Microsoft Security Bulletin MS11-092 - Crítica
Vulnerabilidade no Windows Media pode permitir a execução remota de código (2648048)
Publicado: | Atualizado:
Versão: 1.1
Informações Gerais
Sinopse
Esta atualização de segurança elimina uma vulnerabilidade relatada em particular no Windows Media Player e Windows Media Center. A vulnerabilidade pode permitir a execução remota de código se um usuário abrir um arquivo de gravação de vídeo digital da Microsoft especialmente criado (.dvr-ms). Em todos os casos, um usuário não pode ser forçado a abrir o arquivo; para um ataque ser bem-sucedido, o usuário deve ser convencido a fazer isso.
Esta atualização de segurança é classificada como Crítica para todas as edições afetadas do Windows XP (incluindo o Windows XP Media Center Edition 2005) e todas as edições com suporte do Windows Vista e do Windows 7. Para obter mais informações, consulte a subseção Softwares afetados e não afetados, nesta seção.
A atualização de segurança elimina a vulnerabilidade modificando a maneira como o Windows Media Player e o Windows Media Center abrem arquivos .dvr-ms especialmente criados. Para obter mais informações sobre a vulnerabilidade, consulte a subseção Perguntas frequentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.
Recomendação. A maioria dos clientes tem o recurso de atualizações automáticas habilitado e não precisará tomar nenhuma providência porque esta atualização de segurança será baixada e instalada automaticamente. Os clientes que não têm o recurso de atualizações automáticas habilitado precisarão verificar as atualizações e instalar esta atualização manualmente. Para obter informações sobre opções de configuração específicas em atualizações automáticas, consulte o Artigo 294871 (em inglês) da Microsoft Knowledge Base.
Para instalações feitas por administradores ou empresas, ou por usuários finais que desejam instalar esta atualização de segurança manualmente, a Microsoft recomenda que os clientes apliquem a atualização imediatamente usando software de gerenciamento de atualização ou verificando se há atualizações no serviço Microsoft Update.
Consulte também a seção Orientação e ferramentas de detecção e implantação mais adiante neste boletim.
Problemas conhecidos. Nenhuma
Softwares afetados e não afetados
Os softwares a seguir foram testados para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de Vida do Suporte Microsoft.
Softwares afetados
| Sistema operacional | Impacto máximo à segurança | Avaliação de gravidade agregada | Boletins substituídos por esta atualização |
|---|---|---|---|
| Windows XP Media Center Edition 2005 Service Pack 3 (KB2619340) | Execução Remota de Código | Crítica | Nenhuma |
| Windows XP Service Pack 3 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
| Windows XP Professional x64 Edition Service Pack 2 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
| Windows Vista Service Pack 2 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
| Windows Vista x64 Edition Service Pack 2 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
| Windows 7 para sistemas de 32 bits e Windows 7 para sistemas de 32 bits Service Pack 1 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
| Windows 7 para sistemas baseados em x64 e Windows 7 para sistemas baseados em x64 Service Pack 1 (KB2619339) | Execução Remota de Código | Crítica | Nenhuma |
Softwares não afetados
| Sistema operacional |
|---|
| Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 com SP2 para sistemas baseados no Itanium |
| Windows Server 2008 para sistemas de 32 bits Service Pack 2 |
| Windows Server 2008 para sistemas baseados em x64 Service Pack 2 |
| Windows Server 2008 para sistemas baseados no Itanium Service Pack 2 |
| Windows Server 2008 R2 para sistemas baseados em x64 e Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 |
| Windows Server 2008 R2 para sistemas baseados em Itanium e Windows Server 2008 R2 para sistemas Service Pack 1 baseados no Itanium |
Perguntas frequentes relacionadas a esta atualização de segurança
Informações sobre a vulnerabilidade
Classificação de gravidade e Identificadores de vulnerabilidade
Vulnerabilidade de corrupção de memória do DVR-MS do Windows Media Player - CVE-2011-3401
Informações da atualização
Orientação e ferramentas de detecção e implantação
Implantação de atualização de segurança
Outras informações
Agradecimentos
A Microsoft agradece às pessoas mencionadas abaixo por trabalhar conosco para ajudar a proteger os clientes:
- Um pesquisador anônimo, que trabalha no VeriSign iDefense Labs, por relatar a Vulnerabilidade de corrupção de memória do DVR-MS do Windows Media Player (CVE-2011-3401)
Microsoft Active Protections Program (MAPP)
Suporte
- Os clientes nos Estados Unidos e no Canadá podem receber suporte técnico do Suporte de Segurança ou pelo telefone 1-866-PCSAFETY. As ligações para obter suporte associado a atualizações de segurança são gratuitas. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
- Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. O suporte associado a atualizações de segurança é gratuito. Para obter mais informações sobre como entrar em contato com a Microsoft quanto a problemas de suporte, visite o site de Suporte Internacional.
Aviso de isenção de responsabilidade
As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.
Revisões
- V1.0 (13 de dezembro de 2011): Boletim publicado.
- V1.1 (31 de julho de 2012): Boletim revisado para anunciar uma alteração de detecção nos pacotes do Windows Vista para KB2619339 a fim de corrigir um problema de nova oferta do Windows Update. Esta é apenas uma alteração de detecção. Os clientes que já atualizaram seus sistemas com êxito não precisam fazer mais nada.
