Microsoft Security Bulletin MS11-079 - Importante
Vulnerabilidades no Microsoft Forefront Unified Access Gateway pode permitir a execução remota de código (2544641)
Publicado:
Versão: 1.0
Informações Gerais
Sinopse
Esta atualização de segurança resolve cinco vulnerabilidades relatadas em particular no Microsoft Forefront Unified Access Gateway (UAG). A mais severa dessas vulnerabilidades pode permitir a execução remota de código se um usuário acessar um site afetado usando uma URL especialmente criada. Não há como o invasor forçar os usuários a visitarem o site mal-intencionado. Em vez disso, o invasor teria que persuadir os usuários a visitar o site, geralmente fazendo com que eles cliquem em um link em um email ou mensagem do Instant Messenger que leva o usuário ao site do invasor.
Esta é uma atualização de segurança classificada como Importante para todas as versões do Microsoft Forefront Unified Access Gateway 2010 com suporte. Para obter mais informações, consulte a subseção Softwares afetados e não afetados nesta seção.
A atualização de segurança elimina as vulnerabilidades modificando a maneira como o UAG controla solicitações específicas, modificando o arquivo MicrosoftClient.JAR e adicionando tratamento de exceção em torno do valor nulo do servidor Web UAG. Para obter mais informação sobre as vulnerabilidades, consulte a subseção Perguntas freqüentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.
Recomendação. A Microsoft recomenda que os clientes instalem a atualização o mais rápido possível.
Problemas conhecidos. O Artigo 2544641 (em inglês) da Microsoft Knowledge Base documenta os problemas atualmente conhecidos que os clientes podem enfrentar ao instalar esta atualização de segurança. O artigo também documenta as soluções recomendadas para esses problemas.
Softwares afetados e não afetados
Os softwares a seguir foram testados para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de Vida do Suporte Microsoft.
Softwares afetados
| Sistema operacional | Impacto máximo à segurança | Avaliação de gravidade agregada | Boletins substituídos por esta atualização |
|---|---|---|---|
| Microsoft Forefront Unified Access Gateway 2010[1] (KB2522482) | Execução Remota de Código | Importante | Nenhuma |
| Atualização 1 do Microsoft Forefront Unified Access Gateway 2010[1] (KB2522483) | Execução Remota de Código | Importante | Nenhuma |
| Atualização 2 do Microsoft Forefront Unified Access Gateway 2010[1] (KB2522484) | Execução Remota de Código | Importante | Nenhuma |
| Microsoft Forefront Unified Access Gateway 2010 Service Pack 1[1] (KB2522485) | Execução Remota de Código | Importante | Nenhuma |
[1]Esta atualização está disponível somente no Centro de Download da Microsoft. Para obter mais informações, consulte a próxima seção, Perguntas frequentes relacionadas a esta atualização de segurança.
Perguntas frequentes relacionadas a esta atualização de segurança
Informações sobre a vulnerabilidade
Classificação de gravidade e Identificadores de vulnerabilidade
Vulnerabilidade de XSS de divisão de resposta do ExcelTable - CVE-2011-1895
Vulnerabilidade de XSS refletido do ExcelTable - CVE-2011-1896
Vulnerabilidade de XSS padrão refletido - CVE-2011-1897
Vulnerabilidade poisoned cup de execução de código - CVE-2011-1969
Falha inválida de cookie de sessão - CVE-2011-2012
Informações da atualização
Orientação e ferramentas de detecção e implantação
Implantação de atualização de segurança
Outras informações
Agradecimentos
A Microsoft agradece às pessoas mencionadas abaixo por trabalhar conosco para ajudar a proteger os clientes:
- Tenable Network Security
- , por relatar a vulnerabilidade de XSS de divisão de resposta do ExcelTable (CVE-2011-1895)
- Tenable Network Security
- , por relatar a vulnerabilidade de XSS de divisão de resposta do ExcelTable (CVE-2011-1895)
- Tenable Network Security
- , por relatar a vulnerabilidade de XSS refletido no ExcelTable (CVE-2011-1896)
- Elisabeth Demeter da SEC Consult Unternehmensberatung GmbH por relatar a Vulnerabilidade poisoned cup de execução de código (CVE-2011-1969)
Microsoft Active Protections Program (MAPP)
Suporte
- Os clientes nos Estados Unidos e no Canadá podem receber suporte técnico do Suporte de Segurança ou pelo telefone 1-866-PCSAFETY. As ligações para obter suporte associado a atualizações de segurança são gratuitas. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
- Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. O suporte associado a atualizações de segurança é gratuito. Para obter mais informações sobre como entrar em contato com a Microsoft quanto a problemas de suporte, visite o site de Suporte Internacional.
Aviso de isenção de responsabilidade
As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.
Revisões
- V1.0 (11 de outubro de 2011): Boletim publicado.
