Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS07-012

Microsoft Security Bulletin MS07-012 - Importante

Vulnerabilidade no MFC da Microsoft Poderia Permitir Execução Remota de Código (924667)

Data de publicação: | Updated:

actualizada: 2.1

Resumo

Quem deve ler este documento: Clientes que utilizam o Microsoft Windows

Impacto da Vulnerabilidade: Execução Remota de Código

Classificação de Gravidade Máxima: Importante

Recomendação: Os clientes devem aplicar a actualização na primeira oportunidade

Substituição de Actualizações de Segurança: Nenhum

Avisos: O Artigo 924667 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem experimentar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões. Para mais informações, consulte o Artigo 924667 da Base de Dados de Conhecimento da Microsoft.

Localizações de Transferência de Actualizações de Segurança e Software Testado:

Software Afectado:

Software Não Afectado:

  • Windows Vista
  • Microsoft Visual Studio 2005
  • Microsoft SQL Server 2000
  • Windows Server 2003 Service Pack 1 Platform SDK
  • Windows Server 2003 R2 Platform SDK

O software referido nesta lista foi testado para determinar se todas as suas versões são afectadas. As outras versões ou não são abrangidas pelo suporte de actualizações de segurança ou podem não ser afectadas. Para determinar o ciclo de vida do suporte do seu produto e versão visite o Web site do Ciclo de Vida do Suporte Microsoft.

Informações Gerais

Resumo Executivo

Perguntas mais frequentes relativas a esta actualização de segurança

Detalhes Sobre a Vulnerabilidade

Informações da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

Obter Outras Actualizações de Segurança:

Estão disponíveis actualizações para outras questões de segurança nas seguintes localizações:

Suporte:

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico a partir do Web site de Suporte Técnico da Microsoft em 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Recursos de Segurança:

Software Update Services:

Utilizando os Microsoft Software Update Services (SUS) os administradores podem implementar rápida e eficazmente as mais recentes actualizações críticas e actualizações de segurança em servidores baseados no Windows 2000 e no Windows Server 2003, bem como em sistemas de computadores de secretária que executem o Windows 2000 Professional ou o Windows XP Professional.

Para obter mais informações sobre como implementar actualizações de segurança com os Software Update Services, visite o Web site dos Software Update Services.

Windows Server Update Services:

Ao utilizar os Windows Server Update Services (WSUS), os administradores podem rápida e fiavelmente implementar as actualizações críticas mais recentes e as actualizações de segurança para os sistemas operativos Windows 2000 e posteriores, Office XP e posteriores, Exchange Server 2003 e SQL Server 2000 até Windows 2000 e sistemas operativos posteriores.

Para mais informações sobre como implementar actualizações de segurança usando os Windows Server Update Services, visite o Web site dos Windows Server Update Services.

Systems Management Server:

O Microsoft Systems Management Server (SMS) fornece uma solução empresarial altamente configurável para gerir actualizações. O SMS permite aos administradores identificarem sistemas baseados no Windows que necessitem de actualizações de segurança e executar a implementação controlada dessas actualizações em toda a empresa, com um mínimo de incómodo para os utilizadores finais. Para mais informações sobre como os administradores podem utilizar o SMS 2003 para implementar actualizações, visite o Web site SMS 2003 Security Patch Management. Os utilizadores do SMS 2.0 também podem utilizar o Software Updates Service Feature Pack para ajudar na implementação das actualizações de segurança. Para obter informações sobre o SMS, visite o Web site do SMS.

Nota O SMS utiliza as ferramentas Microsoft Baseline Security Analyzer, Microsoft Office Detection Tool e Enterprise Update Scan Tool para fornecer um suporte abrangente na detecção e implementação de actualizações dos boletins de segurança. Algumas actualizações de software poderão não ser detectadas por estas ferramentas. Nestes casos, os administradores podem utilizar as capacidades de inventário do SMS para fornecer actualizações a sistemas específicos. Para mais informações sobre este procedimento, visite o seguinte Web site. Algumas actualizações de segurança requerem direitos administrativos após o reinício do sistema. Os administradores podem utilizar a ferramenta Elevated Rights Deployment Tool (disponível no SMS 2003 Administration Feature Pack e no SMS 2.0 Administration Feature Pack) para instalar estas actualizações.

Exclusão de garantia:

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões:

  • V1.0 (13 de Fevereiro de 2007): Boletim publicado.
  • V1.1 (21 de Fevereiro de 2007) Boletim actualizado: foi adicionada clarificação adicional sobre o vector de ataque através de mensagens de correio electrónico. Um intruso poderia também tentar explorar esta vulnerabilidade quando um utilizador interagisse com um objecto OLE mal formado incorporado numa mensagem de correio electrónico com o formato de ficheiro RTF (Rich Text Format). Este boletim também foi revisto devido a novas questões descobertas com a actualização de segurança conforme se reflecte no Artigo 924667 da Base de Dados de Conhecimento da Microsoft.
  • V1.2 (26 de Abril de 2007) Boletim actualizado: a clarificação adicional dirige-se aos clientes que estão a desenvolver aplicações com ligação estática aos ficheiros redistribuídos substituídos pela actualização para Visual Studio. O Microsoft SQL Server 2000 também foi adicionado à lista de “Software Não Afectado”.
  • V2.0 (12 de Junho de 2007) Boletim actualizado: Este boletim foi publicado novamente contando com a adição do Microsoft Windows Server 2003 Service Pack 2 como produto afectado. O Platform SDK também foi adicionado à lista de “Software Não Afectado”.
  • V2.1 (27 de Fevereiro de 2008) Boletim actualizado: Correcção do caminho de verificação da chave de registo e da pasta de desinstalação para o Windows Server 2003.