Bollettino Microsoft sulla sicurezza MS12-050 - Importante

Alcune vulnerabilità in SharePoint possono consentire l'acquisizione di privilegi più elevati (2695502)

Data di pubblicazione: | Aggiornamento:

Versione: 2.1

Informazioni generali

Riepilogo

Questo aggiornamento per la protezione risolve una vulnerabilità divulgata pubblicamente e cinque segnalate privatamente in Microsoft SharePoint e in Windows SharePoint Services. Le vulnerabilità più severe possono consentire l'acquisizione di privilegi più elevati se un utente fa clic su un URL appositamente predisposto che lo indirizzi a un determinato sito SharePoint.

Questo aggiornamento per la protezione è considerato di livello importante per le edizioni supportate di Microsoft Infopath 2007, Microsoft Infopath 2010, Microsoft SharePoint Server 2007, Microsoft SharePoint Server 2010 e Microsoft Groove Server 2010 e per le versioni supportate di Microsoft Windows SharePoint Services 2.0, Microsoft Windows SharePoint Services 3.0 e SharePoint Foundation 2010. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato in questa sezione.

L'aggiornamento per la protezione risolve le vulnerabilità modificando il modo in cui le stringhe HTML sono disinfettate e correggendo il modo in cui Microsoft SharePoint convalida e disinfetta l'input utente. Per ulteriori informazioni sulle vulnerabilità, cercare la voce specifica nella sottosezione Domande frequenti della sezione Informazioni sulle vulnerabilità.

Raccomandazione. I clienti possono configurare l'aggiornamento automatico per controllare online gli aggiornamenti da Microsoft Update utilizzando il servizio di Microsoft Update. I clienti che hanno attivato l'aggiornamento automatico e configurato il controllo online degli aggiornamenti da Microsoft Update in genere non devono eseguire alcuna operazione perché questo aggiornamento per la protezione sarà scaricato e installato automaticamente. Gli utenti che non hanno attivato la funzionalità di aggiornamento automatico devono verificare la disponibilità di aggiornamenti da Microsoft Update e installare questo aggiornamento manualmente. Per informazioni su opzioni di configurazione specifiche nella funzione di aggiornamento automatico nelle edizioni supportate di Windows XP e Windows Server 2003, consultare l'articolo della Microsoft Knowledge Base 294871. Per informazioni sulla funzione di aggiornamento automatico nelle edizioni supportate di Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2, vedere Informazioni sull'aggiornamento automatico di Windows.

Per gli amministratori e le installazioni delle organizzazioni o gli utenti finali che desiderano installare manualmente questo aggiornamento per la protezione, Microsoft consiglia di applicare l'aggiornamento quanto prima utilizzando il software di gestione degli aggiornamenti o verificando la disponibilità degli aggiornamenti tramite il servizio Microsoft Update.

Vedere anche la sezione, Strumenti e informazioni sul rilevamento e sulla distribuzione, riportata di seguito nel presente bollettino.

Problemi noti. L'articolo della Microsoft Knowledge Base 2695502 descrive i problemi attualmente conosciuti che gli utenti potrebbero riscontrare durante l'installazione di questo aggiornamento per la protezione. L'articolo illustra inoltre le soluzioni consigliate in grado di risolvere questi problemi. Quando i problemi noti e le soluzioni consigliate si riferiscono solo a determinate versioni di questo software, nell'articolo vengono forniti collegamenti ad altri articoli.

Software interessato e Software non interessato

Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.

Software interessato

Microsoft Office

SoftwareLivello massimo di impatto sulla protezioneLivello di gravità aggregatoAggiornamenti sostituiti
Microsoft InfoPath 2007 Service Pack 2
(KB2596666)

Microsoft InfoPath 2007 Service Pack 2
(KB2596786)
Acquisizione di privilegi più elevatiImportanteNessuno
Microsoft InfoPath 2007 Service Pack 3
(KB2596666)

Microsoft InfoPath 2007 Service Pack 3
(KB2596786)
Acquisizione di privilegi più elevatiImportanteNessuno
Microsoft InfoPath 2010 (edizioni a 32 bit)
(KB2553431)

Microsoft InfoPath 2010 (edizioni a 32 bit)
(KB2553322)
Acquisizione di privilegi più elevatiImportanteNessuno
Microsoft InfoPath 2010 Service Pack 1 (edizioni a 32 bit)
(KB2553431)

Microsoft InfoPath 2010 Service Pack 1 (edizioni a 32 bit)
(KB2553322)
Acquisizione di privilegi più elevatiImportanteNessuno
Microsoft InfoPath 2010 (edizioni a 64 bit)
(KB2553431)

Microsoft InfoPath 2010 (edizioni a 64 bit)
(KB2553322)
Acquisizione di privilegi più elevatiImportanteNessuno
Microsoft InfoPath 2010 Service Pack 1 (edizioni a 64 bit)
(KB2553431)

Microsoft InfoPath 2010 Service Pack 1 (edizioni a 64 bit)
(KB2553322)
Acquisizione di privilegi più elevatiImportanteNessuno

Software dei server Microsoft

SoftwareComponente Livello massimo di impatto sulla protezioneLivello di gravità aggregatoAggiornamenti sostituiti
Microsoft SharePoint Server
Microsoft Office SharePoint Server 2007 Service Pack 2 (edizioni a 32 bit)Microsoft Office SharePoint Server 2007 Service Pack 2 (coreserver) (edizioni a 32 bit)[1]
(KB2596663)

Microsoft Office SharePoint Server 2007 Service Pack 2 (xlsrvwfe) (edizioni a 32 bit)
(KB2596942)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2508964 in MS11-074 è stata sostituita dalla soluzione KB2596663
Microsoft Office SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit)[1]Microsoft Office SharePoint Server 2007 Service Pack 3 (coreserver) (edizioni a 32 bit)[1]
(KB2596663)

Microsoft Office SharePoint Server 2007 Service Pack 3 (xlsrvwfe) (edizioni a 32 bit)
(KB2596942)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2508964 in MS11-074 è stata sostituita dalla soluzione KB2596663
Microsoft Office SharePoint Server 2007 Service Pack 2 (edizioni a 64 bit)[1]Microsoft Office SharePoint Server 2007 Service Pack 2 (coreserver) (edizioni a 64 bit)[1]
(KB2596663)

Microsoft Office SharePoint Server 2007 Service Pack 2 (xlsrvwfe) (edizioni a 64 bit)
(KB2596942)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2508964 in MS11-074 è stata sostituita dalla soluzione KB2596663
Microsoft Office SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit)[1]Microsoft Office SharePoint Server 2007 Service Pack 3 (coreserver) (edizioni a 64 bit)[1]
(KB2596663)

Microsoft Office SharePoint Server 2007 Service Pack 2 (xlsrvwfe) (edizioni a 64 bit)
(KB2596942)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2508964 in MS11-074 è stata sostituita dalla soluzione KB2596663
Microsoft SharePoint Server 2010 Microsoft SharePoint Server 2010 (wosrv)
(KB2553424)

Microsoft SharePoint Server 2010 (coreserverloc)
(KB2553194)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2566960 in MS11-074 è stata sostituita dalla soluzione KB2553424

La soluzione KB2566954 in MS11-074 è stata sostituita dalla soluzione KB2553194
Microsoft SharePoint Server 2010 Service Pack 1Microsoft SharePoint Server 2010 Service Pack 1 (wosrv)
(KB2553424)

Microsoft SharePoint Server 2010 Service Pack 1 (coreserverloc)
(KB2553194)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2566960 in MS11-074 è stata sostituita dalla soluzione KB2553424

La soluzione KB2566954 in MS11-074 è stata sostituita dalla soluzione KB2553194
Microsoft Groove Server
Microsoft Groove Server 2010
(KB2589325)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2553005 in MS11-074 è stata sostituita dalla soluzione KB2589325
Microsoft Groove Server 2010 Service Pack 1
(KB2589325)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2553005 in MS11-074 è stata sostituita dalla soluzione KB2589325
Windows SharePoint Services e Microsoft SharePoint Foundation
Microsoft Windows SharePoint Services 2.0[2] 
(KB2760604)
Non applicabileAcquisizione di privilegi più elevatiImportanteL'aggiornamento KB2494007 nel bollettino MS11-074 è stato sostituito dall'aggiornamento KB2760604
Microsoft Windows SharePoint Services 3.0 Service Pack 2 (versioni a 32 bit)
(KB2596911)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2493987 in MS11-074 è stata sostituita dalla soluzione KB2596911
Microsoft Windows SharePoint Services 3.0 Service Pack 2 (versione a 64 bit)
(KB2596911)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2493987 in MS11-074 è stata sostituita dalla soluzione KB2596911
Microsoft SharePoint Foundation 2010
(KB2553365)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2494001 in MS11-074 è stata sostituita dalla soluzione KB2553365
Microsoft SharePoint Foundation 2010 Service Pack 1
(KB2553365)
Non applicabileAcquisizione di privilegi più elevatiImportanteLa soluzione KB2494001 in MS11-074 è stata sostituita dalla soluzione KB2553365

[1]Per le edizioni supportate di Microsoft Office SharePoint Server 2007, oltre al pacchetto di aggiornamento per la protezione di Microsoft Office SharePoint 2007 (KB2596663 and KB2596942), i clienti devono installare anche l'aggiornamento per la protezione di Microsoft Windows SharePoint Services 3.0 (KB2596911) per essere protetti dalle vulnerabilità descritte in questo bollettino.

[2]Questo aggiornamento è disponibile soltanto nell'Area download Microsoft.

Microsoft Office Web Apps

SoftwareLivello massimo di impatto sulla protezioneLivello di gravità aggregatoAggiornamenti sostituiti
Microsoft Office Web Apps 2010
(KB2598239)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2566449 in MS11-074 è stata sostituita dalla soluzione KB2598239
Microsoft Office Web Apps 2010 Service Pack 1
(KB2598239)
Acquisizione di privilegi più elevatiImportanteLa soluzione KB2566449 in MS11-074 è stata sostituita dalla soluzione KB2598239

Software non interessato

Office e altri software
Microsoft SharePoint Portal Server 2003 Service Pack 3
Microsoft InfoPath 2003 Service Pack 3
Microsoft Groove 2007 Service Pack 2
Microsoft Groove 2007 Service Pack 3
Microsoft Groove Server 2007 Service Pack 2
Microsoft Groove Server 2007 Service Pack 3
Microsoft SharePoint Workspace 2010 (edizioni a 32 bit)
Microsoft SharePoint Workspace 2010 Service Pack 1 (edizioni a 32 bit)
Microsoft SharePoint Workspace 2010 (edizioni a 64 bit)
Microsoft SharePoint Workspace 2010 Service Pack 1 (edizioni a 64 bit)

Domande frequenti sull'aggiornamento per la protezione

Informazioni sulle vulnerabilità

Livelli di gravità e identificatori della vulnerabilità

Vulnerabilità legata alla disinfezione del contenuto HTML - CVE-2012-1858

Vulnerabilità di tipo XSS in scriptresx.ashx - CVE-2012-1859

Vulnerabilità legata all'ambito di ricerca in SharePoint - CVE-2012-1860

Vulnerabilità legata allo script nel nome utente in SharePoint - CVE-2012-1861

Vulnerabilità legata al reindirizzamento dell'URL in SharePoint - CVE-2012-1862

Vulnerabilità legata al parametro dell'elenco riflesso in SharePoint - CVE-2012-1863

Informazioni sull'aggiornamento

Strumenti e informazioni sul rilevamento e sulla distribuzione

Distribuzione dell'aggiornamento per la protezione

Altre informazioni

Ringraziamenti

Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:

Microsoft Active Protections Program (MAPP)

Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.

Supporto

Come ottenere il supporto per questo aggiornamento per la protezione

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (10 luglio 2012): Pubblicazione del bollettino.
  • V1.1 (10 luglio 2012): Il livello di gravità relativo alla vulnerabilità legata all'ambito di ricerca in SharePoint, CVE-2012-1860, è stato risotto da Importante a Moderato per tutto il software interessato. La modifica è esclusivamente informativa.
  • V2.0 (11 dicembre 2012): Questo bollettino è stato rilasciato nuovamente per comunicare la disponibilità di un aggiornamento per Microsoft Windows SharePoint Services 2.0. Nessun altro pacchetto di aggiornamento è interessato da questo aggiornamento rilasciato nuovamente.
  • V2.1 (12 dicembre 2012): È stato chiarito che l'aggiornamento per Microsoft SharePoint Service 2.0 è disponibile soltanto nell'Area download Microsoft.