Launch Printer Friendly Page Security TechCenter > Bulletins de sécurité > Bulletin de sécurité Microsoft MS12-054

Bulletin de sécurité Microsoft MS12-054 - Critique

Des vulnérabilités dans les composants réseau de Windows pourraient permettre l'exécution de code à distance (2733594)

Paru le: | Mis(e) à jour:

Version: 2.1

Informations générales

Synthèse

Cette mise à jour de sécurité corrige quatre vulnérabilités signalées confidentiellement dans Microsoft Windows. La plus grave de ces vulnérabilités pourrait permettre l'exécution de code à distance si un attaquant envoyait une réponse spécialement conçue à une requête du spouleur d'impression Windows. Les meilleures pratiques en matière de pare-feu, ainsi que les configurations par défaut des pare-feu, contribuent à protéger les réseaux contre les attaques lancées depuis l'extérieur de l'entreprise. Les meilleures pratiques recommandent que les systèmes connectés directement à Internet aient le moins possible de ports exposés.

Cette mise à jour de sécurité est de niveau « critique » pour toutes les éditions en cours de support de Windows XP et Windows Server 2003, de niveau « important » pour toutes les éditions en cours de support de Windows Vista et de niveau « modéré » pour toutes les éditions en cours de support de Windows Server 2008, Windows 7 et Windows 2008 R2. Pour plus d'informations, consultez la sous-section « Logiciels concernés et non concernés » plus loin dans ce Bulletin.

Cette mise à jour de sécurité corrige les vulnérabilités en modifiant la façon dont le spouleur d'impression Windows traite des réponses spécialement conçues et dont les composants réseau de Windows traitent les réponses RAP (Remote Administration Protocol). Pour obtenir plus d'informations sur les vulnérabilités, consultez la sous-section « Forum aux questions » spécifique à chaque vulnérabilité, dans la section « Informations par vulnérabilité ».

Recommandation. La majorité de nos clients chez lesquels les mises à jour automatiques sont activées n'auront pas besoin d'entreprendre de nouvelle action car cette mise à jour de sécurité sera téléchargée et installée automatiquement. Nos clients chez lesquels les mises à jour automatiques ne sont pas activées doivent rechercher les mises à jour et les installer manuellement. Pour plus d'informations sur les options de configuration spécifiques des mises à jour automatiques, consultez l'Article 294871 de la Base de connaissances Microsoft.

Pour les administrateurs et les installations d'entreprise, ou pour les utilisateurs souhaitant installer cette mise à jour de sécurité manuellement, Microsoft recommande d'appliquer cette mise à jour immédiatement à l'aide d'un logiciel de gestion des mises à jour ou en recherchant les mises à jour à l'aide du service Microsoft Update.

Consultez également la section « Outils de détection, de déploiement et Conseils » dans ce même Bulletin.

Problèmes connus. Aucun

Logiciels concernés et non concernés

Microsoft a testé les logiciels suivants afin de déterminer quelles versions ou éditions sont concernées. Toute autre version ou édition a soit atteint la fin de son cycle de vie ou bien n'est pas affectée. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre version ou édition.

Logiciels concernés 

Système d'exploitationImpact de sécurité maximalIndice de gravité cumuléeMises à jour remplacées
Windows XP
Windows XP Service Pack 3
(KB2705219)
Exécution de code à distanceCritiqueKB958644 dans le Bulletin MS08-067 est remplacé par KB2705219
Windows XP Service Pack 3
(KB2712808)
Exécution de code à distanceCritiqueKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows XP Professionnel Édition x64 Service Pack 2
(KB2705219)
Exécution de code à distanceCritiqueKB958644 dans le Bulletin MS08-067 est remplacé par KB2705219
Windows XP Professionnel Édition x64 Service Pack 2
(KB2712808)
Exécution de code à distanceCritiqueKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2003
Windows Server 2003 Service Pack 2
(KB2705219)
Déni de serviceImportantKB958644 dans le Bulletin MS08-067 est remplacé par KB2705219
Windows Server 2003 Service Pack 2
(KB2712808)
Exécution de code à distanceCritiqueKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2003 Édition x64 Service Pack 2
(KB2705219)
Déni de serviceImportantKB958644 dans le Bulletin MS08-067 est remplacé par KB2705219
Windows Server 2003 Édition x64 Service Pack 2
(KB2712808)
Exécution de code à distanceCritiqueKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2003 avec SP2 pour systèmes Itanium
(KB2705219)
Déni de serviceImportantKB958644 dans le Bulletin MS08-067 est remplacé par KB2705219
Windows Server 2003 avec SP2 pour systèmes Itanium
(KB2712808)
Exécution de code à distanceCritiqueKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Vista
Windows Vista Service Pack 2
(KB2705219)
Déni de serviceModéréAucun
Windows Vista Service Pack 2
(KB2712808)
Déni de serviceImportantKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Vista Édition x64 Service Pack 2
(KB2705219)
Déni de serviceModéréAucun
Windows Vista Édition x64 Service Pack 2
(KB2712808)
Déni de serviceImportantKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2008
Windows Server 2008 pour systèmes 32 bits Service Pack 2
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 pour systèmes 32 bits Service Pack 2
(KB2712808)
Déni de serviceModéréKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2008 pour systèmes x64 Service Pack 2
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 pour systèmes x64 Service Pack 2
(KB2712808)
Déni de serviceModéréKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2008 pour systèmes Itanium Service Pack 2
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 pour systèmes Itanium Service Pack 2
(KB2712808)
Déni de serviceModéréKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows 7
Windows 7 pour systèmes 32 bits
(KB2705219)
Déni de serviceModéréAucun
Windows 7 pour systèmes 32 bits
(KB2712808)
Déni de serviceModéréAucun
Windows 7 pour systèmes 32 bits Service Pack 1
(KB2705219)
Déni de serviceModéréAucun
Windows 7 pour systèmes 32 bits Service Pack 1
(KB2712808)
Déni de serviceModéréAucun
Windows 7 pour systèmes x64
(KB2705219)
Déni de serviceModéréAucun
Windows 7 pour systèmes x64
(KB2712808)
Déni de serviceModéréAucun
Windows 7 pour systèmes x64 Service Pack 1
(KB2705219)
Déni de serviceModéréAucun
Windows 7 pour systèmes x64 Service Pack 1
(KB2712808)
Déni de serviceModéréAucun
Windows Server 2008 R2
Windows Server 2008 R2 pour systèmes x64
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64
(KB2712808)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64 Service Pack 1
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64 Service Pack 1
(KB2712808)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes Itanium
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes Itanium
(KB2712808)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes Itanium Service Pack 1
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes Itanium Service Pack 1
(KB2712808)
Déni de serviceModéréAucun
Option d'installation Server Core
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation Server Core)
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation Server Core)
(KB2712808)
Déni de serviceModéréKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation Server Core)
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation Server Core)
(KB2712808)
Déni de serviceModéréKB961501 dans le Bulletin MS09-022 est remplacé par KB2712808
Windows Server 2008 R2 pour systèmes x64 (installation Server Core)
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64 (installation Server Core)
(KB2712808)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation Server Core)
(KB2705219)
Déni de serviceModéréAucun
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation Server Core)
(KB2712808)
Déni de serviceModéréAucun

Forum aux questions concernant cette mise à jour de sécurité

Informations par vulnérabilité

Indices de gravité et identificateurs de vulnérabilité

Vulnérabilité de déni de service liée au protocole RAP (Remote Administration Protocol) - CVE-2012-1850

Vulnérabilité liée à la chaîne de format du service Spouleur d'impression - CVE-2012-1851

Vulnérabilité liée au dépassement de capacité du tas du protocole RAP (Remote Administration Protocol) - CVE-2012-1852

Vulnérabilité liée au dépassement de capacité de la pile du protocole RAP (Remote Administration Protocol) - CVE-2012-1853

Informations concernant la mise à jour

Outils de détection, de déploiement et Conseils

Déploiement de la mise à jour de sécurité

Autres informations

Remerciements

Microsoft remercie les organismes ci-dessous pour avoir contribué à la protection de ses clients :

  • Yamata Li de Palo Alto Networks pour avoir signalé la vulnérabilité de déni de service liée au protocole RAP (Remote Administration Protocol) (CVE-2012-1850).
  • Yamata Li de Palo Alto Networks pour avoir signalé la vulnérabilité liée à la chaîne de format du service Spouleur d'impression (CVE-2012-1851).
  • Yamata Li de Palo Alto Networks pour avoir signalé la vulnérabilité liée au dépassement de capacité du tas du protocole RAP (Remote Administration Protocol) (CVE-2012-1852).
  • Yamata Li de Palo Alto Networks pour avoir signalé la vulnérabilité liée au dépassement de capacité de la pile du protocole RAP (Remote Administration Protocol) (CVE-2012-1853).

Microsoft Active Protections Program (MAPP)

Pour améliorer la protection de ses clients, Microsoft fournit des informations sur les vulnérabilités aux principaux fournisseurs de logiciels de sécurité avant chaque mise à jour de sécurité mensuelle. Les fournisseurs de logiciels de sécurité peuvent ainsi utiliser ces informations pour fournir des protections mises à jour à leurs clients via leurs logiciels ou périphériques de sécurité, tels que les antivirus et les systèmes de détection ou de prévention d'intrusion basés sur le réseau ou sur les hôtes. Pour déterminer si des protections actives sont disponibles, visitez les sites Web des partenaires fournisseurs de logiciels de sécurité, répertoriés sur la page Microsoft Active Protections Program (MAPP) Partners (en anglais).

Support technique

Comment obtenir de l'aide concernant cette mise à jour de sécurité

Dédit de responsabilité

Les informations contenues dans la Base de connaissances Microsoft sont fournies « en l'état », sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions

  • V1.0 (14 août 2012) : Bulletin publié.
  • V1.1 (15 août 2012) : Clarification pour préciser que la mise à jour KB2712808 est uniquement proposée aux systèmes qui exécutent Windows Server 2008 R2 avec option d'installation Server Core lorsque le paramètre Printing-ServerCore-Role est activé.
  • V2.0 (9 octobre 2012) : Bulletin mis à jour pour rééditer la mise à jour KB2705219 pour Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 et Windows Server 2008 R2. Les clients qui utilisent Windows XP et Windows Server 2003 n'ont pas besoin d'appliquer les packages de mise à jour réédités afin d'éviter un problème lié à des certificats numériques décrit dans l'Avis de sécurité Microsoft 2749655. Les clients qui utilisent Windows Vista, Windows 7 et Windows Server 2008 doivent appliquer les packages de mise à jour réédités afin d'éviter un problème lié à des certificats numériques décrit dans l'Avis de sécurité Microsoft 2749655.
  • V2.1 (10 octobre 2012) : Ajout d'une réponse au Forum aux questions pour fournir des conseils de déploiement relatifs à la mise à jour KB2731847 rééditée. Pour plus d'informations, consultez le Forum aux questions concernant les mises à jour.