Comunicado de Segurança da Microsoft (954157)
Aprimoramentos na segurança do codec da Indeo
Publicado:
Informações Gerais
Sinopse
A Microsoft anuncia a disponibilidade de uma atualização que fornece atenuações de segurança para o codec da Indeo em edições com suporte do Microsoft Windows 2000, Windows XP e Windows Server 2003.
Em sistemas que executam o Microsoft Windows 2000, Windows XP e Windows Server 2003, o codec da Indeo pode permitir a execução de código em sistemas de usuários ao abrir conteúdo de mídia especialmente criado. A atualização impede que o codec da Indeo seja iniciado no Internet Explorer ou no Windows Media Player. A atualização também remove a capacidade de carregar este codec durante a navegação pela Internet com quaisquer outros aplicativos. Por permitir que os aplicativos usem o codec da Indeo somente quando o conteúdo de mídia for do sistema local ou da zona de intranet, e por impedir completamente que o Internet Explorer e o Windows Media Player iniciem o codec, esta atualização remove os vetores de ataque remotos mais comuns, mas ainda permite que jogos ou outros aplicativos que aproveitam o codec localmente continuem funcionando.
Esta atualização está disponível através da atualização automática e no Centro de Download da Microsoft. Os clientes que tiverem o recurso de atualizações automáticas habilitado não precisarão tomar nenhuma providência, pois esta atualização de segurança será baixada e instalada automaticamente. Para obter mais informações sobre este problema, inclusive links de download para esta atualização não relacionada à segurança, consulte o Artigo 954157 (em inglês) da Microsoft Knowledge Base.
Há várias maneiras como o codec da Indeo pode ser usado e como ele pode ser exigido por certos aplicativos. O codec da Indeo pode ser necessário à visita de sites legítimos, e em aplicativos de linha de negócios em ambientes corporativos. Provavelmente, esse será um cenário mais comum para clientes que executem sistemas operacionais mais antigos. Portanto, esta atualização está sendo oferecida automaticamente a clientes com sistemas operacionais mais antigos, mas ainda permitirá que o codec funcione em cenários de aplicativos de linha de negócios. Por outro lado, clientes que não têm utilidade para o codec podem optar por tomar uma medida adicional e cancelar completamente o registro do codec. O cancelamento do registro do codec remove todos os vetores de ataque que aproveitam o codec da Indeo. Consulte o Artigo 954157 (em inglês) da Microsoft Knowledge Base para obter instruções de como cancelar o registro do codec ou de como usar as opções Fix it, que também podem cancelar automaticamente o registro do codec.
Incentivamos os clientes que executam edições com suporte do Microsoft Windows 2000, Windows XP e Windows 2003 a revisar e instalar esta atualização ou a cancelar o registro do codec da Indeo. Ao instalar esta atualização e cancelar o registro do codec nesses sistemas operacionais mais antigos, os clientes terão as mesmas atenuações incluídas no Windows Vista e no Windows 7.
Detalhes do Comunicado
Referências ao problema
Para obter mais informações sobre este problema, consulte as seguintes referências:
| Referências | Identificação |
|---|---|
| Artigo da Microsoft Knowledge Base | 954157 |
Softwares afetados e não afetados
Este comunicado descreve o seguinte software:
| Softwares afetados |
|---|
| Microsoft Windows 2000 Service Pack 4 |
| Windows XP Service Pack 2 e Windows XP Service Pack 3 |
| Windows XP Professional x64 Edition Service Pack 2 |
| Windows Server 2003 Service Pack 2 |
| Microsoft Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 com SP2 para sistemas baseados no Itanium |
| Softwares não afetados |
| Windows Vista, Windows Vista Service Pack 1 e Windows Vista Service Pack 2 |
| Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 e Windows Vista x64 Edition Service Pack 2 |
| Windows Server 2008 para sistemas de 32 bits e Windows Server 2008 para sistemas de 32 bits Service Pack 2 |
| Windows Server 2008 para sistemas baseados em x-64 e Windows Server 2008 para sistemas baseados em x-64 Service Pack 2 |
| Windows Server 2008 para sistemas baseados no Itanium e Windows Server 2008 para sistemas baseados no Itanium Service Pack 2 |
| Windows 7 para sistemas de 32 bits |
| Windows 7 para sistemas baseados em x64 |
| Windows Server 2008 R2 para sistemas baseados em x64 |
| Windows Server 2008 R2 para sistemas baseados no Itanium |
Perguntas frequentes
Fatores atenuantes
Soluções alternativas
Ações adicionais sugeridas
Outras informações
Agradecimentos
A Microsoft agradece à pessoa citada abaixo por trabalhar conosco para ajudar a proteger os clientes:
- Paul Byrne, da NGS Software, por relatar as vulnerabilidades no codec da Indeo
- Um pesquisador anônimo, que trabalha na TippingPoint e na Zero Day Initiative, por relatar várias vulnerabilidades no codec da Indeo
- Bing Liu, da Fortinet's FortiGuard Labs, por relatar as vulnerabilidades no codec da Indeo
- VeriSign iDefense Labs, por relatar as vulnerabilidades no codec da Indeo
- Dave Lenoe, da Paul Byrne, por relatar as vulnerabilidades no codec da Indeo
Comentários
- Você pode fazer comentários preenchendo o formulário de Ajuda e Suporte da Microsoft, Atendimento ao Cliente e Contato.
Suporte
- Os clientes nos EUA e Canadá podem receber suporte técnico do Suporte de Segurança. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
- Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. Para obter mais informações sobre como entrar em contato com a Microsoft para problemas de suporte internacional, visite o site Suporte Internacional.
- O Microsoft TechNet Security fornece informações adicionais sobre segurança em produtos da Microsoft.
Aviso de isenção de responsabilidade
As informações oferecidas neste documento são fornecidas "como estão" sem garantia de nenhum tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.
Revisões
- V1.0 (8 de dezembro de 2009): Comunicado publicado
