Launch Printer Friendly Page Security TechCenter > Bollettini sulla sicurezza > Bollettino Microsoft sulla sicurezza MS08-070

Bollettino Microsoft sulla sicurezza MS08-070 - Critico

Alcune vulnerabilità dei file estesi (controlli ActiveX) del runtime di Visual Basic 6.0 possono consentire l'esecuzione di codice in modalità remota (932349)

Data di pubblicazione: | Aggiornamento:

Versione: 1.2

Informazioni generali

Riepilogo

Questo aggiornamento per la protezione risolve cinque vulnerabilità segnalate privatamente e una vulnerabilità divulgata pubblicamente dei controlli ActiveX per i file estesi del runtime di Microsoft Visual Basic 6.0. Tali vulnerabilità possono consentire l'esecuzione di codice in modalità remota se un utente esplora un sito Web che presenta del contenuto appositamente predisposto. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.

Questo aggiornamento per la protezione è considerato di livello critico per i componenti supportati dei file estesi del runtime di Microsoft Visual Basic 6.0, per tutte le edizioni supportate di Microsoft Visual Studio .NET 2002, Microsoft Visual Studio .NET 2003, Microsoft Visual FoxPro 8.0, Microsoft Visual FoxPro 9.0, Microsoft Office Project 2003, Microsoft Office Project 2007 e per le versioni in cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano di Microsoft Office Frontpage 2002. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato all'interno di questa sezione.

L'aggiornamento per la protezione risolve le vulnerabilità migliorando la convalida e la gestione degli errori nei controlli ActiveX. Per ulteriori informazioni sulle vulnerabilità, vedere la sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione seguente Informazioni sulle vulnerabilità.

Raccomandazione. Microsoft consiglia di applicare l'aggiornamento immediatamente.

Problemi noti. L'articolo della Microsoft Knowledge Base 932349 descrive i problemi attualmente conosciuti che gli utenti possono riscontrare installando questo aggiornamento per la protezione. L'articolo illustra inoltre le soluzioni consigliate in grado di risolvere questi problemi.

Software interessato e Software non interessato

Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.

Software interessato

SoftwareLivello massimo di impatto sulla protezioneLivello di gravità aggregatoBollettini sostituiti da questo aggiornamento
Strumenti per gli sviluppatori Microsoft
File estesi del runtime di Microsoft Visual Basic 6.0
(KB926857)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Visual Studio .NET 2002 Service Pack 1
(KB958392)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Visual Studio .NET 2003 Service Pack 1
(KB958393)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Visual FoxPro 8.0 Service Pack 1
(KB958369)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Visual FoxPro 9.0 Service Pack 1
(KB958370)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Visual FoxPro 9.0 Service Pack 2
(KB958371)
Esecuzione di codice in modalità remotaCriticoNessuno
Software Microsoft Office
Microsoft Office FrontPage 2002 Service Pack 3*
(KB957797)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Office Project 2003 Service Pack 3
(KB949045)
Esecuzione di codice in modalità remotaCriticoNessuno
Microsoft Office Project 2007
(KB949046)

Microsoft Office Project 2007 Service Pack 1
(KB949046)
Esecuzione di codice in modalità remotaCriticoNessuno

*Questo aggiornamento si applica soltanto alle versioni in cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano di Frontpage 2002 Service Pack 3.

Software non interessato

Software
Microsoft Visual Studio 2005 Service Pack 1
Microsoft Visual Studio 2008
Microsoft Visual Studio 2008 Service Pack 1
Microsoft Office FrontPage 2000 Service Pack 3
Microsoft Office FrontPage 2003 Service Pack 3
Microsoft Expression Web
Microsoft Expression Web 2
Microsoft Project 2000 Service Release 1
Microsoft Project 2002 Service Pack 1
Microsoft Office Project Server 2003 Service Pack 3
Microsoft Office Project Portfolio Server 2007
Microsoft Office Project Portfolio Server 2007 Service Pack 1
Microsoft Office Project Server 2007
Microsoft Office Project Server 2007 Service Pack 1

Domande frequenti sull'aggiornamento per la protezione

Informazioni sulle vulnerabilità

Livelli di gravità e identificatori della vulnerabilità

Vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252

Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253

Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254

Vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255

Vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256

Vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704

Informazioni sull'aggiornamento

Strumenti e informazioni sul rilevamento e sulla distribuzione

Distribuzione dell'aggiornamento per la protezione

Altre informazioni

Ringraziamenti

Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:

  • ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid (CVE-2008-4252)
  • ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid (CVE-2008-4253)
  • ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
  • Jason Medeiros di Affiliated Computer Services per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
  • Carsten Eiram di Secunia Research per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
  • Mark Dowd, che collabora con McAfee Avert Labs, per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
  • Brett Moore di Insomnia Security per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
  • CHkr_D591, che collabora con TippingPoint e Zero Day Initiative, per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
  • Michal Bucko, che collabora con CERT/CC, per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici (CVE-2008-4256)
  • Il Security Intelligence Analysis Team di Symantec per avere collaborato con noi nello studio sulla vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit (CVE-2008-3704)

Microsoft Active Protections Program (MAPP)

Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.

Supporto

  • Per usufruire dei servizi del supporto tecnico, visitare il sito del Servizio Supporto Tecnico Clienti Microsoft. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite.
  • I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Il supporto relativo agli aggiornamenti di protezione è gratuito. Per ulteriori informazioni su come contattare Microsoft per ottenere supporto, visitare il sito Web del supporto internazionale.

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (9 dicembre 2008) : Pubblicazione del bollettino.
  • V1.1 (15 dicembre 2008): È stata aggiunta una voce alla sezione Domande frequenti sull'aggiornamento per la protezione, che comunica che Microsoft ha rilasciato un aggiornamento cumulativo per Microsoft Visual Basic 6.0 Service Pack 6 (KB957924) che comprende l'aggiornamento per i file estesi del runtime di Microsoft Visual Basic 6.0 (KB926857) fornito in questo bollettino. La modifica è esclusivamente informativa. In questo bollettino, non sono previsti aggiornamenti per la protezione di file binari.
  • V1.2 (10 febbraio 2009): Chiarimento degli ID di classe per due controlli ActiveX. In primo luogo, un secondo ID di classe è stato inserito nell'elenco della soluzione alternativa "Non consentire l'esecuzione del controllo ActiveX AVI comune di Windows in Internet Explorer", per CVE-2008-4255. In secondo luogo, all'interno della sezione Domande frequenti sull'aggiornamento per la protezione, è stato inserito l'ID di classe per il controllo Winsock, per il quale il kill bit è stato impostato come modifica di funzionalità relativa alla sicurezza nel presente aggiornamento. La modifica è esclusivamente informativa. In questo bollettino, non sono previste modifiche ai file di aggiornamento per la protezione.