2008 年 10 月的 Microsoft 安全公告摘要

发布时间: 2008 年 10 月 14 日 |更新时间:2008 年 10 月 23 日

版本: 3.0

此公告摘要列出了 2008 年 10 月发布的安全公告。

随着2008年10月公告的发布,本公告摘要取代了2008年10月9日发布的公告提前通知。 有关公告提前通知服务的详细信息,请参阅 Microsoft 安全公告提前通知

有关如何在发布 Microsoft 安全公告时接收自动通知的信息,请访问 Microsoft 技术安全通知

Microsoft 在 2008 年 10 月 15 日上午 11:00(美国和加拿大)主持网络广播,以解决这些公告中的客户问题。 立即注册 10 月安全公告网络广播。 在此日期之后,此网络广播按需提供。 有关详细信息,请参阅 Microsoft 安全公告摘要和网络广播

对于添加到本公告摘要版本 3.0 的带外安全公告,Microsoft 正在主持一个网络广播,以解决 2008 年 10 月 23 日下午 1:00(美国和加拿大)的客户问题。 立即注册带外安全公告网络广播。 在此日期之后,此网络广播按需提供。 有关详细信息,请参阅 Microsoft 安全公告摘要和网络广播

Microsoft 还提供信息,帮助客户使用与每月安全更新相同的当天发布的任何非安全高优先级更新来设置每月安全更新的优先级。 请参阅“其他信息”部分

公告信息

执行摘要

本月的安全公告如下所示,严重性如下:

严重(5)

公告标识符 Microsoft 安全公告 MS08-067
公告标题 服务器服务中的漏洞可能允许远程代码执行(958644)
执行摘要 此安全更新可解决服务器服务中的私有报告漏洞。 如果受影响的系统收到专门制作的 RPC 请求,该漏洞可能会允许远程代码执行。 在 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 系统上,攻击者可以在不进行身份验证的情况下利用此漏洞来运行任意代码。 此漏洞可用于创建可蠕虫攻击。 防火墙最佳做法和标准默认防火墙配置可帮助保护网络资源免受源自企业外围的攻击。
最大严重性分级 严重
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-060
公告标题 Active Directory 中的漏洞可能允许远程代码执行 (957280)
执行摘要 此安全更新可解决 Microsoft Windows 2000 Server 上 Active Directory 实现中的私有报告漏洞。 如果攻击者获得对受影响网络的访问权限,则此漏洞可能会允许远程代码执行。 此漏洞仅影响配置为域控制器的 Microsoft Windows 2000 服务器。 如果 Microsoft Windows 2000 服务器尚未升级为域控制器,则不会侦听轻型目录访问协议(LDAP)或基于 SSL(LDAPS)查询的 LDAP,并且不会公开此漏洞。
最大严重性分级 严重
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-058
公告标题 Internet Explorer 累积安全更新 (956390)
执行摘要 此安全更新可解决五个私有报告的漏洞和一个公开披露的漏洞。 如果用户使用 Internet Explorer 查看特制网页,则这些漏洞可能会允许信息泄露或远程代码执行。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
最大严重性分级 严重
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows、Internet Explorer。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-059
公告标题 主机集成服务器 RPC 服务中的漏洞可能允许远程代码执行(956695)
执行摘要 此安全更新可解决 Microsoft Host Integration Server 中公开报告的漏洞。 如果攻击者向受影响的系统发送了特制的远程过程调用(RPC)请求,则漏洞可能会允许远程代码执行。 遵循最佳做法并将 SNA RPC 服务帐户配置为对系统拥有较少用户权限的客户的影响可能比将 SNA RPC 服务帐户配置为具有管理用户权限的客户少。
最大严重性分级 严重
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新可能需要重启。
受影响的软件 Microsoft Host Integration Server。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-057
公告标题 Microsoft Excel 中的漏洞可能允许远程代码执行(956416)
执行摘要 此安全更新解决了 Microsoft 办公室 Excel 中三个私有报告的漏洞,如果用户打开了特制的 Excel 文件,则允许远程执行代码。 成功利用这些漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
最大严重性分级 严重
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新不需要重启。
受影响的软件 Microsoft Office。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

重要提示 (6)

公告标识符 Microsoft 安全公告 MS08-066
公告标题 Microsoft 辅助函数驱动程序中的漏洞可能允许提升权限(956803)
执行摘要 此安全更新可解决 Microsoft 辅助函数驱动程序中私有报告的漏洞。 成功利用此漏洞的本地攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。
最大严重性分级 重要说明
漏洞的影响 权限提升
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-061
公告标题 Windows 内核中的漏洞可能允许提升权限(954211)
执行摘要 此安全更新可解决 Windows 内核中公开披露的一个漏洞和两个私下报告的漏洞。 成功利用这些漏洞的本地攻击者可以完全控制受影响的系统。 无法远程或匿名用户利用漏洞。
最大严重性分级 重要说明
漏洞的影响 权限提升
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-062
公告标题 Windows Internet 打印服务中的漏洞可能导致远程代码执行(953155)
执行摘要 此更新解决了 Windows Internet 打印服务中可允许远程执行代码的私有报告漏洞。 成功利用此漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可以安装程序;查看、更改或删除数据;或创建新帐户。
最大严重性分级 重要说明
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-063
公告标题 SMB 中的漏洞可能导致远程代码执行(957095)
执行摘要 此安全更新解决了 Microsoft 服务器消息块 (SMB) 协议中的私有报告漏洞。 该漏洞可能允许在共享文件或文件夹的服务器上执行远程代码。 成功利用这些漏洞的攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。
最大严重性分级 重要说明
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-064
公告标题 虚拟地址描述符操作中的漏洞可能导致特权提升(956841)
执行摘要 此安全更新可解决虚拟地址描述符中私有报告的漏洞。 如果用户运行特殊设计的应用程序,该漏洞可能会允许提升特权。 成功利用此漏洞的经过身份验证的攻击者可能会提升受影响系统上的特权。 然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全管理权限的新帐户。
最大严重性分级 重要说明
漏洞的影响 权限提升
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。
公告标识符 Microsoft 安全公告 MS08-065
公告标题 消息队列中的漏洞可能导致远程代码执行(951071)
执行摘要 此安全更新可解决 Microsoft Windows 2000 系统上消息队列服务(MSMQ)中私有报告的漏洞。 该漏洞可能允许在启用了 MSMQ 服务的 Microsoft Windows 2000 系统上执行远程代码。
最大严重性分级 重要说明
漏洞的影响 远程代码执行
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新需要重启。
受影响的软件 Microsoft Windows。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

中等 (1)

公告标识符 Microsoft 安全公告 MS08-056
公告标题 Microsoft 办公室中的漏洞可能导致信息泄露(957699)
执行摘要 此安全更新可解决Microsoft 办公室中私有报告的漏洞。 如果用户单击特制的 CDO URL,该漏洞可能会允许信息泄露。 成功利用此漏洞的攻击者可能会在用户的浏览器中注入客户端脚本,该脚本可能会欺骗内容、披露信息或采取用户可在受影响的网站上采取的任何操作。
最大严重性分级 中等
漏洞的影响 信息泄露
检测 Microsoft 基线安全分析器可以检测计算机系统是否需要此更新。 更新不需要重启。
受影响的软件 Microsoft Office。 有关详细信息,请参阅“受影响的软件和下载位置”部分。

Exploitability Index

如何实现使用此表?

使用此表可了解为可能需要安装的每个安全更新发布运行攻击代码的可能性。 应根据特定配置查看以下每个评估,以便确定部署的优先级。 有关这些分级的含义及其确定方式的详细信息,请参阅 Microsoft Exploit Index

公告 ID 公告标题 CVE ID 利用性索引评估 关键说明
MS08-056 Microsoft 办公室中的漏洞可能导致信息泄露(957699) CVE-2008-4020 2 - 可能不一致的攻击代码 可以创建正常运行的利用代码。 但是,严重性影响有限,因为漏洞仅允许在特定 Web 应用程序方案中的对话框中欺骗。 因此,攻击者可能很少关注这一点。
MS08-057 Microsoft Excel 中的漏洞可能允许远程代码执行(956416) CVE-2008-4019 1 - 可能的一致攻击代码
MS08-057 Microsoft Excel 中的漏洞可能允许远程代码执行(956416) CVE-2008-3471 2 - 可能不一致的攻击代码
MS08-057 Microsoft Excel 中的漏洞可能允许远程代码执行(956416) CVE-2008-3477 2 - 可能不一致的攻击代码
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-2947 (公告发布)
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-3472 1 - 可能的一致攻击代码
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-3473 1 - 可能的一致攻击代码
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-3475 2 - 可能不一致的攻击代码
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-3474 3 - 功能攻击代码不太可能
MS08-058 Internet Explorer 累积安全更新 (956390) CVE-2008-3476 3 - 功能攻击代码不太可能
MS08-059 主机集成服务器 RPC 服务中的漏洞可能允许远程代码执行(956695) CVE-2008-3466 1 - 可能的一致攻击代码 虽然只有特定类型的企业客户可能会安装 Host Integration Server,但可能会创建正常运行的攻击代码。
MS08-060 Active Directory 中的漏洞可能允许远程代码执行 (957280) CVE-2008-4023 2 - 可能不一致的攻击代码 触发漏洞可能会导致拒绝服务条件。 但是,由于无法控制所需的写入地址,无法控制所需的写入地址,因此很难创建有效的利用代码来利用远程代码执行。
MS08-061 Windows 内核中的漏洞可能允许提升权限(954211) CVE-2008-2250 1 - 可能的一致攻击代码
MS08-061 Windows 内核中的漏洞可能允许提升权限(954211) CVE-2008-2252 1 - 可能的一致攻击代码 最有可能为多处理器系统创建功能攻击。
MS08-061 Windows 内核中的漏洞可能允许提升权限(954211) CVE-2008-2251 3 - 功能攻击代码不太可能 触发漏洞可能是可能的,但成功且正常运行的漏洞代码很难创建。
MS08-062 Windows Internet 打印服务中的漏洞可能导致远程代码执行(953155) CVE-2008-1446 1 - 可能的一致攻击代码 在有限的定向攻击中发现了一致的攻击代码。 默认情况下启用 Internet 打印协议(IPP)服务时,使用 IIS 访问此服务还需要在所有平台上进行身份验证。
MS08-063 SMB 中的漏洞可能导致远程代码执行(957095) CVE-2008-4038 2 - 可能不一致的攻击代码
MS08-064 虚拟地址描述符操作中的漏洞可能导致特权提升(956841) CVE-2008-4036 2 - 可能不一致的攻击代码
MS08-065 消息队列中的漏洞可能导致远程代码执行(951071) CVE-2008-3479 3 - 功能攻击代码不太可能 虽然可能会泄露信息,但从内存中获取有用内容并不总是可能的。 可以触发内存损坏问题,但远程代码执行难以获取。
MS08-066 Microsoft 辅助函数驱动程序中的漏洞可能允许提升权限(956803) CVE-2008-3464 1 - 可能的一致攻击代码
MS08-067 服务器服务中的漏洞可能允许远程代码执行(958644) CVE-2008-4250 1 - 可能的一致攻击代码 在有限的定向攻击中发现了一致的攻击代码,影响 Windows XP 和 Windows Server 2003。 虽然此服务默认在所有受影响的平台上启用,但开发很可能在 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 上。 Windows Vista 和 Windows Server 2008 的默认安装需要身份验证,因为 UAC 中引入了强制实施其他完整性级别的保护。 即使 UAC 提示符已禁用,此保护也已到位。 即使在身份验证后,ASLR 和 DEP 增强功能也会给开发带来障碍。

受影响的软件和下载位置

如何实现使用此表?

使用此表了解可能需要安装的安全更新。 应查看列出的每个软件程序或组件,以查看是否需要任何安全更新。 如果列出了软件程序或组件,则可用软件更新将超链接,并且还会列出软件更新的严重性分级。

请注意 ,可能需要为单个漏洞安装多个安全更新。 查看列出的每个公告标识符的整个列,以根据系统上安装的程序或组件来验证必须安装的更新。

Windows 操作系统和组件

Microsoft Windows 2000
公告标识符 MS08-067 MS08-060 MS08-058 MS08-066 MS08-061 MS08-062 MS08-063 MS08-064 MS08-065
公告最大严重性分级 严重 严重 严重 重要说明 重要说明 重要说明 重要说明 重要说明 重要说明
Microsoft Windows 2000 Service Pack 4 Microsoft Windows 2000 Service Pack 4 (严重) Microsoft Windows 2000 Server Service Pack 4 上的 Active Directory (严重) Microsoft Internet Explorer 5.01 Service Pack 4 (关键) Microsoft Internet Explorer 6 Service Pack 1 (关键) 不适用 Microsoft Windows 2000 Service Pack 4 (重要说明) Microsoft Windows 2000 Service Pack 4 (重要说明) Microsoft Windows 2000 Service Pack 4 (重要说明) 不适用 Microsoft Windows 2000 Service Pack 4 (重要说明)
Windows XP
公告标识符 MS08-067 MS08-060 MS08-058 MS08-066 MS08-061 MS08-062 MS08-063 MS08-064 MS08-065
公告最大严重性分级 严重 严重 严重 重要说明 重要说明 重要说明 重要说明 重要说明 重要说明
Windows XP Service Pack 2 和 Windows XP Service Pack 3 Windows XP Service Pack 2 和 Windows XP Service Pack 3 (严重) 不适用 Microsoft Internet Explorer 6 (关键) Windows Internet Explorer 7 (重要) Windows XP Service Pack 2 和 Windows XP Service Pack 3 (重要说明) Windows XP Service Pack 2 和 Windows XP Service Pack 3 (重要说明) Windows XP Service Pack 2 和 Windows XP Service Pack 3 (重要说明) Windows XP Service Pack 2 和 Windows XP Service Pack 3 (重要说明) Windows XP Service Pack 2 和 Windows XP Service Pack 3 (重要说明) 不适用
Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (严重) 不适用 Microsoft Internet Explorer 6 (关键) Windows Internet Explorer 7 (重要) Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (重要说明) Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (重要说明) Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (重要说明) Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (重要说明) Windows XP Professional x64 Edition 和 Windows XP Professional x64 Edition Service Pack 2 (重要说明) 不适用
Windows Server 2003
公告标识符 MS08-067 MS08-060 MS08-058 MS08-066 MS08-061 MS08-062 MS08-063 MS08-064 MS08-065
公告最大严重性分级 严重 严重 严重 重要说明 重要说明 重要说明 重要说明 重要说明 重要说明
Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (严重) 不适用 Microsoft Internet Explorer 6 (中等) Windows Internet Explorer 7 (低) Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (重要说明) Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (重要说明) Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (重要说明) Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (重要说明) Windows Server 2003 Service Pack 1 和 Windows Server 2003 Service Pack 2 (重要说明) 不适用
Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (严重) 不适用 Microsoft Internet Explorer 6 (中等) Windows Internet Explorer 7 (低) Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (重要说明) Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (重要说明) Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (重要说明) Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (重要说明) Windows Server 2003 x64 Edition 和 Windows Server 2003 x64 Edition Service Pack 2 (重要说明) 不适用
具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和带有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统)的 Windows Server 2003 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和带有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(关键) 不适用 Microsoft Internet Explorer 6 (中等) Windows Internet Explorer 7 (低) 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和具有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(重要) 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和具有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(重要) 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和具有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(重要) 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和具有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(重要) 具有 SP1 的 Windows Server 2003(适用于基于 Itanium 的系统)和具有 SP2 的 Windows Server 2003(适用于基于 Itanium 的系统 )的 Windows Server 2003(重要) 不适用
Windows Vista
公告标识符 MS08-067 MS08-060 MS08-058 MS08-066 MS08-061 MS08-062 MS08-063 MS08-064 MS08-065
公告最大严重性分级 严重 严重 严重 重要说明 重要说明 重要说明 重要说明 重要说明 重要说明
Windows Vista 和 Windows Vista Service Pack 1 Windows Vista 和 Windows Vista Service Pack 1 (重要说明) 不适用 Windows Internet Explorer 7 (重要说明) 不适用 Windows Vista 和 Windows Vista Service Pack 1 (重要说明) Windows Vista 和 Windows Vista Service Pack 1 (无严重性分级) Windows Vista 和 Windows Vista Service Pack 1 (重要说明) Windows Vista 和 Windows Vista Service Pack 1 (重要说明) 不适用
Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 (重要说明) 不适用 Windows Internet Explorer 7 (重要说明) 不适用 Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 (重要说明) Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 (无严重性分级) Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 (重要说明) Windows Vista x64 版本和 Windows Vista x64 版本 Service Pack 1 (重要说明) 不适用
Windows Server 2008
公告标识符 MS08-067 MS08-060 MS08-058 MS08-066 MS08-061 MS08-062 MS08-063 MS08-064 MS08-065
公告最大严重性分级 严重 严重 严重 重要说明 重要说明 重要说明 重要说明 重要说明 重要说明
适用于 32 位系统的 Windows Server 2008 Windows Server 2008 for 32 位系统* (重要) 不适用 Windows Internet Explorer 7** (低) 不适用 Windows Server 2008 for 32 位系统* (重要) Windows Server 2008 for 32 位系统* (重要) Windows Server 2008 for 32 位系统* (重要) Windows Server 2008 for 32 位系统* (重要) 不适用
基于 x64 的系统的 Windows Server 2008 基于 x64 的系统 Windows Server 2008* (重要说明) 不适用 Windows Internet Explorer 7** (低) 不适用 基于 x64 的系统 Windows Server 2008* (重要说明) 基于 x64 的系统 Windows Server 2008* (重要说明) 基于 x64 的系统 Windows Server 2008* (重要说明) 基于 x64 的系统 Windows Server 2008* (重要说明) 不适用
基于 Itanium 的 Windows Server 2008 系统 基于 Itanium 的 Windows Server 2008 系统 (重要) 不适用 Windows Internet Explorer 7 (低) 不适用 基于 Itanium 的 Windows Server 2008 系统 (重要) 基于 Itanium 的系统 Windows Server 2008 (无严重性分级) 基于 Itanium 的 Windows Server 2008 系统 (重要) 基于 Itanium 的 Windows Server 2008 系统 (重要) 不适用

*Windows Server 2008 服务器核心安装受到影响。 对于受支持的 Windows Server 2008 版本,此更新采用相同的严重性分级,无论是否使用 Server Core 安装选项安装 Windows Server 2008。 有关此安装选项的详细信息,请参阅 服务器核心。 请注意,Server Core 安装选项不适用于某些版本的 Windows Server 2008;请参阅 “比较服务器核心安装选项”。

**Windows Server 2008 服务器核心安装不受影响。 如果 Windows Server 2008 使用 Server Core 安装选项安装 Windows Server 2008,则这些更新解决的漏洞不会影响受支持的 Windows Server 2008 版本。 有关此安装选项的详细信息,请参阅 服务器核心。 请注意,Server Core 安装选项不适用于某些版本的 Windows Server 2008;请参阅 “比较服务器核心安装选项”。

Microsoft 办公室套件和软件

Microsoft 办公室套件、系统和组件
公告标识符 MS08-057 MS08-056
公告最大严重性分级 严重 中等
Microsoft 办公室 2000 Service Pack 3 Excel 2000 Service Pack 3 (知识库(KB)955461) (关键) 不适用
Microsoft 办公室 XP Service Pack 3 Excel 2002 Service Pack 3 (知识库(KB)955464) (重要说明) Microsoft 办公室 XP Service Pack 3 (知识库(KB)956464) (中等)
Microsoft 办公室 2003 Service Pack 2 和 Microsoft 办公室 2003 Service Pack 3 Excel 2003 Service Pack 2 (知识库(KB)955466) (重要说明) Excel 2003 Service Pack 3 (知识库(KB)955466) (重要) 不适用
2007 Microsoft 办公室 System 和 2007 Microsoft 办公室 System Service Pack 1 Excel 2007 (知识库(KB)955470) (重要说明) Excel 2007 Service Pack 1 (知识库(KB)955470) (重要提示) 不适用
Microsoft Office for Mac
公告标识符 MS08-057 MS08-056
公告最大严重性分级 严重 中等
Microsoft Office 2004 for Mac Microsoft 办公室 2004 for Mac (知识库(KB)958312) (重要) 不适用
Microsoft Office 2008 for Mac Microsoft 办公室 2008 for Mac (知识库(KB)958267) (重要) 不适用
打开适用于 Mac 的 XML 文件格式转换器 Open XML File Format Converter for Mac (知识库(KB)958304) (重要) 不适用
其他办公室软件
公告标识符 MS08-057 MS08-056
公告最大严重性分级 严重 中等
Microsoft 办公室 Excel Viewer Microsoft 办公室 Excel Viewer 2003 (知识库(KB)955468) (重要) Microsoft 办公室 Excel Viewer 2003 Service Pack 3 (知识库(KB)955468) (重要) Microsoft 办公室 Excel 查看器 (知识库(KB)955935) (重要) 不适用
适用于 Word、Excel 和 PowerPoint 2007 文件格式的Microsoft 办公室兼容性包 Microsoft 办公室 Word、Excel 和 PowerPoint 2007 文件格式(知识库(KB)955936)(重要)Microsoft 办公室兼容包(适用于 Word、Excel 和 PowerPoint 2007 文件格式 Service Pack 1(知识库(KB)955936) (重要) 不适用
Microsoft Office SharePoint Server 2007 Microsoft 办公室 SharePoint Server 2007* (知识库(KB)955937) (重要) Microsoft 办公室 SharePoint Server 2007 Service Pack 1* (知识库(KB)955937) (重要) Microsoft 办公室 SharePoint Server 2007 x64 版本* (知识库(KB)955937) (重要) Microsoft 办公室 SharePoint Server 2007 x64 Edition Service Pack 1* (知识库(KB)955937) (重要) 不适用

*此更新适用于安装了 Excel Services 的服务器,例如Microsoft 办公室 SharePoint Server 2007 Enterprise 和 Microsoft 办公室 SharePoint Server 2007 For Internet Sites 的默认配置。 Microsoft 办公室 SharePoint Server 2007 Standard 不包括 Excel Services。

Microsoft Server Software

Microsoft Host Integration Server
公告标识符 MS08-059
公告最大严重性分级 严重
Microsoft Host Integration Server 2000 Microsoft Host Integration Server 2000 Service Pack 2 (服务器) (关键) Microsoft Host Integration Server 2000 管理员istrator 客户端 (关键)
Microsoft Host Integration Server 2004 Microsoft Host Integration Server 2004 (服务器) (关键) Microsoft Host Integration Server 2004 Service Pack 1 (服务器) (关键) Microsoft Host Integration Server 2004 (客户端) (关键) Microsoft Host Integration Server 2004 Service Pack 1 (客户端) (关键)
Microsoft Host Integration Server 2006 适用于 32 位系统的 Microsoft Host Integration Server 2006(关键) Microsoft Host Integration Server 2006(适用于基于 x64 的系统 )(关键)

检测和部署工具和指南

安全中心

管理部署到组织中的服务器、台式机和移动计算机所需的软件和安全更新。 有关详细信息, 请参阅 TechNet 更新管理中心TechNet 安全中心提供有关 Microsoft 产品安全性的其他信息。 消费者可以通过单击“最新安全汇报”访问“家庭安全”来访问此信息。

可从 Microsoft 更新、Windows 更新办公室更新获取安全更新 Microsoft 下载中心还提供安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。

最后,可以从 Microsoft 更新目录下载安全更新。 Microsoft 更新目录提供通过Windows 更新和 Microsoft 更新提供的内容的可搜索目录,包括安全更新、驱动程序和服务包。 使用安全公告编号(如“MS07-036”)进行搜索,可以将所有适用的更新添加到篮子(包括更新的不同语言),并下载到所选文件夹。 有关 Microsoft 更新目录的详细信息,请参阅 Microsoft 更新目录常见问题解答

检测和部署指南

Microsoft 提供了本月安全更新的检测和部署指南。 本指南还将帮助 IT 专业人员了解如何使用各种工具来帮助部署安全更新,例如Windows 更新、Microsoft 更新、办公室更新、Microsoft 基线安全分析器(MBSA)、办公室检测工具、Microsoft 系统管理服务器(SMS)和扩展安全更新清单工具(ESUIT)。 有关详细信息,请参阅 Microsoft 知识库文章910723

Microsoft 基准安全分析器

Microsoft 基线安全分析器(MBSA)允许管理员扫描本地和远程系统,了解缺少安全更新以及常见的安全配置错误。 有关 MBSA 的详细信息,请访问 Microsoft 基线安全分析器

Windows Server Update Services

通过使用 Windows Server Update Services (WSUS),管理员可以快速可靠地部署 Windows 2000 操作系统及更高版本的最新关键更新和安全更新,办公室 XP 及更高版本、Exchange Server 2003 和 SQL Server 2000 到 Windows 2000 及更高版本的操作系统。

有关如何使用 Windows Server Update Services 部署此安全更新的详细信息,请访问 Windows Server Update Services

系统管理服务器

Microsoft Systems Management Server (SMS) 提供高度可配置的企业解决方案来管理更新。 通过使用 SMS,管理员可以识别需要安全更新的基于 Windows 的系统,并在整个企业中执行这些更新的受控部署,同时对最终用户造成最小中断。 下一版 SMS(System Center Configuration Manager 2007)现已推出;另 请参阅 System Center Configuration Manager 2007。 有关如何使用 SMS 2003 部署安全更新的详细信息,请参阅 SMS 2003 安全修补程序管理。 SMS 2.0 用户也可以使用软件汇报服务功能包来帮助部署安全更新。 有关短信的信息,请访问 Microsoft Systems Management Server

注意 SMS 使用 Microsoft 基线安全分析器和Microsoft 办公室检测工具为安全公告更新检测和部署提供广泛的支持。 这些工具可能无法检测到某些软件更新。 管理员管理员可以使用 SMS 的清单功能,在这些情况下以特定系统的更新为目标。 有关此过程的详细信息,请参阅使用 SMS 软件分发功能部署软件汇报。 某些安全更新要求在重启系统后拥有管理权限。 管理员istrators 可以使用提升的权限部署工具(在 SMS 2003 管理员istration 功能包和 SMS 2.0 管理员istration 功能包提供)来安装这些更新。

更新兼容性计算器和应用程序兼容性工具包

汇报通常写入应用程序运行所需的相同文件和注册表设置。 这可以触发不兼容,并增加部署安全更新所需的时间。 可以使用应用程序兼容性工具包 5.0 随附更新兼容性计算器组件简化针对已安装应用程序的测试和验证 Windows 更新。

应用程序兼容性工具包(ACT)包含必要的工具和文档,用于在环境中部署 Microsoft Windows Vista、Windows 更新、Microsoft 安全更新或新版本的 Windows Internet Explorer 之前评估和缓解应用程序兼容性问题。

其他信息

Microsoft Windows 恶意软件删除工具

Microsoft 已在 Windows 更新、Microsoft 更新、Windows Server 更新服务和下载中心发布了 Microsoft Windows 恶意软件删除工具的更新版本。

MU、WU 和 WSUS 上的非安全性、高优先级汇报

有关 Windows 更新 和 Microsoft 更新的非安全版本的信息,请参阅:

安全策略和社区

更新管理策略

更新管理 安全指南提供有关 Microsoft 有关应用安全更新的最佳做法建议的其他信息。

获取其他安全汇报

可从以下位置获取其他安全问题汇报:

  • 可从 Microsoft 下载中心获取安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。
  • 使用者平台的汇报可从Microsoft 更新
  • 可以从安全与关键版本 ISO CD 映像文件的下载中心获取本月提供的Windows 更新安全更新。 有关详细信息,请参阅 Microsoft 知识库文章913086

IT 专业人员安全社区

了解如何提高安全性并优化 IT 基础结构,并与其他 IT 专业人员一起参与 IT 专业安全社区中的安全主题。

致谢

Microsoft 感谢 以下部门与我们合作,帮助保护客户:

  • NetAgent Co., Ltd. 用于报告 MS08-056 中所述的问题
  • iDefenseJoshua J. Drake,用于报告 MS08-057 中所述的问题
  • Wushi,使用 TippingPointZero Day 计划报告 MS08-057 中所述的问题
  • Labo SkopiaLionel d'Hauenens,与 iDefense VCP 合作,报告 MS08-057 中所述的问题
  • CHkr_D591,使用 TippingPoint零日计划报告 MS08-057 中所述的问题
  • David Bloom 报告 MS08-058 中所述的问题
  • Gregory Rubin 报告 MS08-058 中所述的问题
  • Ivan Fratric,与 TippingPoint零日计划合作,报告 MS08-058 中所述的问题
  • n.runsThierry Zoller 报告 MS08-058 中所述的问题
  • ComposicaLee Dagon 报告 MS08-058 中所述的问题
  • Stephen Fewer of Harmony Security, working with iDefense VCP, for reporting an issue described in MS08-059
  • nCirclePaul Miseiko 报告 MS08-060 中所述的问题
  • iShadowPaul Caton 报告 MS08-061 中所述的问题
  • SkyRecon托马斯·加尼尔报告 MS08-061 中所述的问题
  • 用于报告 MS08-062 中所述问题的 CERT/CC
  • Codenomicon约书亚·莫林报告 MS08-063 中所述的问题
  • Alex Ionescu (https:) 报告 MS08-064 中所述的问题
  • Cody Pierce 和 TippingPoint DVLabsAaron Portnoy 报告 MS08-065 中所述的问题
  • SkyReconFabien Le Mentec 报告 MS08-066 中所述的问题

支持

  • 列出的受影响的软件已经过测试,以确定受影响的版本。 其他版本已超过其支持生命周期。 若要确定软件版本的支持生命周期,请访问Microsoft 支持部门生命周期
  • 美国和加拿大的客户可以在 1-866-PCSAFETY 接受 Microsoft 产品支持服务的 技术支持。 对于与安全更新关联的支持调用,不收取任何费用。
  • 国际客户可以从其本地 Microsoft 子公司获得支持。 不支持与安全更新关联的支持。 有关如何联系 Microsoft 获取支持问题的详细信息,请访问 国际帮助和支持

免责声明

Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。

修订

  • V1.0(2008 年 10 月 14 日):已发布公告摘要。
  • V2.0(2008 年 10 月 15 日):删除了基于 Itanium 的系统(MS08-062)的 Windows Server 2008 严重性分级。
  • V2.1(2008 年 10 月 16 日):更新了 Microsoft 安全公告 MS08-062 的执行摘要。
  • V3.0(2008 年 10 月 23 日):添加了 Microsoft 安全公告 MS08-067,服务器服务中的漏洞可能允许远程代码执行(958644)。 此外,还添加了此带外安全公告的公告网络广播链接。

构建于 2014-04-18T13:49:36Z-07:00</https:>