راهنمای امنیتی:
شکاف امنیتی در
Microsoft
Outlook 2002
تاریخ:
10
مارس 2004
(20
اسفند 1382)
منبع:
US-CERT
سیستمهای
تحت تاثیر:
-
Microsoft Office
XP تا
Service
Pack 2
-
Microsoft Outlook
2002 تا
Service
Pack 2
چکیده
یک شکاف
امنیتی که طی آن
Outlook 2002
با نوع خاصی از
URL
سروکار دارد و به یک حملهکننده اجازه اجرای کدهای دلخواه وی را
در سیستم آسیبپذیر میدهد.
توضیح
Microsoft Outlook یک برنامه
متمرکز را برای مدیریت و سازماندهی پیامها، زمانبندیها، کارها،
یادداشتها، تماسها و اطلاعات دیگر فراهم میکند.
Outlook یکی از اجزای نسخههای
جدیدتر Microsoft Office
است و بعنوان یک محصول مجزا نیز وجود دارد.
Outlook 2002
بدلیل عدم بررسی کافی پارامترهایی که به کلاینت ایمیل
Outlook
داده میشود، یک شکاف امنیتی ایجاد میکند. این آسیب از طریق
ترجمه یک
URL “mailto:”
ایجاد میگردد. یک نفوذگر با ایجاد نوع خاصی از
URLهای
“mailto:”
میتواند باعث اجرای اسکریپتهای دارای حقوق بالا شود که نهایتا
منجر به اجرای کدهای دلخواه حملهکننده میشود. این کدها از طریق
پیامهای ایمیل به قالب
HTML
یا از طریق صفحات وب ناخواسته به سیستم قربانی
وارد میشود.
Microsoft
در ابتدا ادعا کرد که تنها کاربرانی در معرض این خطر قرار دارند
که Outlook 2002
در سیستم آنها بعنوان پیشفرض برای خواندن ایمیلها انتخاب
شدهباشد و صفحه وب
“Outlook
Today”
صفحهوب پیشفرض
آنها باشد. اطلاعات منتشرشده بعدی نشان میدهد که این مطلب صحیح
نیست و کاربران در سایر وضعیتها نیز از طریق نفوذهایی با کمی
تفاوت در معرض خطر قرار دارند.
تاثیر
یک حملهکننده میتواند کد دلخواه خود را روی سیستمی که در حال
اجرای نسخه آسیبپذیر
Outlook
است، اجرا کند.
راه حل
-
اعمال
Patch
ارائه شده توسط میکروسافت در بولتن امنیتی
MS04-009
-
در صورت عدم دسترسی به
Patch مذکور،
مایکروسافت
توصیه میکند که از صفحه خانگی“Outlook
Today” در
Outlook 2002
استفاده نکنید.
-
چنانچه از
Outlook
2002
یا
Outlook
Express 6.0 SP1
یا بالاتر استفاده میکنید پیامها را در قالب
plain text
(متن ساده) بخوانید تا از نفوذها از طریق پیامها با فرمت
HTML
جلوگیری شود.
|