Launch Printer Friendly Page Security TechCenter > Security Advisories > Comunicado de Segurança da Microsoft (954157)

Comunicado de Segurança da Microsoft (954157)

Aprimoramentos na segurança do codec da Indeo

Publicado:

Informações Gerais

Sinopse

A Microsoft anuncia a disponibilidade de uma atualização que fornece atenuações de segurança para o codec da Indeo em edições com suporte do Microsoft Windows 2000, Windows XP e Windows Server 2003.

Em sistemas que executam o Microsoft Windows 2000, Windows XP e Windows Server 2003, o codec da Indeo pode permitir a execução de código em sistemas de usuários ao abrir conteúdo de mídia especialmente criado. A atualização impede que o codec da Indeo seja iniciado no Internet Explorer ou no Windows Media Player. A atualização também remove a capacidade de carregar este codec durante a navegação pela Internet com quaisquer outros aplicativos. Por permitir que os aplicativos usem o codec da Indeo somente quando o conteúdo de mídia for do sistema local ou da zona de intranet, e por impedir completamente que o Internet Explorer e o Windows Media Player iniciem o codec, esta atualização remove os vetores de ataque remotos mais comuns, mas ainda permite que jogos ou outros aplicativos que aproveitam o codec localmente continuem funcionando.

Esta atualização está disponível através da atualização automática e no Centro de Download da Microsoft. Os clientes que tiverem o recurso de atualizações automáticas habilitado não precisarão tomar nenhuma providência, pois esta atualização de segurança será baixada e instalada automaticamente. Para obter mais informações sobre este problema, inclusive links de download para esta atualização não relacionada à segurança, consulte o Artigo 954157 (em inglês) da Microsoft Knowledge Base.

Há várias maneiras como o codec da Indeo pode ser usado e como ele pode ser exigido por certos aplicativos. O codec da Indeo pode ser necessário à visita de sites legítimos, e em aplicativos de linha de negócios em ambientes corporativos. Provavelmente, esse será um cenário mais comum para clientes que executem sistemas operacionais mais antigos. Portanto, esta atualização está sendo oferecida automaticamente a clientes com sistemas operacionais mais antigos, mas ainda permitirá que o codec funcione em cenários de aplicativos de linha de negócios. Por outro lado, clientes que não têm utilidade para o codec podem optar por tomar uma medida adicional e cancelar completamente o registro do codec. O cancelamento do registro do codec remove todos os vetores de ataque que aproveitam o codec da Indeo. Consulte o Artigo 954157 (em inglês) da Microsoft Knowledge Base para obter instruções de como cancelar o registro do codec ou de como usar as opções Fix it, que também podem cancelar automaticamente o registro do codec.

Incentivamos os clientes que executam edições com suporte do Microsoft Windows 2000, Windows XP e Windows 2003 a revisar e instalar esta atualização ou a cancelar o registro do codec da Indeo. Ao instalar esta atualização e cancelar o registro do codec nesses sistemas operacionais mais antigos, os clientes terão as mesmas atenuações incluídas no Windows Vista e no Windows 7.

Detalhes do Comunicado

Referências ao problema

Para obter mais informações sobre este problema, consulte as seguintes referências:

ReferênciasIdentificação
Artigo da Microsoft Knowledge Base954157

Softwares afetados e não afetados

Este comunicado descreve o seguinte software:

Softwares afetados
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 e Windows XP Service Pack 3
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 2
Microsoft Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 com SP2 para sistemas baseados no Itanium
Softwares não afetados
Windows Vista, Windows Vista Service Pack 1 e Windows Vista Service Pack 2
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 e Windows Vista x64 Edition Service Pack 2
Windows Server 2008 para sistemas de 32 bits e Windows Server 2008 para sistemas de 32 bits Service Pack 2
Windows Server 2008 para sistemas baseados em x-64 e Windows Server 2008 para sistemas baseados em x-64 Service Pack 2
Windows Server 2008 para sistemas baseados no Itanium e Windows Server 2008 para sistemas baseados no Itanium Service Pack 2
Windows 7 para sistemas de 32 bits
Windows 7 para sistemas baseados em x64
Windows Server 2008 R2 para sistemas baseados em x64
Windows Server 2008 R2 para sistemas baseados no Itanium

Perguntas frequentes

Fatores atenuantes

Soluções alternativas

Ações adicionais sugeridas

Outras informações

Agradecimentos

A Microsoft agradece à pessoa citada abaixo por trabalhar conosco para ajudar a proteger os clientes:

  • Paul Byrne, da NGS Software, por relatar as vulnerabilidades no codec da Indeo
  • Um pesquisador anônimo, que trabalha na TippingPoint e na Zero Day Initiative, por relatar várias vulnerabilidades no codec da Indeo
  • Bing Liu, da Fortinet's FortiGuard Labs, por relatar as vulnerabilidades no codec da Indeo
  • VeriSign iDefense Labs, por relatar as vulnerabilidades no codec da Indeo
  • Dave Lenoe, da Paul Byrne, por relatar as vulnerabilidades no codec da Indeo

Comentários

Suporte

  • Os clientes nos EUA e Canadá podem receber suporte técnico do Suporte de Segurança. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
  • Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. Para obter mais informações sobre como entrar em contato com a Microsoft para problemas de suporte internacional, visite o site Suporte Internacional.
  • O Microsoft TechNet Security fornece informações adicionais sobre segurança em produtos da Microsoft.

Aviso de isenção de responsabilidade

As informações oferecidas neste documento são fornecidas "como estão" sem garantia de nenhum tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.

Revisões

  • V1.0 (8 de dezembro de 2009): Comunicado publicado