受影响系统:
- Microsoft Windows NT 4.0
- Microsoft Windows 2000
- Microsoft Windows XP
- Microsoft Windows Server 2003
不受影响系统:
- Microsoft Windows Millennium Edition
漏洞危害: 本地执行任意代码
严重程度: 重要
漏洞描述:
微软Windows操作系统中的两个控件ListBox和ComboBox都调用了一个存在缓冲区溢出的函数,这个函数在处理特殊的Windows消息时没有对参数做正确的长度检查。任何使用了这两个控件的应用都可能被
攻击,例如,Windows 2000自带的程序管理器(Utility
Manager)。一个可以本地登陆进入系统的攻击者可以发送特殊构造的Windows消息给任何使用了两个问题控件的应用,从而使该应用程序执行攻击者指定的代码。在Windows
2000系统下,通过攻击Utility Manager,攻击者可以完全控制系统。
临时解决方案:
* 通过设置软件策略禁止使用Utility Manager。
厂商补丁:
微软已经提供了安全补丁以修复此安全漏洞,我们建议您使用Windows系统自带的"Windows update"功能下载最新补丁。
您也可以通过微软的安全公告选择并安装针对您所用系统的安全补丁:
|