受影响系统
Microsoft Windows XP SP2
Microsoft Windows Vista SP1
Microsoft Windows Vista
Microsoft Windows Server 2008
Microsoft Windows Server 2003 SP2
Microsoft Windows Server 2003 SP1
Microsoft Windows 2000 SP4
描述
该漏洞的Bugtraq ID为28570,CVE编号为CVE-2008-1087。当Windows系统处理特制EMF图形文件时,GDI函数对文件名参数的处理存在栈溢出缺陷。具体而言,若用户被诱导打开精心构造的图形文件,攻击者即可利用此溢出执行任意代码,进而完全控制受影响系统。此漏洞由Yamata Li发现,相关链接如下:
https://secunia.com/advisories/29704/
https://www.microsoft.com/technet/security/Bulletin/MS08-021.mspx
https://www.us-cert.gov/cas/techalerts/TA08-099A.html
建议
临时解决方法
在官方补丁安装前,可通过修改注册表禁用元文件处理来降低风险。具体操作步骤如下:
- 点击“开始”,选择“运行”,输入“Regedit”并回车。
- 在注册表编辑器中定位到以下子项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\GRE_Initialize - 在菜单栏点击“编辑”→“新建”→“DWORD值”。
- 将新建的DWORD值命名为
DisableMetaFiles。 - 右键点击该值选择“修改”,在“数值数据”框中输入
1,点击确定。 - 关闭注册表编辑器并重启计算机。
需要注意的是,禁用元文件处理可能影响某些依赖EMF功能的应用程序,建议先在测试环境中验证,确认无误后再部署到生产环境。
厂商补丁
微软已发布安全公告MS08-021(编号948590),并提供了相应补丁。所有受影响的Windows版本用户应尽快通过Windows Update或以下链接获取并安装补丁:
https://www.microsoft.com/technet/security/Bulletin/MS08-021.mspx
补丁安装流程与常规Windows更新一致,强烈建议在未安装补丁的情况下,不要处理来自不可信来源的EMF文件,以免遭受攻击。
