WMF文件格式漏洞

✍ dations ◷ 2025-07-02 15:40:12 #WMF文件格式漏洞

WMF文件格式漏洞是一个源于微软Windows操作系统的漏洞,被一个计算机安全邮件列表Bugtraq于2005年12月27日公开 (页面存档备份,存于互联网档案馆),在24小时内就成为一些恶意程序,例如间谍软件和木马程序的载体。

微软于1月6日发布了针对Windows 2000和Windows XP版本中不当处理WMF函数SETABORTPROC的补丁,并且在1月16日发布了针对Windows Vista的补丁,但是其他的操作系统仍旧会受到该漏洞的威胁。

该漏洞源于Windows的核心模块gdi32.dll处理WMF格式的方式,允许在计算机上不经过用户许可即执行代码。因此该漏洞成为恶意代码的载体,通常被用来暗中下载其他恶意软件。1月9日,Bugtraq报告另外两个WMF函数ExtCreateRegion和ExtEscape也有同样的漏洞,但是微软声称这两个漏洞只会造成性能问题 。

微软的安全建议说一些被硬件实现的数据执行保护功能保护的计算机对已知的攻击免疫 (页面存档备份,存于互联网档案馆) 。

因为该漏洞是WMF文件的特性之一,该漏洞的已知影响范围从Windows 98到Windows Vista,但是甚至连Windows 3.0和非Windows的操作系统都可能受影响。但是,因为只有Windows XP和启用了图像预览功能的Windows ME默认会打开WMF文件,所以这个系统比其他系统更加容易受到攻击。更旧的Windows版本和非Windows操作系统并不默认支持打开WMF文件,但是ACDSee这样的第三方程序可能使系统受到影响。

非Windows的操作系统不直接受到影响,但是一些模拟Windows行为的模拟器在打开WMF文件的时候可能会受到攻击。有报告说Linux和BSD操作系统中可以在WINE上运行的Cedega程序有这个漏洞 。Wine的代码已经更新以修正这个问题 。

微软的安全公告 (页面存档备份,存于互联网档案馆) 声称,这个漏洞存在于图形呈现引擎处理特制的WMF图像的方式中,可能允许执行任意代码,控制受影响的系统。

计算机大多被附带特殊处理(感染)过的WMF文件的电子邮件所感染,但也可能以下列方式被感染:

其他方法也可能被用于传播感染过的WMF文件。

2005年12月31日,反病毒软件商McAfee表示,这种恶意程序感染了他们的超过6%的用户。根据Secunia的报告,“该漏洞来源于对包含特殊处理过的SETABORTPROC转义记录WMF文件的错误处理。这样的记录允许用户定义的代码在呈现WMF文件失败时被执行。”

因为这个WMF文件格式漏洞的影响范围仍旧在增加,而且这个漏洞并无特定的代码特征,所以需要一个可以治本的补丁来阻止恶意代码的传播。

微软公司已经于1月6日发布了针对Windows 2000以上版本SETABORTPROC函数不当处理漏洞的补丁 (页面存档备份,存于互联网档案馆) 。该补丁原计划于1月10日发布,但是测试工作提前完成了。

Ilfak Guilfanov也在他的网站上发布了一个第三方的针对SETABORTPROC函数的补丁,声称对于WinXP (SP1,SP2)和Win2000系统,可以移除这个gdi32中的缺陷,但是这是通过注入代码到系统模块实现的,可能在产生诸如打印包含WMF图像的文档失败的问题。在被广泛报道之后,这个网站因为过载而在2006年1月3日暂时关闭,而在2006年1月4日成为了一个简洁的网页。这个补丁在一个镜像站点 也可以下载。

针对这个漏洞,用户可以考虑采取以下步骤:

相关

  • 恐球菌-栖热菌本分类名称尚未确定,目前根据伯杰氏手册暂称为异常球菌-栖热菌门。本门包括一些能抵抗严酷环境的球状细菌,分为两个目。异常球菌目只有一个属,异常球菌属(Deinococcus),包括几个耐
  • 民讲民讲是壮语的一种,属中部台语支,通行于中国云南省富宁县田蓬镇的部分村落,使用人数大约只有2600人。民讲曾经长期被归为桂边壮语的一种方言,归在北部台语支(英语:Northern Tai lan
  • 学院贵公子学院贵公子(abingdon boys school)是日本四人男子摇滚乐団,于2005年组成,简称a.b.s.。所属事务所是Parfit Production,唱片公司是日本Epic Records。2005年凭借《Stay Away》一曲
  • 情景分析情境分析 是一种通过考虑各种可能发生的结果,分析未来的可能发生事件的过程。通过考虑分析各种结果及其影响,情景分析可以帮助决策者做出更明智的选择。由于问题的情景本身的
  • 狮子与太阳狮子与太阳(波斯语:شیر و خورشید‎,)是伊朗的一个主要象征,并且在1846年到1980年间是伊朗国旗上的主要元素。这个在古代和现代都被不断描绘的主题在十二世纪时成为了伊
  • 西川周吾西川周吾(1977年5月27日-),前日本足球运动员。
  • 李祖沛李祖沛(1950年-),云南腾冲人,中华人民共和国政治人物、外交官。毕业于上海机械学院冶金系金相专业,是中国共产党党员。1997年,接替张德政担任中华人民共和国驻加纳大使。1999年,由吕
  • 美国宪法序言宪法正文 I ∙ II ∙ III ∙ IV ∙ V ∙ VI ∙ VII其它修正案 XI ∙ XII ∙ XIII ∙ XIV ∙ XV XVI ∙ XVII ∙ XVIII ∙ XIX ∙ XX XXI ∙ XXII ∙ XXIII
  • 乔治·克林顿 (音乐家)乔治·爱德华·克林顿 (英语:George Edward Clinton,1941年7月22日-)是一名美国歌手、词曲作家、乐团领导和音乐制作人。他的百乐门-放克疯音乐集合体借鉴了迷幻文化、古怪时尚、科学幻想和超现实主义的幽默,并在1970年代发展出不拘一格且极具影响力的放克音乐。他于1981年开始个人职业生涯,并将继续影响着1990年代的嘻哈和G-放克(英语:G-funk)风格。他与詹姆士·布朗和史莱·史东(英语:Sly Stone)一起并列为放克音乐最重要的创新者。1997年,他与其他15位百乐门-放
  • 真言宗丰山派真言宗丰山派(しんごんしゅうぶざんは)是日本真言宗系佛教宗派之一,新义真言宗之一派。总本山是奈良县樱井市长谷寺。1900年(明治33年),从新义真言宗独立,成为新义真言宗丰山派。第二次世界大战中,因政府的宗教政策,真言宗之古义・新义两派统合为大真言宗。战后,大真言宗解散,1946年(昭和21年),成为真言宗丰山派。宗务所设在大本山护国寺(东京都文京区)内。