Bulletin de sécurité Microsoft MS14-004 - Important

La vulnérabilité dans Microsoft Dynamics AX peut autoriser le déni de service (2880826)

Publication : 14 janvier 2014

Version : 1.0

Informations générales

Résumé

Cette mise à jour de sécurité résout une vulnérabilité signalée en privé dans Microsoft Dynamics AX. La vulnérabilité peut autoriser le déni de service si un attaquant authentifié envoie des données spécialement conçues à une instance Microsoft Dynamics AX Application Object Server (AOS) affectée. Un attaquant qui a réussi à exploiter cette vulnérabilité peut entraîner l’arrêt de réponse de l’instance AOS cible aux demandes du client.

Cette mise à jour de sécurité est classée Importante pour toutes les éditions prises en charge de Microsoft Dynamics AX 4.0, Microsoft Dynamics AX 2009, Microsoft Dynamics AX 2012 et Microsoft Dynamics AX 2012 R2. Pour plus d’informations, consultez la sous-section, Les logiciels affectés et non affectés, dans cette section.

La mise à jour de sécurité résout la vulnérabilité en aidant à s’assurer que Microsoft Dynamics AX gère correctement les données fournies par un utilisateur. Pour plus d’informations sur la vulnérabilité, consultez la sous-section Questions fréquentes (FAQ) relative à l’entrée de vulnérabilité spécifique plus loin dans ce bulletin.

Recommandation.  Microsoft recommande aux clients d’appliquer la mise à jour au plus tôt.

Consultez également la section Outils de détection et de déploiement et conseils, plus loin dans ce bulletin.

Article de la base de connaissances

  • Article de la Base de connaissances : 2880826
  • Informations sur le fichier : Oui
  • Hachages SHA1/SHA2 : Oui
  • Problèmes connus : Aucun

 

Logiciels affectés et non affectés

Le logiciel suivant a été testé pour déterminer quelles versions ou éditions sont affectées. D’autres versions ou éditions dépassent leur cycle de vie de support ou ne sont pas affectées. Pour déterminer le cycle de vie de prise en charge de votre version ou édition logicielle, consultez Support Microsoft cycle de vie.

Logiciel affecté

Logiciels Impact maximal sur la sécurité Évaluation de gravité agrégée Mises à jour remplacé
Microsoft Dynamics AX 4.0
Microsoft Dynamics AX 4.0 Service Pack 2[1](2920510) Déni de service Important Aucun
Microsoft Dynamics AX 2009
Microsoft Dynamics AX 2009 Service Pack 1[1](2914058) Déni de service Important Aucun
Microsoft Dynamics AX 2012 et Microsoft Dynamics AX 2012 R2
Microsoft Dynamics AX 2012[1](2914055) Déni de service Important Aucun
Microsoft Dynamics AX 2012 R2[1](2914057) Déni de service Important Aucun

[1]Cette mise à jour est disponible uniquement à partir du Centre de téléchargement Microsoft, de Microsoft Dynamics CustomerSource et de Microsoft Dynamics PartnerSource .

Faq sur la mise à jour

Pourquoi les mises à jour sont-elles disponibles uniquement à partir du Centre de téléchargement Microsoft, de Microsoft Dynamics CustomerSource et de Microsoft Dynamics PartnerSource ?
En raison du modèle de maintenance des mises à jour Microsoft Dynamics AX, Microsoft publie ces mises à jour dans le Centre de téléchargement Microsoft, Microsoft Dynamics CustomerSource et Microsoft Dynamics PartnerSource uniquement.

J’utilise une version plus ancienne du logiciel abordé dans ce bulletin de sécurité. Que dois-je faire ?
Le logiciel concerné répertorié dans ce bulletin a été testé pour déterminer quelles versions sont affectées. D’autres versions sont passées au-delà de leur cycle de vie de support. Pour plus d’informations sur le cycle de vie des produits, consultez le site web Support Microsoft cycle de vie.

Il doit s’agir d’une priorité pour les clients qui ont des versions antérieures du logiciel à migrer vers des versions prises en charge afin d’éviter toute exposition potentielle aux vulnérabilités. Pour déterminer le cycle de vie de prise en charge de votre version logicielle, consultez Sélectionner un produit pour les informations de cycle de vie. Pour plus d’informations sur les Service Packs pour ces versions logicielles, consultez La politique de support du cycle de vie service Pack.

Les clients qui ont besoin d’un support personnalisé pour les logiciels plus anciens doivent contacter leur représentant de l’équipe de compte Microsoft, leur responsable de compte technique ou le représentant partenaire Microsoft approprié pour les options de support personnalisé. Les clients sans contrat Alliance, Premier ou Autorisé peuvent contacter leur bureau de vente Microsoft local. Pour obtenir des informations de contact, consultez le site web Microsoft Worldwide Information , sélectionnez le pays dans la liste des informations de contact, puis cliquez sur Atteindre pour afficher la liste des numéros de téléphone. Lorsque vous appelez, demandez à parler avec le directeur commercial premier support local. Pour plus d’informations, consultez le FAQ Support Microsoft politique de cycle de vie.

Évaluations de gravité et identificateurs de vulnérabilité

Les évaluations de gravité suivantes supposent l’impact maximal potentiel de la vulnérabilité. Pour plus d’informations sur la probabilité, dans les 30 jours suivant la publication de ce bulletin de sécurité, de l’exploitabilité de la vulnérabilité par rapport à son impact sur la gravité et la sécurité, consultez l’index exploitabilité dans le résumé du bulletin de janvier. Pour plus d’informations, consultez Microsoft Exploitability Index.

Évaluation de la gravité des vulnérabilités et impact maximal sur la sécurité par les logiciels affectés
Logiciel affecté Vulnérabilité de dos du filtre de requête - CVE-2014-0261 Évaluation de gravité agrégée
Microsoft Dynamics AX 4.0
Microsoft Dynamics AX 4.0 Service Pack 2 Déni de service important Important
Microsoft Dynamics AX 2009
Microsoft Dynamics AX 2009 Service Pack 1 Déni de service important Important
Microsoft Dynamics AX 2012 et Microsoft Dynamics AX 2012 R2
Microsoft Dynamics AX 2012 Déni de service important Important
Microsoft Dynamics AX 2012 R2 Déni de service important Important

Vulnérabilité de dos du filtre de requête - CVE-2014-0261

Une vulnérabilité par déni de service existe dans Microsoft Dynamics AX qui pourrait permettre à un attaquant de provoquer une absence de réponse d’une instance AOS.

Pour afficher cette vulnérabilité comme entrée standard dans la liste Des vulnérabilités et des expositions courantes, consultez CVE-2014-0261.

Facteurs d’atténuation

L’atténuation fait référence à un paramètre, à une configuration courante ou à une meilleure pratique générale, existant dans un état par défaut, qui peut réduire la gravité de l’exploitation d’une vulnérabilité. Les facteurs d’atténuation suivants peuvent être utiles dans votre situation :

  • Pour exploiter cette vulnérabilité, un attaquant doit pouvoir s’authentifier sur le client Microsoft Dynamics AX.

Solutions de contournement

Microsoft n’a identifié aucune solution de contournement pour cette vulnérabilité.

FAQ

Quelle est l’étendue de la vulnérabilité ?
Il s’agit d’une vulnérabilité de déni de service.

Quelles sont les causes de la vulnérabilité ?
La vulnérabilité est due au fait que Microsoft Dynamics AX ne gère pas correctement l’entrée utilisateur.

Qu’est-ce qu’un attaquant peut utiliser la vulnérabilité pour faire ?
Un attaquant qui a réussi à exploiter cette vulnérabilité peut entraîner l’arrêt de réponse de l’instance AOS cible aux demandes du client.

Comment un attaquant pourrait-il exploiter la vulnérabilité ?
Un attaquant authentifié peut envoyer des données spécialement conçues à une instance AOS affectée.

Quels systèmes sont principalement exposés à la vulnérabilité ?
Les serveurs exécutant des versions affectées de Microsoft Dynamics AX sont principalement exposés à cette vulnérabilité.

Que fait la mise à jour ?
La mise à jour résout la vulnérabilité en aidant à s’assurer que Microsoft Dynamics AX gère correctement les données fournies par un utilisateur.

Quand ce bulletin de sécurité a été émis, cette vulnérabilité a-t-elle été divulguée publiquement ?
Non. Microsoft a reçu des informations sur cette vulnérabilité par le biais d’une divulgation coordonnée des vulnérabilités.

Quand ce bulletin de sécurité a été émis, Microsoft a-t-il reçu des rapports indiquant que cette vulnérabilité était exploitée ?
Non. Microsoft n’avait reçu aucune information pour indiquer que cette vulnérabilité avait été utilisée publiquement pour attaquer les clients lorsque ce bulletin de sécurité a été émis à l’origine.

Outils et conseils de détection et de déploiement

Ces mises à jour de sécurité sont disponibles uniquement à partir du Centre de téléchargement Microsoft, de Microsoft Dynamics CustomerSource et de Microsoft Dynamics PartnerSource .

Déploiement des mises à jour de sécurité

Microsoft Dynamics AX

Tableau de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Nom du fichier de mise à jour de sécurité Pour Microsoft Dynamics AX 4.0 :\ DynamicsAX4-Ko 2920510-SP2.EXE
\ Pour Microsoft Dynamics AX 2009 :\ DynamicsAX2009-Ko 2914058-SP1.EXE
\ Pour Microsoft Dynamics AX 2012 :\ DynamicsAX2012-Ko 2914055.EXE
\ Pour Microsoft Dynamics AX 2012 R2 :\ DynamicsAX2012R2-Ko 2914057.EXE
Conseils d’installation Consultez l’article 893082 de la Base de connaissances Microsoft
Configuration requise pour le redémarrage Après avoir installé cette mise à jour, vous devez redémarrer le service AOS (Application Object Server). Vous devrez peut-être également redémarrer votre système.\ Dans certains cas, cette mise à jour ne nécessite pas de redémarrage du système. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche qui vous conseille de redémarrer.\ Pour réduire le risque qu’un redémarrage soit nécessaire, arrêtez tous les services affectés et fermez toutes les applications susceptibles d’utiliser les fichiers affectés avant d’installer la mise à jour de sécurité. Pour plus d’informations sur les raisons pour lesquelles vous pouvez être invité à redémarrer, consultez l’article de la Base de connaissances Microsoft 887012.
Informations de suppression Utilisez l’élément Ajouter ou supprimer des programmes dans Panneau de configuration.
Informations sur le fichier Pour Microsoft Dynamics AX 4.0 :\ Consultez l’article de la Base de connaissances Microsoft 2920510
\ Pour Microsoft Dynamics AX 2009 :\ Consultez l’article de la Base de connaissances Microsoft 2914058
\ Pour Microsoft Dynamics AX 2012 :\ Consultez l’article de la Base de connaissances Microsoft 2914055
\ Pour Microsoft Dynamics AX 2012 R2 :\ Consultez l’article de la Base de connaissances Microsoft 2914057
Vérification de la clé de Registre Non applicable

Remerciements

Microsoft remercie ce qui suit pour nous aider à protéger les clients :

  • Andrey Maykov, développeur principal dans le projet FTO, pour signaler la vulnérabilité doS du filtre de requêtes (CVE-2014-0261)

Autres informations

Programme Microsoft Active Protections (MAPP)

Pour améliorer les protections de sécurité pour les clients, Microsoft fournit des informations sur les vulnérabilités aux principaux fournisseurs de logiciels de sécurité avant chaque version mensuelle de la mise à jour de sécurité. Les fournisseurs de logiciels de sécurité peuvent ensuite utiliser ces informations de vulnérabilité pour fournir des protections mises à jour aux clients via leurs logiciels ou appareils de sécurité, tels que les systèmes antivirus, les systèmes de détection d’intrusion basés sur le réseau ou les systèmes de prévention des intrusions basés sur l’hôte. Pour déterminer si les protections actives sont disponibles auprès des fournisseurs de logiciels de sécurité, accédez aux sites web de protection actifs fournis par les partenaires du programme, répertoriés dans les partenaires microsoft Active Protections Program (MAPP).

Support

Comment obtenir de l’aide et de la prise en charge de cette mise à jour de sécurité

Exclusion de responsabilité

Les informations fournies dans la Base de connaissances Microsoft sont fournies « telles quelles » sans garantie. Microsoft exclut toutes les garanties, expresses ou implicites, y compris les garanties de marchandabilité et d’adéquation à un usage particulier. En aucun cas, Microsoft Corporation ou ses fournisseurs ne sont responsables de dommages-intérêts, y compris les dommages directs, indirects, accessoires, accessoires, les pertes de bénéfices commerciaux ou les dommages spéciaux, même si Microsoft Corporation ou ses fournisseurs ont été informés de la possibilité de tels dommages- intérêts. Certains États n’autorisent pas l’exclusion ou la limitation de responsabilité pour des dommages indirects ou accessoires afin que la limitation ci-dessus ne s’applique pas.

Révisions

  • V1.0 (14 janvier 2014) : Bulletin publié.

Page générée 2014-06-25 13 :37Z-07 :00.