安全研究

安全漏洞
Microsoft Windows SChannel客户端证书处理拒绝服务漏洞(MS10-085)

发布日期:2010-10-12
更新日期:2010-10-15

受影响系统:
Microsoft Windows Vista SP2
Microsoft Windows Vista SP1
Microsoft Windows Server 2008 SP2
Microsoft Windows Server 2008 R2
Microsoft Windows Server 2008
Microsoft Windows 7
描述:
BUGTRAQ  ID: 43780
CVE ID: CVE-2010-3229

Microsoft Windows是微软发布的非常流行的操作系统。

Windows的SChannel实现在SSL/TLS握手期间处理协议请求之前没有检查逻辑情况,如果远程攻击者向承载着启用了SSL的网站的IIS服务器发送了特制的客户端证书请求,就会导致LSASS服务停止响应和系统重启。

<*来源:Mu Test Suite Team (http://www.mudynamics.com/products/Mu-Test-Suite.html)
  
  链接:http://secunia.com/advisories/41787/
        http://www.microsoft.com/technet/security/bulletin/MS10-085.mspx?pf=true
        http://www.us-cert.gov/cas/techalerts/TA10-285A.html
*>

建议:
临时解决方法:

* 在IIS中阻止SSL网站
    
    1. 启动IIS管理器
    2. 在左侧的“连接”面板上,选择使用SSL的网站
    3. 在右面板中单击“停止”
    4. 每个启用SSL的网站重复步骤2和3

厂商补丁:

Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS10-085)以及相应补丁:
MS10-085:Vulnerability in SChannel Could Allow Denial of Service (2207566)
链接:http://www.microsoft.com/technet/security/bulletin/MS10-085.mspx?pf=true

浏览次数:2634
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障