Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS11-100

Microsoft Security Bulletin MS11-100 - Crítica

Vulnerabilidades no .NET Framework Poderiam Permitir Elevação de Privilégios (2638420)

Data de publicação: | Updated:

actualizada: 1.5

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve uma vulnerabilidade divulgada publicamente e três vulnerabilidades comunicadas de forma privada no Microsoft .NET Framework. A mais grave destas vulnerabilidades poderia permitir elevação de privilégios se um intruso não autenticado enviasse um pedido Web especialmente concebido para o efeito ao site visado. Um intruso que explorasse esta vulnerabilidade com sucesso poderia executar qualquer acção no contexto de uma conta existente no site ASP.NET, incluindo a execução de comandos arbitrários. Para explorar esta vulnerabilidade, um intruso tem de poder registar uma conta no site ASP.NET e tem de conhecer um nome de utilizador existente.

Esta actualização de segurança está classificada como Crítica para o Microsoft .NET Framework 1.1 Service Pack 1, Microsoft .NET Framework 2.0 Service Pack 2, Microsoft .NET Framework 3.5 Service Pack 1, Microsoft .NET Framework 3.5.1 e Microsoft .NET Framework 4 em todas as edições suportadas do Microsoft Windows. Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização de segurança resolve as vulnerabilidades corrigindo a forma como o .NET Framework processa pedidos especialmente concebidos para o efeito e a forma como o ASP.NET Framework autentica utilizadores e processa conteúdos guardados em cache. Para mais informações sobre as vulnerabilidades, consulte a subsecção de Perguntas Mais Frequentes quanto à vulnerabilidade específica na secção seguinte, Informações sobre as Vulnerabilidades.

Esta actualização de segurança também resolve a vulnerabilidade descrita previamente no Aviso de Segurança da Microsoft 2659883.

Recomendação. A maioria dos clientes tem a actualização automática activada e não necessitará de efectuar qualquer acção, porque esta actualização de segurança será transferida e instalada automaticamente. Os clientes que não tenham a actualização automática activada necessitam de verificar as actualizações e instalar esta actualização manualmente. Para obter informações sobre opções específicas de configuração da actualização automática, consulte o Artigo 294871 da Base de Dados de Conhecimento da Microsoft.

Para administradores e instalações empresariais ou utilizadores finais que pretendam instalar esta actualização de segurança manualmente, a Microsoft recomenda que os clientes ponderem a aplicação da actualização de segurança, utilizando software de gestão de actualizações ou verificando as actualizações através do serviço Microsoft Update.

Consulte também a secção Orientações e Ferramentas de Detecção e Implementação, mais à frente neste boletim.

Questões conhecidas. O Artigo 2638420 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte da Microsoft.

Software Afectado

Sistema OperativoComponentesImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
Windows XP
Windows XP Service Pack 3Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2418241 em MS10-070 e KB982167 no Aviso de Segurança 973811 substituído por KB2656352

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows XP Professional x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2418241 em MS10-070 e KB982167 em 973811 substituído por KB2656352

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2003
Windows Server 2003 Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656358)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2416451 em MS10-070 substituído por KB2656358

KB2418241 em MS10-070 e KB982167 no Aviso de Segurança 973811 substituído por KB2656352

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2003 x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2418241 em MS10-070 e KB982167 em 973811 substituído por KB2656352

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2003 com SP2 para sistemas baseados em ItaniumMicrosoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2418241 em MS10-070 e KB982167 no Aviso de Segurança 973811 substituído por KB2656352

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Vista
Windows Vista Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2416470 em MS10-070 e KB982533 no Aviso de Segurança 973811 substituído por KB2656362

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Vista x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2416470 em MS10-070 e KB982533 em 973811 substituído por KB2656362

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2416470 em MS10-070 e KB982533 no Aviso de Segurança 973811 substituído por KB2656362

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 para sistemas baseados em x64 Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2416470 em MS10-070 e KB982533 no Aviso de Segurança 973811 substituído por KB2656362

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2572067 em MS11-078 substituído por KB2656353

KB2416470 em MS10-070 e KB982533 em 973811 substituído por KB2656362

KB2416473 em MS10-070 substituído por KB2657424

KB2416472 em MS10-070 substituído por KB2656351
Windows 7
Windows 7 para sistemas de 32 bitsMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2416471 em MS10-070 substituído por KB2656355

KB2416472 em MS10-070 substituído por KB2656351
Windows 7 para sistemas de 32 bits Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaNenhum boletim substituído por KB2656356

KB2416472 em MS10-070 substituído por KB2656351
Windows 7 para sistemas baseados em x64Microsoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2416471 em MS10-070 substituído por KB2656355

KB2416472 em MS10-070 substituído por KB2656351
Windows 7 para sistemas baseados em x64 Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaNenhum boletim substituído por KB2656356

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas baseados em x64Microsoft .NET Framework 3.5.1*
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2416471 em MS10-070 substituído por KB2656355

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1Microsoft .NET Framework 3.5.1*
(KB2656356)

Microsoft .NET Framework 4*[1]
(KB2656351)
Elevação de PrivilégiosCríticaNenhum boletim substituído por KB2656356

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 R2 para sistemas baseados em ItaniumMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaKB2416471 em MS10-070 substituído por KB2656355

KB2416472 em MS10-070 substituído por KB2656351
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Elevação de PrivilégiosCríticaNenhum boletim substituído por KB2656356

KB2416472 em MS10-070 substituído por KB2656351

*Instalação Server Core afectada. Esta actualização aplica-se, com a mesma classificação de gravidade, a edições suportadas do Windows Server 2008 ou Windows Server 2008 R2, conforme indicado, quer a instalação tenha sido efectuada ou não utilizando a opção de instalação Server Core. Para obter mais informações sobre esta opção de instalação, consulte os artigos TechNet sobre Gestão de uma Instalação Server Core e Manutenção de uma Instalação Server Core. Tenha em atenção que a opção de instalação Server Core não se aplica a determinadas edições do Windows Server 2008 e Windows Server 2008 R2. Consulte Comparar as Opções de Instalação Server Core.

**Instalação Server Core não afectada. As vulnerabilidades corrigidas por esta actualização não afectam edições suportadas do Windows Server 2008 e Windows Server 2008 R2 como indicado, se estes tiverem sido instalados usando a opção de instalação Server Core. Para obter mais informações sobre esta opção de instalação, consulte os artigos TechNet sobre Gestão de uma Instalação Server Core e Manutenção de uma Instalação Server Core. Tenha em atenção que a opção de instalação Server Core não se aplica a determinadas edições do Windows Server 2008 e Windows Server 2008 R2. Consulte Comparar as Opções de Instalação Server Core.

[1].NET Framework 4 e .NET Framework 4 Client Profile afectados. Os pacotes .NET Framework Redistributable versão 4 estão disponíveis em dois perfis: .NET Framework 4 e .NET Framework 4 Client Profile. O .NET Framework 4 Client Profile é um subconjunto do .NET Framework 4. A vulnerabilidade resolvida nesta actualização afecta o .NET Framework 4 e o .NET Framework 4 Client Profile. Para mais informações, consulte o artigo MSDN sobre a Instalação do .NET Framework.

Perguntas Mais Frequentes relativas a Esta Actualização de Segurança

Informações sobre as Vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade em Colisões em HashTable Poderia Provocar Negação de Serviço - CVE-2011-3414

Vulnerabilidade de Redireccionamento sem Segurança em Autenticação de Formulário .NET - CVE-2011-3415

Vulnerabilidade em que a Autenticação de Formulários ASP.Net é Ignorada - CVE-2011-3416

Vulnerabilidade na Cache de Permissão de Autenticação de Formulários ASP.NET - CVE-2011-3417

Informação de Actualização

Orientações e Ferramentas de Detecção e Implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • Irene Abezgauz, da Seeker, por fornecer informações sobre a Vulnerabilidade de Redireccionamento sem Segurança em Autenticação de Formulário .NET (CVE-2011-3415)
  • Kestutis Gudinavicius, da SEC Consult, por fornecer informações sobre a Vulnerabilidade em que a Autenticação de Formulários ASP.Net é Ignorada (CVE-2011-3416)
  • Oliver Dewdney, da LBi, por fornecer informações sobre a Vulnerabilidade na Cache de Permissão de Autenticação de Formulários ASP.NET (CVE-2011-3417)

Microsoft Active Protections Program (MAPP)

Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de Microsoft Active Protections Program (MAPP) Partners.

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico através do Suporte de Segurança ou da linha 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas. Para obter mais informações sobre as opções de suporte disponíveis, consulte a Ajuda e Suporte da Microsoft.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para obter mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (29 de Dezembro de 2011): Boletim publicado.
  • V1.1 (30 de Dezembro de 2011): Adicionada entrada às Perguntas Mais Frequentes sobre a Actualização para resolver alterações de segurança em termos de funcionalidade contidas nesta actualização e adicionado um factor atenuante para CVE-2011-3414.
  • V1.2 (17 de Janeiro de 2012): Adicionada entrada às Perguntas Mais Frequentes sobre a actualização para anunciar que as actualizações de segurança para o Microsoft .NET Framework 3.5 no Windows Developer Preview e o Microsoft .NET Framework 4.5 no Windows Developer Preview estão disponíveis no Microsoft Update e no Windows Update.
  • V1.3 (1 de Fevereiro de 2012): Correcção de chaves de registo e parâmetros de instalação nas tabelas de implementação para o Windows Server 2003 e Windows Server 2008 e parâmetros de instalação na tabela de implementação para o Windows Vista. Trata-se de uma alteração informativa apenas. Não foram efectuadas alterações aos ficheiros da actualização de segurança ou à lógica de detecção.
  • V1.4 (11 de Maio de 2012): Adicionada uma entrada à actualização das Perguntas Mais Frequentes para anunciar que o KB2656353, oferecido neste boletim, também resolve o CVE-2012-0160 e o CVE-2012-0161, que são documentados no MS12-035.
  • V1.5 (terça-feira, 22 de Maio de 2012): Adicionada uma entrada à actualização das Perguntas Mais Frequentes para anunciar uma alteração de detecção para KB2656352 para o Microsoft .NET Framework 2.0 Service Pack 2 para corrigir uma questão relacionada com a instalação. Esta é apenas uma alteração de detecção. Não foram efectuadas alterações aos ficheiros de actualização de segurança. Os clientes que já tenham aplicado esta actualização com sucesso não necessitam de efectuar qualquer acção.