Launch Printer Friendly Page Security TechCenter > Бюллетени по безопасности > Бюллетень по безопасности (Майкрософт) MS12-067

Бюллетень по безопасности (Майкрософт) MS12-067 - Важное

Уязвимости в анализе FAST Search Server 2010 для SharePoint делают возможным удаленное выполнение кода (2742321)

Дата публикации:

Версия: 1.0

Общие сведения

Аннотация

Это обновление для системы безопасности устраняет опубликованные уязвимости в Microsoft FAST Search Server 2010 для SharePoint. Эти уязвимости делают возможным удаленное выполнение кода в контексте безопасности учетной записи пользователя с маркером ограниченного доступа. Сервер FAST Search Server для SharePoint подвержен этим уязвимостям, только если включен расширенный пакет фильтров. По умолчанию расширенный пакет фильтров отключен.

Это обновление безопасности имеет уровень "существенный" для поддерживаемых выпусков FAST Search Server 2010 для SharePoint. Дополнительные сведения см. в подразделе Подвержены и не подвержены уязвимости далее в этом разделе.

Данное обновление безопасности устраняет эти уязвимости, обновляя уязвимые библиотеки Oracle Outside In до версии, не подверженной уязвимости. Дополнительные сведения об этих уязвимостях см. в подразделе ответов на часто задаваемые вопросы для каждой уязвимости, упомянутой в разделе Сведения об уязвимостях.

Кроме того, это обновление устраняет уязвимости, впервые описанные в выпуске 2737111 советов по безопасности (Microsoft) для уязвимых выпусков Microsoft SharePoint Server 2010.

Рекомендация. Пользователи могут настроить автоматическую онлайн-проверку появления обновлений в Центре обновления Майкрософт при помощи Центра обновления Майкрософт. Пользователям, у которых включено автоматическое обновление и настроена проверка в сети наличия обновлений от Центра обновления Майкрософт, дополнительные действия обычно не требуются, так как это обновление для системы безопасности будет загружено и установлено автоматически. Пользователям, у которых не включено автоматическое обновление, необходимо проверить наличие обновлений от Центра обновления Майкрософт и установить это обновление вручную. Дополнительные сведения об особых параметрах конфигурации автоматического обновления в поддерживаемых выпусках Windows XP и Windows Server 2003 см. в статье 294871 базы знаний Майкрософт. Дополнительные сведения о параметрах автоматического обновления в поддерживаемых выпусках Windows Vista, Windows Server 2008, Windows 7 и Windows Server 2008 R2 см. в статье Основные сведения об автоматическом обновлении Windows.

Администраторам корпоративных установок и конечным пользователям, которые планируют установить это обновление для системы безопасности вручную, корпорация Майкрософт рекомендует сделать это при первой возможности, используя программное обеспечение для управления обновлениями или проверив наличие обновлений через службу обновлений Майкрософт.

См. также раздел Руководство и средства по диагностике и развертыванию этого бюллетеня.

Известные проблемы. Нет

Подвержены и не подвержены уязвимости

Следующие продукты были проверены на наличие уязвимости в тех или иных версиях и выпусках. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.

Серверное программное обеспечение Майкрософт 

Программное обеспечениеКомпонент Максимальное воздействие уязвимостиОбщий уровень серьезностиЗаменяемые обновления
Microsoft FAST Search Server 2010 для SharePoint с пакетом обновления 1 (SP1)Расширенный пакет фильтров 
(KB2553402)
Удаленное выполнение кодаСущественныйНет

Не подвержены уязвимости 

Пакет Microsoft Office и прочее программное обеспечение
Microsoft FAST Search Server 2010 для внутренних приложений
Microsoft FAST Search Server 2010 для интернет-бизнеса
Microsoft FAST Search Server 2010 для интернет-сайтов SharePoint
FAST ESP 5.2
FAST ESP 5.3

Часто задаваемые вопросы о данном обновлении безопасности

Сведения об уязвимости

Уровни серьезности и идентификаторы уязвимостей

Oracle Outside In содержит множественные уязвимости с возможностью использования

Сведения об обновлении

Руководство и средства по диагностике и развертыванию

Развертывание обновления для системы безопасности

Прочие сведения

Благодарности

Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:

  • Уилла Дормана (Will Dorman) из CERT/CC за совместную работу по устранению множественных уязвимостей Oracle Outside In (CVE-2012-1766, CVE-2012-1767, CVE-2012-1768, CVE-2012-1769, CVE-2012-1770, CVE-2012-1771, CVE-2012-1772, CVE-2012-1773, CVE-2012-3106, CVE-2012-3107, CVE-2012-3108, CVE-2012-3109 и CVE-2012-3110)

Программа Microsoft Active Protections Program (MAPP)

Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.

Поддержка

Получение справки и поддержки по данному обновлению для системы безопасности

Заявление об отказе

Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.

Редакции

  • Вер. 1.0 (9 октября 2012 г.): Бюллетень опубликован.