Microsoft 資訊安全公告 MS17-006 - 重大
Internet Explorer 累積安全性更新 (4013073)
發行日期:2017 年 3 月 14 日
版本: 1.0
提要
此安全性更新可解決 Internet Explorer 中的弱點。如果使用者使用 Internet Explorer 檢視蓄意製作的網頁,最嚴重的弱點可能會允許遠端執行程式碼。成功利用這些弱點的攻擊者可能會取得與目前使用者相同的使用者權限。如果目前的使用者以系統管理使用者權限登入,則成功利用此弱點的攻擊者可能會取得受影響系統的控制權。攻擊者接下來將能安裝程式,檢視、變更或刪除資料,或建立具有完整使用者權限的新帳戶。
對於受影響的 Windows 用戶端上的 Internet Explorer 9 (IE 9) 和 Internet Explorer 11 (IE 11),此安全性更新的嚴重性等級為「重大」;對於受影響的 Windows 伺服器上的 Internet Explorer 9 (IE 9)、Internet Explorer 10 (IE 10) 和 Internet Explorer 11 (IE 11),此安全性更新的嚴重性等級則為「中度」。如需詳細資訊,請參閱<受影響的軟體>一節。
如需有關弱點的詳細資訊,請參閱<弱點資訊>一節。
如需有關此更新的詳細資訊,請參閱 Microsoft 知識庫文章 4013073。
受影響的軟體
下列軟體版號或版本會受到影響。未列出的版號或版本不是超出支援週期就是不受影響。若要了解您的軟體版本的支援週期,請參閱 Microsoft 產品技術支援週期網站。
針對每個受影響的軟體所指出的嚴重性等級假設弱點可能產生最大影響。在本資訊安全公告發行的 30 天內,如需弱點之易遭利用性與嚴重性等級和資訊安全影響之間對應關係的資訊,請參閱 3 月份公告摘要中的<弱點入侵指數>。
注意 請參閱安全性更新導覽,了解取用安全性更新資訊的新方法。您可以自訂您的檢視並建立受影響軟體清單,以及透過符合 REST 限制的 API 下載資料。如需詳細資訊,請參閱安全性更新導覽常見問題集。提醒您,「安全性更新導覽」將會取代資訊安全公告。請參閱我們的部落格文章將我們的承諾延續至安全性更新 (英文),取得詳細資訊。
**作業系統** | **元件** | **最大資訊安全影響** | **彙總嚴重性等級** | **取代的更新**\* |
**Internet Explorer 9** | ||||
Windows Vista Service Pack 2 | [Internet Explorer 9](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | [MS16-144](https://go.microsoft.com/fwlink/?linkid=834441) 中的 3203621 |
Windows Vista Service Pack 2 | [Microsoft 網際網路郵件 API](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3218362) (3218362) | 資訊洩漏 | 重要 | [MS16-126](https://go.microsoft.com/fwlink/?linkid=829052) 中的 3193515 |
Windows Vista x64 Edition Service Pack 2 | [Internet Explorer 9](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | [MS16-144](https://go.microsoft.com/fwlink/?linkid=834441) 中的 3203621 |
Windows Vista x64 Edition Service Pack 2 | [Microsoft 網際網路郵件 API](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3218362) (3218362) | 資訊洩漏 | 重要 | [MS16-126](https://go.microsoft.com/fwlink/?linkid=829052) 中的 3193515 |
適用於 32 位元系統的 Windows Server 2008 Service Pack 2 | [Internet Explorer 9](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 中度 | [MS16-144](https://go.microsoft.com/fwlink/?linkid=834441) 中的 3203621 |
適用於 32 位元系統的 Windows Server 2008 Service Pack 2 | [Microsoft 網際網路郵件 API](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3218362) (3218362) | 資訊洩漏 | 重要 | [MS16-126](https://go.microsoft.com/fwlink/?linkid=829052) 中的 3193515 |
適用於 x64 型系統的 Windows Server 2008 Service Pack 2 | [Internet Explorer 9](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 中度 | [MS16-144](https://go.microsoft.com/fwlink/?linkid=834441) 中的 3203621 |
適用於 x64 型系統的 Windows Server 2008 Service Pack 2 | [Microsoft 網際網路郵件 API](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3218362) (3218362) | 資訊洩漏 | 重要 | [MS16-126](https://go.microsoft.com/fwlink/?linkid=829052) 中的 3193515 |
**Internet Explorer 10** | ||||
Windows Server 2012 僅限安全性 | [Internet Explorer 10 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 中度 | 無 |
Windows Server 2012 每月彙總套件[1] | [Internet Explorer 10](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012217) (4012217) | 遠端執行程式碼 | 中度 | [3205409](https://go.microsoft.com/fwlink/?linkid=834441) |
**Internet Explorer 11** | ||||
適用於 32 位元系統的 Windows 7 Service Pack 1 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | 無 |
適用於 32 位元系統的 Windows 7 Service Pack 1 每月彙總套件[2] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (4012215) | 遠端執行程式碼 | 重大 | [3212646](https://support.microsoft.com/zh-tw/kb/3212646) |
適用於 x64 型系統的 Windows 7 Service Pack 1 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | 無 |
適用於 x64 型系統的 Windows 7 Service Pack 1 每月彙總套件[3] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (4012215) | 遠端執行程式碼 | 重大 | [3212646](https://support.microsoft.com/zh-tw/kb/3212646) |
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 中度 | 無 |
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 每月彙總套件[3] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (4012215) | 遠端執行程式碼 | 中度 | [3212646](https://support.microsoft.com/zh-tw/kb/3212646) |
適用於 32 位元系統的 Windows 8.1 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | 無 |
適用於 32 位元系統的 Windows 8.1 每月彙總套件[3] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) | 遠端執行程式碼 | 重大 | [3205401](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3205401) |
適用於 x64 型系統的 Windows 8.1 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 重大 | 無 |
適用於 x64 型系統的 Windows 8.1 每月彙總套件[3] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) | 遠端執行程式碼 | 重大 | [3205401](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3205401) |
Windows Server 2012 R2 僅限安全性 | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012204) (4012204) | 遠端執行程式碼 | 中度 | 無 |
Windows Server 2012 R2 每月彙總套件[3] | [Internet Explorer 11 ](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) | 遠端執行程式碼 | 中度 | [3205401](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3205401) |
Windows RT 8.1 每月彙總套件[2][3] | Internet Explorer 11 (4012216) | 遠端執行程式碼 | 重大 | [3205401](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3205401) |
[適用於 32 位元系統的 Windows 10](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012606)\[4\] (4012606) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3210720](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3210720) |
[適用於 x64 型系統的 Windows 10](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012606)\[4\] (4012606) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3210720](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3210720) |
[適用於 32 位元系統的 Windows 10 1511 版](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013198)\[4\] (4013198) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3210721](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3210721) |
[適用於 x64 型系統的 Windows 10 1511 版](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013198)\[4\] (4013198) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3210721](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3210721) |
[適用於 32 位元系統的 Windows 10 1607 版](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)\[4\] (4013429) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3213986](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3213986) |
[適用於 x64 型系統的 Windows 10 1607 版](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)\[4\] (4013429) | Internet Explorer 11 | 遠端執行程式碼 | 重大 | [3213986](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3213986) |
[適用於 x64 型系統的 Windows Server 2016](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)\[4\] (4013429) | Internet Explorer 11 | 遠端執行程式碼 | 中度 | [3213986](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb3213986) |
[2]此更新透過 Windows Update 提供。
[3]自 2016 年 10 月版起,Microsoft 已變更 Windows 7、Windows Server 2008 R2、Windows 8.1、Windows Server 2012 和 Windows Server 2012 R2 的更新服務模式。如需詳細資訊,請參閱此 Microsoft TechNet 文章。
[4]Windows 10 和 Windows Server 2016 更新是累積性的。每月安全性發行包含所有影響 Windows 10 和 Windows Server 2016 的弱點安全性修正程式,以及非安全性更新。更新透過 Microsoft Update Catalog 提供。請注意,自 2016 年 12 月 13 日起,Windows 10 和 Windows Server 2016 的累積更新詳細資料將記錄在版本資訊中。請參閱版本資訊,了解 OS 組建編號、已知問題和受影響的檔案清單資訊。
*[取代的更新] 欄位僅顯示所有已取代更新鏈結中的最新更新。如需完整的已取代更新清單,請前往 Microsoft Update Catalog,搜尋更新知識庫文章編號,然後檢視更新詳細資料 (取代的更新資訊位於 [Package Details] 索引標籤)。
更新常見問題集
除了安裝本更新之外,若要保護自己不受任何本公告所述弱點的影響,我是否還需要採取其他步驟?
是。對於 Vista 和 Windows Server 2008 作業系統,只安裝 4012204 累積更新無法完全防範 CVE-2017-0008 — 您還必須安裝 MS17-006 中的安全性更新 3218362,才能完全杜絕資訊安全漏洞。
嚴重性等級和弱點識別碼
下列嚴重性等級是假設弱點可能造成的最嚴重影響而評定。在本資訊安全公告發行的 30 天內,如需弱點之易遭利用性與嚴重性等級和資訊安全影響之間對應關係的資訊,請參閱 3 月份公告摘要中的<弱點入侵指數>。
「嚴重性等級和影響」表中指定的「重大」、「重要」與「中度」值代表嚴重性等級。如需更多資訊,請參閱資訊安全公告嚴重性等級系統。請參閱表格中使用的下列縮寫鍵來表示最大的影響:
縮寫 | 最嚴重影響 |
RCE | 遠端執行程式碼 |
EoP | 權限提高 |
ID | 資訊洩漏 |
SFB | 安全性功能略過 |
**弱點嚴重性等級和影響** | |||||
**CVE 編號** | **弱點標題** | **Internet Explorer 9** | **Internet Explorer 10** | **Internet Explorer 11** | **Windows 10** **的 Internet Explorer 11** |
[CVE-2017-0008](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0008) | Internet Explorer 資訊洩漏弱點 | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** |
[CVE-2017-0009](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0009) | Microsoft 瀏覽器資訊洩漏弱點 | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** |
[CVE-2017-0012](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0012) | Microsoft 瀏覽器詐騙弱點 | 不適用 | 不適用 | Windows 用戶端: **重要/詐騙** Windows 伺服器: **低/詐騙** | Windows 用戶端: **重要/詐騙** Windows 伺服器: **低/詐騙** |
[CVE-2017-0018](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0018) | Internet Explorer 記憶體損毀弱點 | 不適用 | Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** |
[CVE-2017-0033](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0033) | Microsoft 瀏覽器詐騙弱點 | 不適用 | 不適用 | Windows 用戶端: **重要/詐騙** Windows 伺服器: **低/詐騙** | Windows 用戶端: **重要/詐騙** Windows 伺服器: **低/詐騙** |
[CVE-2017-0037](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0037) | Microsoft 瀏覽器記憶體損毀弱點 | 不適用 | Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** |
[CVE-2017-0040](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0040) | 指令碼引擎記憶體損毀弱點 | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** |
[CVE-2017-0049](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0049) | 指令碼引擎資訊洩漏弱點 | 不適用 | 不適用 | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** |
[CVE-2017-0059](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0059) | Internet Explorer 資訊洩漏弱點 | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** | Windows 用戶端: **重要/ID** Windows 伺服器: **低/ID** |
[CVE-2017-0130](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0130) | 指令碼引擎記憶體損毀弱點 | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** |
[CVE-2017-0149](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0149) | Microsoft Internet Explorer 記憶體損毀弱點 | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** | Windows 用戶端: **重大/RCE** Windows 伺服器: **中度/RCE** |
[CVE-2017-0154](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0154) | Internet Explorer 權限提高弱點 | 不適用 | 不適用 | 不適用 | Windows 用戶端: **重要/EoP** Windows 伺服器: **低/EoP** |
弱點資訊
多項資訊洩漏弱點
受影響元件處理記憶體中物件的方式中,存在資訊洩漏弱點。成功利用這些弱點的攻擊者可能會取得相關資訊來進一步侵入目標系統。
在網頁型攻擊案例中,攻擊者可能會架設網站來嘗試利用弱點。此外,受侵害的網站以及接受或存放使用者提供之內容的網站裡,也可能包含蓄意製作以利用這些弱點的內容。但是,無論如何,攻擊者無法強迫使用者檢視受攻擊者控制的內容,而是必須引誘使用者採取行動。例如,攻擊者可以引誘使用者按一下通往攻擊者網站的連結。
此安全性更新會更正受影響元件處理記憶體中物件的方式,藉此解決弱點。
下表包含一般弱點及安全風險清單中,各個弱點的標準項目連結:
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
Internet Explorer 資訊洩漏弱點 | CVE-2017-0008 | 是 | 不是 |
Microsoft 瀏覽器資訊洩漏弱點 | CVE-2017-0009 | 否 | 否 |
指令碼引擎資訊洩漏弱點 | CVE-2017-0049 | 否 | 否 |
Internet Explorer 資訊洩漏弱點 | CVE-2017-0059 | 否 | 否 |
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
Internet Explorer 記憶體損毀弱點 | CVE-2017-0018 | 否 | 否 |
Microsoft 瀏覽器記憶體損毀弱點 | CVE-2017-0037 | 是 | 不是 |
Internet Explorer 記憶體損毀弱點 | CVE-2017-0149 | 否 | 是 |
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
Microsoft 瀏覽器詐騙弱點 | CVE-2017-0012 | 是 | 不是 |
Microsoft 瀏覽器詐騙弱點 | CVE-2017-0033 | 是 | 不是 |
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
指令碼引擎記憶體損毀弱點 | CVE-2017-0040 | 否 | 否 |
指令碼引擎記憶體損毀弱點 | CVE-2017-0130 | 否 | 否 |
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
指令碼引擎資訊洩漏弱點 | CVE-2017-0049 | 否 | 否 |
弱點標題 | CVE 編號 | 已公開揭露 | 是否遭到利用 |
Internet Explorer 權限提高弱點 | CVE-2017-0154 | 是 | 不是 |