Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS11-049

Microsoft Security Bulletin MS11-049 - Importante

Vulnerabilidade no Editor de XML da Microsoft Poderia Permitir Divulgação de Informações (2543893)

Data de publicação: | Updated:

actualizada: 2.4

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve uma vulnerabilidade no Editor de XML da Microsoft comunicada de forma privada. A vulnerabilidade poderia permitir divulgação de informações se um utilizador abrisse um ficheiro de identificação do serviço Web (.disco) especialmente concebido para o efeito com algum software afectado conforme listado neste boletim. Tenha em atenção que a vulnerabilidade não permitiria que um intruso executasse código ou elevasse directamente os seus privilégios de utilizador, mas poderia ser utilizada para produzir informações que poderiam ser usadas para comprometer ainda mais o sistema afectado.

Esta actualização de segurança está classificada como Importante para todas as edições suportadas do Microsoft InfoPath 2007 e Microsoft InfoPath 2010, todas as edições suportadas do SQL Server 2005, SQL Server 2008 e SQL Server 2008 R2 e todas as edições suportadas do Microsoft Visual Studio 2005, Microsoft Visual Studio 2008 e Microsoft Visual Studio 2010. Para mais informações, consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização de segurança resolve a vulnerabilidade corrigindo a forma como o Editor de XML processa entidades externas dentro de um ficheiro de identificação do serviço Web (.disco). Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. A Microsoft recomenda que os clientes instalem esta actualização na primeira oportunidade.

Questões conhecidas. O Artigo 2543893 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte da Microsoft.

Software Microsoft Office

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
Microsoft InfoPath 2007 Service Pack 2
(KB2510061)
Divulgação de InformaçõesImportanteNenhum
Microsoft InfoPath 2010 (edições de 32 bits)
(KB2510065)
Divulgação de InformaçõesImportanteNenhum
Microsoft InfoPath 2010 (edições de 64 bits)
(KB2510065)
Divulgação de InformaçõesImportanteNenhum

Microsoft SQL Server

Actualizações de Software GDRActualizações de Software QFEImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
SQL Server 2005 Service Pack 3
(KB2494113)
SQL Server 2005 Service Pack 3
(KB2494112)
Divulgação de InformaçõesImportanteMS09-062
SQL Server 2005 x64 Edition Service Pack 3
(KB2494113)
SQL Server 2005 x64 Edition Service Pack 3
(KB2494112)
Divulgação de InformaçõesImportanteMS09-062
SQL Server 2005 para sistemas baseados em Itanium Service Pack 3
(KB2494113)
SQL Server 2005 para sistemas baseados em Itanium Service Pack 3
(KB2494112)
Divulgação de InformaçõesImportanteMS09-062
SQL Server 2005 Service Pack 4
(KB2494120)
SQL Server 2005 Service Pack 4
(KB2494123)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 x64 Edition Service Pack 4
(KB2494120)
SQL Server 2005 x64 Edition Service Pack 4
(KB2494123)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 para sistemas baseados em Itanium Service Pack 4
(KB2494120)
SQL Server 2005 para sistemas baseados em Itanium Service Pack 4
(KB2494123)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 Express Edition Service Pack 3
(KB2494113)
SQL Server 2005 Express Edition Service Pack 3
(KB2494112)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 Express Edition Service Pack 4
(KB2494120)
SQL Server 2005 Express Edition Service Pack 4
(KB2494123)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 Express Edition com Advanced Services Service Pack 3
(KB2494113)
SQL Server 2005 Express Edition com Advanced Services Service Pack 3
(KB2494112)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2005 Express Edition com Advanced Services Service Pack 4
(KB2494120)
SQL Server 2005 Express Edition com Advanced Services Service Pack 4
(KB2494123)
Divulgação de InformaçõesImportanteNenhum
SQL Server Management Studio Express (SSMSE) 2005
(KB2546869)
Não aplicávelDivulgação de InformaçõesImportanteNenhum
SQL Server Management Studio Express (SSMSE) 2005 x64 Edition
(KB2546869)
Não aplicávelDivulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas de 32 bits Service Pack 1[1]
(KB2494096)
SQL Server 2008 para sistemas de 32 bits Service Pack 1[1]
(KB2494100)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas baseados em x64 Service Pack 1[1]
(KB2494096)
SQL Server 2008 para sistemas baseados em x64 Service Pack 1[1]
(KB2494100)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas baseados em Itanium Service Pack 1
(KB2494096)
SQL Server 2008 para sistemas baseados em Itanium Service Pack 1
(KB2494100)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas de 32 bits Service Pack 2[1]
(KB2494089)
SQL Server 2008 para sistemas de 32 bits Service Pack 2[1]
(KB2494094)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas baseados em x64 Service Pack 2[1]
(KB2494089)
SQL Server 2008 para sistemas baseados em x64 Service Pack 2[1]
(KB2494094)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 para sistemas baseados em Itanium Service Pack 2
(KB2494089)
SQL Server 2008 para sistemas baseados em Itanium Service Pack 2
(KB2494094)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 R2 para sistemas de 32 bits[1]
(KB2494088)
SQL Server 2008 R2 para sistemas de 32 bits[1]
(KB2494086)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 R2 para sistemas baseados em x64[1]
(KB2494088)
SQL Server 2008 R2 para sistemas baseados em x64[1]
(KB2494086)
Divulgação de InformaçõesImportanteNenhum
SQL Server 2008 R2 para sistemas baseados em Itanium
(KB2494088)
SQL Server 2008 R2 para sistemas baseados em Itanium
(KB2494086)
Divulgação de InformaçõesImportanteNenhum

[1]Esta actualização também se aplica às edições Express e Express com Advanced Services correspondentes.

Ferramentas de Desenvolvimento

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
Microsoft Visual Studio 2005 Service Pack 1
(KB2251481)
Divulgação de InformaçõesImportanteNenhum
Microsoft Visual Studio 2008 Service Pack 1
(KB2251487)
Divulgação de InformaçõesImportanteNenhum
Microsoft Visual Studio 2010
(KB2251489)
Divulgação de InformaçõesImportanteNenhum

Software Não Afectado

Sistema Operativo
Microsoft InfoPath 2003 Service Pack 3
Microsoft SQL Server 2000 Desktop Engine Service Pack 4
Microsoft SQL Server 2000 Itanium Edition Service Pack 4
Microsoft SQL Server 2000 Reporting Services Service Pack 2
Microsoft SQL Server 2000 Service Pack 4
Microsoft Visual Studio .NET 2003 Service Pack 1

Perguntas Mais Frequentes relativas a Esta Actualização de Segurança

Informações sobre as Vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Resolução de Entidades Externas XML - CVE-2011-1280

Informação de Actualização

Orientações e Ferramentas de Detecção e Implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • Jesse Ou, da Cigital, por fornecer informações sobre a Vulnerabilidade de Resolução de Entidades Externas XML (CVE-2011-1280)

Microsoft Active Protections Program (MAPP)

Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de parceiros do Microsoft Active Protections Program (MAPP).

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico através do Suporte de Segurança ou da linha 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas. Para obter mais informações sobre as opções de suporte disponíveis, consulte a Ajuda e Suporte da Microsoft.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para obter mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (14 de Junho de 2011): Boletim publicado.
  • V1.1 (14 de Junho de 2011): Foram removidas entradas incorrectas da tabela de Software Não Afectado.
  • V1.2 (15 de Junho de 2011): Foi removida uma entrada incorrecta da tabela de Software Não Afectado.
  • V1.3 (22 de Junho de 2011): Corrigidas as informações relativas à substituição do boletim para o Microsoft InfoPath 2007 e as informações de detecção do Servidor de Gestão de Sistemas para Servidor de SQL. Esta é apenas uma alteração de boletim. Não foram efectuadas alterações à detecção nem aos ficheiros de actualização de segurança.
  • V2.0 (9 de Agosto de 2011): Boletim relançado para anunciar uma alteração de detecção na actualização do Microsoft Visual Studio 2005 Service Pack 1 (KB2251481) para adicionar a detecção de software relacionado que se encontra listado na secção de Perguntas Mais Frequentes da actualização. Não foram efectuadas alterações aos ficheiros de actualização de segurança. Os clientes que actualizaram os seus sistemas com sucesso não necessitam de reinstalar esta actualização.
  • V2.1 (13 de Setembro de 2011): Adição de uma actualização de Perguntas Frequentes para anunciar uma alteração de detecção para KB2494089 que corrige uma questão de instalação. Esta é apenas uma alteração de detecção. Não foram efectuadas alterações aos ficheiros de actualização de segurança. Os clientes que já tenham aplicado esta actualização com sucesso não necessitam de efectuar qualquer acção.
  • V2.3 (24 de Janeiro de 2012) : Adição de uma entrada à actualização de Perguntas Frequentes para anunciar uma alteração de detecção para KB2251481, KB2251487 e KB2251489 para corrigir uma questão relacionada com a instalação. Esta é apenas uma alteração de detecção. Não foram efectuadas alterações aos ficheiros de actualização de segurança. Os clientes que já tenham aplicado esta actualização com sucesso não necessitam de efectuar qualquer acção.
  • V2.4 (15 de Fevereiro de 2012) : Corrigida a Gama de Versões do SQL Server para SQL Server 2008 R2 na secção de Perguntas Mais Frequentes da actualização.