Bollettino Microsoft sulla sicurezza MS08-070 - Critico
Alcune vulnerabilità dei file estesi (controlli ActiveX) del runtime di Visual Basic 6.0 possono consentire l'esecuzione di codice in modalità remota (932349)
Data di pubblicazione: | Aggiornamento:
Versione: 1.2
Informazioni generali
Riepilogo
Questo aggiornamento per la protezione risolve cinque vulnerabilità segnalate privatamente e una vulnerabilità divulgata pubblicamente dei controlli ActiveX per i file estesi del runtime di Microsoft Visual Basic 6.0. Tali vulnerabilità possono consentire l'esecuzione di codice in modalità remota se un utente esplora un sito Web che presenta del contenuto appositamente predisposto. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Questo aggiornamento per la protezione è considerato di livello critico per i componenti supportati dei file estesi del runtime di Microsoft Visual Basic 6.0, per tutte le edizioni supportate di Microsoft Visual Studio .NET 2002, Microsoft Visual Studio .NET 2003, Microsoft Visual FoxPro 8.0, Microsoft Visual FoxPro 9.0, Microsoft Office Project 2003, Microsoft Office Project 2007 e per le versioni in cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano di Microsoft Office Frontpage 2002. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato all'interno di questa sezione.
L'aggiornamento per la protezione risolve le vulnerabilità migliorando la convalida e la gestione degli errori nei controlli ActiveX. Per ulteriori informazioni sulle vulnerabilità, vedere la sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione seguente Informazioni sulle vulnerabilità.
Raccomandazione. Microsoft consiglia di applicare l'aggiornamento immediatamente.
Problemi noti. L'articolo della Microsoft Knowledge Base 932349 descrive i problemi attualmente conosciuti che gli utenti possono riscontrare installando questo aggiornamento per la protezione. L'articolo illustra inoltre le soluzioni consigliate in grado di risolvere questi problemi.
Software interessato e Software non interessato
Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Software interessato
| Software | Livello massimo di impatto sulla protezione | Livello di gravità aggregato | Bollettini sostituiti da questo aggiornamento |
|---|---|---|---|
| Strumenti per gli sviluppatori Microsoft | |||
| File estesi del runtime di Microsoft Visual Basic 6.0 (KB926857) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Visual Studio .NET 2002 Service Pack 1 (KB958392) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Visual Studio .NET 2003 Service Pack 1 (KB958393) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Visual FoxPro 8.0 Service Pack 1 (KB958369) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Visual FoxPro 9.0 Service Pack 1 (KB958370) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Visual FoxPro 9.0 Service Pack 2 (KB958371) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Software Microsoft Office | |||
| Microsoft Office FrontPage 2002 Service Pack 3* (KB957797) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Office Project 2003 Service Pack 3 (KB949045) | Esecuzione di codice in modalità remota | Critico | Nessuno |
| Microsoft Office Project 2007 (KB949046) Microsoft Office Project 2007 Service Pack 1 (KB949046) | Esecuzione di codice in modalità remota | Critico | Nessuno |
*Questo aggiornamento si applica soltanto alle versioni in cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano di Frontpage 2002 Service Pack 3.
Software non interessato
| Software |
|---|
| Microsoft Visual Studio 2005 Service Pack 1 |
| Microsoft Visual Studio 2008 |
| Microsoft Visual Studio 2008 Service Pack 1 |
| Microsoft Office FrontPage 2000 Service Pack 3 |
| Microsoft Office FrontPage 2003 Service Pack 3 |
| Microsoft Expression Web |
| Microsoft Expression Web 2 |
| Microsoft Project 2000 Service Release 1 |
| Microsoft Project 2002 Service Pack 1 |
| Microsoft Office Project Server 2003 Service Pack 3 |
| Microsoft Office Project Portfolio Server 2007 |
| Microsoft Office Project Portfolio Server 2007 Service Pack 1 |
| Microsoft Office Project Server 2007 |
| Microsoft Office Project Server 2007 Service Pack 1 |
Domande frequenti sull'aggiornamento per la protezione
Microsoft ha rilasciato un aggiornamento cumulativo per Microsoft Visual Basic 6.0 Service Pack 6 (KB957924). Che rapporto c'è tra l'aggiornamento cumulativo e quello per la protezione (KB926857) fornito in questo bollettino (MS08-070)?
Microsoft ha rilasciato un aggiornamento cumulativo per Microsoft Visual Basic 6.0 Service Pack 6 che include l'aggiornamento per i file estesi del runtime di Microsoft Visual Basic 6.0 (KB926857) fornito in questo bollettino. L'aggiornamento cumulativo è disponibile nell'Area download Microsoft. Per ulteriori informazioni su questo aggiornamento cumulativo, vedere l'articolo della Microsoft Knowledge Base 957924.
Dove si trova la sezione Informazioni sui file?
La sezione Informazioni sui file è disponibile nell'articolo della Microsoft Knowledge Base 932349.
Cosa sono i file estesi del runtime di Visual Basic 6.0?
I file estesi del runtime di Visual Basic 6.0 contengono controlli ActiveX, librerie e strumenti che vengono forniti in dotazione con i supporti dell'Ambiente di sviluppo integrato (IDE) di Visual Basic 6.0 e nella versione online. In genere questi file vengono installati sul sistema di sviluppo dall'IDE di Visual Basic 6.0 o da Microsoft.com. Gli sviluppatori ridistribuiscono quindi questi file assieme alle loro applicazioni. Sebbene il supporto per l'IDE di Visual Basic 6.0 sia cessato a partire dall'8 aprile 2008, Microsoft continua a offrire supporto per alcuni file estesi del runtime che vengono distribuiti assieme alle applicazioni. Per ulteriori informazioni sul supporto per i file estesi del runtime di Visual Basic 6.0, vedere l'articolo Informativa sul supporto per Visual Basic 6.0 in Windows Vista e Windows Server 2008.
Sono uno sviluppatore di applicazioni di terze parti e utilizzo il controllo ActiveX nella mia applicazione. L'applicazione è vulnerabile e come posso aggiornarla?
Gli sviluppatori che ridistribuiscono il controllo ActiveX devono accertarsi di aggiornare la versione del controllo ActiveX installato nella loro applicazione, scaricandone l'aggiornamento fornito in questo bollettino. Per ulteriori informazioni sulle procedure consigliate in merito all'utilizzo di componenti ridistribuiti, vedere l'articolo della Microsoft Knowledge Base 835322 nonché l'articolo Applicazioni isolate e assembly side-by-side.
Sto sviluppando software che contiene il controllo ActiveX ridistribuibile. Che cosa è necessario fare?
È necessario installare l'aggiornamento per la protezione contenuto in questo bollettino sulla sicurezza relativo al proprio software di sviluppo. Se il controllo ActiveX è stato ridistribuito assieme alla propria applicazione, è necessario rilasciare ai propri clienti una versione aggiornata dell'applicazione contenente la versione aggiornata del file inclusa nel download di questo aggiornamento per la protezione relativo al proprio software di sviluppo.
Quali sono i problemi conosciuti che potrebbero verificarsi quando si installa questo aggiornamento per la protezione?
L'articolo della Microsoft Knowledge Base 932349 descrive i problemi attualmente conosciuti che potrebbero verificarsi quando si installa questo aggiornamento per la protezione. L'articolo illustra inoltre le soluzioni consigliate in grado di risolvere questi problemi.
L'aggiornamento include modifiche di funzionalità relative alla sicurezza?
Sì. Inoltre, le modifiche che sono elencate nella sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione, Informazioni sulle vulnerabilità, questo aggiornamento contiene una modifica al sistema di difesa al Controllo Winsock, mswinsck.ocx. Questa modifica comporta l'impostazione di kill bit per l'ID di classe con il valore {248dd896-bb45-11cf-9abc-0080c7e7b78d}.
Per impostazione predefinita, Internet Explorer non crea un'istanza del controllo ActiveX Winsock, poiché esso non è stato contrassegnato come sicuro per la creazione di script. In questo modo i clienti non saranno esposti al rischio di attacchi dal Web per impostazione predefinita. Potrebbero tuttavia essere esposti al rischio tramite applicazioni di terze parti che distribuiscono e utilizzano mswinsck.ocx.
Perché questo aggiornamento affronta diverse vulnerabilità di protezione segnalate?
L'aggiornamento supporta diverse vulnerabilità perché le modifiche necessarie per risolvere tali problemi si trovano in file correlati. Anziché dover installare diversi aggiornamenti quasi identici, è possibile installare solo il presente aggiornamento.
Se si utilizza una versione precedente del software discusso nel presente bollettino, che cosa è necessario fare?
I prodotti software elencati in questo bollettino sono stati sottoposti a test per determinare quali versioni sono interessate dalla vulnerabilità. Le altre versioni sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Per evitare di esporre i propri sistemi a potenziali vulnerabilità, si raccomanda ai clienti che utilizzano versioni precedenti del software di eseguire quanto prima la migrazione a versioni supportate. Per ulteriori informazioni sul ciclo di vita dei prodotti Windows, visitare il sito Web Ciclo di vita del supporto Microsoft. Per ulteriori informazioni sul periodo di supporto esteso per gli aggiornamenti per la protezione di queste versioni o edizioni del software, visitare il sito Web del Servizio Supporto Tecnico Clienti Microsoft.
I clienti che hanno ancora la necessità di servizi di supporto per versioni precedenti sono invitati a contattare il loro rappresentante del team Microsoft, il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Alliance, Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide, selezionare il Paese desiderato e fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier. Per ulteriori informazioni, vedere le domande frequenti sul ciclo di vita del supporto per i sistemi operativi Windows.
Informazioni sulle vulnerabilità
Livelli di gravità e identificatori della vulnerabilità
| Software interessato | Vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252 | Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253 | Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254 | Vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255 | Vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256 | Vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704 | Livello di gravità aggregato |
|---|---|---|---|---|---|---|---|
| Strumenti per gli sviluppatori Microsoft | |||||||
| File estesi del runtime di Microsoft Visual Basic 6.0 | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Microsoft Visual Studio .NET 2002 Service Pack 1 | Non applicabile | Non applicabile | Non applicabile | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Microsoft Visual Studio .NET 2003 Service Pack 1 | Non applicabile | Non applicabile | Non applicabile | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Microsoft Visual FoxPro 8.0 Service Pack 1 | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Microsoft Visual FoxPro 9.0 Service Pack 1 | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Microsoft Visual FoxPro 9.0 Service Pack 2 | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico Esecuzione di codice in modalità remota | Critico |
| Software Microsoft Office | |||||||
| Microsoft Office FrontPage 2002 Service Pack 3 | Non applicabile | Critico Esecuzione di codice in modalità remota | Non applicabile | Non applicabile | Non applicabile | Non applicabile | Critico |
| Microsoft Office Project 2003 Service Pack 3 | Non applicabile | Critico Esecuzione di codice in modalità remota | Non applicabile | Critico Esecuzione di codice in modalità remota | Non applicabile | Non applicabile | Critico |
| Microsoft Office Project 2007 e Microsoft Office Project 2007 Service Pack 1 | Non applicabile | Non applicabile | Non applicabile | Critico Esecuzione di codice in modalità remota | Non applicabile | Non applicabile | Critico |
Vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252
Nel controllo ActiveX DataGrid per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-4252.
Fattori attenuanti della vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
- Non consentire l'esecuzione del controllo ActiveX DataGrid in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per ulteriori informazioni su come impedire l'esecuzione di un controllo ActiveX in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797.
Seguire la procedura descritta e creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
- Sostituire {cde57a43-8b86-11d0-b3c6-00a0c90aea82} riportato di seguito con gli identificatori di classe reperibili in questa sezione.
- Per impostare il kill bit per il controllo CLSID con il valore {cde57a43-8b86-11d0-b3c6-00a0c90aea82}, incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{cde57a43-8b86-11d0-b3c6-00a0c90aea82}]
"Compatibility Flags"=dword:00000400 - Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo.
Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX DataGrid potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{cde57a43-8b86-11d0-b3c6-00a0c90aea82}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid - CVE-2008-4252
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
Quando il controllo ActiveX viene utilizzato in Internet Explorer, può danneggiare lo stato del sistema in modo tale da consentire a un utente malintenzionato di eseguire codice non autorizzato.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità gestendo gli errori causati da una errata inizializzazione degli oggetti all'interno del controllo ActiveX.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco, né dell'esistenza di un codice di prova pubblicato.
Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253
Nel controllo ActiveX FlexGrid per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-4253.
Fattori attenuanti della vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
- Non consentire l'esecuzione del controllo ActiveX FlexGrid in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per ulteriori informazioni su come impedire l'esecuzione di un controllo ActiveX in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797.
Seguire la procedura descritta e creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
- Sostituire {6262d3a0-531b-11cf-91f6-c2863c385e30} riportato di seguito con gli identificatori di classe reperibili in questa sezione.
- Per impostare il kill bit per il controllo CLSID con il valore {6262d3a0-531b-11cf-91f6-c2863c385e30}, incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{6262d3a0-531b-11cf-91f6-c2863c385e30}]
"Compatibility Flags"=dword:00000400 - Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo.
Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX FlexGrid potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{6262d3a0-531b-11cf-91f6-c2863c385e30}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid - CVE-2008-4253
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
Quando il controllo ActiveX viene utilizzato in Internet Explorer, può danneggiare lo stato del sistema in modo tale da consentire a un utente malintenzionato di eseguire codice non autorizzato.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità gestendo gli errori causati da una errata inizializzazione degli oggetti all'interno del controllo ActiveX.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco, né dell'esistenza di un codice di prova pubblicato.
Vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254
Nel controllo ActiveX FlexGrid gerarchico per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-4254.
Fattori attenuanti della vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
- Non consentire l'esecuzione del controllo ActiveX FlexGrid gerarchico in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per ulteriori informazioni su come impedire l'esecuzione di un controllo ActiveX in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797.
Seguire la procedura descritta e creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
- Sostituire {0ECD9B64-23AA-11d0-B351-00A0C9055D8E} riportato di seguito con gli identificatori di classe reperibili in questa sezione.
- Per impostare il kill bit per il controllo CLSID con il valore {0ECD9B64-23AA-11d0-B351-00A0C9055D8E}, incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0ECD9B64-23AA-11d0-B351-00A0C9055D8E}]
"Compatibility Flags"=dword:00000400 - Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo.
Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX FlexGrid gerarchico potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0ECD9B64-23AA-11d0-B351-00A0C9055D8E}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico - CVE-2008-4254
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
Quando il controllo ActiveX viene utilizzato in Internet Explorer, può danneggiare lo stato del sistema in modo tale da consentire a un utente malintenzionato di eseguire codice non autorizzato.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità gestendo gli errori causati da una errata inizializzazione degli oggetti all'interno del controllo ActiveX.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco, né dell'esistenza di un codice di prova pubblicato.
Vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255
Nel controllo ActiveX comune di Windows per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-4255.
Fattori attenuanti della vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
- Non consentire l'esecuzione del controllo ActiveX AVI comune di Windows in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema. Per ulteriori informazioni su come evitare l'esecuzione di un controllo in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797. In questo articolo viene anche illustrato come creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per non consentire l'esecuzione del controllo ActiveX AVI comune di Windows in Internet Explorer, attenersi alla seguente procedura per impostare i kill bit per il controllo nel Registro di sistema:
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{B09DE715-87C1-11d1-8BE3-0000F8754DA1}]
"Compatibility Flags"=dword:00000400
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{1E216240-1B7D-11CF-9D53-00AA003C9CB6}]
"Compatibility Flags"=dword:00000400Applicare questo file .reg ai singoli sistemi facendo doppio clic su di esso.
Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX AVI comune di Windows potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{B09DE715-87C1-11d1-8BE3-0000F8754DA1}]
"Compatibility Flags"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{1E216240-1B7D-11CF-9D53-00AA003C9CB6}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows - CVE-2008-4255
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
La vulnerabilità è causata da un errore di assegnazione che si verifica durante l'analisi di un file AVI appositamente predisposto. L'errore potrebbe danneggiare la memoria di sistema consentendo a un utente malintenzionato di eseguire codice non autorizzato.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità convalidando le lunghezze di flusso dei file AVI analizzati dal controllo ActiveX.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco, né dell'esistenza di un codice di prova pubblicato.
Vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256
Nel controllo ActiveX dei grafici per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-4256.
Fattori attenuanti della vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnalerà nel corso della discussione se tali soluzioni riducono la funzionalità del sistema.
- Non consentire l'esecuzione del controllo ActiveX dei grafici in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per ulteriori informazioni su come impedire l'esecuzione di un controllo ActiveX in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797.
Seguire la procedura descritta e creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
- Sostituire {3A2B370C-BA0A-11d1-B137-0000F8753F5D} riportato di seguito con gli identificatori di classe reperibili in questa sezione.
- Per impostare il kill bit per il controllo CLSID con il valore {3A2B370C-BA0A-11d1-B137-0000F8753F5D}, incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{3A2B370C-BA0A-11d1-B137-0000F8753F5D}]
"Compatibility Flags"=dword:00000400 - Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo.
Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX dei grafici potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{3A2B370C-BA0A-11d1-B137-0000F8753F5D}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici - CVE-2008-4256
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
Quando il controllo ActiveX viene utilizzato in Internet Explorer, può danneggiare lo stato del sistema in modo tale da consentire a un utente malintenzionato di eseguire codice non autorizzato.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità gestendo gli errori causati da una errata inizializzazione degli oggetti all'interno del controllo ActiveX.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco, né dell'esistenza di un codice di prova pubblicato.
Vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704
Nel controllo ActiveX Masked Edit per Visual Basic 6 è stata riscontrata una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità creando una pagina Web appositamente predisposta. Se un utente visualizza la pagina Web, la vulnerabilità potrebbe consentire l'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente connesso.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2008-3704.
Fattori attenuanti della vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- In uno scenario di attacco basato sul Web l'utente malintenzionato può pubblicare un sito Web contenente una pagina utilizzata per sfruttare la vulnerabilità. Inoltre, i siti Web manomessi e quelli che accettano o ospitano contenuti o annunci pubblicitari forniti dagli utenti potrebbero presentare contenuti appositamente predisposti per sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di messaggistica immediata che le indirizzi al sito.
- Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. Il livello di protezione per l'area Internet viene così impostato su Alto. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Vedere la sottosezione Domande frequenti nella sezione dedicata a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer.
- Sfruttando questa vulnerabilità, un utente malintenzionato può ottenere gli stessi diritti utente dell'utente locale. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
- Per impostazione predefinita, tutte le versioni supportate di Microsoft Outlook e Microsoft Outlook Express aprono i messaggi di posta elettronica in formato HTML nell'area Siti con restrizioni. L'area Siti con restrizioni consente di ridurre gli attacchi volti a sfruttare questa vulnerabilità impedendo l'esecuzione di script attivi e l'utilizzo di controlli ActiveX durante la lettura di messaggi di posta elettronica in formato HTML. Se tuttavia si fa clic su un collegamento presente in un messaggio di posta elettronica, tale vulnerabilità potrebbe ancora sussistere con le modalità descritte nello scenario di attacco dal Web.
Soluzioni alternative per la vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704
Per soluzione alternativa si intende un'impostazione o una modifica nella configurazione che non elimina la vulnerabilità sottostante, ma consente di bloccare gli attacchi noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
- Non consentire l'esecuzione del controllo ActiveX Masked Edit in Internet Explorer
È possibile disattivare i tentativi di creare un'istanza di un oggetto COM in Internet Explorer impostando il kill bit per il controllo nel Registro di sistema.
Avvertenza L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione.
Per ulteriori informazioni su come impedire l'esecuzione di un controllo ActiveX in Internet Explorer, vedere l'articolo della Microsoft Knowledge Base 240797.
Seguire la procedura descritta e creare un valore Compatibility Flags nel Registro di sistema in modo da impedire la creazione di un'istanza dell'oggetto COM in Internet Explorer.
- Sostituire {C932BA85-4374-101B-A56C-00AA003668DC} riportato di seguito con gli identificatori di classe reperibili in questa sezione.
- Per impostare il kill bit per il controllo CLSID con il valore {C932BA85-4374-101B-A56C-00AA003668DC}, incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{C932BA85-4374-101B-A56C-00AA003668DC}]
"Compatibility Flags"=dword:00000400 - Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo.
Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Effetto della soluzione alternativa. I siti Web che richiedono il controllo ActiveX dei grafici potrebbero non funzionare più correttamente.
Per annullare il risultato della soluzione alternativa.
incollare il seguente testo in un editor di testo come Blocco note. Successivamente, salvare il file utilizzando l'estensione di nome file reg.
Editor del Registro di sistema di Windows versione 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{C932BA85-4374-101B-A56C-00AA003668DC}]
"Compatibility Flags"=-Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft:
- Insieme di Criteri di gruppo
- Che cos'è un Editor oggetti Criteri di gruppo?
- Strumenti e impostazioni principali di Criteri di gruppo
Nota È necessario riavviare Internet Explorer per rendere operative queste modifiche.
Domande frequenti sulla vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit - CVE-2008-3704
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Sfruttando questa vulnerabilità, un utente malintenzionato potrebbe assumere il pieno controllo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
Quali sono le cause di questa vulnerabilità?
Il controllo ActiveX non gestisce correttamente i valori della proprietà in Internet Explorer, causando un sovraccarico del buffer che può consentire a un utente malintenzionato di eseguire codice arbitrario.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un utente è connesso con privilegi di amministrazione, un utente malintenzionato può assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare la vulnerabilità pubblicando un sito Web appositamente progettato per richiamare il controllo ActiveX tramite Internet Explorer. Ciò può comprendere anche siti Web manomessi e siti Web che accettano o ospitano contenuti o pubblicità forniti dagli utenti. Questi siti Web possono includere contenuti appositamente predisposti in grado di sfruttare questa vulnerabilità. In tutti questi casi, comunque, non è in alcun modo possibile obbligare gli utenti a visitare questi siti Web. L'utente malintenzionato dovrebbe invece convincere le vittime a visitare il sito Web, in genere inducendole a fare clic su un collegamento in un messaggio di posta elettronica o di Instant Messenger che le indirizzi al sito. Potrebbe inoltre far visualizzare contenuti Web appositamente predisposti utilizzando banner pubblicitari o altre modalità di invio di contenuti Web ai sistemi interessati.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente è connesso al sistema e visita un sito Web. Pertanto, i sistemi maggiormente a rischio sono quelli in cui Internet Explorer viene utilizzato frequentemente, come le workstation o i server terminal. I server potrebbero essere maggiormente a rischio se gli amministratori consentono agli utenti di accedere ai server ed eseguire programmi. Tuttavia, le procedure consigliate scoraggiano fortemente questa attribuzione di privilegi.
Se si utilizza Internet Explorer per Windows Server 2003 o per Windows Server 2008, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, Internet Explorer in Windows Server 2003 e Windows Server 2008 viene eseguito in una modalità limitata denominata Protezione avanzata. La configurazione Protezione avanzata è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web appositamente predisposto in un server. Questo è un fattore attenuante per i siti Web che non sono stati aggiunti all'area Siti attendibili di Internet Explorer. Consultare anche il documento relativo alla gestione della Protezione avanzata di Internet Explorer.
Che cos'è la funzione ActiveX con consenso esplicito in Windows Internet Explorer 7?
Windows Internet Explorer 7 comprende una funzione ActiveX con consenso esplicito in base alla quale quasi tutti i controlli ActiveX preinstallati sono disattivati per impostazione predefinita. Nella Barra informazioni viene richiesta la conferma agli utenti prima che questi possano creare un'istanza di un controllo ActiveX precedentemente installato e non ancora utilizzato in Internet. In questo modo, l'utente può consentire o negare l'accesso valutando singolarmente i controlli. Per ulteriori informazioni relative a questa e ad altre nuove funzioni, vedere la pagina delle funzioni di Windows Internet Explorer 7.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità convalidando i valori della proprietà tramite dei controlli di limite, quando il controllo ActiveX viene utilizzato in Internet Explorer.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
Sì. Le informazioni su questa vulnerabilità erano state pubblicamente divulgate al momento della pubblicazione del presente bollettino sulla sicurezza. Questa vulnerabilità è stata identificata con il codice CVE-2008-3704.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
Sì. Microsoft è a conoscenza di un limitato numero di attacchi che tentano di utilizzare questa vulnerabilità.
Informazioni sull'aggiornamento
Strumenti e informazioni sul rilevamento e sulla distribuzione
Gestione del software e degli aggiornamenti per la protezione necessari per la distribuzione su server, desktop e sistemi portatili dell'organizzazione. Per ulteriori informazioni, vedere il sito Web TechNet Update Management Center. Nel sito Web Sicurezza di Microsoft TechNet sono disponibili ulteriori informazioni sulla protezione e la sicurezza dei prodotti Microsoft.
Gli aggiornamenti per la protezione sono disponibili da Microsoft Update, Windows Update e Office Update. Gli aggiornamenti per la protezione sono anche disponibili nell'Area download Microsoft ed è possibile individuarli in modo semplice eseguendo una ricerca con la parola chiave "aggiornamento per la protezione".
Infine, gli aggiornamenti per la protezione possono essere scaricati dal catalogo di Microsoft Update. Il catalogo di Microsoft Update è uno strumento che consente di eseguire ricerche, disponibile tramite Windows Update e Microsoft Update, che comprende aggiornamenti per la protezione, driver e service pack. Se si cerca in base al numero del bollettino sulla sicurezza (ad esempio, "MS07-036"), è possibile aggiungere tutti gli aggiornamenti applicabili al carrello (inclusi aggiornamenti in lingue diverse) e scaricarli nella cartella specificata. Per ulteriori informazioni sul catalogo di Microsoft Update, vedere le domande frequenti sul catalogo di Microsoft Update.
Informazioni sul rilevamento e sulla distribuzione
Per gli aggiornamenti per la protezione di questo mese Microsoft ha fornito informazioni sul rilevamento e sulla distribuzione. Tali informazioni consentono inoltre ai professionisti IT di apprendere come utilizzare diversi strumenti per distribuire gli aggiornamenti per la protezione, quali Windows Update, Microsoft Update, Office Update, Microsoft Baseline Security Analyzer (MBSA), Office Detection Tool, Microsoft Systems Management Server (SMS) ed Extended Security Update Inventory Tool. Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 910723.
Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Microsoft Baseline Security Analyzer.
La seguente tabella contiene le informazioni di riepilogo sul rilevamento MBSA dell'aggiornamento per la protezione.
| Software | MBSA 2.1 |
|---|---|
| File estesi del runtime di Microsoft Visual Basic 6.0 | No |
| Microsoft Visual Studio .NET 2002 Service Pack 1 | No |
| Microsoft Visual Studio .NET 2003 Service Pack 1 | No |
| Microsoft Visual FoxPro 8.0 Service Pack 1 | No |
| Microsoft Visual FoxPro 9.0 Service Pack 1 | No |
| Microsoft Visual FoxPro 9.0 Service Pack 2 | No |
| Microsoft Office FrontPage 2002 Service Pack 3 | No |
| Microsoft Office Project 2003 Service Pack 3 | No |
| Microsoft Office Project 2007 | No |
| Microsoft Office Project 2007 Service Pack 1 | No |
Per ulteriori informazioni su MBSA 2.1, vedere Domande frequenti su MBSA 2.1.
Windows Server Update Services
Utilizzando Windows Server Update Services (WSUS), gli amministratori possono eseguire la distribuzione dei più recenti aggiornamenti critici e per la protezione nei sistemi operativi Windows 2000 e versioni successive, Office XP e versioni successive, Exchange Server 2003 e SQL Server 2000. Per ulteriori informazioni su come eseguire la distribuzione di questo aggiornamento per la protezione con Windows Server Update Services, visitare il sito Web Windows Server Update Services.
Systems Management Server
La seguente tabella contiene le informazioni di riepilogo sul rilevamento SMS e sulla distribuzione dell'aggiornamento per la protezione.
| Software | SMS 2.0 | SMS 2003 con SUSFP | SMS 2003 con ITMU | SCCM 2007 |
|---|---|---|---|---|
| File estesi del runtime di Microsoft Visual Basic 6.0 | No | No | No | No |
| Microsoft Visual Studio .NET 2002 Service Pack 1 | No | No | No | No |
| Microsoft Visual Studio .NET 2003 Service Pack 1 | No | No | No | No |
| Microsoft Visual FoxPro 8.0 Service Pack 1 | No | No | No | No |
| Microsoft Visual FoxPro 9.0 Service Pack 1 | No | No | No | No |
| Microsoft Visual FoxPro 9.0 Service Pack 2 | No | No | No | No |
| Microsoft Office FrontPage 2002 Service Pack 3 | No | No | No | No |
| Microsoft Office Project 2003 Service Pack 3 | No | No | No | No |
| Microsoft Office Project 2007 | No | No | No | No |
| Microsoft Office Project 2007 Service Pack 1 | No | No | No | No |
Per SMS 2.0 e SMS 2003, è possibile utilizzare SMS SUS Feature Pack (SUSFP), che comprende Security Update Inventory Tool (SUIT), per rilevare gli aggiornamenti per la protezione. Vedere anche i download per Systems Management Server 2.0.
SMS 2003 Inventory Tool for Microsoft Updates (ITMU) può essere utilizzato in SMS 2003 per il rilevamento tramite SMS degli aggiornamenti per la protezione disponibili in Microsoft Update e supportati da Windows Server Update Services. Per ulteriori informazioni su SMS 2003 ITMU, vedere SMS 2003 Inventory Tool for Microsoft Updates. SMS 2003 può identificare gli aggiornamenti necessari per le applicazioni di Microsoft Office anche tramite Microsoft Office Inventory Tool. Per ulteriori informazioni su Office Inventory Tool e gli altri strumenti di analisi, vedere SMS 2003 Software Update Scanning Tools. Vedere anche i download per Systems Management Server 2003.
System Center Configuration Manager (SCCM) 2007 utilizza WSUS 3.0 per il rilevamento degli aggiornamenti. Per ulteriori informazioni sulla Gestione aggiornamenti software di Configuration Manager 2007, visitare System Center Configuration Manager 2007.
Per ulteriori informazioni su SMS, visitare il sito Web SMS.
Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 910723: Elenco di riepilogo degli articoli mensili relativi alle informazioni sul rilevamento e sulla distribuzione.
Update Compatibility Evaluator e Application Compatibility Toolkit
Gli aggiornamenti vanno spesso a sovrascrivere gli stessi file e le stesse impostazioni del Registro di sistema che sono necessari per eseguire le applicazioni. Ciò può scatenare delle incompatibilità e aumentare il tempo necessario per installare gli aggiornamenti per la protezione. Il programma Update Compatibility Evaluator, incluso nell'Application Compatibility Toolkit 5.0, consente di semplificare il testing e la convalida degli aggiornamenti di Windows, verificandone la compatibilità con le applicazioni già installate.
L'Application Compatibility Toolkit (ACT) contiene gli strumenti e la documentazione necessari per valutare e attenuare i problemi di compatibilità tra le applicazioni prima di installare Microsoft Windows Vista, un aggiornamento di Windows, un aggiornamento Microsoft per la protezione o una nuova versione di Windows Internet Explorer nell'ambiente in uso.
Distribuzione dell'aggiornamento per la protezione
Software interessato
Per informazioni sull'aggiornamento per la protezione specifico per il software interessato, fare clic sul collegamento corrispondente:
Microsoft Visual Basic 6.0 Service Pack 6
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro |
| Distribuzione | |
| Installazione senza intervento dell'utente | VB60SP6-KB926857-x86-enu /qn |
| Installazione senza riavvio | VB60SP6-KB926857-x86-enu /norestart |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Vedere la sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione |
| Necessità di riavvio | |
| Riavvio richiesto? | Per questo aggiornamento è necessario riavviare il sistema |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | L'aggiornamento non può essere disinstallato. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | HKEY_LOCAL_MACHINE\Software\Microsoft\Updates\VB6\KB926857 "Installed" = dword:1 |
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso.
Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
| /? o /h o /help | Mostra la finestra di dialogo sull'utilizzo. |
| Modalità di installazione | |
| /q[n|b|r|f] | Imposta il livello dell'interfaccia utente n - Nessuna UI b - UI di base r - UI ridotta f - UI completa |
| /quiet | Equivalente a /q |
| /passive | Equivalente a /qb |
| Opzioni di riavvio | |
| /norestart | Non esegue il riavvio del sistema al termine dell'installazione |
| /promptrestart | Richiede all'utente di riavviare il sistema, se necessario |
| /forcerestart | Se necessario, riavviare il computer dopo l'installazione (ad esempio se un file è bloccato o in uso). |
| Opzioni di registrazione | |
| /l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - Messaggi di stato w - Avvisi di errori non irreversibili e - Tutti i messaggi di errore a - Avvio di azioni r - Record specifici delle azioni u - Richieste dell'utente c - Parametri iniziali dell'interfaccia utente m - Messaggio di memoria insufficiente o di chiusura programma a causa di un errore irreversibile o - Messaggi di spazio su disco insufficiente p - Proprietà terminale v - Output dettagliato x - Informazioni di debugging supplementari + - Aggiunge le nuove informazioni in fondo al file esistente ! - Invia ogni riga al log * - Inserisce nel log tutte le informazioni, tranne quelle corrispondenti alle opzioni v e x |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere questo articolo di Microsoft MSDN.
Rimozione dell'aggiornamento
L'aggiornamento non può essere disinstallato.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Visual Studio .NET 2002 Service Pack 1
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | VS7.0sp1-KB958392-X86-intl /q |
| Installazione senza riavvio | VS7.0sp1-KB958392-X86-intl /norestart |
| Aggiornamento del file di registro | VS7.0SP1-KB958392-X86-intl-msi.0.log VS7.0SP1-KB958392-X86-intl-wrapper.log |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. |
| Necessità di riavvio | |
| Riavvio richiesto? | Per questo aggiornamento è necessario riavviare il sistema. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | Utilizzare Installazione applicazioni dal Pannello di controllo. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | HKEY_LOCAL_MACHINE\Software\Microsoft\Updates\Visual Studio\7.0\M958392 "Installed" = dword:1 |
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso. Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
| /? o /h o /help | Mostra la finestra di dialogo sull'utilizzo. |
| Modalità di installazione | |
| /q[n|b|r|f] | Imposta il livello dell'interfaccia utente n - Nessuna UI b - UI di base r - UI ridotta f - UI completa |
| /quiet | Equivalente a /q |
| /passive | Equivalente a /qb |
| Opzioni di installazione | |
| /extract [directory] | Estrarre il pacchetto nella directory specificata. |
| /uninstall o /u | Disinstalla questo aggiornamento. |
| /addsource o /as | Specifica il percorso di origine del file msi del prodotto. Questa opzione potrebbe essere utilizzata quando l'installazione dell'aggiornamento restituisce un prompt per inserire il supporto di origine di installazione per il prodotto. Ad esempio: <update executable> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi" |
| Opzioni di riavvio | |
| /norestart | Non esegue il riavvio del sistema al termine dell'installazione |
| /promptrestart | Richiede all'utente di riavviare il sistema, se necessario |
| /forcerestart | Se necessario, riavviare il computer dopo l'installazione (ad esempio se un file è bloccato o in uso). |
| Opzioni di registrazione | |
| /l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - Messaggi di stato w - Avvisi di errori non irreversibili e - Tutti i messaggi di errore a - Avvio di azioni r - Record specifici delle azioni u - Richieste dell'utente c - Parametri iniziali dell'interfaccia utente m - Messaggio di memoria insufficiente o di chiusura programma a causa di un errore irreversibile o - Messaggi di spazio su disco insufficiente p - Proprietà terminale v - Output dettagliato x - Informazioni di debugging supplementari + - Aggiunge le nuove informazioni in fondo al file esistente ! - Invia ogni riga al log * - Inserisce nel log tutte le informazioni, tranne quelle corrispondenti alle opzioni v e x |
| /log <LogFile> | Equivalente di /l* <LogFile> |
| /sendreport | Invia i dati di installazione per questo aggiornamento a Microsoft come report Watson. Non vengono inviate informazioni che consentono l'identificazione personale dell'utente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere questo articolo di Microsoft MSDN.
Rimozione dell'aggiornamento
Per rimuovere questo aggiornamento per la protezione, utilizzare lo strumento Installazione applicazioni del Pannello di controllo.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Visual Studio .NET 2003 Service Pack 1
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | VS7.1sp1-KB958393-X86 /q |
| Installazione senza riavvio | VS7.1sp1-KB958393-X86 /norestart |
| Aggiornamento del file di registro | VS7.1SP1-KB958393-X86-intl-msi.0.log VS7.1SP1-KB958393-X86-intl-wrapper.log |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. |
| Necessità di riavvio | |
| Riavvio richiesto? | Per questo aggiornamento è necessario riavviare il sistema. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | Utilizzare Installazione applicazioni dal Pannello di controllo. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | HKEY_LOCAL_MACHINE\Software\Microsoft\Updates\Visual Studio\7.1\M958393 "Installed" = dword:1 |
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso.
Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
| /? o /h o /help | Mostra la finestra di dialogo sull'utilizzo. |
| Modalità di installazione | |
| /q[n|b|r|f] | Imposta il livello dell'interfaccia utente n - Nessuna UI b - UI di base r - UI ridotta f - UI completa |
| /quiet | Equivalente a /q |
| /passive | Equivalente a /qb |
| Opzioni di installazione | |
| /extract [directory] | Estrarre il pacchetto nella directory specificata. |
| /uninstall o /u | Disinstalla questo aggiornamento. |
| /addsource o /as | Specifica il percorso di origine del file msi del prodotto. Questa opzione potrebbe essere utilizzata quando l'installazione dell'aggiornamento restituisce un prompt per inserire il supporto di origine di installazione per il prodotto. Ad esempio: <update executable> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi" |
| Opzioni di riavvio | |
| /norestart | Non esegue il riavvio del sistema al termine dell'installazione |
| /promptrestart | Richiede all'utente di riavviare il sistema, se necessario |
| /forcerestart | Se necessario, riavviare il computer dopo l'installazione (ad esempio se un file è bloccato o in uso). |
| Opzioni di registrazione | |
| /l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - Messaggi di stato w - Avvisi di errori non irreversibili e - Tutti i messaggi di errore a - Avvio di azioni r - Record specifici delle azioni u - Richieste dell'utente c - Parametri iniziali dell'interfaccia utente m - Messaggio di memoria insufficiente o di chiusura programma a causa di un errore irreversibile o - Messaggi di spazio su disco insufficiente p - Proprietà terminale v - Output dettagliato x - Informazioni di debugging supplementari + - Aggiunge le nuove informazioni in fondo al file esistente ! - Invia ogni riga al log * - Inserisce nel log tutte le informazioni, tranne quelle corrispondenti alle opzioni v e x |
| /log <LogFile> | Equivalente di /l* <LogFile> |
| /sendreport | Invia i dati di installazione per questo aggiornamento a Microsoft come report Watson. Non vengono inviate informazioni che consentono l'identificazione personale dell'utente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere questo articolo di Microsoft MSDN.
Rimozione dell'aggiornamento
Per rimuovere questo aggiornamento per la protezione, utilizzare lo strumento Installazione applicazioni del Pannello di controllo.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Visual FoxPro 8.0 Service Pack 1
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | Microsoft Visual FoxPro 8.0 Service Pack 1: VFP8.0sp1-KB958369-X86-enu /qn |
| Installazione senza riavvio | Microsoft Visual FoxPro 8.0 Service Pack 1: VFP8.0sp1-KB958369-X86-enu /norestart |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. |
| Necessità di riavvio | |
| Riavvio richiesto? | Per questo aggiornamento è necessario riavviare il sistema. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | L'aggiornamento non può essere disinstallato. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | Microsoft Visual FoxPro 8.0 Service Pack 1: SOFTWARE\Microsoft\Updates\Visual Studio\8.0\M958369 "Installed" = dword:1 |
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso.
Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
|---|---|
| /? o /h o /help | Mostra la finestra di dialogo sull'utilizzo. |
| Modalità di installazione | |
| /q[n|b|r|f] | Imposta il livello dell'interfaccia utente |
| n - Nessuna UI | |
| b - UI di base | |
| r - UI ridotta | |
| f - UI completa | |
| /quiet | Equivalente a /q |
| /passive | Equivalente a /qb |
| Opzioni di installazione | |
| /extract [directory] | Estrarre il pacchetto nella directory specificata. |
| /uninstall o /u | Disinstalla questo aggiornamento. |
| /addsource o /as | Specifica il percorso di origine del file msi del prodotto. Questa opzione potrebbe essere utilizzata quando l'installazione dell'aggiornamento restituisce un prompt per inserire il supporto di origine di installazione per il prodotto. Ad esempio: <update executable> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi" |
| Opzioni di riavvio | |
| /norestart | Non esegue il riavvio del sistema al termine dell'installazione |
| /promptrestart | Richiede all'utente di riavviare il sistema, se necessario |
| /forcerestart | Se necessario, riavviare il computer dopo l'installazione (ad esempio se un file è bloccato o in uso). |
| Opzioni di registrazione | |
| /l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - Messaggi di stato |
| w - Avvisi di errori non irreversibili | |
| e - Tutti i messaggi di errore | |
| a - Avvio di azioni | |
| r - Record specifici delle azioni | |
| u - Richieste dell'utente | |
| c - Parametri iniziali dell'interfaccia utente | |
| m - Messaggio di memoria insufficiente o di chiusura programma a causa di un errore irreversibile | |
| o - Messaggi di spazio su disco insufficiente | |
| p - Proprietà terminale | |
| v - Output dettagliato | |
| x - Informazioni di debugging supplementari | |
| + - Aggiunge le nuove informazioni in fondo al file esistente | |
| ! - Invia ogni riga al log | |
| * - Inserisce nel log tutte le informazioni, tranne quelle corrispondenti alle opzioni v e x | |
| /log <LogFile> | Equivalente di /l* <LogFile> |
| /sendreport | Invia i dati di installazione per questo aggiornamento a Microsoft come report Watson. Non vengono inviate informazioni che consentono l'identificazione personale dell'utente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere questo articolo di Microsoft MSDN.
Rimozione dell'aggiornamento
L'aggiornamento non può essere disinstallato.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Visual FoxPro 9.0 Service Pack 1 e Microsoft Visual FoxPro 9.0 Service Pack 2
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | L'aggiornamento per risolvere il problema illustrato sarà incluso in Visual FoxPro 9.0 Service Pack 3. |
| Distribuzione | |
| Installazione senza intervento dell'utente | Microsoft Visual FoxPro 9.0 Service Pack 1: VFP9.0sp1-KB958370-X86-enu /qn Microsoft Visual FoxPro 9.0 Service Pack 2: VFP9.0sp2-KB958371-X86-enu /qn |
| Installazione senza riavvio | Microsoft Visual FoxPro 9.0 Service Pack 1: VFP9.0sp1-KB958370-X86-enu /norestart Microsoft Visual FoxPro 9.0 Service Pack 2: VFP9.0sp2-KB958371-X86-enu /norestart |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. |
| Necessità di riavvio | |
| Riavvio richiesto? | Per questo aggiornamento è necessario riavviare il sistema. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | Utilizzare Installazione applicazioni dal Pannello di controllo. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | Microsoft Visual FoxPro 9.0 Service Pack 1: SOFTWARE\Microsoft\Updates\Visual Studio\9.0\M958370 "Installed" = dword:1 Microsoft Visual FoxPro 9.0 Service Pack 2: SOFTWARE\Microsoft\Updates\Visual Studio\9.0\M955371 "Installed" = dword:1 |
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso.
Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
|---|---|
| /? o /h o /help | Mostra la finestra di dialogo sull'utilizzo. |
| Modalità di installazione | |
| /q[n|b|r|f] | Imposta il livello dell'interfaccia utente |
| n - Nessuna UI | |
| b - UI di base | |
| r - UI ridotta | |
| f - UI completa | |
| /quiet | Equivalente a /q |
| /passive | Equivalente a /qb |
| Opzioni di installazione | |
| /extract [directory] | Estrarre il pacchetto nella directory specificata. |
| /uninstall o /u | Disinstalla questo aggiornamento. |
| /addsource o /as | Specifica il percorso di origine del file msi del prodotto. Questa opzione potrebbe essere utilizzata quando l'installazione dell'aggiornamento restituisce un prompt per inserire il supporto di origine di installazione per il prodotto. Ad esempio: <update executable> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi" |
| Opzioni di riavvio | |
| /norestart | Non esegue il riavvio del sistema al termine dell'installazione |
| /promptrestart | Richiede all'utente di riavviare il sistema, se necessario |
| /forcerestart | Se necessario, riavviare il computer dopo l'installazione (ad esempio se un file è bloccato o in uso). |
| Opzioni di registrazione | |
| /l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - Messaggi di stato |
| w - Avvisi di errori non irreversibili | |
| e - Tutti i messaggi di errore | |
| a - Avvio di azioni | |
| r - Record specifici delle azioni | |
| u - Richieste dell'utente | |
| c - Parametri iniziali dell'interfaccia utente | |
| m - Messaggio di memoria insufficiente o di chiusura programma a causa di un errore irreversibile | |
| o - Messaggi di spazio su disco insufficiente | |
| p - Proprietà terminale | |
| v - Output dettagliato | |
| x - Informazioni di debugging supplementari | |
| + - Aggiunge le nuove informazioni in fondo al file esistente | |
| ! - Invia ogni riga al log | |
| * - Inserisce nel log tutte le informazioni, tranne quelle corrispondenti alle opzioni v e x | |
| /log <LogFile> | Equivalente di /l* <LogFile> |
| /sendreport | Invia i dati di installazione per questo aggiornamento a Microsoft come report Watson. Non vengono inviate informazioni che consentono l'identificazione personale dell'utente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere questo articolo di Microsoft MSDN.
Rimozione dell'aggiornamento
Per rimuovere questo aggiornamento per la protezione, utilizzare lo strumento Installazione applicazioni del Pannello di controllo.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Office FrontPage 2002 Service Pack 3 per cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano
Nota Questo aggiornamento si applica soltanto alle versioni in cinese semplificato (Cina), pan-cinese (Hong Kong), cinese tradizionale (Taiwan) e coreano di Frontpage 2002 Service Pack 3.
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | Per il cinese semplificato (Cina): OfficeXP-KB957797-FullFile-chs /q:a Per il pan-cinese (Hong Kong): OfficeXP-KB957797-FullFile-zhh /q:a Per il cinese tradizionale (Taiwan): OfficeXP-kb957797-FullFile-cht /q:a Per il coreano: OfficeXP-KB957797-FullFile-kor /q:a |
| Installazione senza riavvio | Per il cinese semplificato (Cina): OfficeXP-KB957797-FullFile-chs /r:n Per il pan-cinese (Hong Kong): OfficeXP-KB957797-FullFile-zhh /r:n Per il cinese tradizionale (Taiwan): OfficeXP-KB957797-FullFile-cht /r:n Per il coreano: OfficeXP-KB957797-FullFile-kor /r:n |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. Per le funzionalità che è possibile installare selettivamente, vedere la sottosezione Funzionalità di Office per installazioni amministrative all'interno della presente sezione. |
| Necessità di riavvio | |
| Riavvio richiesto? | In alcuni casi, dopo l'installazione dell'aggiornamento non è necessario riavviare il sistema. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che comunica di riavviare il sistema. Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | L'aggiornamento non può essere disinstallato. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | Non applicabile |
Funzionalità di Office
La seguente tabella contiene l'elenco dei nomi di funzionalità (con la distinzione tra maiuscole e minuscole) da reinstallare per l'aggiornamento. Per installare tutte le funzionalità, utilizzare il comando REINSTALL=ALL oppure installare le funzionalità seguenti:
| Prodotto | Funzionalità |
|---|---|
| FrontPage 2002 SP3 | FPClientNonBootFiles, ProductNonBootFiles |
Nota Gli amministratori responsabili degli ambienti gestiti possono trovare tutte le risorse necessarie per la distribuzione degli aggiornamenti di Office all'interno di un'organizzazione nel sito Web Office Admin Update Center. In questo sito, scorrere e cercare la versione del software da aggiornare nella sezione Update Resources. La documentazione di Windows Installer fornisce ulteriori informazioni sui parametri supportati da Windows Installer.
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso. Per ulteriori informazioni sulle posizioni di installazione amministrativa, fare riferimento all'argomento Posizione di installazione amministrativa di Office nella sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione.
Questo aggiornamento per la protezione richiede Windows Installer 2.0 o versione successiva installato nel sistema. Tutte le versioni supportate di Windows includono Windows Installer 2.0 o versione successiva.
Per installare la versione 2.0 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
- Windows Installer 2.0 Redistributable per Windows 2000 e Windows NT 4.0
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
|---|---|
| /q | Specifica la modalità automatica, o evita la visualizzazione delle richieste di conferma, durante l'estrazione dei file. |
| /q:u | Specifica la modalità senza intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo per l'utente. |
| /q:a | Specifica la modalità senza intervento dell'amministratore, che non prevede la visualizzazione di finestre di dialogo per l'utente. |
| /t:percorso | Specifica la cartella di destinazione per l'estrazione dei file. |
| /c | Estrae i file senza eseguirne l'installazione. Se l'opzione /t:percorso non è specificata, viene richiesto di indicare una cartella di destinazione. |
| /c:percorso | Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione. |
| /r:n | Impedisce sempre il riavvio del sistema dopo l'installazione. |
| /r:I | Richiede all'utente di riavviare il sistema, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /q:a. |
| /r:a | Consente sempre il riavvio del sistema dopo l'installazione. |
| /r:s | Determina il riavvio del sistema dopo l'installazione senza chiedere conferma all'utente. |
| /n:v | Non viene effettuato alcun controllo di versione; il programma viene installato su qualsiasi versione precedente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche le opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere l'articolo della Microsoft Knowledge Base 262841.
Rimozione dell'aggiornamento
L'aggiornamento non può essere disinstallato.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Office Project 2003 Service Pack 3
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | Per Microsoft Office Project 2003 Service Pack 3: Office2003-KB949045-FullFile-enu /q:a |
| Installazione senza riavvio | Per Microsoft Office Project 2003 Service Pack 3: Office2003-KB949045-FullFile-enu /r:n |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. Per le funzionalità che è possibile installare selettivamente, vedere la sottosezione Funzionalità di Office per installazioni amministrative in questa sezione. |
| Necessità di riavvio | |
| Riavvio richiesto? | In alcuni casi, dopo l'installazione dell'aggiornamento non è necessario riavviare il sistema. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che comunica di riavviare il sistema. Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | L'aggiornamento non può essere disinstallato. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | Non applicabile |
Funzionalità di Office
La seguente tabella contiene l'elenco dei nomi di funzionalità (con la distinzione tra maiuscole e minuscole) da reinstallare per l'aggiornamento. Per installare tutte le funzionalità, utilizzare il comando REINSTALL=ALL oppure installare le funzionalità seguenti:
| Prodotto | Funzionalità |
|---|---|
| Project 2003 SP3 | PROJECTFiles |
Nota Gli amministratori responsabili degli ambienti gestiti possono trovare tutte le risorse necessarie per la distribuzione degli aggiornamenti di Office all'interno di un'organizzazione nel sito Web Office Admin Update Center. In questo sito, scorrere e cercare la versione del software da aggiornare nella sezione Update Resources. La documentazione di Windows Installer fornisce ulteriori informazioni sui parametri supportati da Windows Installer.
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso. Per ulteriori informazioni sulle posizioni di installazione amministrativa, fare riferimento all'argomento Posizione di installazione amministrativa di Office nella sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione.
Questo aggiornamento per la protezione richiede Windows Installer 2.0 o versione successiva installato nel sistema. Tutte le versioni supportate di Windows includono Windows Installer 2.0 o versione successiva.
Per installare la versione 2.0 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
- Windows Installer 2.0 Redistributable per Windows 2000 e Windows NT 4.0
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
|---|---|
| /q | Specifica la modalità automatica, o evita la visualizzazione delle richieste di conferma, durante l'estrazione dei file. |
| /q:u | Specifica la modalità senza intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo per l'utente. |
| /q:a | Specifica la modalità senza intervento dell'amministratore, che non prevede la visualizzazione di finestre di dialogo per l'utente. |
| /t:percorso | Specifica la cartella di destinazione per l'estrazione dei file. |
| /c | Estrae i file senza eseguirne l'installazione. Se l'opzione /t:percorso non è specificata, viene richiesto di indicare una cartella di destinazione. |
| /c:percorso | Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione. |
| /r:n | Impedisce sempre il riavvio del sistema dopo l'installazione. |
| /r:I | Richiede all'utente di riavviare il sistema, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /q:a. |
| /r:a | Consente sempre il riavvio del sistema dopo l'installazione. |
| /r:s | Determina il riavvio del sistema dopo l'installazione senza chiedere conferma all'utente. |
| /n:v | Non viene effettuato alcun controllo di versione; il programma viene installato su qualsiasi versione precedente. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere l'articolo della Microsoft Knowledge Base 262841.
Rimozione dell'aggiornamento
L'aggiornamento non può essere disinstallato.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Microsoft Office Project 2007 e Microsoft Office Project 2007 Service Pack 1
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
| Disponibilità nei service pack futuri | Non sono previsti ulteriori Service Pack per questo software. L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro. |
| Distribuzione | |
| Installazione senza intervento dell'utente | Per Microsoft Office Project 2007: Project2007-KB949046-FullFile-x86-glb /passive Per Microsoft Office Project 2007 Service Pack 1: Project2007-KB949046-FullFile-x86-glb /passive |
| Installazione senza riavvio | Per Microsoft Office Project 2007: Project2007-KB949046-FullFile-x86-glb /norestart Per Microsoft Office Project 2007 Service Pack 1: Project2007-KB949046-FullFile-x86-glb /norestart |
| Aggiornamento del file di registro | Non applicabile |
| Ulteriori informazioni | Per il rilevamento e la distribuzione, vedere la sezione precedente Strumenti e informazioni sul rilevamento e sulla distribuzione. Per le funzionalità che è possibile installare selettivamente, vedere la sottosezione Funzionalità di Office per installazioni amministrative in questa sezione. |
| Necessità di riavvio | |
| Riavvio richiesto? | In alcuni casi, dopo l'installazione dell'aggiornamento non è necessario riavviare il sistema. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che comunica di riavviare il sistema. Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012. |
| Funzionalità di patch a caldo | Non applicabile |
| Informazioni per la rimozione | Utilizzare Installazione applicazioni dal Pannello di controllo. |
| Informazioni sui file | Vedere l'articolo della Microsoft Knowledge Base 932349 |
| Controllo delle chiavi del Registro di sistema | Non applicabile |
Funzionalità di Office
La seguente tabella contiene l'elenco dei nomi di funzionalità (con la distinzione tra maiuscole e minuscole) da reinstallare per l'aggiornamento.
Per installare tutte le funzionalità, utilizzare il comando REINSTALL=ALL oppure installare le funzionalità seguenti:
| Prodotto | Funzionalità |
|---|---|
| Project 2007 | PROJECTFiles |
Nota Gli amministratori responsabili degli ambienti gestiti possono trovare tutte le risorse necessarie per la distribuzione degli aggiornamenti di Office all'interno di un'organizzazione nel sito Web Office Admin Update Center. In questo sito, scorrere e cercare la versione del software da aggiornare nella sezione Update Resources. La documentazione di Windows Installer fornisce ulteriori informazioni sui parametri supportati da Windows Installer.
Informazioni per la distribuzione
Installazione dell'aggiornamento
È possibile installare l'aggiornamento utilizzando il collegamento appropriato per il download disponibile nella sezione Software interessato e Software non interessato. Se l'applicazione è stata installata da una postazione server, l'amministratore del server dovrà installare l'aggiornamento amministrativo nel server e quindi distribuirlo nel sistema in uso. Per ulteriori informazioni sulle posizioni di installazione amministrativa, fare riferimento all'argomento Posizione di installazione amministrativa di Office nella sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione.
Questo aggiornamento per la protezione richiede Windows Installer 3.1 o versione successiva installato nel sistema.
Per installare la versione 3.1 o successiva di Windows Installer, visitare uno dei seguenti siti Web Microsoft:
- Windows Installer 4.5 Redistributable per Windows Server 2008, Windows Vista, Windows Server 2003 e Windows XP
- Windows Installer 3.1 Redistributable per Windows Server 2003, Windows XP e Windows 2000
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzione | Descrizione |
|---|---|
| /? o /help | Mostra la finestra di dialogo sull'utilizzo. |
| /passive | Specifica la modalità passiva. Non richiede alcuna interazione da parte degli utenti; questi ultimi vedono le finestre di dialogo del progresso di base, ma non possono eseguire alcuna cancellazione. |
| /quiet | Specifica la modalità automatica, o evita la visualizzazione delle richieste di conferma, durante l'estrazione dei file. |
| /norestart | Evita il riavvio del sistema se l'aggiornamento lo richiede. |
| /forcerestart | Riavvia automaticamente il sistema dopo aver applicato l'aggiornamento a prescindere dall'eventuale richiesta di un riavvio. |
| /extract | Estrae i file senza eseguirne l'installazione. Viene richiesto di indicare una cartella di destinazione. |
| /extract:<percorso> | Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione. |
| /lang:<LCID> | Impone l'uso di una determinata lingua, se il pacchetto di aggiornamento la supporta. |
| /log:<file di registro> | Abilita la registrazione tramite Vnox e Installer, durante l'installazione dell'aggiornamento. |
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche numerose opzioni utilizzate dalla versione precedente del programma di installazione. Per ulteriori informazioni sulle opzioni del programma di installazione supportate, vedere l'articolo della Microsoft Knowledge Base 262841.
Rimozione dell'aggiornamento
L'aggiornamento non può essere disinstallato.
Verifica dell'applicazione dell'aggiornamento
- Microsoft Baseline Security Analyzer
Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino.
- Verifica della versione dei file
Nota Poiché esistono varie versioni ed edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
1. Fare clic su Start, quindi su Cerca.
2. Nel riquadro Risultati ricerca, scegliere Tutti i file e le cartelle in Ricerca guidata.
3. Nella casella Nome del file o parte del nome, digitare il nome del file, individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Cerca.
4. Nell'elenco dei file, fare clic con il pulsante destro del mouse sul file individuato nell'appropriata tabella di informazioni sui file, quindi fare clic su Proprietà.
Nota A seconda dell'edizione del sistema operativo o dei programmi installati nel sistema, è possibile che alcuni dei file elencati nella tabella di informazioni sui file non siano installati.5. Nella scheda Versione individuare il numero di versione del file installato nel sistema e confrontarlo con quello specificato nell'appropriata tabella di informazioni sui file.
Nota È possibile che durante l'installazione alcuni attributi diversi dalla versione del file vengano modificati. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'applicazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o sulla versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento.
Altre informazioni
Ringraziamenti
Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:
- ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo DataGrid (CVE-2008-4252)
- ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid (CVE-2008-4253)
- ADLab di VenusTech per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
- Jason Medeiros di Affiliated Computer Services per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
- Carsten Eiram di Secunia Research per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo FlexGrid gerarchico (CVE-2008-4254)
- Mark Dowd, che collabora con McAfee Avert Labs, per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
- Brett Moore di Insomnia Security per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
- CHkr_D591, che collabora con TippingPoint e Zero Day Initiative, per avere segnalato la vulnerabilità legata all'overflow di analisi nell'AVI comune di Windows (CVE-2008-4255)
- Michal Bucko, che collabora con CERT/CC, per avere segnalato la vulnerabilità legata al danneggiamento della memoria nel controllo dei grafici (CVE-2008-4256)
- Il Security Intelligence Analysis Team di Symantec per avere collaborato con noi nello studio sulla vulnerabilità legata al danneggiamento della memoria nel controllo Masked Edit (CVE-2008-3704)
Microsoft Active Protections Program (MAPP)
Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.
Supporto
- Per usufruire dei servizi del supporto tecnico, visitare il sito del Servizio Supporto Tecnico Clienti Microsoft. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite.
- I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Il supporto relativo agli aggiornamenti di protezione è gratuito. Per ulteriori informazioni su come contattare Microsoft per ottenere supporto, visitare il sito Web del supporto internazionale.
Dichiarazione di non responsabilità
Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.
Versioni
- V1.0 (9 dicembre 2008) : Pubblicazione del bollettino.
- V1.1 (15 dicembre 2008): È stata aggiunta una voce alla sezione Domande frequenti sull'aggiornamento per la protezione, che comunica che Microsoft ha rilasciato un aggiornamento cumulativo per Microsoft Visual Basic 6.0 Service Pack 6 (KB957924) che comprende l'aggiornamento per i file estesi del runtime di Microsoft Visual Basic 6.0 (KB926857) fornito in questo bollettino. La modifica è esclusivamente informativa. In questo bollettino, non sono previsti aggiornamenti per la protezione di file binari.
- V1.2 (10 febbraio 2009): Chiarimento degli ID di classe per due controlli ActiveX. In primo luogo, un secondo ID di classe è stato inserito nell'elenco della soluzione alternativa "Non consentire l'esecuzione del controllo ActiveX AVI comune di Windows in Internet Explorer", per CVE-2008-4255. In secondo luogo, all'interno della sezione Domande frequenti sull'aggiornamento per la protezione, è stato inserito l'ID di classe per il controllo Winsock, per il quale il kill bit è stato impostato come modifica di funzionalità relativa alla sicurezza nel presente aggiornamento. La modifica è esclusivamente informativa. In questo bollettino, non sono previste modifiche ai file di aggiornamento per la protezione.
