Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS08-037

Microsoft Security Bulletin MS08-037 - Importante

Vulnerabilidades no DNS poderiam permitir Falsificações (Spoof) (953230)

Data de publicação: | Updated:

actualizada: 3.1

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve duas vulnerabilidades no Sistema de Nomes de Domínio (DNS) do Windows, comunicadas de forma privada, que poderiam permitir falsificações (spoof). Estas vulnerabilidades ocorrem tanto no cliente DNS como no servidor DNS e poderiam permitir que um intruso remoto redireccionasse tráfego de rede destinado a sistemas na Internet para os sistemas do próprio intruso.

Esta actualização de segurança está classificada como Importante para todas as edições suportadas do Microsoft Windows 2000, Windows XP, Windows Server 2003 e Windows Server 2008. Para mais informações, consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização de segurança resolve as vulnerabilidades através de IDs de transacções DNS aleatórias muito seguras, de sockets aleatórios para pedidos UDP e da actualização da lógica usada para gerir a cache DNS. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. A Microsoft recomenda que os clientes instalem esta actualização na primeira oportunidade.

Questões conhecidas. O Artigo 953230 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes poderão verificar quando instalam esta actualização de segurança.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte Microsoft.

Software Afectado

Cliente DNS (KB951748)Servidor DNS (KB951746)Impacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins substituídos por esta actualização
Microsoft Windows 2000 Service Pack 4Consulte a linha em baixoSpoofingImportante MS08-001,
MS08-020
Consulte a linha em cimaMicrosoft Windows 2000 Server Service Pack 4SpoofingImportante MS07-062
Windows XP Service Pack 2Não aplicávelSpoofingImportante MS06-064,
MS08-001
Windows XP Service Pack 3Não aplicávelSpoofingImportante Nenhum
Windows XP Professional x64 EditionNão aplicávelSpoofingImportante MS06-064,
MS08-001
Windows XP Professional x64 Edition Service Pack 2Não aplicávelSpoofingImportante MS08-001
Windows Server 2003 Service Pack 1Consulte a linha em baixoSpoofingImportante MS06-064,
MS08-001
Windows Server 2003 Service Pack 2Consulte a linha em baixoSpoofingImportante MS08-001
Consulte a linha em cimaWindows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2SpoofingImportante MS07-062
Windows Server 2003 x64 EditionConsulte a linha em baixoSpoofingImportante MS06-064,
MS08-001
Windows Server 2003 x64 Edition Service Pack 2Consulte a linha em baixoSpoofingImportante MS08-001
Consulte a linha em cimaWindows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2SpoofingImportante MS07-062
Windows Server 2003 com SP1 para sistemas baseados em ItaniumConsulte a linha em baixoSpoofingImportante MS06-064,
MS08-001
Windows Server 2003 com SP2 para sistemas baseados em ItaniumConsulte a linha em baixoSpoofingImportante MS08-001
Consulte a linha em cimaWindows Server 2003 com SP1 para sistemas baseados em Itanium e Windows Server 2003 com SP2 para sistemas baseados em ItaniumSpoofingImportante MS07-062
Não aplicávelWindows Server 2008 para sistemas de 32 bits*SpoofingImportante Nenhum
Não aplicávelWindows Server 2008 para sistemas baseados em x64*SpoofingImportante Nenhum

*Instalação Server Core do Windows Server 2008 afectada. Para edições suportadas do Windows Server 2008, esta actualização aplica-se com a mesma classificação de gravidade, quer o Windows Server 2008 tenha ou não sido instalado utilizando a opção de instalação Server Core. Para mais informações sobre esta opção de instalação, consulte a informação sobre Server Core. Tenha em atenção que a opção de instalação Server Core não se aplica a determinadas edições do Windows Server 2008; consulte Comparar as Opções de Instalação Server Core.

Software Não Afectado

Sistema Operativo
Windows Vista e Windows Vista Service Pack 1
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1
Windows Server 2008 para sistemas baseados em Itanium

Perguntas mais frequentes relativas a esta actualização de segurança

Informações sobre as vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Entropia Insuficiente no Socket DNS - CVE-2008-1447

Vulnerabilidade de Contaminação de Cache no DNS - CVE-2008-1454

Informação de actualização

Orientações e ferramentas de detecção e implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • Dan Kaminsky, da IOActive, por fornecer informações sobre a Vulnerabilidade de Entropia de Sockets Insuficiente (CVE-2008-1447)

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico a partir do Web site de Suporte Técnico da Microsoft em 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (8 de Julho de 2008): Boletim publicado.
  • V2.0 (10 de Julho de 2008): Boletim revisto para informar os utilizadores do ZoneAlarm e do Check Point Endpoint Security sobre uma questão de ligação à Internet detalhada na secção de Perguntas Mais Frequentes relativas a esta Actualização de Segurança. A revisão não resultou em quaisquer alterações nos ficheiros de actualização de segurança neste boletim, mas os utilizadores do ZoneAlarm e do Check Point Endpoint Security devem ler as entradas das perguntas mais frequentes para obter orientações.
  • V2.1 (23 de Julho de 2008): Tabela de Software Afectado revista para adicionar os boletins MS06-064, MS07-062 e MS08-001 como boletins substituídos por esta actualização.
  • V2.2 (25 de Julho de 2008): Acrescentadas três entradas de questões conhecidas à secção Perguntas Mais Frequentes relativas a esta actualização de segurança.
  • V2.3 (13 de Janeiro de 2009): Adicionada uma nova entrada à secção de Perguntas Mais Frequentes relativas a esta Actualização de Segurança, para comunicar a resolução de uma questão de detecção e implementação com o Windows XP Service Pack 3. Os binários e os pacotes desta actualização não foram alterados. Os clientes que actualizaram os seus sistemas com sucesso não necessitam de reinstalar esta actualização.
  • V3.0 (8 de Dezembro de 2009): Actualização efectuada para comunicar o relançamento da actualização de segurança para o cliente DNS no Microsoft Windows 2000 Service Pack 4 (KB951748). Corrigida também a informação relativa à substituição do boletim para esta actualização. Os clientes que tenham instalado previamente esta actualização necessitam de reinstalar a actualização que é novamente oferecida de forma automática. Nenhuma outra actualização é afectada por este relançamento.
  • V3.1 (9 de Dezembro de 2009): Corrigida a verificação da chave de registo e as informações de remoção na tabela de referência para o cliente DNS no Microsoft Windows 2000 Service Pack 4 (KB951748). Trata-se de uma alteração informativa apenas.