Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS07-043

Microsoft Security Bulletin MS07-043 - Crítica

Vulnerabilidade na Automação OLE poderia permitir Execução Remota de Código (921503)

Data de publicação:

actualizada: 1.0

Informações Gerais

Resumo Executivo

Esta actualização de segurança crítica resolve uma vulnerabilidade comunicada de forma privada. Esta vulnerabilidade poderia permitir a execução remota de código se um utilizador visualizasse uma página Web especialmente concebida para o efeito. A vulnerabilidade poderia ser explorada através de ataques a OLE (Object Linking and Embedding). Os utilizadores cujas contas estão configuradas com menos direitos de utilização no sistema podem correr menos riscos do que os utilizadores que trabalham com direitos de utilização de administrador.

Esta é uma actualização uma actualização de segurança crítica para todas as edições suportadas do Windows 2000, Windows XP, Office 2004 for Mac e Visual Basic 6. Para outras edições afectadas do Windows, esta actualização está classificada como moderada. Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

Esta actualização de segurança resolve a vulnerabilidade adicionando uma verificação aos pedidos de memória na Automação OLE. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação: A Microsoft recomenda que os clientes apliquem de imediato a actualização.

Questões conhecidas: O artigo 921503 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem experimentar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões.

Software Afectado e Software Não Afectado

Nas seguintes tabelas de software afectado e software não afectado, as edições de software que não se encontram listadas já ultrapassaram o respectivo ciclo de vida de suporte. Para determinar o ciclo de vida de suporte do seu produto e edição, visite o Web site do Ciclo de Vida de Suporte Microsoft.

Software Afectado

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins substituídos por esta actualização
Windows 2000 Service Pack 4Execução Remota de CódigoCríticaNenhum
Windows XP Service Pack 2Execução Remota de CódigoCríticaNenhum
Windows XP Professional x64 Edition e Windows XP Professional x64 Edition Service Pack 2Execução Remota de CódigoCríticaNenhum
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2Execução Remota de CódigoModeradaNenhum
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2Execução Remota de CódigoModeradaNenhum
Windows Server 2003 com SP1 para sistemas baseados em Itanium e Windows Server 2003 com SP2 para sistemas baseados em ItaniumExecução Remota de CódigoModeradaNenhum
Microsoft Office 2004 para MacExecução Remota de CódigoCríticaNenhum
Microsoft Visual Basic 6.0 Service Pack 6 (KB924053)Execução Remota de CódigoCríticaNenhum

Software Não Afectado

Sistema Operativo
Windows Vista
Windows Vista x64 Edition

Perguntas mais frequentes relativas a esta actualização de segurança

Informações sobre as vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Corrupção de Memória na Automação OLE - CVE-2007-2224

Informação de actualização

Orientações e ferramentas de detecção e implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • Investigador anónimo, a trabalhar com a VeriSign iDefense VCP, por fornecer informações sobre a Vulnerabilidade de Corrupção de Memória na Automação OLE (CVE-2007-2224).
  • Investigador anónimo, a trabalhar com a Zero Day Initiative, por fornecer informações sobre a Vulnerabilidade de Corrupção de Memória na Automação OLE (CVE-2007-2224).

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico a partir do web site de Suporte Técnico da Microsoft em 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (14 de Agosto de 2007): Boletim publicado.