Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS08-008

Microsoft Security Bulletin MS08-008 - Crítica

Vulnerabilidade na Automação OLE poderia permitir Execução Remota de Código (947890)

Data de publicação: | Updated:

actualizada: 1.2

Informações Gerais

Resumo Executivo

Esta actualização de segurança crítica resolve uma vulnerabilidade comunicada de forma privada. Esta vulnerabilidade poderia permitir a execução remota de código se um utilizador visualizasse uma página Web especialmente concebida para o efeito. A vulnerabilidade poderia ser explorada através de ataques a Automação OLE (Object Linking and Embedding). Os utilizadores cujas contas estão configuradas com menos direitos de utilização no sistema podem correr menos riscos do que os utilizadores que trabalham com direitos de utilização de administrador.

Esta é uma actualização de segurança crítica para todas as edições suportadas do Microsoft Windows 2000, Windows XP, Windows Vista, Microsoft Office 2004 para Mac e Visual Basic 6. Para outras edições afectadas do Windows, esta actualização está classificada como moderada. Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

Esta actualização de segurança resolve a vulnerabilidade adicionando uma verificação aos pedidos de memória na Automação OLE. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. A Microsoft recomenda que os clientes apliquem de imediato a actualização.

Questões conhecidas. Nenhuma.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte Microsoft.

Software Afectado

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins substituídos por esta actualização
Windows 2000 Service Pack 4
(KB943055)
Execução Remota de CódigoCríticaMS07-043
Windows XP Service Pack 2
(KB943055)
Execução Remota de CódigoCríticaMS07-043
Windows XP Professional x64 Edition e Windows XP Professional x64 Edition Service Pack 2
(KB943055)
Execução Remota de CódigoCríticaMS07-043
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2
(KB943055)
Execução Remota de CódigoModeradaMS07-043
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2
(KB943055)
Execução Remota de CódigoModeradaMS07-043
Windows Server 2003 com SP1 para sistemas baseados em Itanium e Windows Server 2003 com SP2 para sistemas baseados em Itanium
(KB943055)
Execução Remota de CódigoModeradaMS07-043
Windows Vista
(KB943055)
Execução Remota de CódigoCríticaNenhum
Windows Vista x64 Edition
(KB943055)
Execução Remota de CódigoCríticaNenhum
Microsoft Office 2004 para Mac
(KB948056)
Execução Remota de CódigoCríticaNenhum
Microsoft Visual Basic 6.0 Service Pack 6
(KB946235)
Execução Remota de CódigoCríticaMS07-043

Software Não Afectado

Sistema Operativo
Windows Vista Service Pack 1 (todas as edições)
Windows Server 2008 (todas as edições)
Microsoft Office 2008 para Mac

Perguntas mais frequentes relativas a esta actualização de segurança

Informações sobre as vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Sobrecarga de Heap na OLE - CVE-2007-0065

Informação de actualização

Orientações e ferramentas de detecção e implementação

Informações da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • Ryan Smith e Alex Wheeler, da IBM ISS X-Force, por fornecerem informações sobre a Vulnerabilidade de Sobrecarga de Heap na OLE (CVE-2007-0065).

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico a partir do Web site de Suporte Técnico da Microsoft em 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (12 de Fevereiro de 2008): Boletim publicado.
  • V1.1 (13 de Fevereiro de 2008): Boletim actualizado: A actualização de segurança para o Visual Basic 6.0 Service Pack 6 (KB946235) lista agora o MS07-043 como um boletim anterior que esta actualização substitui.
  • V1.2 (20 de Fevereiro de 2008): Boletim actualizado: Correcção dos carimbos de data/hora da actualização de segurança para todas as edições de 32 bits do Windows XP suportadas.