Bollettino sulla sicurezza

Microsoft Security Bulletin MS13-026 - Importante

La vulnerabilità in Microsoft Office per Mac potrebbe consentire la divulgazione di informazioni (2813682)

Pubblicato: 12 marzo 2013 | Aggiornato: 15 marzo 2013

Versione: 1.1

Informazioni generali

Schema riepilogativo

Questo aggiornamento della sicurezza risolve una vulnerabilità segnalata privatamente in Microsoft Office per Mac. La vulnerabilità potrebbe consentire la divulgazione di informazioni se un utente apre un messaggio di posta elettronica appositamente creato.

Questo aggiornamento della sicurezza è valutato Importante per Microsoft Office 2008 per Mac e Microsoft Office per Mac 2011. Per altre informazioni, vedere la sottosezione, Affected e Non-Affected Software, in questa sezione.

L'aggiornamento della sicurezza risolve la vulnerabilità, assicurandosi che Microsoft Office per Mac non scarichi il contenuto da origini esterne senza il consenso dell'utente. Per altre informazioni sulla vulnerabilità, vedere la sottosezione Domande frequenti per la voce di vulnerabilità specifica nella sezione successiva Informazioni sulla vulnerabilità.

Elemento consigliato. Microsoft consiglia ai clienti di applicare l'aggiornamento alla prima opportunità.

Vedere anche la sezione Strumenti di rilevamento e distribuzione e indicazioni, più avanti in questo bollettino.

Articolo della Knowledge Base

Articolo della Knowledge Base 2813682
Informazioni sui file None
Hash SHA1/SHA2
Problemi noti None

Software interessato e non interessato

Il software seguente è stato testato per determinare quali versioni o edizioni sono interessate. Altre versioni o edizioni superano il ciclo di vita del supporto o non sono interessate. Per determinare il ciclo di vita del supporto per la versione o l'edizione del software, vedere supporto tecnico Microsoft Ciclo di vita.

Software interessato

Software Impatto massimo sulla sicurezza Valutazione della gravità aggregata Aggiornamenti sostituito
Microsoft Office per Mac
Microsoft Office 2008 per Mac (2817449) Diffusione di informazioni Importante 2764048 in MS12-076
Microsoft Office per Mac 2011 (2817452) Diffusione di informazioni Importante 2764047 in MS12-076

Domande frequenti su Aggiornamento

Uso una versione precedente del software discussa in questo bollettino sulla sicurezza. Cosa devo fare?
Il software interessato elencato in questo bollettino è stato testato per determinare quali versioni sono interessate. Altre versioni hanno superato il ciclo di vita del supporto. Per altre informazioni sul ciclo di vita del prodotto, vedere il sito Web supporto tecnico Microsoft Lifecycle.For more information about the product lifecycle, see the supporto tecnico Microsoft Lifecycle website.

Deve essere una priorità per i clienti che dispongono di versioni precedenti del software per eseguire la migrazione alle versioni supportate per evitare potenziali esposizione alle vulnerabilità. Per determinare il ciclo di vita del supporto per la versione software, vedere Selezionare un prodotto per informazioni sul ciclo di vita. Per altre informazioni sui Service Pack per queste versioni software, vedere Service Pack Lifecycle Support Policy.

I clienti che richiedono supporto personalizzato per il software precedente devono contattare il rappresentante del team dell'account Microsoft, il responsabile dell'account tecnico o il rappresentante partner Microsoft appropriato per le opzioni di supporto personalizzate. I clienti senza contratto Alliance, Premier o Authorized possono contattare l'ufficio vendite Microsoft locale. Per informazioni di contatto, vedere il sito Web Microsoft Worldwide Information , selezionare il paese nell'elenco Informazioni di contatto e quindi fare clic su Vai per visualizzare un elenco di numeri di telefono. Quando chiami, chiedi di parlare con il responsabile vendite premier support locale. Per altre informazioni, vedere domande frequenti sui criteri relativi al ciclo di vita di supporto tecnico Microsoft.

Informazioni sulla vulnerabilità

Classificazioni di gravità e identificatori di vulnerabilità

Le classificazioni di gravità seguenti presuppongono il potenziale impatto massimo della vulnerabilità. Per informazioni sulla probabilità, entro 30 giorni dal rilascio di questo bollettino sulla sicurezza, della sfruttabilità della vulnerabilità in relazione alla classificazione di gravità e all'impatto sulla sicurezza, vedere l'indice di exploit nel riepilogo del bollettino di marzo. Per altre informazioni, vedere Microsoft Exploitability Index.

Software interessato Vulnerabilità di caricamento del contenuto non intenzionale - CVE- 2013-0095 Valutazione della gravità aggregata
Microsoft Office per Mac
Microsoft Office 2008 per Mac Divulgazione di informazioni importanti Importante
Microsoft Office per Mac 2011 Divulgazione di informazioni importanti Importante

Vulnerabilità di caricamento del contenuto non intenzionale - CVE- 2013-0095

Esiste una vulnerabilità di divulgazione di informazioni nel modo in cui Microsoft Entourage per Mac e Microsoft Outlook per Mac caricare tag di contenuto specifici in un messaggio di posta elettronica HTML5.

Per visualizzare questa vulnerabilità come voce standard nell'elenco Vulnerabilità ed esposizioni comuni, vedere CVE-2013-0095.

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Domande frequenti

Qual è l'ambito della vulnerabilità?
Si tratta di una vulnerabilità di divulgazione di informazioni.

Che cosa causa la vulnerabilità?
La vulnerabilità è causata quando un utente visualizza in anteprima o apre un messaggio di posta elettronica HTML appositamente creato e Microsoft Outlook per Mac o Microsoft Entourage per Mac consente il caricamento del contenuto da un server remoto senza interazione dell'utente.

Cosa può fare un utente malintenzionato che usa la vulnerabilità?
Un utente malintenzionato potrebbe identificare che un messaggio di posta elettronica creato appositamente inviato è stato sottoposto a rendering in un visualizzatore di posta HTML. Ciò potrebbe consentire all'utente malintenzionato di confermare che l'account di posta elettronica di destinazione è valido e che il messaggio di posta elettronica appositamente creato è stato letto.

In che modo un utente malintenzionato potrebbe sfruttare la vulnerabilità?
Per sfruttare la vulnerabilità, un utente malintenzionato potrebbe inviare un messaggio di posta elettronica HTML appositamente creato che contiene tag di contenuto HTML5. La vulnerabilità potrebbe essere sfruttata quando l'utente visualizza in anteprima o apre il messaggio di posta elettronica.

Quali sistemi sono principalmente a rischio dalla vulnerabilità?
I sistemi che eseguono una versione interessata di Microsoft Outlook per Mac o Microsoft Entourage per Mac e che dispongono di un browser WebKit installato sono principalmente a rischio.

Che cos'è WebKit?
WebKit è un motore di layout open source usato da altri browser, ad esempio Apple Safari, per eseguire il rendering delle pagine Web.

Cosa fa l'aggiornamento?
L'aggiornamento risolve la vulnerabilità, assicurandosi che Microsoft Outlook per Mac e Microsoft Entourage per Mac non scarichino contenuto da origini esterne senza il consenso dell'utente.

Quando è stato pubblicato questo bollettino sulla sicurezza, questa vulnerabilità è stata divulgata pubblicamente?
No. Microsoft ha ricevuto informazioni su questa vulnerabilità tramite la divulgazione coordinata delle vulnerabilità.

Quando è stato emesso questo bollettino sulla sicurezza, Microsoft ha ricevuto eventuali segnalazioni che questa vulnerabilità è stata sfruttata?
No. Microsoft non ha ricevuto informazioni per indicare che questa vulnerabilità era stata usata pubblicamente per attaccare i clienti quando questo bollettino sulla sicurezza è stato originariamente rilasciato.

Aggiorna informazioni

Strumenti e linee guida per il rilevamento e la distribuzione

Per i clienti di Microsoft Office per Mac, Microsoft AutoUpdate per Mac può aiutare a mantenere aggiornato il software Microsoft. Per altre informazioni sull'uso di Microsoft AutoUpdate per Mac, vedere Verificare automaticamente la disponibilità di aggiornamenti software. 

Distribuzione degli aggiornamenti della sicurezza

Software interessato

Per informazioni sull'aggiornamento della sicurezza specifico per il software interessato, fare clic sul collegamento appropriato:

Office 2008 per Mac

Prerequisiti

  • Mac OS X versione 10.4.9 o successiva in un processore Intel, PowerPC G5 o PowerPC G4 (500 MHz o superiore)
  • Gli account utente mac OS X devono avere privilegi di amministratore per installare questo aggiornamento della sicurezza

Installazione dell'aggiornamento

Scaricare e installare la versione della lingua appropriata dell'aggiornamento di Microsoft Office 2008 per Mac 12.3.6 dall'Area download Microsoft.

  1. Chiudere tutte le applicazioni in esecuzione, incluse le applicazioni di protezione da virus, tutte le app Office licazioni Microsoft, Microsoft Messenger per Mac e Le notifiche di Office, perché potrebbero interferire con l'installazione.
  2. Aprire il volume di aggiornamento di Microsoft Office 2008 per Mac12.3.6sul desktop. Questo passaggio potrebbe essere stato eseguito per l'utente.
  3. Per avviare il processo di aggiornamento, nella finestra Del volume di aggiornamento di Microsoft Office 2008 per Mac12.3.6fare doppio clic sull'applicazione Microsoft Office 2008 per Mac 12.3.6 Update e seguire le istruzioni visualizzate sullo schermo.
  4. Se l'installazione viene completata correttamente, è possibile rimuovere il programma di installazione dell'aggiornamento dal disco rigido. Per verificare che l'installazione sia stata completata correttamente, vedere l'intestazione "Verifica dell'installazione dell'aggiornamento". Per rimuovere il programma di installazione dell'aggiornamento, trascinare prima il volume di aggiornamento di Microsoft Office 2008 per Mac12.3.6nel Cestino e quindi trascinare il file scaricato nel Cestino.

Verifica dell'installazione dell'aggiornamento

Per verificare che un aggiornamento della sicurezza sia installato in un sistema interessato, seguire questa procedura:

  1. Nel Finder passare alla cartella dell'applicazione (Microsoft Office 2008: Office).
  2. Selezionare il file Plug-in componente Microsoft.
  3. Scegliere Ottieni informazioni dal menu File o Mostra informazioni.

Se il numero di versione è 12.3.6, l'aggiornamento è stato installato correttamente.

Requisito di riavvio

Questo aggiornamento non richiede il riavvio del computer.

Rimozione dell'aggiornamento

Impossibile disinstallare questo aggiornamento della sicurezza.

Informazioni aggiuntive

In caso di domande tecniche o problemi durante il download o l'uso di questo aggiornamento, vedere Supporto Tecnico Microsoft per Mac per informazioni sulle opzioni di supporto disponibili per l'utente.

Office per Mac 2011

Prerequisiti

  • Mac OS X versione 10.5.8 o successiva in un processore Intel
  • Gli account utente mac OS X devono avere privilegi di amministratore per installare questo aggiornamento della sicurezza

Installazione dell'aggiornamento

Scaricare e installare la versione della lingua appropriata dell'aggiornamento Microsoft Office per Mac 2011 14.3.2 dall'Area download Microsoft.

  1. Chiudere tutte le applicazioni in esecuzione, incluse le applicazioni di protezione da virus e tutte le app Office licazioni Microsoft, perché potrebbero interferire con l'installazione.
  2. Aprire il volume di aggiornamento di Microsoft Office per Mac 2011 14.3.2sul desktop. Questo passaggio potrebbe essere stato eseguito per l'utente.
  3. Per avviare il processo di aggiornamento, nella finestra Microsoft Office per Mac 2011 volume di aggiornamento 14.3.2 fare doppio clic sull'applicazione di aggiornamento Microsoft Office per Mac 2011 14.3.2 e seguire le istruzioni visualizzate sullo schermo.
  4. Al termine dell'installazione, è possibile rimuovere il programma di installazione dell'aggiornamento dal disco rigido. Per verificare che l'installazione sia stata completata correttamente, vedere l'intestazione "Verifica dell'installazione dell'aggiornamento". Per rimuovere il programma di installazione dell'aggiornamento, trascinare prima il volume Microsoft Office per Mac 2011 14.3.2Update nel Cestino e quindi trascinare il file scaricato nel Cestino.

Verifica dell'installazione dell'aggiornamento

Per verificare che un aggiornamento della sicurezza sia installato in un sistema interessato, seguire questa procedura:

  1. Nel Finder passare alla cartella dell'applicazione (Microsoft Office 2011).
  2. Selezionare Word, Excel, PowerPoint o Outlook e avviare l'applicazione.
  3. Scegliere InformazioniApplication_Name dal menu Applicazione ,dove Application_Name è Word, Excel, PowerPoint o Outlook.

Se il numero di versione dell'aggiornamento installato più recente è 14.3.2, l'aggiornamento è stato installato correttamente.

Requisito di riavvio

Questo aggiornamento non richiede il riavvio del computer.

Rimozione dell'aggiornamento

Impossibile disinstallare questo aggiornamento della sicurezza.

Informazioni aggiuntive

In caso di domande tecniche o problemi durante il download o l'uso di questo aggiornamento, vedere Supporto Tecnico Microsoft per Mac per informazioni sulle opzioni di supporto disponibili per l'utente.

Altre informazioni

Riconoscimenti

Microsoft ringrazia quanto segue per collaborare a proteggere i clienti:

  • Nick Semenkovich per la segnalazione della vulnerabilità di caricamento di contenuti indesiderati (CVE- 2013-0095)

Microsoft Active Protections Program (MAPP)

Per migliorare le protezioni di sicurezza per i clienti, Microsoft fornisce informazioni sulle vulnerabilità ai principali provider di software di sicurezza in anticipo di ogni versione mensile dell'aggiornamento della sicurezza. I provider di software di sicurezza possono quindi usare queste informazioni sulla vulnerabilità per fornire protezioni aggiornate ai clienti tramite il software o i dispositivi di sicurezza, ad esempio antivirus, sistemi di rilevamento delle intrusioni basati sulla rete o sistemi di prevenzione delle intrusioni basati su host. Per determinare se le protezioni attive sono disponibili dai provider di software di sicurezza, visitare i siti Web di protezione attivi forniti dai partner del programma, elencati in Microsoft Active Protections Program (MAPP).

Supporto tecnico

Come ottenere assistenza e supporto per questo aggiornamento della sicurezza

Dichiarazione di non responsabilità

Le informazioni fornite nella Microsoft Knowledge Base vengono fornite "così com'è" senza garanzia di alcun tipo. Microsoft dichiara tutte le garanzie, espresse o implicite, incluse le garanzie di commerciabilità e idoneità per uno scopo specifico. In nessun caso, Microsoft Corporation o i suoi fornitori saranno responsabili di qualsiasi danno, incluso diretto, indiretto, accidentale, consequenziale, perdita di profitti aziendali o danni speciali, anche se Microsoft Corporation o i suoi fornitori sono stati informati della possibilità di tali danni. Alcuni stati non consentono l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali, pertanto la limitazione precedente potrebbe non essere applicata.

Revisioni

  • V1.0 (12 marzo 2013): Bollettino pubblicato.
  • V1.1 (15 marzo 2013): correzione del titolo del bollettino e chiarimento dei nomi delle versioni interessate nei dettagli della vulnerabilità e nelle domande frequenti sulle vulnerabilità.

Costruito al 2014-04-18T13:49:36Z-07:00