Bollettino sulla sicurezza

Microsoft Security Bulletin MS04-040 - Critico

Aggiornamento cumulativo della sicurezza per Internet Explorer (889293)

Pubblicato: 01 dicembre 2004

Versione: 1.0

Rilasciato: 1 dicembre 2004
Versione: 1.0

Riepilogo

Chi deve leggere questo documento: Clienti che usano Microsoft Windows

Impatto della vulnerabilità: esecuzione di codice remoto

Valutazione massima gravità: critico

Raccomandazione: i clienti devono installare immediatamente l'aggiornamento.

Sostituzione degli aggiornamenti della sicurezza: questo aggiornamento sostituisce l'aggiornamento incluso nel bollettino microsoft sulla sicurezza MS04-038. Questo aggiornamento è anche un aggiornamento cumulativo.

Avvertenze:Articolo della Microsoft Knowledge Base 889293 documenti i problemi attualmente noti che i clienti potrebbero riscontrare durante l'installazione di questo aggiornamento della sicurezza. L'articolo illustra anche le soluzioni consigliate per questi problemi.

Importante: questo aggiornamento potrebbe non includere hotfix rilasciati dopo la versione di MS04-004, MS04-025 o MS04-038. I clienti che hanno ricevuto hotfix da Microsoft o dai provider di supporto dal rilascio di MS04-004, MS04-025 o MS04-038 non devono installare questo aggiornamento. I clienti devono invece distribuire 889669 di aggiornamento. Inoltre, i clienti che hanno applicato l'aggiornamento cumulativo 871260 o 873377 devono applicare anche l'aggiornamento cumulativo 889669 anziché gli aggiornamenti della sicurezza che accompagnano il bollettino sulla sicurezza MS04-040.

Questo aggiornamento contiene diverse funzionalità e modifiche alla sicurezza documentate nella sezione Domande frequenti per questo aggiornamento.

Percorsi di download degli aggiornamenti software e della sicurezza testati:

Software interessato:

  • Microsoft Windows NT Server 4.0 Service Pack 6a
  • Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6
  • Microsoft Windows 2000 Service Pack 3 e Microsoft Windows 2000 Service Pack 4
  • Microsoft Windows XP Service Pack 1
  • Microsoft Windows XP 64 Bit Edition Service Pack 1
  • Microsoft Windows 98, Microsoft Windows 98 Second Edition (edizione Standard) e Microsoft Windows Millennium Edition (Me) - Consultare la sezione domande frequenti di questo bollettino per informazioni dettagliate su questi sistemi operativi.

Software non interessato:

  • Microsoft Windows XP Service Pack 2
  • Microsoft Windows XP 64 Bit Edition versione 2003
  • Microsoft Windows Server 2003
  • Microsoft Windows Server 2003 a 64 bit Edition

Componenti interessati:

  • Internet Explorer 6 Service Pack 1 in Microsoft Windows 2000 Service Pack 3, in Microsoft Windows 2000 Service Pack 4 o in Microsoft Windows XP Service Pack 1: Scaricare l'aggiornamento
  • Internet Explorer 6 Service Pack 1 in Microsoft Windows NT Server 4.0 Service Pack 6a, in Microsoft Windows NT Server 4.0 Terminal Service Pack 6, in Microsoft Windows 98, in Microsoft Windows 98 edizione Standard o in Microsoft Windows Me: Scaricare l'aggiornamento
  • Internet Explorer 6 per Windows XP Service Pack 1 (edizione a 64 bit): scaricare l'aggiornamento

Componenti non interessati:

  • Internet Explorer 5.01 Service Pack 3 in Windows 2000 SP3
  • Internet Explorer 5.01 Service Pack 4 in Windows 2000 SP4
  • Internet Explorer 5.5 Service Pack 2 in Windows Millennium Edition (Me)
  • Internet Explorer 6 per Windows Server 2003
  • Internet Explorer 6 per Windows Server 2003 a 64 bit Edition e Windows XP 64 Bit Edition versione 2003
  • Internet Explorer 6 per Windows XP Service Pack 2

Il software in questo elenco è stato testato per determinare se le versioni sono interessate. Altre versioni non includono più il supporto degli aggiornamenti della sicurezza o potrebbero non essere interessate. Per determinare il ciclo di vita del supporto per il prodotto e la versione, visitare il sito Web supporto tecnico Microsoft Lifecycle.

Informazioni generali

Schema riepilogativo

Sintesi:

Questo aggiornamento risolve una vulnerabilità appena segnalata pubblicamente. Esiste una vulnerabilità in Internet Explorer che potrebbe consentire l'esecuzione remota del codice in un sistema interessato. La vulnerabilità è documentata nella sezione Dettagli vulnerabilità di questo bollettino.

Se un utente è connesso con privilegi amministrativi, un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato, inclusa l'installazione di programmi; visualizzazione, modifica o eliminazione di dati; o creando nuovi account con privilegi completi. Gli utenti i cui account sono configurati per avere un minor numero di privilegi nel sistema sarebbero meno rischiosi rispetto agli utenti che operano con privilegi amministrativi.

Microsoft consiglia ai clienti di installare immediatamente l'aggiornamento.

Classificazioni di gravità e identificatori di vulnerabilità:

Identificatori di vulnerabilità Impatto della vulnerabilità Internet Explorer 6 SP1 (tutte le versioni precedenti a Windows Server 2003)
Vulnerabilità degli elementi HTML - CAN-2004-1050 Esecuzione di codice remoto Critico

Questa valutazione si basa sui tipi di sistemi interessati dalla vulnerabilità, sui relativi modelli di distribuzione tipici e sull'effetto che l'exploit della vulnerabilità avrebbe su di essi.

Quali aggiornamenti sostituisce questa versione?
Questo aggiornamento della sicurezza sostituisce i bollettini sulla sicurezza rilasciati in precedenza per Internet Explorer. Il bollettino sulla sicurezza più recente e le versioni di Internet Explorer interessate sono elencati nella tabella seguente.

ID bollettino Internet Explorer 6 SP1 (tutte le versioni precedenti a Windows Server 2003)
MS04-038 Replaced

È stato ricevuto un hotfix da Microsoft o dal provider di supporto dal rilascio di MS04-004. Questo hotfix è incluso in questo aggiornamento della sicurezza?
Per Internet Explorer 6 Service Pack 1 per Windows 2000 Service Pack 3, Windows 2000 Service Pack 4, Windows XP Service Pack 1, Windows NT Server 4.0 Service Pack 6a, Windows NT Server 4.0 Terminal Server Edition Service Pack 6, Windows 98, Windows 98 Second Edition e Windows Me, la maggior parte degli hotfix di Internet Explorer non è inclusa nell'aggiornamento della sicurezza MS04-040 . Quando si installa uno degli aggiornamenti della sicurezza MS04-040 per Internet Explorer 6 SP1, gli hotfix rilasciati da MS04-004 verranno rimossi se l'hotfix ha sostituito uno dei file elencati nella sezione "Security Update Information" di questo bollettino.

A partire da MS04-038, gli hotfix cumulativi per Internet Explorer sono disponibili in un aggiornamento cumulativo separato che include gli hotfix cumulativi e le correzioni di sicurezza incluse nell'aggiornamento della sicurezza più recente per Internet Explorer. Ad esempio, l'aggiornamento cumulativo 871260 include le correzioni di sicurezza cumulative in MS04-038 e gli hotfix rilasciati da MS04-004. L'aggiornamento cumulativo 889669 include le correzioni di sicurezza cumulative in MS04-040 e gli hotfix rilasciati da MS04-004. Per altre informazioni sugli hotfix inclusi nell'aggiornamento cumulativo 889669, nonché istruzioni su come ottenere e distribuire l'aggiornamento cumulativo, contattare il provider di supporto Microsoft o consultare l'articolo della Microsoft Knowledge Base 889669.

Nota aggiornamento cumulativo 889669 non è disponibile tramite SUS o Windows Update.

Questo aggiornamento contiene altre modifiche alle funzionalità?
Sì. Oltre alle modifiche elencate nella sezione Dettagli vulnerabilità di questo bollettino, questo aggiornamento include le modifiche seguenti nelle funzionalità:

  • Come per i precedenti Aggiornamenti di sicurezza cumulativa di Internet Explorer rilasciati da MS03-004, questo aggiornamento fa sì che il controllo window.showHelp( ) non funzioni più se non è stato applicato l'aggiornamento della Guida HTML. Se è stato installato il controllo della Guida HTML aggiornato dall'articolo 811630 della Microsoft Knowledge Base, sarà comunque possibile usare la funzionalità della Guida HTML dopo l'installazione di questo aggiornamento.
  • Come per l'aggiornamento cumulativo della sicurezza di Internet Explorer precedente, MS04-004, questo aggiornamento impedisce di visitare siti Web con URL "username:password@host.com" per XMLHTTP. È stato creato un aggiornamento a MSXML che risolve questo problema specificamente per XMLHTTP. Per altre informazioni, vedere l'articolo della Microsoft Knowledge Base 832414.

Questo aggiornamento contiene altre modifiche alla sicurezza?
Sì. Oltre alle modifiche elencate nella sezione Dettagli vulnerabilità di questo bollettino, questo aggiornamento include le modifiche di sicurezza seguenti.

  • Come per i precedenti Aggiornamenti di sicurezza cumulativa di Internet Explorer rilasciati da MS04-004, questo aggiornamento include anche una modifica alla funzionalità di una funzionalità di autenticazione non crittografata in Internet Explorer. L'aggiornamento rimuove il supporto per la gestione di nomi utente e password in HTTP e HTTP con SSL (Secure Sockets Layer) o URL HTTPS in Microsoft Internet Explorer. La sintassi url seguente non è più supportata in Internet Explorer o in Esplora risorse dopo l'installazione dell'aggiornamento software:

    http(s)://username:password@server/resource.ext

    Per altre informazioni su questa modifica, vedere l'articolo della Microsoft Knowledge Base 834489.

In che modo il supporto esteso per Windows 98, Windows 98 Second Edition e Windows Millennium Edition influisce sul rilascio degli aggiornamenti della sicurezza per questi sistemi operativi?
Microsoft rilascia solo gli aggiornamenti della sicurezza per problemi di sicurezza critici. Durante questo periodo di supporto non vengono offerti problemi di sicurezza non critici. Per altre informazioni sui criteri relativi al ciclo di vita supporto tecnico Microsoft per questi sistemi operativi, visitare questo sito Web supporto tecnico Microsoft.

Per altre informazioni sulle classificazioni di gravità, visitare il seguente sito Web Microsoft TechNet.

Nota È disponibile un aggiornamento della sicurezza critico per queste piattaforme e viene fornito come parte di questo bollettino sulla sicurezza e può essere scaricato dal sito Web di Windows Update.

Windows 98, Windows 98 Second Edition o Windows Millennium Edition sono interessati in modo critico da una delle vulnerabilità risolte in questo bollettino sulla sicurezza?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono influenzati in modo critico da questa vulnerabilità. Un aggiornamento della sicurezza critico per queste piattaforme è disponibile e viene fornito come parte di questo bollettino sulla sicurezza e può essere scaricato dal sito Web di Windows Update.

Sto ancora usando Microsoft Windows NT 4.0 Workstation Service Pack 6a o Windows 2000 Service Pack 2, ma il supporto degli aggiornamenti della sicurezza estesa è terminato il 30 giugno 2004. Cosa devo fare?
Windows NT 4.0 Workstation Service Pack 6a e Windows 2000 Service Pack 2 hanno raggiunto la fine dei cicli di vita, come documentato in precedenza, e Microsoft ha esteso questo supporto al 30 giugno 2004.

Deve essere una priorità per i clienti che dispongono di queste versioni del sistema operativo per eseguire la migrazione alle versioni supportate per evitare potenziali esposizione a vulnerabilità future. Per altre informazioni sul ciclo di vita del prodotto Windows, visitare il sito Web supporto tecnico Microsoft Lifecycle. Per altre informazioni sul periodo di supporto degli aggiornamenti della sicurezza estesa per queste versioni del sistema operativo, visitare il sito Web dei Servizi supporto tecnico Microsoft.

I clienti che richiedono supporto aggiuntivo per Windows NT Workstation 4.0 SP6a devono contattare il rappresentante del team dell'account Microsoft, il proprio Technical Account Manager o il rappresentante partner Microsoft appropriato per le opzioni di supporto personalizzate. I clienti senza contratto Alliance, Premier o Authorized possono contattare l'ufficio vendite Microsoft locale. Per informazioni di contatto, visitare il sito Web Microsoft Worldwide Information, selezionare il paese e quindi fare clic su Vai per visualizzare un elenco di numeri di telefono. Quando chiami, chiedi di parlare con il responsabile vendite premier support locale.

Per altre informazioni, vedere Domande frequenti sul sistema operativo Windows.

Sto ancora usando Windows XP, ma il supporto degli aggiornamenti della sicurezza estesa è terminato il 30 settembre 2004. Cosa devo fare?
La versione originale di Windows XP, comunemente denominata Windows XP Gold o Windows XP Release to Manufacturing (RTM), ha raggiunto la fine del ciclo di vita del supporto degli aggiornamenti della sicurezza estesa il 30 settembre 2004.

Deve essere una priorità per i clienti che dispongono di queste versioni del sistema operativo per eseguire la migrazione alle versioni supportate per evitare potenziali esposizione a vulnerabilità future. Per altre informazioni sul ciclo di vita del prodotto Windows, visitare il sito Web supporto tecnico Microsoft Lifecycle. Per altre informazioni sul periodo di supporto degli aggiornamenti della sicurezza estesa per queste versioni del sistema operativo, visitare il sito Web dei Servizi supporto tecnico Microsoft.

I clienti che richiedono supporto aggiuntivo per Windows XP RTM devono contattare il rappresentante del team dell'account Microsoft, il responsabile dell'account tecnico o il rappresentante partner Microsoft appropriato per le opzioni di supporto personalizzate. I clienti senza contratto Alliance, Premier o Authorized possono contattare l'ufficio vendite Microsoft locale. Per informazioni di contatto, visitare il sito Web Microsoft Worldwide Information, selezionare il paese e quindi fare clic su Vai per visualizzare un elenco di numeri di telefono. Quando chiami, chiedi di parlare con il responsabile vendite premier support locale.

Per altre informazioni, vedere Domande frequenti sul sistema operativo Windows.

Perché le opzioni di installazione della riga di comando sono diverse per i sistemi operativi Windows 2000 e Windows XP per questa versione rispetto all'aggiornamento cumulativo della sicurezza di Internet Explorer, MS04-025?
A partire da MS04-038, i pacchetti per Windows 2000 e Windows XP Service Pack 1 usano una nuova tecnologia di installazione, Update.exe. Di conseguenza, le opzioni di installazione sono diverse rispetto alle versioni precedenti. Inoltre, come parte della modifica alla tecnologia di installazione Update.exe il numero di articolo della Knowledge Base di questo aggiornamento non verrà più visualizzato nella finestra Guida, Informazioni su per Internet Explorer. Per altre informazioni sulle opzioni della riga di comando usate per questa versione, vedere la sezione Security Update Information (Informazioni sugli aggiornamenti della sicurezza) di questo bollettino. Altre informazioni su Update.exe sono disponibili nel seguente sito Web Microsoft.

Perché sono disponibili due versioni dell'aggiornamento di Internet Explorer 6 Service Pack 1?
È stato creato un pacchetto separato per Internet Explore 6 Service Pack 1 quando viene usato in Windows NT Server Service Pack 6a, Windows 98, Windows 98 edizione Standard e Windows Me. Questo aggiornamento usa la stessa tecnologia del programma di installazione delle versioni precedenti, Iexpress. Per informazioni dettagliate sull'installazione di questo aggiornamento della sicurezza in tali sistemi operativi, vedere le sezioni informazioni sugli aggiornamenti della sicurezza di questo bollettino. Per altre informazioni su Iexpress, vedere l'articolo della Microsoft Knowledge Base 197147.

È possibile usare Microsoft Baseline Security Analyzer (MBSA) per determinare se è necessario questo aggiornamento?
Sì. MBSA determinerà se questo aggiornamento è necessario. Per altre informazioni su MBSA, visitare il sito Web MBSA.

Nota Dopo il 20 aprile 2004, il file Mssecure.xml utilizzato da MBSA 1.1.1 e versioni precedenti non viene più aggiornato con i nuovi dati del bollettino sulla sicurezza. Pertanto, le analisi eseguite dopo tale data con MBSA 1.1.1 o versioni precedenti saranno incomplete. Tutti gli utenti devono eseguire l'aggiornamento a MBSA 1.2 perché fornisce un rilevamento più accurato degli aggiornamenti della sicurezza e supporta prodotti aggiuntivi. Gli utenti possono scaricare MBSA 1.2 dal sito Web MBSA. Per altre informazioni sul supporto di MBSA, visitare il seguente Microsoft Baseline Security Analyzer 1.2 Q&A; Sito Web.

È possibile usare Systems Management Server (SMS) per determinare se è necessario questo aggiornamento?
Come indicato nella sezione Componenti interessati di questo bollettino, questa versione include due pacchetti per Internet Explorer 6 SP1. Un pacchetto è progettato per Windows 2000 e Windows XP Service Pack 1. Questo pacchetto usa la tecnologia di installazione Update.exe descritta in precedenza. Il secondo pacchetto è progettato per Windows NT, Windows 98 e Windows Me. MBSA non è in grado di determinare quale aggiornamento di Internet Explorer 6 SP1 è necessario per un sistema operativo specifico. È stato creato un pacchetto destinato solo alla distribuzione SMS che contiene entrambe le versioni degli aggiornamenti di Internet Explorer 6 Service Pack 1. Quando viene distribuito con SMS, questo pacchetto rileverà il sistema operativo e installerà la versione corretta dell'aggiornamento per tale sistema operativo. MBSA, se usato con SMS, indicherà agli amministratori SMS di distribuire questo pacchetto di distribuzione SMS. Per altre informazioni su questo aggiornamento, vedere l'articolo 889410 della Microsoft Knowledge Base.

Dettagli della vulnerabilità

Vulnerabilità degli elementi HTML - CAN-2004-1050:

In Internet Explorer esiste una vulnerabilità di esecuzione remota del codice che potrebbe consentire l'esecuzione remota del codice in un sistema interessato. Un utente malintenzionato potrebbe sfruttare la vulnerabilità creando una pagina Web dannosa che potrebbe potenzialmente consentire l'esecuzione di codice remoto se un utente ha visitato un sito Web dannoso. Un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato.

Fattori di mitigazione per la vulnerabilità degli elementi HTML - CAN-2004-1050:

  • In uno scenario di attacco basato sul Web, un utente malintenzionato dovrà ospitare un sito Web contenente una pagina Web usata per sfruttare questa vulnerabilità. Un utente malintenzionato non avrebbe modo di forzare gli utenti a visitare un sito Web dannoso. Un utente malintenzionato dovrà invece convincerli a visitare il sito Web, in genere facendogli clic su un collegamento che li porta al sito dell'utente malintenzionato.

  • Un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe ottenere gli stessi privilegi dell'utente. Gli utenti i cui account sono configurati per avere un minor numero di privilegi nel sistema sarebbero meno rischiosi rispetto agli utenti che operano con privilegi amministrativi.

  • Per impostazione predefinita, Outlook Express 6, Outlook 2002 e Outlook 2003 aprono messaggi di posta elettronica HTML nell'area Siti con restrizioni. Inoltre, i messaggi di posta elettronica HTML aperti in Outlook 98 e Outlook 2000 nell'area Siti con restrizioni se è stato installato l'aggiornamento della sicurezza della posta elettronica di Outlook. Outlook Express 5.5 Service Pack 2 apre la posta elettronica HTML nell'area Siti con restrizioni se è stato installato il Bollettino microsoft sulla sicurezza MS04-018. L'area Siti con restrizioni consente di ridurre gli attacchi che potrebbero tentare di sfruttare questa vulnerabilità.

    Il rischio di attacco dal vettore di posta elettronica HTML può essere notevolmente ridotto se si soddisfano tutte le condizioni seguenti:

    • Installare l'aggiornamento incluso nel bollettino microsoft sulla sicurezza MS03-040 o in un aggiornamento cumulativo della sicurezza successivo per Internet Explorer.
    • Utilizzare Microsoft Outlook 98 e Outlook 2000 con l'aggiornamento della sicurezza della posta elettronica di Microsoft Outlook installato
    • Utilizzare Microsoft Outlook Express 6 o versione successiva o Microsoft Outlook 2000 Service Pack 2 o versione successiva nella configurazione predefinita.
  • Il software seguente non è interessato da questa vulnerabilità.

    • Internet Explorer 5.01 Service Pack 3
    • Internet Explorer 5.01 Service Pack 4
    • Internet Explorer 5.5 Service Pack 2 in Windows Millennium Edition (Me)
    • Internet Explorer 6 in Windows Server 2003
    • Internet Explorer 6 in Windows XP Service Pack 2

Soluzioni alternative per la vulnerabilità degli elementi HTML - CAN-2004-1050:

Microsoft ha testato le soluzioni alternative seguenti. Anche se queste soluzioni alternative non correggeranno la vulnerabilità sottostante, consentono di bloccare i vettori di attacco noti. Quando una soluzione alternativa riduce la funzionalità, viene identificata di seguito.

  • Installare l'aggiornamentodella sicurezza della posta elettronica di Outlook se si utilizza Outlook 2000 SP1 o versioni precedenti.

    Per impostazione predefinita, Outlook Express 6, Outlook 2002 e Outlook 2003 aprono messaggi di posta elettronica HTML nell'area Siti con restrizioni. Inoltre, i messaggi di posta elettronica HTML aperti in Outlook 98 e Outlook 2000 nell'area Siti con restrizioni se è stato applicato l'aggiornamento della sicurezza della posta elettronica di Outlook.

    I clienti che usano uno di questi prodotti potrebbero essere a un rischio ridotto da un attacco inviato tramite posta elettronica che tenta di sfruttare questa vulnerabilità, a meno che l'utente non faccia clic su un collegamento dannoso nel messaggio di posta elettronica.

Domande frequenti sulla vulnerabilità degli elementi HTML - CAN-2004-1050:

Qual è l'ambito della vulnerabilità?
Si tratta di una vulnerabilità di esecuzione remota del codice. Se un utente è connesso con privilegi amministrativi, un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato, inclusa l'installazione di programmi; visualizzazione, modifica o eliminazione di dati; o creazione di nuovi account con privilegi completi. Gli utenti i cui account sono configurati per avere un minor numero di privilegi nel sistema sarebbero meno rischiosi rispetto agli utenti che operano con privilegi amministrativi.

Che cosa causa la vulnerabilità?
Buffer non selezionato nell'elaborazione di internet explorer di determinati elementi HTML, ad esempio elementi FRAME e IFRAME.

Che cosa sono gli elementi IFRAME?
IFRAME (Inline Floating Frame) è una tecnologia che consente agli autori Web di avere un maggiore controllo della progettazione e dell'interazione delle pagine Web. Per altre informazioni sugli elementi IFRAME, visitare questo sito Web MSDN (Microsoft Developer Network).

In che modo un utente malintenzionato potrebbe sfruttare la vulnerabilità?
Un utente malintenzionato potrebbe sfruttare questa vulnerabilità creando una pagina Web dannosa e consentendo all'utente di visitare la pagina. Quando l'utente ha visitato la pagina, l'utente malintenzionato potrebbe accedere alle informazioni da altri siti Web, accedere ai file locali nel sistema o causare l'esecuzione di codice dannoso come utente connesso in locale.

Quali sistemi sono principalmente a rischio dalla vulnerabilità?
Questa vulnerabilità richiede che un utente visualizzi i siti Web affinché si verifichino azioni dannose. Pertanto, tutti i sistemi in cui Internet Explorer viene usato di frequente, ad esempio le workstation degli utenti o i server terminal, rappresentano il rischio maggiore di questa vulnerabilità. I sistemi che in genere non vengono usati per visitare siti Web, ad esempio la maggior parte dei sistemi server, hanno un rischio ridotto.

Si noti che il rendering degli elementi FRAME e IFRAME non viene eseguito nell'area con restrizioni, ovvero l'area in cui Outlook Express e Outlook per impostazione predefinita aprono messaggi di posta elettronica HTML. Lo sfruttamento di questa vulnerabilità tramite posta elettronica richiede pertanto l'interazione dell'utente sotto forma di collegamento dannoso nel messaggio di posta elettronica. Per altre informazioni su questo argomento, vedere la sezione Soluzioni alternative in questo bollettino.

Windows 98, Windows 98 Second Edition o Windows Millennium Edition sono interessati in modo critico da questa vulnerabilità?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono influenzati in modo critico da questa vulnerabilità. Un aggiornamento della sicurezza critico per queste piattaforme è disponibile e viene fornito come parte di questo bollettino sulla sicurezza e può essere scaricato dal sito Web di Windows Update. Per altre informazioni sulle classificazioni di gravità, visitare questo sito Web Microsoft.

Cosa fa l'aggiornamento?
L'aggiornamento rimuove la vulnerabilità modificando il modo in cui Internet Explorer convalida la lunghezza di un messaggio durante l'elaborazione degli elementi HTML.

Quando è stato pubblicato questo bollettino sulla sicurezza, questa vulnerabilità è stata divulgata pubblicamente?
Sì. Questa vulnerabilità è stata divulgata pubblicamente. È stata assegnata la vulnerabilità comune e il numero di esposizione CAN-2004-1050.

Quando è stato emesso questo bollettino sulla sicurezza, Microsoft ha ricevuto eventuali segnalazioni che questa vulnerabilità è stata sfruttata?
Sì. Quando il bollettino sulla sicurezza è stato rilasciato, Microsoft ha ricevuto informazioni che questa vulnerabilità è stata sfruttata.

Informazioni sull'aggiornamento della sicurezza

Piattaforme di installazione e prerequisiti:

Per altre informazioni su come determinare la versione di Internet Explorer in esecuzione, vedere l'articolo della Microsoft Knowledge Base 164539.

Per informazioni sull'aggiornamento della sicurezza specifico per il sistema, fare clic sul collegamento appropriato:

Internet Explorer 6 SP1 per Windows XP Service Pack 1 e Windows 2000 (tutte le versioni)

Prerequisiti Per installare le versioni di Internet Explorer 6 Service Pack 1 (SP1) di questo aggiornamento, è necessario eseguire Internet Explorer 6 SP1 (versione 6.00.2800.1106) in una delle versioni seguenti di Windows:

  • Microsoft Windows 2000 Service Pack 3, Service Pack 4
  • Microsoft Windows XP Service Pack 1
  • Microsoft Windows XP 64 Bit Edition Service Pack 1

Informazioni sull'installazione

Questo aggiornamento della sicurezza supporta le opzioni di installazione seguenti:

/help Visualizza le opzioni della riga di comando

Modalità di installazione

Modalità non interattiva /quiet (nessuna interazione o visualizzazione dell'utente)

/passive Modalità automatica (solo indicatore di stato)

/uninstall disinstalla il pacchetto

Opzioni di riavvio

/norestart Non riavviare al termine dell'installazione

/forcerestart Riavvia dopo l'installazione

Opzioni speciali

/l Elenca gli hotfix di Windows installati o i pacchetti di aggiornamento

/o Sovrascrivi i file OEM senza richiedere

/n Non eseguire il backup dei file necessari per la disinstallazione

/f Forzare la chiusura di altri programmi quando il computer si arresta

/extract estrae i file senza avviare l'installazione

Nota È possibile combinare queste opzioni in un unico comando. Per la compatibilità con le versioni precedenti, l'aggiornamento della sicurezza supporta anche le opzioni di installazione usate dalla versione precedente dell'utilità di installazione. Per altre informazioni sulle opzioni di installazione supportate, vedere l'articolo della Microsoft Knowledge Base sulle opzioni di installazione supportate, vedere l'articolo della Microsoft Knowledge Base 262841.

Informazioni sulla distribuzione

Per installare l'aggiornamento della sicurezza senza alcun intervento dell'utente, usare il comando seguente al prompt dei comandi:

IE6.0sp1-KB889293-Windows-2000-XP-x86-enu /passive /quiet

Per installare l'aggiornamento della sicurezza senza forzare il riavvio del sistema, usare il comando seguente al prompt dei comandi:

IE6.0sp1-KB889293-Windows-2000-XP-x86-enu /norestart

Per informazioni su come distribuire questo aggiornamento della sicurezza con Software Update Services, visitare il sito Web di Software Update Services.

Per informazioni su come distribuire questo aggiornamento con SMS, vedere l'articolo 889410 della Microsoft Knowledge Base seguente .

Requisito di riavvio

Dopo aver installato questo aggiornamento della sicurezza, è necessario riavviare il sistema. Non è necessario usare un accesso amministratore dopo il riavvio del computer per qualsiasi versione di questo aggiornamento.

Informazioni sulla rimozione

Per rimuovere questo aggiornamento, utilizzare lo strumento Installazione applicazioni in Pannello di controllo. L'elemento che fa riferimento a questo aggiornamento lo elenca come aggiornamento di Windows e non come aggiornamento di Internet Explorer. Si tratta di una modifica rispetto alla sicurezza cumulativa di Internet Explorer precedente Aggiornamenti.

Gli amministratori di sistema possono anche usare l'utilità Spuninst.exe per rimuovere questo aggiornamento della sicurezza. L'utilità Spuninst.exe si trova nella cartella Windir%\$NTUninstallKB 889293-ie6sp1-2004111.235619$\Spuninst. L'utilità Spuninst.exe supporta le opzioni di installazione seguenti:

/?: visualizzare l'elenco delle opzioni di installazione.

/u: usare la modalità automatica.

/f: forzare l'arresto di altri programmi quando il computer viene arrestato.

/z: Non riavviare al termine dell'installazione.

/q: usa la modalità non interattiva (nessuna interazione dell'utente).

Informazioni sui file

La versione inglese di questo aggiornamento include gli attributi del file (o versioni successive) elencati nella tabella seguente. Le date e le ore per questi file sono elencate nell'ora UTC (Coordinated Universal Time). Quando si visualizzano le informazioni sul file, le informazioni vengono convertite nell'ora locale. Per trovare la differenza tra l'ora UTC e l'ora locale, usare la scheda Fuso orario nello strumento Data e ora in Pannello di controllo.

Internet Explorer 6 Service Pack 1 in Windows 2000 e Windows XP:

Nome del file Versione Data Time Dimensione
Browseui.dll 6.0.2800.1584 23 ago-2004 02:34 1,025,536
Inseng.dll 6.0.2800.1469 26 ago-2004 17:53 69,632
Mshtml.dll 6.0.2800.1479 25 ottobre 2004 18:39 2,693,120
Shdocvw 6.0.2800.1606 12 novembre 2004 07:20 1,332,224
Shlwapi.dll 6.0.2800.1584 20-ago-2004 22:01 422,912
Urlmon 6.0.2800.1479 25 ottobre 2004 18:39 450,048
Wininet 6.0.2800.1468 24 agosto-2004 03:32 589,312

Internet Explorer 6 Service Pack 1 (edizione a 64 bit) in Windows XP:

Nome del file Versione Data Time Dimensione CPU Folder
Browseui.dll 6.0.2800.1584 22-ago-2004 23:49 2,855,936 IA-64 None
Inseng.dll 6.0.2800.1469 26 ago-2004 17:53 230,912 IA-64 None
Mshtml.dll 6.0.2800.1479 25 ottobre 2004 19:34 9,107,456 IA-64 None
Shdocvw 6.0.2800.1606 12 novembre 2004 07:22 3,651,072 IA-64 None
Shlwapi.dll 6.0.2800.1584 20-ago-2004 21:52 1,117,184 IA-64 None
Urlmon 6.0.2800.1479 25 ottobre 2004 19:33 1,425,408 IA-64 None
Wininet 6.0.2800.1468 24 agosto-2004 01:56 1,798,656 IA-64 None
Wbrowseui.dll 6.0.2800.1584 23 ago-2004 02:34 1,025,536 x86 WOW
Winseng.dll 6.0.2800.1469 26 ago-2004 17:53 69,632 x86 WOW
Wmshtml.dll 6.0.2800.1479 25 ottobre 2004 18:39 2,693,120 x86 WOW
Wshdocvw.dll 6.0.2800.1606 12 novembre 2004 07:20 1,332,224 x86 WOW
Wshlwapi.dll 6.0.2800.1584 20-ago-2004 22:01 422,912 x86 WOW
Wurlmon.dll 6.0.2800.1479 25 ottobre 2004 18:39 450,048 x86 WOW
Wwininet.dll 6.0.2800.1468 24 agosto-2004 03:32 589,312 x86 WOW

Verifica dell'installazione dell'aggiornamento

  • Microsoft Baseline Security Analyzer

    Per verificare che un aggiornamento della sicurezza sia installato in un sistema interessato, è possibile usare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente agli amministratori di analizzare i sistemi locali e remoti per individuare gli aggiornamenti della sicurezza mancanti e per errori di configurazione comuni della sicurezza. Per altre informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer.

  • Verifica della versione dei file

    Nota Poiché sono disponibili diverse versioni di Microsoft Windows, i passaggi seguenti potrebbero essere diversi nel computer. In caso affermativo, vedere la documentazione del prodotto per completare questi passaggi.

    1. Fare clic su Start e quindi su Cerca.

    2. Nel riquadro Risultati ricerca fare clic su Tutti i file e le cartelle in Cerca complementare.

    3. Nella casella Tutto o parte del nome file digitare un nome file dalla tabella di informazioni file appropriata e quindi fare clic su Cerca.

    4. Nell'elenco dei file fare clic con il pulsante destro del mouse su un nome file dalla tabella di informazioni file appropriata e quindi scegliere Proprietà.

      Nota A seconda della versione del sistema operativo o dei programmi installati, alcuni dei file elencati nella tabella delle informazioni sui file potrebbero non essere installati.

    5. Nella scheda Versione determinare la versione del file installato nel computer confrontandolo con la versione documentata nella tabella di informazioni file appropriata.

      Nota Gli attributi diversi dalla versione del file possono cambiare durante l'installazione. Il confronto di altri attributi di file con le informazioni nella tabella delle informazioni sui file non è un metodo supportato per verificare l'installazione dell'aggiornamento. Inoltre, in alcuni casi, i file possono essere rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono presenti, usare uno degli altri metodi disponibili per verificare l'installazione degli aggiornamenti.

  • Verifica della chiave del Registro di sistema

    È anche possibile verificare i file installati dall'aggiornamento della sicurezza confermando che nella chiave del Registro di sistema seguente è presente un valore DWORD installato con un valore di dati pari a 1:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Hotfix\KB889293-ie6sp1-20041111.235619

    In alternativa, è possibile verificare che i file installati dall'aggiornamento della sicurezza siano stati installati confermando che nella chiave del Registro di sistema seguente esiste un valore DWORD isInstalled con un valore di dati pari a 1:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{839117ee-2132-4bae-a56a-42b50204c9b9}

Internet Explorer 6 SP1 per Windows NT Server 4.0 Service Pack 6a (tutte le versioni), Windows Millennium Edition (Me) e Windows 98 (tutte le versioni)

Prerequisiti Per installare le versioni di Internet Explorer 6 Service Pack 1 (SP1) di questo aggiornamento, è necessario eseguire Internet Explorer 6 SP1 (versione 6.00.2800.1106) in una delle versioni seguenti di Windows:

  • Microsoft Windows 98
  • Microsoft Windows 98 Second Edition (edizione Standard)
  • Microsoft Windows Millennium Edition (Me)
  • Microsoft Windows NT Server 4.0 Service Pack 6a
  • Microsoft Windows NT Server 4.0 Terminal Server Edition, Service Pack 6

Nota Le versioni di Windows e delle versioni di Internet Explorer non elencate in questo articolo non sono più supportate o non interessate. Microsoft consiglia di eseguire l'aggiornamento a una versione supportata di Windows e di Internet Explorer e quindi di installare l'aggiornamento appropriato.

Per altre informazioni sui cicli di vita del supporto per i componenti di Windows, vedere il sito Web del ciclo di vita supporto tecnico Microsoft seguente.

Per altre informazioni su come ottenere il Service Pack più recente per Internet Explorer 6, vedere l'articolo della Microsoft Knowledge Base 328548.

Informazioni sull'installazione

Questo aggiornamento della sicurezza supporta le opzioni di installazione seguenti:

/Q Specifica la modalità non interattiva o elimina le richieste quando i file vengono estratti.

/Q:U Specifica la modalità utente non interattiva, che presenta alcune finestre di dialogo all'utente.

/D:A Specifica la modalità non interattiva dell'amministratore, che non presenta alcuna finestra di dialogo all'utente.

/T: <percorso> completo Specifica la cartella di destinazione per l'estrazione dei file.

/C Estrae i file senza installarli. Se /T: percorso non specificato, viene richiesto di specificare una cartella di destinazione.

/C: <Cmd> Override Install Command definito dall'autore. Specifica il percorso e il nome del file di installazione inf o .exe.

/R:N Non riavvia mai il computer dopo l'installazione.

/R:I richiede all'utente di riavviare il computer se è necessario un riavvio, tranne quando viene usato con /Q:A.

/R:A Riavvia sempre il computer dopo l'installazione.

/R:S Riavvia il computer dopo l'installazione senza chiedere conferma all'utente.

Nota Queste opzioni non funzionano necessariamente con tutti gli aggiornamenti. Se non è disponibile un'opzione, tale funzionalità è necessaria per l'installazione corretta dell'aggiornamento. Inoltre, l'uso dell'opzione /N:V non è supportato e può comportare un sistema non avviabile. Se l'installazione non riesce, è consigliabile consultare il professionista del supporto per capire perché non è riuscita a eseguire l'installazione.

Per altre informazioni sulle opzioni di installazione supportate, vedere l'articolo della Microsoft Knowledge Base 197147.

Informazioni sulla distribuzione

Ad esempio, per installare l'aggiornamento senza alcun intervento dell'utente e non forzare il riavvio del sistema, usare il comando seguente al prompt dei comandi:

IE6.0sp1-KB889293-Windows NT4sp6a-98-ME-x86-ENU.exe /q:a /r:n

Per informazioni su come distribuire questo aggiornamento della sicurezza con Software Update Services, visitare il sito Web di Software Update Services.

Per informazioni su come distribuire questo aggiornamento con SMS, vedere l'articolo della Microsoft Knowledge Base 889410.

Requisito di riavvio

Dopo aver installato questo aggiornamento della sicurezza, è necessario riavviare il sistema.

Per rimuovere questo aggiornamento, utilizzare lo strumento Installazione applicazioni in Pannello di controllo. Fare clic su Internet Explorer 889293, quindi su Modifica/Rimuovi oppure su Aggiungi/Rimuovi.

Gli amministratori di sistema possono usare l'utilità Ieuninst.exe per rimuovere questo aggiornamento. Questo aggiornamento della sicurezza installa l'utilità Ieuninst.exe nella cartella %Windir%. Questa utilità supporta le opzioni di installazione seguenti:

/?: Visualizzare l'elenco delle opzioni supportate

/z: Non riavviare al termine dell'installazione

/q: Usare la modalità non interattiva (nessuna interazione dell'utente)

Ad esempio, per rimuovere questo aggiornamento in modalità non interattiva, usare il comando seguente:

c:\windows\ieuninst /q c:\windows\inf\q889293.inf

Nota Questo comando presuppone che Windows sia installato nella cartella C:\Windows.

Informazioni sui file

La versione inglese di questo aggiornamento include gli attributi del file (o versioni successive) elencati nella tabella seguente. Le date e le ore per questi file sono elencate nell'ora UTC (Coordinated Universal Time). Quando si visualizzano le informazioni sul file, le informazioni vengono convertite nell'ora locale. Per trovare la differenza tra l'ora UTC e l'ora locale, usare la scheda Fuso orario nello strumento Data e ora in Pannello di controllo.

Internet Explorer 6 Service Pack 1 in Windows 98, Windows 98 edizione Standard, Windows Me e Windows NT:

Nome del file Versione Data Time Dimensione
Browseui.dll 6.0.2800.1584 23 ago-2004 02:34 1,025,536
Inseng.dll 6.0.2800.1469 26 ago-2004 17:53 69,632
Mshtml.dll 6.0.2800.1479 25 ottobre 2004 18:39 2,693,120
Shdocvw 6.0.2800.1606 12 novembre 2004 07:20 1,332,224
Shlwapi.dll 6.0.2800.1584 20-ago-2004 22:01 422,912
Urlmon 6.0.2800.1479 25 ottobre 2004 18:39 450,048
Wininet 6.0.2800.1468 24 agosto-2004 03:32 589,312

Verifica dell'installazione dell'aggiornamento

  • Microsoft Baseline Security Analyzer

    Per verificare che un aggiornamento della sicurezza sia installato in un sistema interessato, è possibile usare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente agli amministratori di analizzare i sistemi locali e remoti per individuare gli aggiornamenti della sicurezza mancanti e per errori di configurazione comuni della sicurezza. Per altre informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer.

  • Verifica della versione dei file

    Nota Poiché sono disponibili diverse versioni di Microsoft Windows, i passaggi seguenti potrebbero essere diversi nel computer. In caso affermativo, vedere la documentazione del prodotto per completare questi passaggi.

    1. Fare clic su Start e quindi su Cerca.

    2. Nel riquadro Risultati ricerca fare clic su Tutti i file e le cartelle in Cerca complementare.

    3. Nella casella Tutto o parte del nome file digitare un nome file dalla tabella di informazioni file appropriata e quindi fare clic su Cerca.

    4. Nell'elenco dei file fare clic con il pulsante destro del mouse su un nome file dalla tabella di informazioni file appropriata e quindi scegliere Proprietà.

      Nota A seconda della versione del sistema operativo o dei programmi installati, alcuni dei file elencati nella tabella delle informazioni sui file potrebbero non essere installati.

    5. Nella scheda Versione determinare la versione del file installato nel computer confrontandolo con la versione documentata nella tabella di informazioni file appropriata.

      Nota Gli attributi diversi dalla versione del file possono cambiare durante l'installazione. Il confronto di altri attributi di file con le informazioni nella tabella delle informazioni sui file non è un metodo supportato per verificare l'installazione dell'aggiornamento. Inoltre, in alcuni casi, i file possono essere rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono presenti, usare uno degli altri metodi disponibili per verificare l'installazione degli aggiornamenti.

  • Verifica della chiave del Registro di sistema

    È anche possibile verificare i file installati dall'aggiornamento della sicurezza confermando che esiste un valore DWORD isInstalled con un valore di dati pari a 1 nella chiave del Registro di sistema seguente:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{839117ee-2132-4bae-a56a-42b50204c9b9}

  • Verifica della versione del programma

    Verificare che Q889293 sia elencato nel campo Aggiorna versioni della finestra di dialogo Informazioni su Internet Explorer

Altre informazioni

Recupero di altri Aggiornamenti di sicurezza:

Aggiornamenti per altri problemi di sicurezza sono disponibili nelle posizioni seguenti:

  • Gli aggiornamenti della sicurezza sono disponibili nell'Area download Microsoft: è possibile trovarli più facilmente eseguendo una ricerca di parole chiave "security_patch".
  • Aggiornamenti per le piattaforme consumer sono disponibili da Sito Web di Windows Update.

Supporto:

  • I clienti negli Stati Uniti e in Canada possono ricevere supporto tecnico dai servizi di supporto tecnico Microsoft all'indirizzo 1-866-PCSAFETY. Non sono previsti addebiti per le chiamate di supporto associate agli aggiornamenti della sicurezza.
  • I clienti internazionali possono ricevere supporto dalle filiali Microsoft locali. Non è previsto alcun addebito per il supporto associato agli aggiornamenti della sicurezza. Per altre informazioni su come contattare Microsoft per i problemi di supporto, visitare il sito Web del supporto internazionale.

Risorse di sicurezza:

Software Update Services:

Usando Microsoft Software Update Services (SUS), gli amministratori possono distribuire rapidamente e in modo affidabile gli aggiornamenti critici e gli aggiornamenti della sicurezza più recenti ai server basati su Windows 2000 e Windows Server 2003 e ai sistemi desktop che eseguono Windows 2000 Professional o Windows XP Professional.

Per altre informazioni su come distribuire questo aggiornamento della sicurezza con Software Update Services, visitare il sito Web di Software Update Services.

Server di gestione dei sistemi:

Microsoft Systems Management Server (SMS) offre una soluzione aziendale altamente configurabile per la gestione degli aggiornamenti. Usando SMS, gli amministratori possono identificare i sistemi basati su Windows che richiedono aggiornamenti della sicurezza e per eseguire la distribuzione controllata di questi aggiornamenti in tutta l'azienda con interruzioni minime agli utenti finali. Per altre informazioni su come gli amministratori possono usare SMS 2003 per distribuire gli aggiornamenti della sicurezza, vedere il sito Web sms 2003 Security Patch Management.For more information about how administrators can use SMS 2003 to deploy security updates, see the SMS 2003 Security Patch Management Web site. Gli utenti SMS 2.0 possono anche usare Software Aggiornamenti Service Feature Pack per distribuire gli aggiornamenti della sicurezza. Per informazioni sugli SMS, visitare il sito Web SMS.

Nota SMS usa Microsoft Baseline Security Analyzer e Microsoft Office Detection Tool per fornire un ampio supporto per il rilevamento e la distribuzione degli aggiornamenti del bollettino sulla sicurezza. Alcuni aggiornamenti software potrebbero non essere rilevati da questi strumenti. Amministrazione istrator può usare le funzionalità di inventario dell'SMS in questi casi per indirizzare gli aggiornamenti a sistemi specifici. Per altre informazioni su questa procedura, vedere il sito Web seguente. Alcuni aggiornamenti della sicurezza richiedono diritti amministrativi dopo un riavvio del sistema. Amministrazione istrators possono usare lo strumento di distribuzione dei diritti elevati (disponibile nel Feature Pack di Amministrazione istration SMS 2003 e nel Feature Pack di Amministrazione istration SMS 2.0) per installare questi aggiornamenti.

Declinazione di responsabilità:

Le informazioni fornite nella Microsoft Knowledge Base vengono fornite "così com'è" senza garanzia di alcun tipo. Microsoft dichiara tutte le garanzie, espresse o implicite, incluse le garanzie di commerciabilità e idoneità per uno scopo specifico. In nessun caso, Microsoft Corporation o i suoi fornitori saranno responsabili di qualsiasi danno, incluso diretto, indiretto, accidentale, consequenziale, perdita di profitti aziendali o danni speciali, anche se Microsoft Corporation o i suoi fornitori sono stati informati della possibilità di tali danni. Alcuni stati non consentono l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali, pertanto la limitazione precedente potrebbe non essere applicata.

Revisioni:

  • V1.0 (1 dicembre 2004): Bollettino pubblicato

Costruito al 2014-04-18T13:49:36Z-07:00