Microsoft Security Bulletin MS12-027 - Crítica

Vulnerabilidade nos Controlos Comuns do Windows Poderia Permitir Execução Remota de Código (2664258)

Data de publicação: | Updated:

actualizada: 2.0

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve uma vulnerabilidade nos controlos comuns do Windows, divulgada em meios privados. A vulnerabilidade poderia permitir execução remota de código se um utilizador visitasse um Web site com conteúdo especialmente concebido para o efeito para explorar a vulnerabilidade. Contudo, em qualquer dos casos, o intruso não teria forma de forçar os utilizadores a visitar esse Web site. Em vez disso, um intruso teria de convencer os utilizadores a visitar o Web site, levando-os normalmente a clicar numa hiperligação presente numa mensagem de correio electrónico ou num programa de mensagens instantâneas, que levasse o utilizador para o Web site do intruso. O ficheiro malicioso poderia também ser enviado como um anexo de correio electrónico, mas o intruso teria de convencer o utilizador a abrir o anexo para poder explorar a vulnerabilidade.

Esta actualização de segurança está classificada como Crítica para todo o software Microsoft suportado que inclui os controlos comuns do Windows nas suas instalações predefinidas. Isto inclui todas as edições suportadas do Microsoft Office 2003, Microsoft Office 2007; Microsoft Office 2010 (excepto edições baseadas em x64); Microsoft SQL Server 2000 Analysis Services, Microsoft SQL Server 2000 (excepto edições baseadas em Itanium), Microsoft SQL Server 2005 (excepto Microsoft SQL Server 2005 Express Edition, mas incluindo o Microsoft SQL Server 2005 Express Edition com Advanced Services), Microsoft SQL Server 2008, Microsoft SQL Server 2008 R2, Microsoft BizTalk Server 2002, Microsoft Commerce Server 2002, Microsoft Commerce Server 2007, Microsoft Commerce Server 2009, Microsoft Commerce Server 2009 R2, Microsoft Visual FoxPro 8.0, Microsoft Visual FoxPro 9.0 e Runtime do Visual Basic 6.0. Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização de segurança resolve a vulnerabilidade desactivando a versão vulnerável dos controlos comuns do Windows e substituindo-a por uma nova versão que não contém a vulnerabilidade. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. Os clientes podem configurar as actualizações automáticas para verificar as actualizações online do Microsoft Update utilizando o serviço Microsoft Update. Os clientes que tenham as actualizações automáticas activadas e configuradas para verificar as actualizações online do Microsoft Update geralmente não deverão tomar nenhuma acção porque esta actualização de segurança será transferida e será instalada automaticamente. Os clientes que não tenham as actualizações automáticas activadas necessitam de verificar as actualizações do Microsoft Update e instalar esta actualização manualmente. Para obter informações sobre opções específicas de configuração de actualizações automáticas em edições suportadas do Windows XP e Windows Server 2003, consulte o Artigo 294871 da Base de Dados de Conhecimento da Microsoft. Para obter informações sobre as actualizações automáticas em edições suportadas do Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2, consulte Compreender as actualizações automáticas do Windows.

Para administradores e instalações empresariais ou utilizadores finais que pretendam instalar esta actualização de segurança manualmente, a Microsoft recomenda que os clientes apliquem imediatamente a actualização, utilizando software de gestão de actualizações ou verificando as actualizações através do serviço Microsoft Update.

Consulte também a secção Orientações e Ferramentas de Detecção e Implementação, mais à frente neste boletim.

Questões conhecidas. O Artigo 2664258 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte da Microsoft.

Software Afectado

Suites e Software do Microsoft Office

Software do OfficeImpacto de Segurança MáximoClassificação de Gravidade AgregadaActualizações substituídas
Conjuntos de Aplicações e Componentes do Microsoft Office
Microsoft Office 2003 Service Pack 3
(Controlos comuns do Windows)
(KB2597112)
Execução Remota de CódigoCríticaNenhum
Componentes Web do Microsoft Office 2003 Service Pack 3
(Controlos comuns do Windows)
(KB2597112)
Execução Remota de CódigoCríticaNenhum
Microsoft Office 2007 Service Pack 2
(Controlos comuns do Windows)
(KB2598041)
Execução Remota de CódigoCríticaNenhum
Microsoft Office 2007 Service Pack 3
(Controlos comuns do Windows)
(KB2598041)
Execução Remota de CódigoCríticaNenhum
Microsoft Office 2010 (edições de 32 bits)
(Controlos comuns do Windows)
(KB2598039)
Execução Remota de CódigoCríticaNenhum
Microsoft Office 2010 Service Pack 1 (edições de 32 bits)
(Controlos comuns do Windows)
(KB2598039)
Execução Remota de CódigoCríticaNenhum

Software Microsoft SQL Server

Actualizações de Software GDRActualizações de Software QFEImpacto de Segurança MáximoClassificação de Gravidade AgregadaActualizações substituídas
Microsoft SQL Server 2000
Microsoft SQL Server 2000 Service Pack 4
(KB983808)
Microsoft SQL Server 2000 Service Pack 4
(KB983809)
Execução Remota de CódigoCríticaKB960082 em MS09-004 substituído por KB983808.

 

KB960083 em MS09-004 substituído por KB983809

Microsoft SQL Server Components

Microsoft SQL ServerComponentesImpacto de Segurança MáximoClassificação de Gravidade AgregadaActualizações substituídas
Microsoft SQL Server 2000
Microsoft SQL Server 2000 Service Pack 4Microsoft SQL Server 2000 Analysis Services Service Pack 4
(KB983807)
Execução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2005
Microsoft SQL Server 2005 Express Edition com Advanced Services Service Pack 4[1]
(Controlos comuns do Windows)
(KB2597112)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2005 para sistemas de 32 bits Service Pack 4[1]
(Controlos comuns do Windows)
(KB2597112)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2005 para sistemas baseados em Itanium Service Pack 4[1]
(Controlos comuns do Windows)
(KB2597112)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2005 para sistemas baseados em x64 Service Pack 4[1]
(Controlos comuns do Windows)
(KB2597112)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008
Microsoft SQL Server 2008 para sistemas de 32 bits Service Pack 2[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 para sistemas de 32 bits Service Pack 3[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 para sistemas baseados em x64 Service Pack 2[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 para sistemas baseados em x64 Service Pack 3[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 para sistemas baseados em Itanium Service Pack 2[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 para sistemas baseados em Itanium Service Pack 3[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2
Microsoft SQL Server 2008 R2 para sistemas de 32 bits[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2 para sistemas de 32 bits Service Pack 1[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2 para sistemas baseados em x64[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2 para sistemas baseados em x64 Service Pack 1[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2 para sistemas baseados em Itanium[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
Microsoft SQL Server 2008 R2 para sistemas baseados em Itanium Service Pack 1[2]
(Controlos comuns do Windows)
(KB2598041)
Não aplicávelExecução Remota de CódigoCríticaNenhum
[1]Esta actualização é a mesma do que a actualização para o Microsoft Office 2003
[2]Esta actualização é a mesma do que a actualização para o Microsoft Office 2007

Outro Software Microsoft Server
Software ServerImpacto de Segurança MáximoClassificação de Gravidade AgregadaActualizações substituídas
Microsoft BizTalk Server
Microsoft BizTalk Server 2002 Service Pack 1
(KB2645025)
Execução Remota de CódigoCríticaNenhum
Microsoft Commerce Server
Microsoft Commerce Server 2002 Service Pack 4
(KB2658674)
Execução Remota de CódigoCríticaNenhum
Microsoft Commerce Server 2007 Service Pack 2
(KB2658677)
Execução Remota de CódigoCríticaNenhum
Microsoft Commerce Server 2009
(KB2655547)
Execução Remota de CódigoCríticaNenhum
Microsoft Commerce Server 2009 R2
(KB2658676)
Execução Remota de CódigoCríticaNenhum

Software e Ferramentas de Desenvolvimento da Microsoft

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaActualizações substituídas
Microsoft Visual FoxPro
Microsoft Visual FoxPro 8.0 Service Pack 1
(KB2647488)
Execução Remota de CódigoCríticaNenhum
Microsoft Visual FoxPro 9.0 Service Pack 2
(KB2647490)
Execução Remota de CódigoCríticaNenhum
Visual Basic
Runtime do Visual Basic 6.0
(KB2641426)
Execução Remota de CódigoCríticaNenhum

Software Não Afectado 

Office e Outro Software
Microsoft Office 2010 (edições de 64 bits)
Microsoft Office 2010 Service Pack 1 (edições de 64 bits)
Microsoft Office Web Apps
Microsoft SQL Server 2000 Itanium Edition Service Pack 4
Microsoft SQL Server 2000 Reporting Services Service Pack 2
Microsoft SQL Server 2000 Desktop Engine (MSDE) no Microsoft Windows Server 2003 Service Pack 2
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4
Microsoft SQL Server 2005 Express Edition Service Pack 4
SQL Server Management Studio Express (SSMSE) 2005
Microsoft SQL Server 2008 Management Studio
Microsoft BizTalk Server 2004
Microsoft BizTalk Server 2006
Microsoft BizTalk Server 2009
Microsoft Data Engine (MSDE) 1.0
Microsoft Data Engine (MSDE) 1.0 Service Pack 4

Perguntas Mais Frequentes relativas a Esta Actualização de Segurança

Informações sobre as Vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Execução Remota de Código no MSCOMCTL.OCX - CVE-2012-0158

Informação de Actualização

Orientações e Ferramentas de Detecção e Implementação

Implementação da Actualização de Segurança

Outras informações

Microsoft Active Protections Program (MAPP)

Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de Microsoft Active Protections Program (MAPP) Partners.

Assistência

Como obter ajuda e suporte para esta actualização de segurança

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (10 de Abril de 2012): Boletim publicado.
  • V2.0 (26 de Abril de 2012): Foram adicionadas versões do Service Pack 1 do SQL Server 2008 R2 ao software afectado, e foi adicionada uma entrada às FAQ da actualização, para explicar qual a actualização ao SQL Server 2000 a utilizar, com base na gama de versões. Estas são apenas alterações informativas. Não foram efectuadas alterações aos ficheiros da actualização de segurança ou à lógica de detecção. Para obter uma lista completa das alterações, consulte a entrada à secção Perguntas mais frequentes (FAQ) relativas a esta actualização de segurança.