Launch Printer Friendly Page Security TechCenter > Bollettini sulla sicurezza > Bollettino Microsoft sulla sicurezza MS04-011

Bollettino Microsoft sulla sicurezza MS04-011

Aggiornamento per la protezione di Microsoft Windows (835732)

Data di pubblicazione: 13 aprile 2004
Aggiornamento: 4 maggio 2004
Versione: 1.3

Riepilogo

Destinatari: clienti che utilizzano Microsoft® Windows®

Effetti della vulnerabilità: esecuzione di codice in modalità remota

Livello di criticità: critico

Raccomandazioni: è opportuno applicare immediatamente l'aggiornamento.

Aggiornamenti per la protezione sostituiti: questo bollettino sostituisce diversi aggiornamenti per la protezione precedenti. Per un elenco completo, vedere la sezione Domande frequenti di questo bollettino.

Avvertenze: l'aggiornamento per la protezione per Windows NT Server 4.0 Terminal Server Edition Service Pack 6 richiede il Windows NT Server 4.0 Terminal Server Edition Security Rollup Package (SRP) come prerequisito. Per scaricare il Security Rollup Package, visitare il seguente sito Web. È necessario installare l'SRP prima di installare l'aggiornamento per la protezione indicato in questo bollettino. Se non si utilizza Windows NT Server 4.0 Terminal Server Edition Service Pack 6, non è necessario installare il Security Rollup Package.

Nell'articolo della Microsoft Knowledge Base 835732 sono documentati i problemi noti che si possono verificare durante l'installazione di questo aggiornamento per la protezione. Sono inoltre riportate le soluzioni consigliate per questi problemi. Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 835732.

Software verificato e posizioni per il download dell'aggiornamento per la protezione:

Software interessato:

I prodotti software elencati sono stati sottoposti a test per determinare se tali versioni sono interessate dalla vulnerabilità. Le altre versioni non includono più il supporto degli aggiornamenti per la protezione o potrebbero non essere interessate dal problema. Per determinare il ciclo di vita del supporto per il prodotto e la versione in uso, visitare il seguente sito Web Microsoft Support Lifecycle.

Informazioni generali

Dettagli tecnici

Domande frequenti relative a questo aggiornamento per la protezione

Dettagli delle vulnerabilità

Informazioni sull'aggiornamento per la protezione

Altre informazioni

Ringraziamenti

Microsoft ringrazia i seguenti utenti per aver collaborato con noi al fine di proteggere i sistemi dei clienti:

  • Carlos Sarraute di Core Security Technologies, per aver segnalato la vulnerabilità LDAP (CAN-2003-0663).
  • Internet Security Systems, per aver segnalato la vulnerabilità PCT (CAN-2003-0719).
  • Ondrej Sevecek, per aver segnalato la vulnerabilità Winlogon (CAN-2003-0806).
  • iDefense e Jouko Pynnönen, per aver segnalato la vulnerabilità di Guida in linea e supporto tecnico (CAN-2003-0907).
  • Brett Moore di Security-Assessment.com, Cesar Cerrudo e Ben Pryor, per aver segnalato la vulnerabilità di Utility Manager (CAN-2003-0908).
  • Erik Kamphuis di LogicaCMG, che lavora per l'ufficio imposte olandese, per aver segnalato la vulnerabilità di Gestione Windows (CAN-2003-0909).
  • Team di protezione NSFOCUS, per aver segnalato la vulnerabilità di negoziazione dell'SSP (CAN-2004-0119).
  • John Lampe di Tenable Network Security, per aver segnalato la vulnerabilità SSL (CAN-2004-0120).
  • Foundstone Labs e Qualys, per aver segnalato la vulnerabilità ASN.1 "double free" (CAN-2004-0123).
  • eEye Digital Security, per aver segnalato le vulnerabilità LSASS (CAN-2003-0533), dei metafile (CAN-2003-0906), della tabella dei descrittori locali (CAN-2003-0910) e della Virtual DOS Machine (CAN-2004-0118).

Download di altri aggiornamenti per la protezione

Sono disponibili aggiornamenti per altri problemi di protezione nei seguenti siti:

  • Sono disponibili aggiornamenti per la protezione presso il Microsoft Download Center: per individuarli, eseguire una ricerca per la parola chiave "security_patch".
  • Gli aggiornamenti per i sistemi consumer sono disponibili nel sito Web Windows Update.

Supporto tecnico

  • Per usufruire dei servizi del supporto tecnico, visitare il sito Supporto Tecnico di Microsoft Italia. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite.
  • I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Le chiamate al supporto tecnico relative agli aggiornamenti di protezione sono gratuite. Per informazioni su come contattare il supporto tecnico Microsoft, visitare il Sito Web del supporto internazionale.

Fonti di informazioni sulla sicurezza

Software Update Services (SUS)

Microsoft Software Update Services (SUS) consente ai clienti di eseguire in modo rapido e affidabile il deployment dei più recenti aggiornamenti critici e di protezione sia nei server basati su Windows® 2000 e Windows Server™ 2003, sia nei sistemi desktop che eseguono Windows 2000 Professional o Windows XP Professional.

Per informazioni su come effettuare il deployment di questo aggiornamento per la protezione con Software Update Services, visitare il sito Web Software Update Services.

Systems Management Server (SMS)

Per semplificare il deployment dell'aggiornamento per la protezione, è possibile utilizzare Systems Management Server. Per informazioni su Systems Management Server, visitare il sito Web SMS. Per informazioni dettagliate sui numerosi miglioramenti apportati al processo di distribuzione degli aggiornamenti per la protezione da SMS 2003, visitare il sito Web SMS 2003 Security Patch Management.  In SMS 2.0 sono disponibili anche molti strumenti aggiuntivi che assistono gli amministratori nel deployment degli aggiornamenti per la protezione, come SMS 2.0 Software Update Services Feature Pack e SMS 2.0 Administration Feature Pack. SMS 2.0 Software Update Services Feature Pack utilizza Microsoft Baseline Security Analyzer e lo strumento di rilevamento di Microsoft Office per offrire il più ampio supporto possibile per l'applicazione delle patch incluse nei bollettini sulla sicurezza. Per alcuni aggiornamenti software può essere necessario disporre di diritti amministrativi ed eseguire il riavvio del computer.

Nota Per applicare gli aggiornamenti a computer specifici, è possibile utilizzare le funzionalità di inventario di SMS 2.0 Software Update Services Feature Pack, mentre per l'installazione è possibile utilizzare lo strumento Elevated Rights Deployment di SMS 2.0 Administration Feature Pack, che consente di eseguire in modo ottimale il deployment con Systems Management Server degli aggiornamenti che richiedono l'impostazione di una destinazione specifica e diritti amministrativi dopo il riavvio del computer.

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Conseguentemente, Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti, e i danni punitivi o speciali, anche qualora Microsoft o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopraccitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (13 aprile 2004): pubblicazione del bollettino
  • V1.1 (21 aprile 2004): aggiornamento del bollettino sulla base delle informazioni aggiornate nella sezione Aggiornamenti per la protezione sostituiti. Il bollettino è stato inoltre aggiornato sulla base del cambiamento nelle modalità di rilevamento di MBSA descritto nella sezione Domande frequenti aggiornata. Sono infine state apportate modifiche alla sezione Soluzioni alternative per la vulnerabilità di Utility Manager (CAN-2003-0908).
  • V1.2 (28 aprile 2004): aggiornamento della sezione Avvertenze sulla base della disponibilità dell'articolo rivisto della Microsoft Knowledge Base 835732, in cui sono documentati i problemi noti che si possono verificare durante l'installazione di questo aggiornamento per la protezione. Sono inoltre riportate le soluzioni consigliate per questi problemi.
  • V1.3 (4 maggio 2004): aggiunta di nuove informazioni nella sezione Soluzioni alternative per la vulnerabilità LSASS.