Microsoft 安全性布告欄 MS14-070 - 重要

TCP/IP 中的弱點可能會允許提高許可權 (2989935)

發佈時間: 2014 年 11 月 11 日

版本: 1.0

執行摘要

此安全性更新可解決在輸入/輸出控制 (IOCTL) 處理期間發生的 TCP/IP 中公開報告的弱點。****如果攻擊者登入系統並執行特製的應用程式,此弱點可能會允許提高許可權。 成功利用此弱點的攻擊者可以在另一個進程的內容中執行任意程序代碼。 如果此程式以系統管理員許可權執行,攻擊者就可以安裝程式;檢視、變更或刪除數據;或建立具有完整用戶權力的新帳戶。

此安全性更新已針對所有支援的 Windows Server 2003 版本評為重要。 如需詳細資訊,請參閱 受影響的軟體 一節。

安全性更新會修正 Windows TCP/IP 堆棧在 IOCTL 處理期間如何處理記憶體中的物件,藉此解決弱點。 如需弱點的詳細資訊,請參閱 特定弱點的常見問題 (FAQ) 小節。

如需本文件的詳細資訊,請參閱 Microsoft 知識庫文章2989935。 

受影響的軟體

下列軟體已經過測試,以判斷受影響的版本。 其他版本或版本要麼超過其支援生命周期,要麼不會受到影響。 若要判斷軟體版本或版本的支援生命週期,請參閱 Microsoft 支援服務 生命週期

作業系統 最大安全性影響 匯總嚴重性評等 更新 已取代
Windows Server 2003
Windows Server 2003 Service Pack 2 (2989935) 提高權限 重要 MS09-048 中的 967723
Windows Server 2003 x64 Edition Service Pack 2 (2989935) 提高權限 重要 MS09-048 中的 967723
Windows Server 2003 SP2 for Itanium 型系統 (2989935) 提高權限 重要 MS09-048 中的 967723

 

嚴重性評等和弱點標識碼

下列嚴重性評等假設弱點的潛在最大影響。 如需有關此安全性布告欄發行 30 天內有關弱點嚴重性評等和安全性影響之惡意探索性的資訊,請參閱 11 月公告摘要中的惡意探索性索引。

受影響的軟體 TCP/IP 特權提升弱點 - CVE-2014-4076 匯總嚴重性評等
Windows Server 2003
Windows Server 2003 Service Pack 2 重要 \ 提高許可權 重要
Windows Server 2003 x64 Edition Service Pack 2 重要 \ 提高許可權 重要
Windows Server 2003 SP2 for Itanium 型系統 重要 \ 提高許可權 重要

 

TCP/IP 特權提升弱點 - CVE-2014-4076

Windows TCP/IP 堆棧(tcpip.sys、tcpip6.sys)中存在許可權提升弱點,因為 Windows TCP/IP 堆棧無法在 IOCTL 處理期間正確處理記憶體中的物件。 此弱點已公開披露。 發出此安全性布告欄時,****Microsoft 未收到任何資訊,指出此弱點已公開用來攻擊客戶。 更新會修改 Windows TCP/IP 堆棧在 IOCTL 處理期間處理記憶體中物件的方式,以解決弱點。

緩和因素

Microsoft 尚未識別此弱點的任何 緩和因素

因應措施

Microsoft 尚未識別此弱點的任何 因應措施 。 

常見問題集

受此弱點影響的元件為何? 受此弱點影響的元件是 TCP/IP 堆棧(tcpip.sys和tcpip6.sys)。

攻擊者可能會使用弱點來執行哪些動作?
成功利用此弱點的攻擊者可以在另一個進程的內容中執行任意程序代碼。 如果此程式以系統管理員許可權執行,攻擊者就可以安裝程式;檢視、變更或刪除數據;或建立具有完整用戶權力的新帳戶。

攻擊者如何利用弱點?
若要惡意探索此弱點,攻擊者必須先登入系統。 攻擊者接著可以執行特製的應用程式,以利用弱點並完全控制受影響的系統。

哪些系統主要面臨弱點的風險?
網路 Windows 伺服器會受到此弱點的影響。

安全性更新部署

如需安全性更新部署資訊,請參閱執行摘要中參考的 Microsoft 知識庫文章。

通知

Microsoft 可辨識安全性社群中協助我們透過協調弱點洩漏保護客戶的工作。 如需詳細資訊,請參閱通知。

免責聲明

Microsoft 知識庫中提供的資訊會「如實」提供,而不會提供任何類型的擔保。 Microsoft 不表示明示或隱含的所有擔保,包括適銷性及適合特定用途的擔保。 任何情況下,Microsoft Corporation 或其供應商都不得承擔任何損害責任,包括直接、間接、附帶、衍生性、業務利潤損失或特殊損害,即使 Microsoft Corporation 或其供應商已獲告知可能遭受此類損害。 某些州不允許排除或限制衍生性或附帶性損害的責任,因此可能不適用上述限制。

修訂記錄

  • V1.0 (2014 年 11 月 11 日): 公告發佈。

頁面產生的 2015-01-14 11:47Z-08:00。