Launch Printer Friendly Page Security TechCenter > Boletins de segurança > Microsoft Security Bulletin MS08-052

Microsoft Security Bulletin MS08-052 - Crítica

Vulnerabilidades no GDI+ pode permitir a execução remota de código (954593)

Publicado: | Atualizado:

Versão: 4.0

Informações Gerais

Sinopse

Esta atualização de segurança elimina várias vulnerabilidades relatadas em particular no Microsoft Windows GDI+. Estas vulnerabilidades podem permitir a execução remota de código se um usuário visualizar um arquivo de imagem especialmente criado usando software afetado ou procurar um site que contenha conteúdo especialmente criado. Os usuários cujas contas são configuradas com poucos direitos de usuário no sistema correm menos riscos do que aqueles que possuem direitos administrativos.

Esta atualização de segurança é classificada como Crítica para todas as edições com suporte do Windows XP, Windows Servidor 2003, Windows Vista e Windows Server 2008, Microsoft Internet Explorer 6 Service Pack 1 quando instalado no Microsoft Windows 2000 Service Pack 4, Microsoft Digital Image Suite 2006, SQL Server 2000 Reporting Services Service Pack 2, todas as edições com suporte do SQL Server 2005, Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package e Microsoft Report Viewer 2008 Redistributable Package.

Esta atualização de segurança é classificada como importante para todas as edições suportadas do Microsoft Office XP; Microsoft Office 2003; todos os softwares afetados do Office Viewer para Microsoft Office 2003; sistema Microsoft Office 2007; todos os softwares afetados do Office Viewer para sistema Microsoft Office 2007; Pacote de compatibilidade do Microsoft Office, Microsoft Expression Web, Microsoft Expression Web 2, Microsoft Office Groove 2007 e Microsoft Office Groove 2007 Service Pack 1; Microsoft Office Project 2002; Microsoft Visio 2002; Microsoft Office PowerPoint Viewer 2003; Microsoft Works 8 e Microsoft Forefront Client Security 1.0. Para obter mais informações, consulte a subseção Software afetado e não afetado nesta seção.

A atualização de segurança elimina a vulnerabilidade modificando a maneira como o GDI+ lida com a exibição de imagens malformadas. Para obter mais informação sobre as vulnerabilidades, consulte a subseção Perguntas freqüentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.

Recomendação. A Microsoft recomenda que os clientes apliquem a atualização imediatamente.

Problemas conhecidos. O Artigo 954593 (em inglês) da Microsoft Knowledge Base documenta os problemas atualmente conhecidos que os clientes podem enfrentar ao instalar esta atualização de segurança. O artigo também documenta as soluções recomendadas para esses problemas.

Software afetado e não afetado

O software a seguir foi testado para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de vida do Suporte Microsoft.

Softwares afetados

Componentes e sistema operacional Windows

Sistema operacionalComponenteImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Sistemas operacionais
Windows XP Service Pack 2 e Windows XP Service Pack 3Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows XP Professional x64 Edition e Windows XP Professional x64 Edition Service Pack 2Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2003 com SP1 para sistemas baseados no Itanium e Windows Server 2003 com SP2 para sistemas baseados no ItaniumNão AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Vista e Windows Vista Service Pack 1Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2008 para sistemas de 32 bits*Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2008 para sistemas baseados em x64*Não AplicávelExecução Remota de CódigoCríticaNenhuma
Windows Server 2008 para sistemas baseados no ItaniumNão AplicávelExecução Remota de CódigoCríticaNenhuma
Internet Explorer 6
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 6 Service Pack 1
(KB938464)
Execução Remota de CódigoCríticaMS07-050
Microsoft .NET Framework
Microsoft Windows 2000 Service Pack 4Microsoft .NET Framework 1.0 Service Pack 3
(KB947739)

Microsoft .NET Framework 1.1 Service Pack 1
(KB947742)

Microsoft .NET Framework 2.0
(KB947746)

Microsoft .NET Framework 2.0 Service Pack 1
(KB947748)
NenhumaNenhumaNenhuma

*Instalação do núcleo de servidor do Windows Server 2008 não afetada. As vulnerabilidades abordadas por esta atualização não afetam as edições com suporte do Windows Server 2008 se o Windows Server 2008 foi instalado usando a opção de instalação Núcleo do Servidor, mesmo que os arquivos afetados por estas vulnerabilidades possam estar presentes no sistema. No entanto, esta atualização ainda será oferecida aos usuários com arquivos afetados porque os arquivos de atualização são mais novos (com números de versão mais altos) que os arquivos que estão atualmente no seu sistema. Para obter mais informações sobre essa opção de instalação, consulte Núcleo do Servidor. Observe que a opção de instalação de Núcleo do Servidor não se aplica a certas edições do Windows Server 2008. Consulte Comparar opções de instalação de Núcleo do Servidor.

Microsoft Office

Office Suite e outros softwaresImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Conjuntos do Microsoft Office
Microsoft Office XP Service Pack 3
(KB953405)
Execução Remota de CódigoImportanteMS08-016
Microsoft Office 2003 Service Pack 2
(KB954478)
Execução Remota de CódigoImportanteNenhuma
Microsoft Office 2003 Service Pack 3
(KB954478)
Execução Remota de CódigoImportanteNenhuma
Microsoft Office System 2007
(KB954326)
Execução Remota de CódigoImportanteNenhuma
Microsoft Office System 2007 Service Pack 1
(KB954326)
Execução Remota de CódigoImportanteNenhuma
Outros softwares do Office
Microsoft Office Project 2002 Service Pack 1
(KB953405)*
Execução Remota de CódigoImportanteMS08-016
Microsoft Visio 2002 Service Pack 2
(KB954479)
Execução Remota de CódigoImportanteMS07-015
Microsoft Office Word Viewer, Microsoft Word Viewer 2003, Microsoft Word Viewer 2003 Service Pack 3, Microsoft Office Excel Viewer 2003, Microsoft Office Excel Viewer 2003 Service Pack 3
(KB954478)**
Execução Remota de CódigoImportanteNenhuma
Microsoft Office PowerPoint Viewer 2003
(KB956500)
Execução Remota de CódigoImportanteMS08-051
Microsoft Office Excel Viewer, Microsoft Office PowerPoint Viewer 2007, Microsoft Office PowerPoint Viewer 2007 Service Pack 1
(KB954326)***
Execução Remota de CódigoImportanteNenhuma
Pacote de compatibilidade do Microsoft Office para formatos de arquivos do Word, Excel e PowerPoint 2007 e Pacote de compatibilidade do Microsoft Office para formatos de arquivos do Word, Excel e PowerPoint 2007 Service Pack 1
(KB954326)***
Execução Remota de CódigoImportanteNenhuma
Microsoft Expression Web e Microsoft Expression Web 2
(KB954326)***
Execução Remota de CódigoImportanteNenhuma
Microsoft Office Groove 2007 e Microsoft Office Groove 2007 Service Pack 1
(KB954326)***
Execução Remota de CódigoImportanteNenhuma
Microsoft Works 8
(KB956483)
Execução Remota de CódigoImportanteMS08-044
Microsoft Digital Image Suite 2006
(KB955992)
Execução Remota de CódigoCríticaNenhuma

*A atualização para este software afetado é a mesma do Microsoft Office XP Service Pack 3.

**A atualização para esses softwares afetados é a mesma que a do Microsoft Office 2003 Service Pack 2 e do Microsoft Office 2003 Service Pack 3.

***A atualização para esses softwares afetados é a mesma que a do 2007 Microsoft Office System e do 2007 Microsoft Office System Service Pack 1.

Observação O Office Comunicator 2005 e 2007 distribuem uma cópia de gdiplus.dll que contém o código afetado. No entanto, análise da Microsoft mostrou que não há nenhum vetor de ataque de confiança exposto nesses produtos.

Microsoft SQL Server

Dependendo da versão ou edição de seu software, talvez você precise optar entre os links de atualização de software GDR e QFE a seguir, para fazer a instalação manual a atualização a partir do Centro de Download da Microsoft. Para obter mais informações sobre quais atualizações instalar em seu sistema, consulte a subseção Perguntas freqüentes relacionadas a esta atualização de segurança, nesta seção.

Atualizações de software GDRAtualizações de software QFEImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Não AplicávelSQL Server 2000 Reporting Services Service Pack 2
(KB954609)
Execução Remota de CódigoCríticaNenhuma
SQL Server 2005 Service Pack 2
(KB954606)
SQL Server 2005 Service Pack 2
(KB954607)
Execução Remota de CódigoCríticaMS08-040
SQL Server 2005 x64 Edition Service Pack 2
(KB954606)
SQL Server 2005 x64 Edition Service Pack 2
(KB954607)
Execução Remota de CódigoCríticaMS08-040
SQL Server 2005 para sistemas baseados no Itanium Service Pack 2
(KB954606)
SQL Server 2005 para sistemas baseados no Itanium Service Pack 2
(KB954607)
Execução Remota de CódigoCríticaMS08-040

Observação O Pacote de atualização cumulativo 9 para SQL Server 2005 Service Pack 2 (953752) também contém hotfixes para essas vulnerabilidades. Os clientes que anteriormente instalaram o Pacote de atualização cumulativo 9 para SQL Server 2005 Service Pack 2 (953752) não precisam instalar a Atualização de Software QFE para QL Server 2005 Service Pack 2 (954607).

Ferramentas do desenvolvedor

SoftwareImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Microsoft Visual Studio .NET 2002 Service Pack 1
(KB947736)
NenhumaNenhumaNenhuma
Microsoft Visual Studio .NET 2003 Service Pack 1
(KB947737)
NenhumaNenhumaNenhuma
Microsoft Visual Studio 2005 Service Pack 1
(KB947738)
NenhumaNenhumaNenhuma
Microsoft Visual Studio 2008
(KB952241)
NenhumaNenhumaNenhuma
Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package
(KB954765)
Execução Remota de CódigoCríticaNenhuma
Microsoft Report Viewer 2008 Redistributable Package
(KB954766)
Execução Remota de CódigoCríticaNenhuma
Microsoft Visual FoxPro 8.0 Service Pack 1 quando instalado no Microsoft Windows 2000 Service Pack 4
(KB955368)
NenhumaNenhumaNenhuma
Microsoft Visual FoxPro 9.0 Service Pack 1 quando instalado no Microsoft Windows 2000 Service Pack 4
(KB955369)
NenhumaNenhumaNenhuma
Microsoft Visual FoxPro 9.0 Service Pack 2 quando instalado no Microsoft Windows 2000 Service Pack 4
(KB955370)
NenhumaNenhumaNenhuma
Microsoft Platform SDK Redistributable: GDI+NenhumaNenhumaMS04-028

Software de segurança

SoftwareImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Microsoft Forefront Client Security 1.0 quando instalado no Microsoft Windows 2000 Service Pack 4
(KB957177)
Execução Remota de CódigoImportanteNenhuma

Softwares não afetados

SoftwareComponente
Sistemas operacionais e componentes
Microsoft Windows 2000 Service Pack 4
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 5.01 Service Pack 4
Windows Messenger 5.1
Windows XP Service Pack 2 e Windows XP Service Pack 3Microsoft Internet Explorer 6
Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows XP Professional x64 Edition e Windows XP Professional x64 Edition Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 com SP1 para sistemas baseados no Itanium e Windows Server 2003 com SP2 para sistemas baseados no ItaniumMicrosoft Internet Explorer 6
Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista e Windows Vista Service Pack 1Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 para sistemas de 32 bitsWindows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 para sistemas baseados no ItaniumWindows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 para sistemas baseados no ItaniumWindows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Conjuntos do Microsoft Office
Microsoft Office 2000 Service Pack 3
Outros softwares do Office
Visualizador do Microsoft Visio 2003
Microsoft Visio 2007 Viewer e Microsoft Visio 2007 Viewer Service Pack 1
Microsoft Office SharePoint Server 2007
Microsoft Office SharePoint Server 2007 Service Pack 1
Microsoft Works 9.0
Microsoft Works Suite 2005
Microsoft Works Suite 2006
Microsoft Office 2004 para Mac
Microsoft Office 2008 para Mac
Microsoft SQL Server
SQL Server 7.0 Service Pack 4
SQL Server 2000 Service Pack 4
SQL Server 2000 Edition para sistemas baseados no Itanium Service Pack 4
Microsoft Data Engine (MSDE) 1.0
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000)
Microsoft SQL Server 2005 Express Edition Service Pack 2

Perguntas freqüentes relacionadas a esta atualização de segurança

Informações da vulnerabilidade

Classificação de gravidade e Identificadores de vulnerabilidade

Vulnerabilidade de saturação de buffer da VML do GDI+ - CVE-2007-5348

Vulnerabilidade de corrupção de memória de EMF do GDI+ - CVE-2008-3012

Vulnerabilidade de análise de GIF do GDI+ - CVE-2008-3013

Vulnerabilidade de saturação de buffer de WMF do GDI+ - CVE-2008-3014

Vulnerabilidade de estouro de número inteiro de BMP do GDI+ - CVE-2008-3015

Informações da atualização

Orientação e ferramentas de detecção e implantação

Implantação de atualização de segurança

Outras informações

Agradecimentos

A Microsoft agradece à pessoa citada abaixo por trabalhar conosco para ajudar a proteger os clientes:

Suporte

  • Os clientes nos EUA e Canadá podem receber suporte técnico dos Serviços de suporte ao produto Microsoft pelo telefone 1-866-PCSAFETY. As ligações para obter suporte associado a atualizações de segurança são gratuitas.
  • Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. O suporte associado a atualizações de segurança é gratuito. Para obter mais informações sobre como entrar em contato com a Microsoft a fim de obter suporte a problemas, visite o site de Suporte Internacional.

Aviso de isenção de responsabilidade

As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, conseqüenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos conseqüenciais ou indiretos, a limitação acima pode não ser aplicável a você.

Revisões

  • V1.0 (9 de setembro de 2008): Boletim publicado.
  • V2.0 (12 de setembro de 2008): O boletim foi atualizado para adicionar o Microsoft Office Project 2002 Service Pack 2 e todos os softwares Office Viewer para o Microsoft Office 2003 e para o 2007 Microsoft Office System como softwares afetados. Os detalhes da revisão deste boletim são fornecidos no item "Por que este boletim foi revisado em 12 de setembro de 2008?", na seção Perguntas mais freqüentes relacionadas a esta atualização de segurança.
  • V2.1 (17 de setembro de 2008): Referências alteradas de Microsoft Office Project 2002 Service Pack 2 para Microsoft Office Project 2002 Service Pack 1 como software afetado. Essa é apenas uma alteração de nome. Não houve nenhuma alteração ao binário ou à detecção.
  • V2.2 (29 de outubro de 2008): Uma entrada foi adicionada às Perguntas freqüentes com relação a um problema de impressão com o Microsoft SQL Server 2005 Reporting Services, e o Visio Viewer foi removido de Softwares afetados, além de outras alterações menos importantes. Para obter mais detalhes, leia a entrada na seção Perguntas mais freqüentes relacionadas a esta atualização de segurança.
  • V3.0 (9 de dezembro de 2008): Pacote adicional de compatibilidade do Microsoft Office para formatos de arquivos do Word, Excel e PowerPoint 2007 e Pacote de compatibilidade do Microsoft Office para formatos de arquivos do Word, Excel e PowerPoint 2007 Service Pack 1, Microsoft Expression Web e Microsoft Expression Web 2 e Microsoft Office Groove 2007 e Microsoft Office Groove 2007 Service Pack 1 como softwares afetados. Foi detalhada também uma alteração de detecção para o Microsoft SQL Server 2005 Service Pack 2 na entrada "Por que este boletim foi revisado em 9 de dezembro de 2008?" da seção Perguntas freqüentes relacionadas a esta atualização de segurança.
  • V4.0 (10 de março de 2009): Uma entrada foi adicionada à seção Perguntas freqüentes relacionadas a esta atualização de segurança para comunicar o relançamento dos pacotes de atualização para Windows XP Service Pack 3 e Windows Server 2003 Service Pack 2 para corrigir um problema de instalação. Os clientes que já instalaram com êxito as atualizações originais para o Windows XP Service Pack 3 ou Windows Server 2003 Service Pack 2 não precisam reinstalar as novas atualizações.