Comunicado de Segurança da Microsoft (2661254)
Atualização para comprimento mínimo de chave de certificado
Publicado: | Atualizado:
Versão: 2.0
Informações Gerais
Sinopse
A Microsoft está anunciando a disponibilidade de uma atualização do Windows que restringe o uso de certificados RSA com menos de 1.024 bits. As chaves privadas usadas nesses certificados podem ser derivadas e podem permitir que um invasor duplique e use os certificados de forma fraudulenta para falsificar o conteúdo, executar ataques de phishing ou executar ataques intermediários.
Observação Esta atualização afeta aplicativos e serviços que usam chaves RSA para criptografia e ativam a função CertGetCertificateChain. Esses aplicativos e serviços não serão mais certificados confiáveis com chaves RSA com menos que 1024 bits. Exemplos de aplicativos e serviços afetados incluem, mas não se limitam a, e-mails criptografados, canais de criptografia SSL/TLS, aplicativos assinados e ambientes privados de PKI. Os certificados que usam algoritmos criptográficos diferentes de RSA não são afetados por essa atualização. Para obter informações sobre aplicativos e serviços afetados por essa atualização, consulte o artigo 2661254 (em inglês) da Microsoft Knowledge Base.
A atualização está disponível no Centro de Download e também no Microsoft Update Catalog para todas as versões com suporte do Microsoft Windows. Além disso, a partir de 9 de outubro de 2012, essa atualização será oferecida via atualização automática e pelo serviço Microsoft Update.
Recomendação. A Microsoft recomenda que os clientes instalem a atualização o mais rápido possível. Consulte a seção Ações sugeridas deste comunicado para obter mais informações. Para clientes que aplicaram a atualização 2661254 para Windows XP antes do relançamento de 9 de outubro de 2012, a Microsoft recomenda aplicar a atualização relançada imediatamente. Consulte as Perguntas frequentes do Comunicado para obter mais informações sobre a atualização relançada.
Problemas conhecidos. O Artigo 2661254 (em inglês) da Microsoft Knowledge Base documenta os problemas atualmente conhecidos que os clientes podem enfrentar ao instalar esta atualização. O artigo também documenta as soluções recomendadas para esses problemas.
Detalhes do Comunicado
Referências ao problema
Para obter mais informações sobre este problema, consulte as seguintes referências:
| Referências | Identificação |
|---|---|
| Artigo da Microsoft Knowledge Base | 2661254 |
Dispositivos e softwares afetados
Este comunicado descreve o seguinte software:
| Sistema operacional |
|---|
| Windows XP Service Pack 3 |
| Windows XP Professional x64 Edition Service Pack 2 |
| Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 com SP2 para sistemas baseados no Itanium |
| Windows Vista Service Pack 2 |
| Windows Vista x64 Edition Service Pack 2 |
| Windows Server 2008 para sistemas de 32 bits Service Pack 2 |
| Windows Server 2008 para sistemas baseados em x64 Service Pack 2 |
| Windows Server 2008 para sistemas baseados no Itanium Service Pack 2 |
| Windows 7 para sistemas de 32 bits e Windows 7 para sistemas de 32 bits Service Pack 1 |
| Windows 7 para sistemas baseados em x64 e Windows 7 para sistemas baseados em x64 Service Pack 1 |
| Windows Server 2008 R2 para sistemas baseados em x64 e Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 |
| Windows Server 2008 R2 para sistemas baseados em Itanium e Windows Server 2008 R2 para sistemas Service Pack 1 baseados no Itanium |
| Opção de instalação de núcleo de servidor |
| Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação do núcleo do servidor) |
| Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação do núcleo do servidor) |
| Windows Server 2008 R2 para sistemas baseados em x64 e Windows Server 2008 R2 Service Pack 1 para sistemas baseados em x64 (instalação do Núcleo do servidor) |
Perguntas frequentes
Ações sugeridas
Outras informações
Comentários
- Você pode fazer comentários preenchendo o formulário de Ajuda e Suporte da Microsoft, Atendimento ao Cliente e Contato.
Suporte
- Os clientes nos EUA e Canadá podem receber suporte técnico do Suporte de Segurança. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
- Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. Para obter mais informações sobre como entrar em contato com a Microsoft para problemas de suporte internacional, visite o site Suporte Internacional.
- O Microsoft TechNet Security fornece informações adicionais sobre segurança em produtos da Microsoft.
Aviso de isenção de responsabilidade
As informações oferecidas neste documento são fornecidas "como estão" sem garantia de nenhum tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.
Revisões
- V1.0 (14 de agosto de 2012): Comunicado publicado.
- V1.1 (14 de agosto de 2012): A Sinopse foi corrigida para ajudar a esclarecer que, depois de aplicar esta atualização, os clientes precisam usar certificados com chaves RSA maiores do que ou igual a 1024 bits.
- V1.2 (11 de setembro de 2012): Esclarecido que aplicativos e serviços que usam chaves RSA para criptografia e ativam a função CertGetCertificateChain podem ser afetados por essa atualização. Exemplos desses aplicativos e serviços incluem, mas não se limitam a, e-mails criptografados, canais de criptografia SSL/TLS, aplicativos assinados e ambientes privados de PKI.
- V2.0 (9 de outubro de 2012): Comunicado revisado oferecer o relançamento da atualização KB2661254 para Windows XP e anunciar que a atualização KB2661254 para todos os lançamentos com suporte de Microsoft Windows agora é oferecida por meio das atualizações automáticas. Os clientes que previamente aplicaram a atualização original KB2661254 para o Windows XP precisam aplicar o pacote de atualização relançado para evitar um problema com certificados digitais descrito no Comunicado de Segurança da Microsoft 2749655.
