跳至主內容

微軟視窗 Secure Channel (SChannel) 多個漏洞 ( 2010年8月11日 )

最後更新 2011年01月28日 發佈日期: 2010年08月11日 2559 觀看次數

風險: 中度風險

1. TLS/SSL 重新交涉漏洞

在 Microsoft Windows SChannel 驗證元件裡實作的 TLS/SSL 通訊協定中,存在一個偽造漏洞。 成功利用此漏洞的攻擊者可以在受 TLS/SSL 保護的連線上引入資訊,有效地偽造已驗證用戶端來傳送流量。

2. SChannel 格式錯誤的憑證要求遠端執行程式碼漏洞

用戶端機器上的 SChannel 驗證伺服器所傳送的憑證要求訊息的方式中,存在遠端執行程式碼的漏洞。 攻擊者可以針對這類經由網際網路網頁瀏覽器利用的漏洞來設計並架設蓄意製作的網站,然後引誘使用者檢視該網站。 但是,攻擊者無法強迫使用者造訪網站, 而是引誘使用者自行前往。一般的做法是設法讓使用者按一下電子郵件訊息或 Instant Messenger 中通往攻擊者網站的連結。