TechTarget中国网站推荐

MSRC:DNS服务器更新指导

2008-7-10  选择字号:  | |
打印本文章

【TechTarget中国原创】微软的安全响应中心的Bill Sisk说DNS客户端和服务器更新应该慎重配置,可以避免操作系统的崩溃。

  2008年7月发布的公告包括四个新的安全公告,都是重要级别。这些公告将有助于采用合适的安全措施保护系统的能力。我这个月的专栏将专注于解决Windows域名系统(DNS)问题的MS08-037和解决微软SQL服务器问题的MS08-040。在设计部署策略的时候要特别考虑这两个公告。

  MS08-037

  这个公告解决的是影响DNS客户端和服务器的欺骗漏洞攻击。这两个漏洞都是重要级别。成功利用漏洞的黑客可以改变互联网通信的流向。

  安装这个更新的时候,要记住几件事情,确保不受这些漏洞的影响。一个系统可能需要同时更新客户端和服务器。重要的是,如果必须要卸载更新,应该反向进行。也就是说,如果你先安装的客户版本更新,然后是服务器版本更新,你就需要先卸载服务器版本,然后是客户机。不遵循这个顺序可能导致操作系统功能的崩溃。详细信息请看Microsoft Knowledge Base (KB) article 823836

  这次更新还位Windows Server 2000的Windows Server 2003DNS端点设置引入可新的默认设置——动态默认插口端点范围从1025到5000改变为49152到65535。我们希望你可以查看你的环境中的防火墙设置,确保允许动态端点范围是49152到65535的服务器的流量。Windows Vista和Windows Server 2008的默认端口范围已经是49152到65535了。更多的信息,请看公告MS08-037。

  MS08-040

  这个公告解决的漏洞可以允许获得微软SQL服务器授权的黑客的访问权限得到提升。安装这个更新的时候,要记住几件事情。SQL服务器7.0 SP4需要手动安装更新。例如,你需要做的事情之一是关闭微软SQL服务器服务和SQL服务器的代理服务。详细信息请看Microsoft KB article 953743

  另外,Microsoft SQL Server 2000、 MSDE 2000和 Microsoft SQL Server 2005 等版本不适用于非激活案例。也就是说,没有启动类型的非激活安全将由安装器安装。请在KB article 953740察看详细信息。

  MS08-038

  Windows搜索中存在的漏洞可以允许执行远程代码。用户可能需要打开病保存一个特制的保存搜索文件,才会受到影响。Windows是附加在Windows XP系统中的。但是这些系统会受到这个问题的影响。这次更新还解决了CVE-2008-0951中提到的自启动功能的问题。它受到注册表键的控制不能使用右击或者双击行为。MS08-038公告中提到了在部署更新前已知的攻击厂商。

  MS08-039

  这个公告解决的是影响Outlook Web Access (OWA)客户端的权限提升的漏洞。黑客可以秘密执行用户功能,例如读取或删除email,但是不能获得访问交换服务器的权限。

  这里有一些和更新计划相关的、需要记住的附加指南:Exchange Server 2007更新的累积属性和Exchange Server 2003的更新不同。Exchange Server 2007的更新是在信息包级别的累积,而Exchange Server 2003的更新是在文件级别的累积。关于区别的详细信息,请查阅KB article 937194

  补充说明

  我还想说的是我们将在这个月下旬发布Windows update client的基础架构的更新。它已经有8年的标准做法了。选择了“从不检查更新”的Windows Vista用户(和选择了“关闭自动更新”的Windows XP的用户)在他们的WU设置中将收不到这次的WU更新,除非他们选择通过访问Windows update手动安装。更多信息,请查阅微软更新博客


DNS漏洞风云
 如何修补Kaminsky提出的DNS漏洞
 DNS攻击代码编写者自食其果:被自己代码攻击
 Kaminsky对DNS漏洞处理感到欣慰
 Metasploit公布DNS漏洞代码
 .org域名将首先使用DNS安全扩展协议
 DNS漏洞细节被泄露攻击即将开始
 DNS攻击对抗骇客略胜一筹 严重性遭忽视
 研究人员称DNS漏洞被过分宣扬
 微软:互联网DNS结构漏洞 Vista不受影响
 MSRC:DNS服务器更新指导
 DNS爆漏洞 可致黑客控制网络
 微软发布DNS和SQL Server更新
 解密:互联网DNS结构漏洞分析
 DNS漏洞更易威胁小型ISP安全
 DNS漏洞攻击愈演愈烈 安全形势严峻

【美国TechTarget独家授权】 Inside MSRC: Microsoft issues guidance on DNS server update

【原创内容,版权所有,谢绝转载。违者,TechTarget中国将保留追究其法律责任的权利。】
作者:Bill Sisk     译者:Tina Guo   
Mozilla和Apple本周分别发布了浏览器漏洞,修复的严重漏洞可以允许攻击者访问关键文件并控制受害者的电脑。Mozilla发布了Firefox 3.04,修复这一流行浏览器前一个版本……
微软本周二发布的MS08-068安全补丁修复了微软服务器信息块(SMB)协议中的安全漏洞。。微软对为什么用了7年时间才为一个已知的安全漏洞提供补丁做出了解释……
上周四,Adobe Systems公司释出一系列紧急漏洞补丁,这也是该公司一周内的第二次补丁发布。 Veracode首席技术官表示,存在于Adobe应用程序中的漏洞危险性特别高,因为……
微软十一月的更新由两个部分组成,修复了服务器信息块(Server Message Block,SMB)中的远程代码执行漏洞和MSXML Core Services中的三个漏洞……
微软计划在周二发布两个安全漏洞,包括影响微软Windows和Office的远程代码执行漏洞的严重补丁。微软在预告中说,这两个漏洞可以被攻击者远程利用,获取对关键文件的……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?