Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS09-060

Microsoft Security Bulletin MS09-060 - Crítica

Vulnerabilidades nos Controlos ActiveX do Microsoft Active Template Library (ATL) poderiam permitir Execução Remota de Código (973965)

Data de publicação: | Updated:

actualizada: 1.5

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve várias vulnerabilidades nos Controlos ActiveX do Microsoft Office que foram compilados com uma versão vulnerável do Microsoft Active Template Library (ATL). As vulnerabilidades poderiam permitir a execução remota de código se um utilizador carregasse um componente ou controlo especialmente concebido para o efeito. Os utilizadores cujas contas estão configuradas com menos direitos de utilização no sistema podem correr menos riscos do que os utilizadores que trabalham com direitos de utilização de administrador.

Esta actualização de segurança está classificada como Crítica para todas as edições suportadas do Microsoft Outlook 2002, Microsoft Office Outlook 2003, Microsoft Office Outlook 2007, Microsoft Visio 2002 Viewer, Microsoft Office Visio 2003 Viewer e Microsoft Office Visio Viewer 2007. Para obter mais informações sobre o software afectado por esta actualização, consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização resolve as vulnerabilidades corrigindo a forma como o ATL processa a instanciação de objectos de fluxos de dados, fornecendo versões actualizadas dos componentes e controlos afectados concebidos utilizando cabeçalhos ATL corrigidos. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. A Microsoft recomenda que os clientes apliquem de imediato a actualização.

Questões conhecidas. O Artigo 973965 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões. Quando as questões actualmente conhecidas e soluções recomendadas software dizem respeito apenas às edições específicas deste software, este artigo não fornece ligações a outros artigos.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte Microsoft.

Software Afectado

Office Suite e Outro SoftwareComponentesImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins substituídos por esta actualização
Microsoft Office XP Service Pack 3Microsoft Outlook 2002 Service Pack 3
(KB973702)
Execução Remota de CódigoCríticaMS08-015
Microsoft Office 2003 Service Pack 3Microsoft Office Outlook 2003 Service Pack 3
(KB973705)
Execução Remota de CódigoCríticaMS08-015
Microsoft Office System 2007 Service Pack 1 e Microsoft Office System 2007 Service Pack 2Microsoft Office Outlook 2007 Service Pack 1 e Microsoft Office Outlook 2007 Service Pack 2
(KB972363)
Execução Remota de CódigoCríticaNenhum
Outro Software Office
Microsoft Visio 2002 Viewer*Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft Office Visio 2003 Viewer*Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft Office Visio Viewer 2007 Service Pack 1 e Microsoft Office Visio Viewer 2007 Service Pack 2
(KB973709)
Não aplicávelExecução Remota de CódigoCríticaNenhum

*A Microsoft recomenda que os utilizadores do Microsoft Visio Viewer 2002 e Microsoft Visio Viewer 2003 façam a actualização para o Microsoft Office Visio Viewer 2007 Service Pack 2.

Perguntas mais frequentes relativas a esta actualização de segurança

Informações sobre as vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Objecto ATL Não Inicializado - CVE-2009-0901

Vulnerabilidade de Inicialização COM ATL - CVE-2009-2493

Vulnerabilidade de Cadeia ATL Nula - CVE-2009-2495

Informação de actualização

Orientações e ferramentas de detecção e implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • David Dewey, da IBM ISS X-Force, por fornecer informações sobre a Vulnerabilidade de Objecto ATL Não Inicializado (CVE-2009-0901)
  • Ryan Smith, da VeriSign iDefense Labs, por fornecer informações sobre a Vulnerabilidade de Inicialização COM ATL (CVE-2009-2493)
  • Ryan Smith, da VeriSign iDefense Labs, por fornecer informações sobre a Vulnerabilidade de Cadeia ATL Nula (CVE-2009-2495)

Microsoft Active Protections Program (MAPP)

Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de parceiros do Microsoft Active Protections Program (MAPP).

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico através do Suporte de Segurança ou da linha 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas. Para obter mais informações sobre opções de suporte disponíveis, consulte a Ajuda e Suporte da Microsoft.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (13 de Outubro de 2009): Boletim publicado.
  • V1.1 (21 de Outubro de 2009): Adicionadas entradas à secção Perguntas Mais Frequentes relativas a esta Actualização de Segurança, para descrever a actualização para uma questão conhecida disponível em KB974554, KB974556 ou KB974234.
  • V1.2 (4 de Novembro de 2009): Remoção de referências erradas à versão de lançamento original do Microsoft Office Visio Viewer 2007 como software afectado.
  • V1.3 (12 de Janeiro de 2010): Revisão deste boletim para anunciar uma alteração de lógica de detecção no sentido de corrigir a questão em que a actualização de 9 de Junho de 2009 para o Outlook 2007 (KB969907) foi incorrectamente oferecida para além do pacote de actualização do Microsoft Office Outlook 2007 (KB972363). Trata-se apenas de uma alteração na implementação, que não afecta os ficheiros contidos na actualização inicial. Os clientes que actualizaram os seus sistemas com sucesso não necessitam de reinstalar esta actualização.
  • V1.4 (9 de Fevereiro de 2010): Revisão deste boletim para anunciar uma alteração de lógica de detecção no sentido de corrigir a questão em que a actualização de 8 de Julho de 2008 para o Outlook 2003 (KB953432) foi incorrectamente oferecida para além do pacote de actualização para o Microsoft Office Outlook 2003 (KB973705). Trata-se apenas de uma alteração na implementação, que não afecta os ficheiros contidos na actualização inicial. Os clientes que actualizaram os seus sistemas com sucesso não necessitam de reinstalar esta actualização.
  • V1.5 (17 de Fevereiro de 2010): Corrigidas as entradas de detecção do MBSA para o Microsoft Office Outlook 2007 e Microsoft Office Visio Viewer 2007. Trata-se apenas de uma alteração de informações. Não foram efectuadas alterações aos ficheiros da actualização de segurança ou à lógica de detecção.