Microsoft Security Bulletin MS12-039 - Importante
Vulnerabilidades no Lync Poderiam Permitir Execução Remota de Código (2707956)
Data de publicação:
actualizada: 1.0
Informações Gerais
Esta actualização de segurança resolve uma vulnerabilidade divulgada publicamente e três vulnerabilidades comunicadas de forma privada no Microsoft Lync. As vulnerabilidades mais graves poderiam permitir a execução remota de código se um utilizador visualizasse conteúdo partilhado que contivesse tipos de letra TrueType especialmente concebidos para o efeito.
Esta actualização de segurança está classificada como Importante para o Microsoft Lync 2010, Microsoft Lync 2010 Attendee, Microsoft Lync 2010 Attendant (32 bits) e Microsoft Lync 2010 Attendant (64 bits). Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.
A actualização de segurança resolve as vulnerabilidades corrigindo a forma como os ficheiros de tipos de letra True Type são processados, corrigindo a forma como o Microsoft Lync carrega bibliotecas externas e modificando a forma como a função SafeHTML sanitiza conteúdo HTML. Para mais informações sobre as vulnerabilidades, consulte a subsecção de Perguntas Mais Frequentes quanto à vulnerabilidade específica na secção seguinte, Informações sobre as Vulnerabilidades.
Recomendação. Os clientes podem configurar as actualizações automáticas para verificar as actualizações online do Microsoft Update utilizando o serviço Microsoft Update. Os clientes que tenham as actualizações automáticas activadas e configuradas para verificar as actualizações online do Microsoft Update geralmente não deverão tomar nenhuma acção porque esta actualização de segurança será transferida e será instalada automaticamente. Os clientes que não tenham as actualizações automáticas activadas necessitam de verificar as actualizações do Microsoft Update e instalar esta actualização manualmente. Para obter informações sobre opções específicas de configuração de actualizações automáticas em edições suportadas do Windows XP e Windows Server 2003, consulte o Artigo 294871 da Base de Dados de Conhecimento da Microsoft. Para obter informações sobre as actualizações automáticas em edições suportadas do Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2, consulte Compreender as actualizações automáticas do Windows.
Para administradores e instalações empresariais, ou utilizadores finais que pretendam instalar esta actualização de segurança manualmente, a Microsoft recomenda que os clientes apliquem a actualização na primeira oportunidade, utilizando software de gestão de actualizações ou verificando as actualizações através do serviço Microsoft Update.
Consulte também a secção Orientações e Ferramentas de Detecção e Implementação, mais à frente neste boletim.
Questões conhecidas. O Artigo 2707956 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões.
Software Afectado e Software Não Afectado
O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte da Microsoft.
Software Afectado
| Software | Impacto de Segurança Máximo | Classificação de Gravidade Agregada | Actualizações substituídas |
|---|---|---|---|
| Microsoft Communicator 2007 R2 (KB2708980) | Divulgação de Informações | Importante | Nenhum |
| Microsoft Lync 2010 (32 bits) (KB2693282) | Execução Remota de Código | Importante | Nenhum |
| Microsoft Lync 2010 (64 bits) (KB2693282) | Execução Remota de Código | Importante | Nenhum |
| Microsoft Lync 2010 Attendee (instalação com nível de administrador) (KB2696031) Microsoft Lync 2010 Attendee[1] (instalação com nível de utilizador) (KB2693283) | Execução Remota de Código | Importante | Nenhum |
| Microsoft Lync 2010 Attendant (32 bits) (KB2702444) | Execução Remota de Código | Importante | Nenhum |
| Microsoft Lync 2010 Attendant (64 bits) (KB2702444) | Execução Remota de Código | Importante | Nenhum |
[1]Esta actualização está disponível apenas a partir do Centro de Transferências da Microsoft.
Software Não Afectado
| Office e Outro Software |
|---|
| Microsoft Speech Server 2004 |
| Microsoft Speech Server 2004 R2 |
| Consola do Microsoft Live Meeting 2007 |
| Microsoft Live Communications Server 2003 |
| Microsoft Live Communications Server 2005 Service Pack 1 |
| Microsoft Communicator 2005 |
| Microsoft Communicator 2005 Web Access |
| Microsoft Communicator 2007 |
| Microsoft Communicator 2007 Web Access |
| Microsoft Communications Server 2007 |
| Microsoft Communications Server 2007 Speech Server |
| Microsoft Communications Server 2007 R2 |
| Microsoft Communicator 2007 R2 Attendant |
| Microsoft Communicator 2007 R2 Group Chat Admin |
| Microsoft Communicator 2007 R2 Group Chat Client |
| Microsoft Communicator para Mac 2011 |
| Microsoft Lync para Mac 2011 |
| Microsoft Lync Server 2010 |
| Microsoft Lync Server 2010 Software Development Kit |
Perguntas Mais Frequentes relativas a Esta Actualização de Segurança
Informações sobre as Vulnerabilidades
Classificações da Gravidade e Identificadores da Vulnerabilidade
Vulnerabilidade de Análise de Tipos de Letra TrueType - CVE-2011-3402
Vulnerabilidade de Análise de Tipos de Letra TrueType - CVE-2012-0159
Vulnerabilidade de Carregamento de Biblioteca sem Segurança no Lync - CVE-2012-1849
Vulnerabilidade de Sanitização de HTML - CVE-2012-1858
Informação de Actualização
Orientações e Ferramentas de Detecção e Implementação
Implementação da Actualização de Segurança
Outras informações
Agradecimentos
A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:
- hamburgers maccoy, através da Secunia SVCRP, por fornecer informações sobre Vulnerabilidade de Carregamento de Biblioteca sem Segurança no Lync (CVE-2012-1849)
- Adi Cohen, da IBM Security Systems - Application Security, por fornecer informações sobre a Vulnerabilidade de Sanitização de HTML (CVE-2012-1858)
- Alin Rad Pop, a trabalhar com a Zero Day Initiative da Tippint Point, por fornecer informações sobre a Vulnerabilidade de Análise de Tipos de Letra TrueType (CVE-2012-0159)
Microsoft Active Protections Program (MAPP)
Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de Microsoft Active Protections Program (MAPP) Partners.
Assistência
Como obter ajuda e suporte para esta actualização de segurança
- Ajuda sobre a instalação de actualizações: Suporte para o Microsoft Update
- Soluções de segurança para profissionais de tecnologias de informação: Detecção de problemas e suporte TechNet Security
- Ajude a proteger o seu computador Windows contra vírus e malware: Centro de segurança e soluções para vírus
- Suporte local para o seu país: Suporte internacional
Exclusão de garantia
As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.
Revisões
- V1.0 (12 de Junho de 2012): Boletim publicado.
