[新闻] 20101110,微软11月10日发布3个安全补丁

大家好,我是 Richard Chen。微软于北京时间11月10日清晨发布3个安全补丁,其中1个最高级别为严重等级,2个为重要等级。共修复了影响 Microsoft Office 和 Forefront Unified Access Gateway (UAG) 的11个漏洞。

其中,MS10-087修复了影响所有支持范围内的 Office 版本的5个问题,包括安全通报2269637中描述的 DLL 预加载 (DLL Preloading) 漏洞对 Office 的影响,确保了 Office 中一个受到影响的组件使用安全的方式加载 DLL。该补丁为严重等级且最高利用指数为1(最高),建议大家优先部署。

公告 ID

公告标题和摘要

最高严重等级和漏洞影响

重新启动要求

受影响的软件

MS10-087

Microsoft Office 中的漏洞可能允许远程执行代码 (2423930) 此安全更新可解决 Microsoft Office 中一个公开披露的漏洞和四个秘密报告的漏洞。 如果用户打开或预览特制的 RTF 电子邮件,最严重的漏洞可能允许远程执行代码。 成功利用这些漏洞的攻击者可以获得与本地用户相同的用户权限。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重 远程执行代码

可能要求重新启动

Microsoft Office

MS10-088

Microsoft PowerPoint 中的漏洞可能允许远程执行代码 (2293386) 此安全更新可解决 Microsoft Office 中两个秘密报告的漏洞,如果用户打开特制的 PowerPoint 文件,这些漏洞可能允许远程执行代码。 成功利用这些漏洞的攻击者可以完全控制受影响的系统。 攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

重要 远程执行代码

可能要求重新启动

Microsoft Office

MS10-089

Forefront Unified Access Gateway (UAG) 中的漏洞可能允许特权提升 (2316074) 此安全更新可解决 Forefront Unified Access Gateway (UAG) 中四个秘密报告的漏洞。 如果用户使用特制的 URL 访问受影响的网站,则其中最严重的漏洞可能允许特权提升。 但是,攻击者无法强迫用户访问该网站。 相反,攻击者必须说服用户访问该网站,方法通常是让用户单击电子邮件或 Instant Messenger 消息中的链接以使用户链接到攻击者的网站。

重要 特权提升

可能要求重新启动

Microsoft Forefront Unified Access Gateway

详细信息请参考十一月份安全公告摘要:

https://www.microsoft.com/china/technet/security/bulletin/ms10-nov.mspx

更多参考资源:

  • 以下知识库文章介绍了目前已知安装相应安全补丁后可能发生的问题及建议解决方案:

MS10-087:知识库文章2423930

MS10-088:知识库文章2293386

MS10-089:知识库文章2316074

谢谢!

Richard Chen

大中华区软件安全项目经理