赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

微软新产品漏洞(OWA)

发布时间:2004.08.11 19:34     来源:赛迪网    作者:赛门铁克,赛迪网技术天地整理

    微软公司于今日公布了一项最新产品漏洞——Microsoft Exchange Outlook Web Access (OWA) Script Injection漏洞。同时公布的还有主要针对企业用户的补丁信 息。Microsoft Outlook Web Access (OWA)是一项软件服务,支持管理员在Internet上 使用Web浏览器连接到Exchange邮箱发送/接收邮件、管理日历或者执行其它邮件功能。 这项漏洞的风险级别被定义为:中级。
    如未执行补丁升级,黑客恶意脚本就能够访问 OWA服务器上的内容以及站点上的Web页面。一旦黑客成功利用此漏洞,就可以进行会话 劫持和内容欺骗等多种攻击行为。然而,只有攻击者获得认证权限,或者存在漏洞的服 务器允许匿名登录,才会实现攻击。服务器本身则不会被这种方式攻击。
    “漏洞从被发现到被利用之间的时间越来越短,主动进行漏洞管理以防范未知威胁对网 络的攻击变得更加重要了,”赛门铁克安全响应中心高级主管Alfred Huger表示。“IT 管理员应当及时评估新发现的漏洞对系统可能形成的影响,并制订必要的应对方案,包 括补丁的安装、通过有效地使用多种安全解决方案来实施最佳安全实践以及在网络防护 中主动采取安全措施等。”
建议:用户应该考虑应用安全更新。
安全更新替代:此更新替代 Microsoft 安全公告 MS03-047 中提供的安全更新。
注意事项:如果用户自定义了本文“文件信息”部分中列出的任何 Active Server Pages (ASP) 页,则在应用此更新之前应该备份这些文件,因为在应用更新时将覆盖这些 ASP。然后,需要为新的 ASP 页重新应用所有的自定义。
此更新的相关组件的版本要求: 为成功地进行安装,此更新要求 Microsoft Outlook Web Access 服务器安装以下组件:Internet Explorer 5.01 Service Pack 3 (SP3)(在使用 Windows 2000 SP3 时)、Internet Explorer 5.01 SP4(在使用 Windows 2000 SP4 时)或 Internet Explorer 6 SP1(在使用其他受支持的操作系统时)。
Outlook Web Access 服务器上相关组件的版本建议: 在撰写本文时,我们建议 Outlook Web Access 服务器上的相关组件使用以下版本:
Microsoft Internet 信息服务 (IIS):

  • 安装在 Windows NT 4.0 SP6 上的 IIS 4.0
  • 安装在 Windows 2000 SP3 或更高版本上的 IIS 5.0 Microsoft Internet Explorer:
  • Internet Explorer 6.0
    测试过的软件和安全更新下载位置:
    受影响的软件:
    Microsoft Exchange Server 5.5 SP4
    不受影响的软件:
    Microsoft Exchange 2000 Server
    Microsoft Exchange Server 2003
    受影响的组件:
    Outlook Web Access — 下载此更新 [英文]


  • [ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
      相关文章
    · Microsoft Exchange HTML重定向插入漏洞 (08-11) · Mac OS X多个漏洞的安全更新 (08-11)
    · IBM 响应断裂漏洞 (08-11) · Libpng多个漏洞 (08-06)
    · Internet Explorer 的累积性安全更新 (08-05) · NetScreen ScreenOS SSHv1拒绝服务攻击 (08-05)
    · HP-UX xfs 和stmkfont漏洞 (07-28) · Sun系统Web Server跨站脚本漏洞 (07-23)
    · Novell 远程拒绝服务攻击漏洞 (07-21) · 诺顿Antivirus扫描文件DOS漏洞 (07-21)
      客户需求反馈表
    * 姓  名:
    更多资料  了解方案  认识厂商
    * 单位名称:
    * 联系电话:
    * 电子邮件:
      赛迪推荐  
      手机·资费 ·新品·导购·评测·手机资费·宽带
    手机搜索  诺基亚 N73 MOTO Z6
      IT产品 ·笔记本·台式机·服务器·打印·投影
    IT产品搜索 
      IT技术 ·开发·网管·安全·数据库·操作系统
      信息化 ·热点·专题·访谈·周刊·方案案例
    [政务][电信][金融][农业][制造业][中小企业]
    [CIO][ERP][协同][IT管理][中间件][电子商务]
    [政策][地方][专家][评估][辞典][博客][社区]
    · 专题:一路畅通构想曲——让出行不再遭遇堵车
    · CIO工作亲历:企业ERP选型不能忽视"选人关"
    · 综述:信息化建设给中国监狱带来的各种变化
    · 金融业风险管理和法规遵从有五点需考虑的因素
    · 保险业CIO关注:该如何建立统一高效的CRM体系
    · 调查显示:多数CIO对IT规划仍存在困惑和误解
      博客·论坛 ·曾剑秋·项立刚·Java学习·网管