**不受影響的軟體**
| 作業系統 |
|----------------------------------------------------------------------------------------------------------|
| Windows Vista Service Pack 1 和 Windows Vista Service Pack 2 |
| Windows Vista x64 Edition Service Pack 1 和 Windows Vista x64 Edition Service Pack 2 |
| 適用於 32 位元系統的 Windows Server 2008 和適用於 32 位元系統的 Windows Server 2008 Service Pack 2 |
| 適用於 x64 型系統的 Windows Server 2008 和適用於 x64 型系統的 Windows Server 2008 Service Pack 2 |
| 適用於 Itanium 型系統的 Windows Server 2008 和適用於 Itanium 型系統的 Windows Server 2008 Service Pack 2 |
| 適用於 32 位元系統的 Windows 7 |
| 適用於 x64 型系統的 Windows 7 |
| 適用於 x64 型系統的 Windows Server 2008 R2 |
| 適用於 Itanium 型系統的 Windows Server 2008 R2 |
與本 資訊安全更新相關的常見問題集 (FAQ)
---------------------------------------
**何處可找到檔案資訊詳細資料?**
關於檔案資訊詳細資料的位置,請見< 資訊安全更新部署>一節中的參考表。
**我所使用的軟體是這個 資訊安全公告中討論的軟體之舊版。 該怎麼辦?**
本公告所列出的受影響軟體版本已經過測試判斷哪些版本會受到影響。 其他版本超出它們的支援週期。 如需瞭解產品生命週期的相關資訊,請造訪 [Microsoft 產品技術支援週期](https://go.microsoft.com/fwlink/?linkid=21742)網站。
使用此軟體舊版的客戶應優先考慮移轉至支援的版本,以避免因潛在的資訊安全風險而遭受攻擊。 若要瞭解您的軟體版本的支援週期,請參閱[選擇一個產品檢視其支援週期資訊](https://go.microsoft.com/fwlink/?linkid=169555)。 如需更多軟體版本 Service Pack 的相關資訊,請參閱[產品技術支援週期所支援的 Service Packs](https://go.microsoft.com/fwlink/?linkid=89213)。
需要舊版軟體額外支援服務的客戶,請連絡 Microsoft 客戶小組人員、技術支援經理或適當的 Microsoft 協力廠商,以取得所需的額外支援。 尚未簽訂聯盟、優先或授權合約的客戶,可以連絡當地的 Microsoft 銷售辦公室。 如需連絡資訊,請造訪 [Microsoft 全球資訊網站](https://go.microsoft.com/fwlink/?linkid=33329),在 \[Contact Information\] (連絡資訊) 清單中選擇國家,然後按一下 \[Go\] 查看各地的連絡電話號碼。 連絡時,請指明要連絡當地優先支援服務行銷經理。 如需更多資訊,請參閱 [Microsoft 技術支援週期準則常見問答集](https://go.microsoft.com/fwlink/?linkid=169557)。
### 資訊安全風險資訊
嚴重性等級和資訊安全風險識別碼
------------------------------
下列嚴重性等級是假設資訊安全風險可能造成的最嚴重影響而評定。 在本 資訊安全公告發行的 30 天內,如需資訊安全風險之易遭利用性與嚴重性等級和 資訊安全影響之間對應關係的資訊,請參閱[2 月份公告摘要](https://technet.microsoft.com/security/bulletin/ms11-feb)中的<資訊安全風險索引>。 如需更多資訊,請參閱 [Microsoft資訊安全風險索引](https://technet.microsoft.com/en-us/security/cc998259.aspx)。
依受影響軟體列出的資訊安全風險嚴重性等級和最大 資訊安全影響
受影響的軟體
LSASS 長度驗證資訊安全風險 - CVE-2011-0039
彙總嚴重性等級
Windows XP Service Pack 3
重要
權限提高
重要
Windows XP Professional x64 Edition Service Pack 2
重要
權限提高
重要
Windows Server 2003 Service Pack 2
重要
權限提高
重要
Windows Server 2003 x64 Edition Service Pack 2
重要
權限提高
重要
Windows Server 2003 SP2 for Itanium-based Systems
重要
權限提高
重要
LSASS 長度驗證資訊安全風險 - CVE-2011-0039
------------------------------------------
Microsoft Windows 本地安全性授權子系統服務 (LSASS) 處理蓄意製作之驗證要求的方式,存在一個權限提高資訊安全風險。 此資訊安全風險可能會允許攻擊者以提高的權限執行程式碼。 成功利用此資訊安全風險的攻擊者可以取得受影響系統的完整控制權。 接下來,攻擊者就能安裝程式,檢視、變更或刪除資料,或是建立具有完整系統管理權限的新帳戶。
若要在「一般性資訊安全風險」清單標準條目中檢視此資訊安全風險,請參閱 [CVE-2011-0039](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2011-0039)。
#### LSASS 長度驗證資訊安全風險 - CVE-2011-0039 的緩和因素
緩和因素是指存在於預設狀態中的設定、共用設定或一般最佳作法,可能會減少資訊安全風險影響的嚴重性。 下列緩和因素可能對您的狀況有所助益:
- 攻擊者必須擁有有效的登入認證,並能夠登入本機,才能利用這項資訊安全風險。 匿名或遠端使用者無法利用這個資訊安全風險。
#### LSASS 長度驗證資訊安全風險 - CVE-2011-0039 的因應措施
Microsoft 尚未找到此項資訊安全風險的任何因應措施。
#### LSASS 長度驗證資訊安全風險 - CVE-2011-0039 的常見問答集
**這個資訊安全風險的範圍為何?**
這是權限提高的資訊安全風險。 成功利用此資訊安全風險的攻擊者可執行任意程式碼,並取得受影響之系統的完整控制權。 接下來,攻擊者就能安裝程式,檢視、變更或刪除資料,或是建立具有完整系統管理權限的新帳戶。
**造成這個資訊安全風險的原因為何?**
當 Windows LSASS 處理蓄意製作的驗證要求時,便導致此資訊安全風險。
**什麼是 LSASS?**
本地安全性授權子系統服務 (LSASS) 提供管理本機安全性、網域驗證及 Active Directory 服務處理程序的介面。 它會為用戶端與伺服器處理驗證作業。 LSASS 也包含支援 Active Directory 公用程式的功能。
**攻擊者可能會利用這項資訊安全風險採取什麼行動?**
成功利用此資訊安全風險的攻擊者可以取得受影響系統的完整控制權。 接下來,攻擊者就能安裝程式,檢視、變更或刪除資料,或是建立具有完整系統管理權限的新帳戶。
**攻擊者如何利用這項資訊安全風險?**
如果要利用此資訊安全風險,攻擊者首先必須登入系統。 接著,攻擊者便可執行蓄意設計以利用此資訊安全風險的應用程式,並進一步取得受影響系統的完整控制權。
**因為這個資訊安全風險而承受風險的主要系統有哪些?**
工作站和終端伺服器的風險最高。 若系統管理員允許使用者登入伺服器並執行程式,則伺服器可能遭受更大的風險。 然而,最佳實務強烈建議您制止這種行為。
**更新的作用何在?**
此更新可修正 LSASS 在驗證程序中對於特定值的處理方式,藉此解決此資訊安全風險。
**當 資訊安全公告發行時,這項資訊安全風險是否已揭發出來?**
否。 Microsoft 是經由協同合作的來源接獲有關這項資訊安全風險的訊息。
**當本 資訊安全公告發行時,Microsoft 是否已接獲任何消息,指出這項資訊安全風險已遭有心人士利用?**
否。 當本 資訊安全公告初次發行時,Microsoft 尚未接到任何有關本資訊安全風險已公開用來攻擊客戶的消息。
### 更新資訊
偵測與部署工具及指南
--------------------
**資訊安全中心**
管理您必須部署到您組織中的伺服器、桌上型電腦及行動系統的軟體和 資訊安全更新。 如需更多資訊,請參閱 [TechNet 更新管理中心](https://technet.microsoft.com/zh-tw/updatemanagement/default.aspx) (英文)。 [Microsoft TechNet 資訊安全網站](https://technet.microsoft.com/zh-tw/security/default.aspx)提供了有關 Microsoft 產品安全性的其他資訊。
資訊安全更新可從 [Microsoft Update](https://go.microsoft.com/fwlink/?linkid=40747) 以及 [Windows Update](https://update.microsoft.com) 取得。 資訊安全更新也可以從 [Microsoft 下載中心](https://go.microsoft.com/fwlink/?linkid=21129)取得。 您也可以利用「 資訊安全更新」("security update") 關鍵字搜尋輕易地找到 資訊安全更新。
最後,您可以從 [Microsoft Update Catalog](https://go.microsoft.com/fwlink/?linkid=96155) 下載 資訊安全更新。 Microsoft Update Catalog 提供透過 Windows Update 及 Microsoft Update 所公佈內容的搜尋式目錄,包括 資訊安全更新、驅動程式和 Service Pack。 只要以 資訊安全公告編號 (例如:MS07-036) 執行搜尋,您就可新增所有適用的更新到置物籃 (包括同一項更新的不同語言),再下載到您自選的資料夾中。 如需更多關於 Microsoft Update Catalog 的相關資訊,請參閱 [Microsoft Update Catalog 常見問題集](https://go.microsoft.com/fwlink/?linkid=97900)。
**偵測與部署指南**
Microsoft 針對 資訊安全更新提供偵測和部署指南。 本指南所含之建議和資訊,能幫助 IT 專業人員瞭解如何使用用於 資訊安全更新的偵測和部署的各種工具。 如需更多資訊,請參閱 [Microsoft 知識庫文件編號 961747](https://support.microsoft.com/kb/961747/zh-tw)。
**Microsoft Baseline Security Analyzer**
Microsoft Baseline Security Analyzer (MBSA) 能讓系統管理員掃描本機和遠端系統,偵查任何缺少 資訊安全更新以及一般 資訊安全設定錯誤的狀況。 如需更多有關 MBSA 的資訊,請造訪 [Microsoft Baseline Security Analyzer](https://www.microsoft.com/technet/security/tools/mbsahome.mspx) 網站 (英文)。
以下表格提供此 資訊安全更新的 MBSA 偵測摘要。
| 軟體 | MBSA |
|----------------------------------------------------|------|
| Windows XP Service Pack 3 | 是 |
| Windows XP Professional x64 Edition Service Pack 2 | 是 |
| Windows Server 2003 Service Pack 2 | 是 |
| Windows Server 2003 x64 Edition Service Pack 2 | 是 |
| Windows Server 2003 SP2 for Itanium-based Systems | 是 |
**注意:**客戶若使用最新版 MBSA、Microsoft Update 和 Windows Server Update Services 不支援的舊版軟體,請造訪 [Microsoft Baseline Security Analyzer](https://www.microsoft.com/technet/security/tools/mbsahome.mspx) 並參考<舊版產品支援>(英文) 小節,瞭解如何以舊版工具建立完整的 資訊安全更新偵測方式。
**Windows Server Update Services**
Windows Server Update Services (WSUS) 可讓資訊技術管理員將最新的 Microsoft 產品更新部署到執行 Windows 作業系統的電腦。 如需更多關於利用 Windows Server Update Services 部署 資訊安全更新的資訊,請參閱 TechNet 文章:[Windows Server Update Services](https://technet.microsoft.com/en-us/wsus/default.aspx) (英文)。
**Systems Management Server**
以下表格提供本 資訊安全更新的 SMS 偵測與部署摘要。
| 軟體 | SMS 2.0 | 具備 SUIT 的 SMS 2003 | 具備 ITMU 的 SMS 2003 | Configuration Manager 2007 |
|----------------------------------------------------|---------|-----------------------|-----------------------|----------------------------|
| Windows XP Service Pack 3 | 是 | 是 | 是 | 是 |
| Windows XP Professional x64 Edition Service Pack 2 | 否 | 否 | 是 | 是 |
| Windows Server 2003 Service Pack 2 | 是 | 是 | 是 | 是 |
| Windows Server 2003 x64 Edition Service Pack 2 | 否 | 否 | 是 | 是 |
| Windows Server 2003 SP2 for Itanium-based Systems | 否 | 否 | 是 | 是 |
對於 SMS 2.0 和 SMS 2003,SMS 可利用 資訊安全更新盤點工具 (Security Update Inventory Tool,SUIT) 來偵測 資訊安全更新。 另請參閱[適用於 Systems Management Server 2.0 的下載](https://technet.microsoft.com/en-us/sms/bb676799.aspx) (英文)。
SMS 2003 可使用 Microsoft Update 專用 SMS 2003 盤點工具 (ITMU) 來偵測由 [Microsoft Update](https://update.microsoft.com/microsoftupdate) 所提供,並由 [Windows Server Update Services](https://www.microsoft.com/taiwan/windowsserversystem/updateservices/evaluation/overview.mspx) 支援的 資訊安全更新。 如需 SMS 2003 ITMU 的詳細資訊,請參閱 [SMS 2003 Inventory Tool for Microsoft Updates](https://technet.microsoft.com/en-us/sms/bb676783.aspx) (SMS 2003 Microsoft Updates 清查工具) (英文)。 如需更多關於 SMS 掃描工具的資訊,請參閱 [SMS 2003 軟體更新掃描工具](https://technet.microsoft.com/en-us/sms/bb676786.aspx) (英文)。 另請參閱[適用於 Systems Management Server 2003 的下載](https://technet.microsoft.com/en-us/sms/bb676766.aspx) (英文)。
System Center Configuration Manager 2007 使用 WSUS 3.0 來偵測更新。 如需更多關於 Configuration Manager 2007 軟體更新管理的資訊,請造訪 [System Center Configuration Manager 2007](https://www.microsoft.com/taiwan/systemcenter/configmgr/default.mspx) 網站。
如需有關 SMS 的詳細資訊,請造訪 [SMS 網站](https://www.microsoft.com/taiwan/smserver/)。
如需瞭解詳細相關資訊,請參閱 [Microsoft 知識庫文件編號 910723](https://support.microsoft.com/kb/910723/zh-tw): 每月發行之偵測與部署指導文件的摘要清單。
**Update Compatibility Evaluator 和 Application Compatibility Toolkit**
更新時常會寫入您應用程式執行所需的相同檔案和登錄設定。 這可能會觸發不相容性,而拉長部署 資訊安全更新的時間。 您可以使用 [Application Compatibility Toolkit](https://www.microsoft.com/download/details.aspx?familyid=24da89e9-b581-47b0-b45e-492dd6da2971&displaylang=en) 隨附的 [Update Compatibility Evaluator](https://technet2.microsoft.com/windowsvista/en/library/4279e239-37a4-44aa-aec5-4e70fe39f9de1033.mspx?mfr=true) 元件,針對所安裝的應用程式簡化其測試和驗證 Windows 更新的過程。
Application Compatibility Toolkit (ACT) 包含必要的工具和文件,可讓您在環境中部署 Microsoft Windows Vista、Windows Update、Microsoft 資訊安全更新或新版 Windows Internet Explorer 之前,評估及減輕應用程式相容性問題。
資訊安全更新部署
----------------
**受影響的軟體**
如需有關您使用系統的特定 資訊安全更新資訊,請按下適當的連結:
#### Windows XP (所有版本)
**參考表**
下表包含此軟體的 資訊安全更新資訊。 您可以在本節的<部署資訊>小節中找到其他資訊。
未來將包含於 Service Pack 中的內容
此問題的更新將包含在以後的 Service Pack 或更新彙總套件中
部署
在沒有使用者介入的情況下安裝
適用於 Windows XP Service Pack 3:
WindowsXP-KB2478960-x86-enu.exe /quiet
Windows XP Professional x64 Edition Service Pack 2:
WindowsServer2003.WindowsXP-KB2478960-x64-enu.exe /quiet
在不重新啟動的情況下安裝
適用於 Windows XP Service Pack 3:
WindowsXP-KB2478960-x86-enu.exe /norestart
Windows XP Professional x64 Edition Service Pack 2:
WindowsServer2003.WindowsXP-KB2478960-x64-enu.exe /norestart
美國及加拿大地區客戶可洽詢資訊安全支援或 1-866-PCSAFETY 以取得技術支援。 與 資訊安全更新有關的支援電話不另外收費。 如需更多可用支援選項的資訊,請參閱 Microsoft 技術支援服務。
不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與 資訊安全更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站。
免責聲明
Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。