跳至主內容

微軟視窗元件權限提高漏洞

最後更新 2015年01月15日 發佈日期: 2015年01月14日 830 觀看次數

風險: 中度風險

類型: 操作系統 - 視窗操作系統

類型: 視窗操作系統

TS WebProxy Windows 元件中存在權限提高的資訊安全風險。當 Windows 無法正確處理檔案路徑時會造成此資訊安全風險。成功利用此資訊安全風險的攻擊者可以取得與目前使用者相同的使用者權限。如果目前的使用者以系統管理的使用者權限登入,攻擊者接下來就能安裝程式,並檢視、變更或刪除資料,或建立具有完整使用者權限的新帳戶。系統上帳戶使用者權限較低的客戶,其受影響的程度比擁有系統管理權限的使用者要小。此更新藉由修正 Windows 處理檔案路徑的方式解決此資訊安全風險。

為了成功利用此資訊安全風險,攻擊者可能利用 Internet Explorer 現有的資訊安全風險誘使使用者下載蓄意製作的應用程式。在網頁型攻擊案例中,攻擊者可能會架設網站來嘗試利用此資訊安全風險。此外,受侵害的網站以及接受或存放使用者提供之內容的網站裡,也可能包含蓄意製作以利用本資訊安全風險的內容。但是,攻擊者無法強迫使用者檢視受攻擊者控制的內容,而是必須引誘使用者採取行動。例如,攻擊者可以引誘使用者按一下通往攻擊者網站的連結。

本資訊安全風險最可能搭配另一個允許遠端執行程式碼的資訊安全風險使用。例如,攻擊者可利用另一個資訊安全風險透過 Internet Explorer 執行任意程式碼,但由於程序在該內容中是由 Internet Explorer 啟動,因此會限制以較低的完整性層級 (即為有限的權限) 執行程式碼。但是,攻擊者隨後可利用此資訊安全風險而以中等完整性層級 (目前使用者的權限) 執行任意程式碼。


影響

  • 權限提升

受影響之系統或技術

  • 視窗 Vista
  • 視窗 7
  • 視窗伺服器 2008 R2
  • 視窗 8 及視窗 8.1
  • 視窗 RT 及視窗 RT 8.1
  • 視窗伺服器 2012 及視窗伺服器 2012 R2

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。


漏洞識別碼


資料來源


相關連結