系统上的端口 80 和 443。
这些端口用于启动与远程计算机的 RPC 连接。 在防火墙中阻止它们,将有助于防止防火墙后面的系统被试图利用这些漏洞攻击。 还应确保并阻止远程计算机上任何其他专门配置的 RPC 端口。 如果启用,则 CIS 和 RPC over HTTP 允许 DCOM 调用通过 TCP 端口 80(XP 和 Windows Server 2003 上的 443)运行。 确保在所有受影响的系统上禁用 CIS 和 RPC over HTTP。 有关如何禁用 CIS 的详细信息,请参阅 Microsoft 知识库文章 825819。 有关通过 HTTP 的 RPC 的信息,请参阅 https://msdn2.microsoft.com/library/Aa378642。
使用个人防火墙(例如 Internet 连接ion Firewall(仅在 XP 和 Windows Server 2003 上可用)并禁用 COM Internet Services (CIS)和 RPC over HTTP(在受影响的计算机上侦听端口 80 和 443),尤其是使用 VPN 或类似方式远程连接到企业网络的任何计算机。
如果使用 Windows XP 或 Windows Server 2003 中的 Internet 连接ion 防火墙来保护 Internet 连接,则默认情况下会阻止来自 Internet 的入站 RPC 流量。 确保所有受影响的计算机上都禁用 CIS 和 RPC over HTTP。 有关如何禁用 CIS 的详细信息,请参阅 Microsoft 知识库文章 825819。 有关通过 HTTP 的 RPC 的信息,请参阅 https://msdn2.microsoft.com/library/Aa378642。
使用 IP标准版C 筛选器阻止受影响的端口,并通过 HTTP 禁用 COM Internet 服务(CIS)和 RPC,这些 HTTP 侦听受影响计算机上的端口 80 和 443。
如果使用 Internet 协议安全性(IPSec),则可以保护基于 Windows 2000 的计算机的网络通信。 有关 IPSec 以及如何应用筛选器的详细信息,请参阅 Microsoft 知识库文章 313190 和 813878。 确保所有受影响的计算机上都禁用 CIS 和 RPC over HTTP。 有关如何禁用 CIS 的详细信息,请参阅 Microsoft 知识库文章 825819。 有关通过 HTTP 的 RPC 的信息,请参阅 https://msdn2.microsoft.com/library/Aa378642。
在所有受影响的计算机上禁用 DCOM
当计算机是网络的一部分时,DCOM 线路协议使该计算机上的 COM 对象能够与其他计算机上的 COM 对象通信。 可以为特定计算机禁用 DCOM 以帮助防止此漏洞,但这样做将禁用该计算机上的对象和其他计算机上的对象之间的所有通信。 如果在远程计算机上禁用 DCOM,则之后将无法远程访问该计算机以重新启用 DCOM。 若要重新启用 DCOM,需要对该计算机进行物理访问。 有关如何禁用 DCOM 的信息,请参阅 Microsoft 知识库文章 825750。
注意: 对于 Windows 2000,上述方法仅适用于运行 Service Pack 3 或更高版本的系统。 使用 Service Pack 2 或更低版本的客户应升级到更高版本的 Service Pack,或使用其他解决方法之一。
修补程序可用性
下载此修补程序的位置
- Windows NT 4.0
- Windows NT 4.0 终端服务器版本
- Windows 2000
- Windows XP 32 位版本
- Windows XP 64 位版本
- Windows Server 2003 32 位版本
- Windows Server 2003 64 位版本
有关此修补程序的其他信息
安装平台:
- 可以在运行 Service Pack 6a 的系统上安装 Windows NT 4.0 修补程序。
- 可以在运行 Windows NT 4.0、Terminal Server Edition Service Pack 6 的系统上安装 Windows NT 4.0 终端服务器版修补程序。
- 可以在运行 Windows 2000 Service Pack 2、 Service Pack 3 或 Service Pack 4 的系统上安装 Windows 2000 修补程序。
- Windows XP 的修补程序可以安装在运行 Windows XP Gold 或 Service Pack 1 的系统上。
- Windows Server 2003 修补程序可以安装在运行 Windows Server 2003 Gold 的系统上。
包含在将来的 Service Pack 中:
此问题的修补程序将包含在 Windows 2000 Service Pack 5、Windows XP Service Pack 2 和 Windows Server 2003 Service Pack 1 中。
需要重新启动: 是的。
可以卸载修补程序: 是的。
取代的修补程序:
- Windows 2000 和 Windows XP 修补程序取代了 Microsoft 安全公告 MS03-010 中讨论的 Windows 2000 和 Windows XP 修补程序。
- 此修补程序取代了 Microsoft Windows NT 4.0 的 Microsoft 安全公告 MS01-048 提供的修补程序。
验证修补程序安装:
Windows NT 4.0:
若要验证是否已在计算机上安装修补程序,请确认系统上存在知识库文章 823980 中文件清单中列出的所有文件。
Windows NT 4.0 终端服务器版本:
若要验证是否已在计算机上安装修补程序,请确认系统上存在知识库文章 823980 中文件清单中列出的所有文件。
Windows 2000:
若要验证是否已在计算机上安装修补程序,请确认计算机上已创建以下注册表项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Windows 2000\SP5\知识库(KB)823980。
若要验证各个文件,请使用知识库文章 823980 中文件清单中提供的日期/时间和版本信息。
Windows XP
如果在 Windows XP Gold 上安装:
若要验证是否已在计算机上安装修补程序,请确认计算机上已创建以下注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Windows XP\SP1\知识库(KB)823980 若要验证各个文件,请使用知识库文章 823980 中文件清单中提供的日期/时间和版本信息。
如果在 Windows XP Service Pack 1 上安装:
若要验证是否已在计算机上安装修补程序,请确认计算机上已创建以下注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Windows XP\SP2\知识库(KB)823980。 若要验证各个文件,请使用知识库文章 823980 中文件清单中提供的日期/时间和版本信息。
Windows Server 2003:
若要验证是否已在计算机上安装修补程序,请确认计算机上已创建以下注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Window Server 2003\SP1\知识库(KB)823980。 若要验证各个文件,请使用知识库文章 823980 中文件清单中提供的日期/时间和版本信息。
注意:
无
本地化:
此修补程序的本地化版本在“修补程序可用性”中讨论的位置可用。
获取其他安全修补程序:
可从以下位置获取其他安全问题的修补程序:
- 安全修补程序可从 Microsoft 下载中心获取,可通过执行关键字 (keyword)搜索“security_patch”来轻松找到。
- WindowsUpdate 网站提供了使用者平台的修补程序
其他信息:
确认
Microsoft 感谢Delirium 研究组 的最后阶段向我们报告此问题,并与我们合作保护客户。
支持:
- Microsoft 知识库文章 823980 讨论此问题,将在发布此公告大约 24 小时后提供。 可以在 Microsoft Online 支持网站上找到知识库文章。
- Microsoft 产品支持服务提供技术支持。 与安全修补程序关联的支持调用不收取任何费用。
安全资源:Microsoft TechNet 安全中心网站提供有关 Microsoft 产品安全性的其他信息。
免责声明:
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。
修改:
- V1.0(2003 年 7 月 16 日):公告已创建。
- V1.1(2003 年 7 月 18 日):缓解因素和解决方法部分已更新,以反映其他端口。
- V1.2(2003 年 7 月 21 日):添加了 Windows XP 黄金修补程序验证注册表项。
- V1.3(2003 年 7 月 27 日):更新的解决方法部分,包括有关如何禁用 DCOM 的附加信息。
- V1.4(2003 年 8 月 12 日):已更新为包含有关 Windows 2000 Service Pack 2 支持的信息,并更新了包含附加解决方法信息的公告。
- V1.5(2003 年 8 月 14 日):添加了扫描程序工具的详细信息。
- V1.6(2003 年 8 月 15 日):更新了下载链接,从 NT4 链接中删除了“服务器”一词。
- V1.7(2003 年 8 月 18 日):更正了常见问题解答部分中的次要格式错误。
- V1.8(2003 年 8 月 21 日):更新了“其他信息”部分中的取代信息。
- V1.9(2003 年 8 月 25 日):已更新,包括有关此修补程序的 Windows NT 4.0 工作站 Service Pack 6a 支持的信息
- V2.0(2003 年 9 月 10 日):已更新,包括有关 MS03-039 和工具取代的信息。
构建于 2014-04-18T13:49:36Z-07:00</https:>