Boletín de seguridad de Microsoft MS12-043 - Crítica

Una vulnerabilidad en Microsoft XML Core Services podría permitir la ejecución remota de código (2722479)

Publicado: | Actualizado:

Versión: 4.2

Información general

Resumen ejecutivo

Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma pública en Microsoft XML Core Services. La vulnerabilidad podría permitir la ejecución remota de código si un usuario visita una página web especialmente diseñada mediante Internet Explorer. El atacante no podría obligar a los usuarios a visitar dicho sitio web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante.

Esta actualización de seguridad se considera crítica para Microsoft XML Core Services 3.0, Microsoft XML Core Services 4.0 y Microsoft XML Core Services 6.0 en todas las ediciones compatibles de Windows XP, Windows Vista, y Windows 7, crítica para Microsoft XML Core Services 4.0 cuando está instalado en todas las ediciones compatibles de Windows 8, crítica para Microsoft XML Core Services 5.0 cuando se instala con todas las ediciones compatibles de Microsoft Office 2003, Microsoft Office 2007, Microsoft Office Word Viewer, Paquete de compatibilidad de Microsoft Office, Microsoft Expression Web, Microsoft Office SharePoint Server 2007, Microsoft Groove 2007 y Microsoft Groove Server 2007, moderada para Microsoft XML Core Services 3.0, 4.0 y 6.0 en todas las ediciones compatibles de Windows Server 2003, Windows Server 2008 y Windows Server 2008 R2, y moderada para Microsoft XML Core Services 4.0 cuando está instalado en todas las ediciones compatibles de Windows Server 2012. Para obtener más información, vea la subsección Software afectado y no afectado, en esta sección.

La actualización de seguridad corrige la vulnerabilidad al modificar la forma en que MSXML inicializa los objetos en memoria antes de su uso. Para obtener más información acerca de la vulnerabilidad, consulte la subsección Preguntas más frecuentes (P+F) de la entrada de vulnerabilidad específica en la sección siguiente, Información sobre la vulnerabilidad.

Esta actualización de seguridad también corrige la vulnerabilidad que se describió por primera vez en el documento informativo sobre seguridad de Microsoft 2719615.

Recomendación. La mayoría de los clientes tienen habilitada la actualización automática y no deben realizar ninguna acción porque esta actualización de seguridad se descargará e instalará automáticamente. Los clientes que no han habilitado la actualización automática deben buscar las actualizaciones e instalar esta actualización manualmente. Para obtener información sobre las opciones de configuración específicas de la actualización automática, vea el artículo 294871 de Microsoft Knowledge Base.

Para administradores e instalaciones empresariales, o usuarios finales que deseen instalar esta actualización de seguridad manualmente, Microsoft recomienda que los clientes apliquen la actualización inmediatamente con el software de administración de actualizaciones o busquen las actualizaciones con el servicio Microsoft Update.

Vea también la sección Herramientas y consejos para la detección e implementación, más adelante en este boletín.

Problemas conocidos. En el artículo 2722479 de Microsoft Knowledge Base se señalan los problemas detectados que pueden experimentar los clientes al instalar esta actualización de seguridad. Se documentan asimismo las soluciones propuestas. Cuando los problemas conocidos y las soluciones recomendadas corresponden sólo a versiones específicas de este software, este artículo proporciona vínculos a más artículos.

Software afectado y no afectado

El software siguiente se ha probado para determinar las versiones o ediciones que están afectadas. Otras versiones o ediciones han llegado al final de su ciclo de vida o no están afectadas. Para determinar el ciclo de vida del soporte técnico de su versión o edición de software, visite Ciclo de vida del soporte técnico de Microsoft.

Software afectado

Componentes y sistemas operativos Windows

Sistema operativoComponenteRepercusión de seguridad máximaClasificación de gravead acumuladaActualizaciones reemplazadas
Windows XP
Windows XP Service Pack 3Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

KB954459 en MS08-069 se reemplaza por KB2719985
Windows XP Professional x64 Edition Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2721693)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

KB954459 en MS08-069 se reemplaza por KB2721693
Windows Server 2003
Windows Server 2003 Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2721693)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

KB954459 en MS08-069 se reemplaza por KB2721693
Windows Server 2003 x64 Edition Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2721693)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

KB954459 en MS08-069 se reemplaza por KB2721693
Windows Server 2003 con SP2 para sistemas con ItaniumMicrosoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2721693)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

KB954459 en MS08-069 se reemplaza por KB2721693
Windows Vista
Windows Vista Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Vista x64 Edition Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 para sistemas x64 Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 para sistemas con Itanium Service Pack 2Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows 7
Windows 7 para sistemas de 32 bitsMicrosoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows 7 para sistemas de 32 bits Service Pack 1Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaNinguna actualización reemplazada por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows 7 para sistemas x64Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows 7 para sistemas x64 Service Pack 1Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoCríticaNinguna actualización reemplazada por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas x64Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 R2 para sistemas x64 Service Pack 1Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaNinguna actualización reemplazada por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 R2 para sistemas con ItaniumMicrosoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaKB2079403 en MS10-051 se reemplaza por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows Server 2008 R2 para sistemas con Itanium Service Pack 1Microsoft XML Core Services 3.0
(KB2719985)

Microsoft XML Core Services 4.0
(KB2721691)

Microsoft XML Core Services 6.0
(KB2719985)
Ejecución remota de códigoModeradaNinguna actualización reemplazada por KB2719985

Ninguna actualización reemplazada por KB2721691

Ninguna actualización reemplazada por KB2719985
Windows 8
Windows 8 para sistemas de 32 bitsMicrosoft XML Core Services 4.0
(KB2721691)
Ejecución remota de códigoCríticaNinguna
Windows 8 para sistemas de 64 bitsMicrosoft XML Core Services 4.0
(KB2721691)
Ejecución remota de códigoCríticaNinguna
Windows Server 2012
Windows Server 2012Microsoft XML Core Services 4.0
(KB2721691)
Ejecución remota de códigoModeradaNinguna

  

Conjuntos de programas y software de Microsoft Office

Software de OfficeComponenteRepercusión de seguridad máximaClasificación de gravead acumuladaActualizaciones reemplazadas
Conjuntos de programas y componentes de Microsoft Office
Microsoft Office 2003 Service Pack 3Microsoft XML Core Services 5.0
(KB2687627)
Ejecución remota de códigoCríticaKB951535 en MS08-069 se reemplaza por KB2687324 o KB2687627
Microsoft Office 2007 Service Pack 2Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaNinguna
Microsoft Office 2007 Service Pack 3Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaNinguna
Otro software de Microsoft Office
Microsoft Office Word ViewerMicrosoft XML Core Services 5.0(KB2596856)Ejecución remota de códigoCríticaNinguna
Paquete de compatibilidad de Microsoft Office Service Pack 2Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaNinguna
Paquete de compatibilidad de Microsoft Office Service Pack 3Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaNinguna
Microsoft Groove 2007 Service Pack 2Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Groove 2007 Service Pack 3Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna

Herramientas y software para desarrolladores de Microsoft

SoftwareComponenteRepercusión de seguridad máximaClasificación de gravead acumuladaActualizaciones reemplazadas
Microsoft Expression Web Service Pack 1Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaNinguna
Microsoft Expression Web 2Microsoft XML Core Services 5.0
(KB2596856)
Ejecución remota de códigoCríticaKB951550 en MS08-069 se reemplaza por KB2596856

  

Software de servidor de Microsoft

SoftwareComponenteRepercusión de seguridad máximaClasificación de gravead acumuladaActualizaciones reemplazadas
Microsoft Office SharePoint Server 2007 Service Pack 2 (ediciones de 32 bits)Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Office SharePoint Server 2007 Service Pack 2 (ediciones de 64 bits)Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Office SharePoint Server 2007 Service Pack 3 (ediciones de 32 bits)Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Office SharePoint Server 2007 Service Pack 3 (ediciones de 64 bits)Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Groove Server 2007 Service Pack 2Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna
Microsoft Groove Server 2007 Service Pack 3Microsoft XML Core Services 5.0
(KB2687497)
Ejecución remota de códigoCríticaNinguna

Software no afectado

Sistema operativo
Microsoft MSXML Core Services 3.0 y Microsoft MSXML Core Services 6.0 en Windows 8 para sistemas de 32 bits
Microsoft MSXML Core Services 3.0 y Microsoft MSXML Core Services 6.0 en Windows 8 para sistemas de 64 bits
Microsoft MSXML Core Services 3.0 y Microsoft MSXML Core Services 6.0 en Windows Server 2012
Sistema operativo (instalación de Server Core)
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalación Server Core)
Windows Server 2008 para sistemas x64 Service Pack 2 (instalación Server Core)
Windows Server 2008 R2 para sistemas x64 (instalación Server Core)
Windows Server 2008 R2 para sistemas x64 Service Pack 1 (instalación Server Core)
Windows Server 2012 (instalación Server Core)
Software
Microsoft Office 2010 (ediciones de 32 bits)
Microsoft Office 2010 Service Pack 1 (ediciones de 32 bits)
Microsoft Office 2010 (ediciones de 64 bits)
Microsoft Office 2010 Service Pack 1 (ediciones de 64 bits)
Microsoft SharePoint Server 2010
Microsoft SharePoint Server 2010 Service Pack 1
Microsoft Groove Server 2010
Microsoft Visio 2010 (ediciones de 32 bits)
Microsoft Visio 2010 Service Pack 1 (ediciones de 32 bits)
Microsoft Visio 2010 (ediciones de 64 bits)
Microsoft Visio 2010 Service Pack 1 (ediciones de 64 bits)
Microsoft Visio Viewer 2010 y Microsoft Visio Viewer 2010 Service Pack 1
Microsoft Office Web Apps 2010
Microsoft Expression Web 3
Microsoft Expression Web 4
Microsoft Excel Viewer
Microsoft Visio Viewer 2010
Microsoft Visio Viewer 2010 Service Pack 1
Microsoft Works 9
Microsoft Office 2008 para Mac
Microsoft Office para Mac 2011

Preguntas más frecuentes (P+F) relacionadas con esta actualización de seguridad

Información sobre la vulnerabilidad

Gravedad e identificadores de vulnerabilidad

Vulnerabilidad de daños en la memoria no inicializada en MSXML (CVE-2012-1889)

Información sobre la actualización

Herramientas y consejos para la detección e implementación

Implementación de la actualización de seguridad

Información adicional:

Agradecimientos

Microsoft muestra su agradecimiento a todas las personas que han trabajado con nosotros para proteger a los clientes:

  • Google Security Team
  • , por colaborar con nosotros en la vulnerabilidad de daños en la memoria sin inicializar MSXML (CVE-2012-1889)
  • Qihoo 360 Security Center
  • , por informar de la vulnerabilidad de daños en la memoria sin inicializar MSXML (CVE-2012-1889)

Microsoft Active Protections Program (MAPP)

Para mejorar las protecciones de seguridad de los clientes, Microsoft proporciona información acerca de las vulnerabilidades a los principales proveedores de software de seguridad antes de cada publicación mensual de las actualizaciones de seguridad. De este modo, los proveedores de software de seguridad pueden usar esta información para proporcionar protecciones actualizadas a los clientes mediante su software o dispositivos de seguridad, como, por ejemplo, antivirus, sistemas de detección de intrusiones de red o sistemas de prevención de intrusiones de host. Para determinar si hay disponibles protecciones activas en los proveedores de software de seguridad, visite los sitios web de protecciones activas que proporcionan los asociados, enumeradas en
Asociados de Microsoft Active Protections Program (MAPP)
.

Soporte técnico

Cómo obtener ayuda y soporte técnico para esta actualización de seguridad

Renuncia

La información proporcionada en Microsoft Knowledge Base se suministra "tal cual", sin garantías de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.

Revisiones

  • V1.0 (10 de julio de 2012): Publicación del boletín.
  • V1.1 (31 de julio de 2012): Se ha revisado el boletín para anunciar un cambio de detección en los paquetes de Windows Vista para KB2719985 para corregir un problema de nueva oferta de Windows Update. Se trata únicamente de un cambio de detección. Los clientes que ya han actualizado correctamente sus sistemas no necesitan realizar ninguna acción.
  • V2.0 (14 de agosto de 2012): El boletín se ha vuelto a publicar para ofrecer las actualizaciones de seguridad para Microsoft XML Core Services 5.0 que no estaban disponibles en el momento de la publicación inicial. Los clientes que ejecutan Microsoft XML Core Services 5.0 deben aplicar la actualización KB2687324, KB2596856 o KB2596679 para estar protegidos de la vulnerabilidad descrita en este boletín. Los clientes que ya han instalado correctamente las actualizaciones que se ofrecían originalmente el 10 de julio de 2012 para Microsoft XML Core Services 3.0, Microsoft XML Core Services 4.0 y Microsoft XML Core Services 6.0 no necesitan realizar ninguna acción. Vea las preguntas más frecuentes de la actualización para obtener más detalles.
  • V2.1 (15 de agosto de 2012): Se han corregido los vínculos de descarga para Microsoft Groove Server 2007 y otro software de Microsoft Office. Se han agregado vínculos de descarga e información de actualización para Microsoft Groove 2007. Solo son cambios informativos. Los clientes que ya han actualizado correctamente sus sistemas no necesitan realizar ninguna acción.
  • V3.0 (9 de octubre de 2012): se ha agregado Microsoft XML Core Services 4.0 cuando está instalado en las ediciones compatibles de Windows 8 y Windows Server 2012 para el software afectado y se ha anunciado el cambio de detección correspondiente para el paquete de actualización KB2721691. Los clientes que han instalado Microsoft XML Core Services 4.0 en sistemas que ejecutan Windows 8 o Windows Server 2012 deben instalar la actualización KB2721691 para estar protegidos contra la vulnerabilidad descrita en este boletín. Vea las preguntas más frecuentes de la actualización para obtener más detalles.
  • V3.1 (23 de octubre de 2012): se agregó la actualización KB2721691 a las preguntas más frecuentes del boletín, donde se explican las actualizaciones que están disponibles para Windows 8 Release Preview y Windows Server 2012 Release Candidate.
  • V4.0 (11 de diciembre de 2012): se ha vuelto a publicar el boletín para reemplazar la actualización KB2687324 por la actualización KB2687627 para Microsoft XML Core Services 5.0 cuando está instalado en Microsoft Office 2003 Service Pack 3 y para reemplazar la actualización KB2596679 por la actualización KB2687497 para Microsoft XML Core Services 5.0 cuando se instala con todas las ediciones afectadas de Microsoft Groove 2007, Microsoft Groove Server 2007 y Microsoft Office SharePoint Server 2007. Vea las preguntas más frecuentes de la actualización para obtener más detalles.
  • V4.1 (30 de enero de 2013): se ha aclarado que a los clientes con las actualizaciones KB2687324 y KB2596679 se les ofrecerán las actualizaciones KB2687627 y KB2687497, respectivamente, para Microsoft XML Core Services 5.0. Vea las preguntas más frecuentes de la actualización para obtener detalles.
  • V4.2 (26 de abril de 2013): se ha corregido el reemplazo de actualización. Se trata únicamente de un cambio informativo. No había cambios en los archivos de la actualización de seguridad o en la lógica de la detección.