Поделиться через


Бюллетень по безопасности

Бюллетень по безопасности Майкрософт MS08-039 — важно

Уязвимости в Outlook Web Access для Exchange Server могут разрешить повышение привилегий (953747)

Опубликовано: 08 июля 2008 г. | Обновлено: 16 июля 2008 г.

Версия: 1.2

Общие сведения

Краткий обзор

Это обновление безопасности разрешает две частные уязвимости в Outlook Web Access (OWA) для Microsoft Exchange Server. Злоумышленник, который успешно воспользовался этими уязвимостями, может получить доступ к данным сеанса отдельного клиента OWA, что позволяет получить доступ к привилегиям. Затем злоумышленник может выполнить любое действие, выполняемого пользователем в рамках сеанса OWA отдельного клиента.

Это обновление безопасности оценивается как важно для всех поддерживаемых выпусков Microsoft Exchange Server 2003 и Microsoft Exchange Server 2007. Дополнительные сведения см. в подразделе " Затронутое и не затронутое программное обеспечение" в этом разделе.

Обновление системы безопасности устраняет уязвимости, изменив проверку данных сеанса HTTP в OWA. Дополнительные сведения об уязвимостях см. в подразделе часто задаваемых вопросов (часто задаваемых вопросов) для конкретной записи уязвимостей в следующем разделе: сведения об уязвимостях.

Рекомендация.  Корпорация Майкрософт рекомендует клиентам применять обновление при первой возможности.

Известные проблемы.Статья базы знаний Майкрософт 953747 документирует известные проблемы, которые могут возникнуть у клиентов при установке этого обновления безопасности.

Затронутое и не затронутое программное обеспечение

Следующее программное обеспечение было проверено, чтобы определить, какие версии или выпуски затронуты. Другие версии или выпуски либо прошли жизненный цикл поддержки, либо не затрагиваются. Чтобы определить жизненный цикл поддержки для вашей версии или выпуска программного обеспечения, посетите служба поддержки Майкрософт жизненный цикл.

Затронутого программного обеспечения

Программное обеспечение. Максимальное влияние на безопасность Оценка серьезности агрегата Бюллетени, замененные этим обновлением
Microsoft Exchange Server 2003 с пакетом обновления 2 Несанкционированное получение привилегий Внимание Нет (дополнительные сведения см. в разделе "Часто задаваемые вопросы об обновлении")
Microsoft Exchange Server 2007 Несанкционированное получение привилегий Внимание MS07-026
Microsoft Exchange Server 2007 с пакетом обновления 1 (SP1) Несанкционированное получение привилегий Внимание Нет (дополнительные сведения см. в разделе "Часто задаваемые вопросы об обновлении")

Не затронутое программное обеспечение

Операционная система
Microsoft Exchange Server 2000 с пакетом обновления 3

Где указаны сведения о файле?
Сведения о файле можно найти в статье базы знаний Майкрософт 953747.

Каковы известные проблемы, с которыми могут столкнуться клиенты при установке этого обновления безопасности?
Статья базы знаний Майкрософт 953747 документирует известные проблемы, которые могут возникнуть у клиентов при установке этого обновления безопасности. В этой статье также описаны рекомендуемые решения для этих проблем.

Что такое Outlook Web Access (OWA)?
Microsoft Outlook Web Access (OWA) — это служба Exchange Server. С помощью OWA сервер, на котором запущен Exchange Server, также может разрешить авторизованным пользователям читать и отправлять почту, управлять календарем и выполнять другие функции почты из браузера через Интернет. Дополнительные сведения см. в разделе "Обзор Outlook Web Access".

Список файлов, подробных в КБ 953747, очень велик для Exchange 2007. Все ли эти файлы включены в это обновление и будут ли они установлены в моей системе?
Да, файлы, перечисленные в статье базы знаний Майкрософт, 953747 включены в обновление для различных версий Exchange 2007 и будут установлены с обновлением. Как описано ниже, модель обслуживания Exchange 2007 является накопительной, поэтому каждое обновление содержит все ранее выпущенные исправления и файлы из всех предыдущих накопительных пакетов обновления.

Какова разница между моделями обслуживания Microsoft Exchange Server 2007 и Microsoft Exchange Server 2003 и как разница влияет на обновления в этом бюллетене по безопасности?
С выпуском Microsoft Exchange 2007 Microsoft Exchange переехала в новую модель обслуживания на основе отзывов клиентов и согласованности с другими моделями обслуживания продуктов Майкрософт. Обновления Exchange 2007 накопительны как на предлагаемом уровне обновления, так и на отдельном уровне файлов, в то время как обновления Exchange Server 2003 являются накопительными только на уровне файлов.

Более подробное описание модели обслуживания Microsoft Exchange см. в документации по продукту Microsoft Exchange Server 2007. Чтобы получить вопросы о новой модели обслуживания Exchange, обратитесь в службу поддержки продуктов Майкрософт.

Почему это обновление устраняет несколько обнаруженных уязвимостей безопасности?
Это обновление содержит поддержку нескольких уязвимостей, так как изменения, необходимые для решения этих проблем, находятся в связанных файлах. Вместо установки нескольких обновлений, которые почти одинаковы, клиентам необходимо установить только это обновление.

Содержит ли это обновление дополнительные изменения, связанные с безопасностью?
Да. Помимо изменений, описанных в разделе сведений об уязвимостях этого бюллетеня, это обновление включает дополнительные изменения безопасности. Полный список файлов и дополнительных изменений, включенных в это обновление, см . в статье базы знаний Майкрософт 953747.

Содержит ли это обновление какие-либо изменения, связанные с безопасностью?
Да. Помимо изменений, описанных в разделе сведений об уязвимостях этого бюллетеня, это обновление включает изменения, не связанные с безопасностью, из-за совокупной природы модели обслуживания Exchange. Полный список файлов и дополнительных изменений, связанных с безопасностью, включенных в это обновление, см . в статье базы знаний Майкрософт 953747.

Как и во всех обновлениях, корпорация Майкрософт призывает клиентов выполнять тестирование критически важных бизнес-приложений и инфраструктуры, которые могут повлиять на это обновление до развертывания.

Я использую старый выпуск программного обеспечения, рассмотренного в этом бюллетене по безопасности. Что делать?
Затронутые программы, перечисленные в этом бюллетене, были проверены, чтобы определить, какие выпуски затронуты. Другие выпуски прошли жизненный цикл поддержки. Чтобы определить жизненный цикл поддержки для выпуска программного обеспечения, посетите служба поддержки Майкрософт жизненный цикл.

Это должно быть приоритетом для клиентов, имеющих старые выпуски программного обеспечения для миграции на поддерживаемые выпуски, чтобы предотвратить потенциальное воздействие уязвимостей. Дополнительные сведения о жизненном цикле продуктов Windows см. в служба поддержки Майкрософт жизненном цикле. Дополнительные сведения о расширенном периоде поддержки обновлений безопасности для этих версий программного обеспечения или выпусков см. в службах поддержки продуктов Майкрософт.

Клиенты, которым требуется настраиваемая поддержка старых выпусков, должны обратиться к своему представителю группы учетных записей Майкрософт, руководителю технической учетной записи или соответствующему представителю партнера Майкрософт для пользовательских вариантов поддержки. Клиенты без альянса, Premier или авторизованного контракта могут связаться со своим местным офисом продаж Майкрософт. Для получения контактных данных посетите Microsoft Worldwide Information, выберите страну и нажмите кнопку "Перейти ", чтобы просмотреть список телефонных номеров. При вызове попросите поговорить с местным менеджером по продажам в службу поддержки Premier. Дополнительные сведения см. в разделе "Жизненный цикл поддержки продуктов операционной системы Windows".

Сведения об уязвимостях

Оценки серьезности и идентификаторы уязвимостей

Затронутого программного обеспечения Уязвимость межстраничного сценария проверки данных Outlook Web Access для Exchange Server — CVE-2008-2247 Уязвимость анализа межсайтовых сценариев Outlook Web Access для Exchange Server — CVE-2008-2248 Оценка серьезности агрегата
Microsoft Exchange Server 2003 с пакетом обновления 2 Важно\ Повышение привилегий Нет данных Важно!
Microsoft Exchange Server 2007 Нет данных Важно\ Повышение привилегий Важно!
Microsoft Exchange Server 2007 с пакетом обновления 1 (SP1) Нет данных Важно\ Повышение привилегий Важно!

Уязвимость межстраничного сценария проверки данных Outlook Web Access для Exchange Server — CVE-2008-2247

Это уязвимость для межсайтовых сценариев в затронутых версиях Outlook Web Access (OWA) для Exchange Server. Эксплуатация уязвимости может привести к повышению привилегий на отдельных клиентах OWA, подключающихся к Outlook Web Access для Exchange Server. Чтобы воспользоваться уязвимостью, злоумышленнику придется убедить пользователя открыть специально созданную электронную почту, которая будет запускать вредоносный сценарий из отдельного клиента OWA. Если вредоносный скрипт выполняется, скрипт будет выполняться в контексте безопасности сеанса OWA пользователя и может выполнить любое действие, которые пользователь может выполнить, например чтение, отправку и удаление электронной почты в качестве пользователя, вошедшего в систему.

Сведения об этой уязвимости в качестве стандартной записи в списке распространенных уязвимостей и уязвимостей см. в разделе CVE-2008-2247.

Устранение рисков для Outlook Web Access для проверки данных Exchange Server с помощью межстранийной скриптов — CVE-2008-2247

Устранение рисков ссылается на параметр, общую конфигурацию или общую рекомендацию, существующую в состоянии по умолчанию, которая может снизить серьезность эксплуатации уязвимости. В вашей ситуации могут оказаться полезными следующие факторы устранения рисков:

  • OWA Premium не влияет на эту уязвимость. OWA Premium — это интерфейс OWA, который предоставляет дополнительные функциональные возможности в OWA, например панель предварительного просмотра, орфографические проверка, открытие списка папок и папки в папку одновременно, а также дополнительные функции, такие как правила. Дополнительные сведения о Outlook Web Access Light и Outlook Web Access Premium и различных функциях между двумя версиями см. в разделе "Клиентские функции" в Outlook Web Access.

    Примечание OWA Premium доступно только при доступе к OWA с помощью Интернета Обозреватель в Microsoft Windows. Дополнительные сведения о версиях Интернета Обозреватель поддержке OWA Premium см. в статье "Обучение работников информации о Outlook Web Access".

Обходные решения для Outlook Web Access для проверки данных Exchange Server с помощью межсайтовых сценариев — CVE-2008-2247

Решение относится к изменению параметра или конфигурации, которое не исправляет базовую уязвимость, но поможет заблокировать известные векторы атак перед применением обновления. Корпорация Майкрософт проверила следующие обходные пути и состояния в обсуждении, сокращает ли решение функциональные возможности:

Корпорация Майкрософт не определила обходные пути для этой уязвимости.

Часто задаваемые вопросы о уязвимостях межстраничной проверки данных Outlook Web Access для Exchange Server — CVE-2008-2247

Что такое область уязвимости? 
Это уязвимость межсайтовых сценариев в Outlook Web Access (OWA) для Exchange Server. Эксплуатация уязвимости может позволить злоумышленнику получить доступ к данным сеанса OWA отдельного клиента, разрешая повышение привилегий. Затем злоумышленник может выполнить любое действие, выполняемого пользователем в OWA, например чтение, отправка и удаление электронной почты в качестве пользователя, вошедшего в систему.

Что вызывает уязвимость? 
Уязвимость является результатом недостаточной проверки полей электронной почты Outlook Web Access для Exchange Server при открытии почты из сеанса OWA отдельного клиента.

Что такое межстраничное скриптирование? 
Межсайтовые скрипты (XSS) — это уязвимость безопасности, которая может позволить злоумышленнику внедрить код в сеанс пользователя с веб-сайтом. В отличие от большинства уязвимостей безопасности, XSS не применяется к продуктам одного поставщика, а может повлиять на любое программное обеспечение, которое создает HTML и не соответствует оборонительным методикам программирования.

Как работает междоменный скрипт? 
Веб-страницы содержат текст и разметку HTML. Разметка текста и HTML создаются сервером и интерпретируются клиентом. Серверы, создающие статические страницы, имеют полный контроль над тем, как клиент интерпретирует страницы, которые отправляет сервер. Однако серверы, создающие динамические страницы, не имеют контроля над способом, которым клиент интерпретирует выходные данные сервера. Если ненадежное содержимое вводится на динамическую страницу, ни сервер, ни клиент не имеют достаточной информации, чтобы признать, что это действие произошло и принять защитные меры.

Как злоумышленник может воспользоваться уязвимостью?
Злоумышленник может попытаться воспользоваться этой уязвимостью, убедив пользователя открыть специально созданное сообщение электронной почты через сеанс OWA отдельного клиента. Затем сообщение может привести к запуску вредоносного скрипта в системе отдельного клиента в контексте сеанса OWA пользователя.

Что может сделать злоумышленник? 
Злоумышленник может использовать эту уязвимость в Outlook Web Access для Exchange Server для запуска вредоносных скриптов в системе отдельного пользователя в контексте сеанса OWA пользователя. Затем злоумышленник может выполнять действия OWA в качестве пользователя, вошедшего в систему, например чтения, отправки или удаления электронной почты в качестве пользователя, вошедшего в систему.

Какие системы в первую очередь подвергаются риску от уязвимости? 
Системы, в которых установлен Outlook Web Access (OWA) для Exchange Server, — это системы, в которых может произойти атака. Однако отдельные клиенты OWA, подключающиеся к Outlook Web Access для Exchange Server, в основном подвержены риску повышения привилегий.

Что делает обновление? 
Это обновление устраняет уязвимость путем достаточной проверки полей электронной почты при открытии сообщений из OWA.

Когда был опубликован этот бюллетень по безопасности, была ли эта уязвимость публично раскрыта? 
№ Корпорация Майкрософт получила информацию об этой уязвимости путем ответственного раскрытия информации. Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично раскрыта при первоначальном выпуске этого бюллетеня по безопасности. Этот бюллетень по безопасности устраняет частную уязвимость, а также дополнительные проблемы, обнаруженные с помощью внутренних расследований.

Когда был выпущен этот бюллетень по безопасности, корпорация Майкрософт получила какие-либо отчеты об использовании этой уязвимости? 
№ Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично использована для атак клиентов и не видела никаких примеров подтверждения кода концепции, опубликованного при первоначальном выпуске этого бюллетеня по безопасности.

Уязвимость анализа межсайтовых сценариев Outlook Web Access для Exchange Server — CVE-2008-2248

Это уязвимость для межсайтовых сценариев в затронутых версиях Outlook Web Access (OWA) для Exchange Server. Эксплуатация уязвимости может привести к повышению привилегий на отдельных клиентах OWA, подключающихся к Outlook Web Access для Exchange Server. Чтобы воспользоваться уязвимостью, злоумышленнику придется убедить пользователя открыть специально созданную электронную почту, которая будет запускать вредоносный сценарий из отдельного клиента OWA. Скрипт будет выполняться в контексте безопасности сеанса OWA пользователя и может выполнять любое действие, выполняемого пользователем, например чтение, отправка и удаление электронной почты в качестве пользователя, вошедшего в систему.

Сведения об этой уязвимости в качестве стандартной записи в списке распространенных уязвимостей и уязвимостей см. в разделе CVE-2008-2248.

Устранение факторов для Outlook Web Access для анализа HTML-кода Exchange Server с помощью межсайтовых сценариев — CVE-2008-2248

Устранение рисков ссылается на параметр, общую конфигурацию или общую рекомендацию, существующую в состоянии по умолчанию, которая может снизить серьезность эксплуатации уязвимости. В вашей ситуации могут оказаться полезными следующие факторы устранения рисков:

  • OWA Premium не влияет на эту уязвимость. OWA Premium — это интерфейс OWA, который предоставляет дополнительные функциональные возможности в OWA, например панель предварительного просмотра, орфографические проверка, открытие списка папок и папки в папку одновременно, а также дополнительные функции, такие как правила. Дополнительные сведения о Outlook Web Access Light и Outlook Web Access Premium и различных функциях между двумя версиями см. в разделе "Клиентские функции" в Outlook Web Access.

    Примечание OWA Premium доступно только при доступе к OWA с помощью Интернета Обозреватель в Microsoft Windows. Дополнительные сведения о версиях Интернета Обозреватель поддержке OWA Premium см. в статье "Обучение работников информации о Outlook Web Access".

Обходные решения для Outlook Web Access для HTML-анализа HTML-кода Exchange Server — CVE-2008-2248

Решение относится к изменению параметра или конфигурации, которое не исправляет базовую уязвимость, но поможет заблокировать известные векторы атак перед применением обновления. Корпорация Майкрософт проверила следующие обходные пути и состояния в обсуждении, сокращает ли решение функциональные возможности:

Корпорация Майкрософт не определила обходные пути для этой уязвимости.

Часто задаваемые вопросы об анализе МЕЖсайтовых сценариев Outlook Web Access для Exchange Server — CVE-2008-2248

Что такое область уязвимости? 
Это уязвимость межсайтовых сценариев в Outlook Web Access (OWA) для Exchange Server. Эксплуатация уязвимости может позволить злоумышленнику получить доступ к данным сеанса OWA отдельного клиента и повлиять на повышение привилегий. Затем злоумышленник может выполнить любое действие, что пользователь может выполнить в OWA, например чтение, отправка и удаление электронной почты в качестве пользователя, вошедшего в систему.

Что вызывает уязвимость? 
Уязвимость является результатом Outlook Web Access (OWA) для Exchange Server недостаточно проверки HTML при отрисовке электронной почты из отдельного клиентского сеанса OWA.

Что такое межстраничное скриптирование? 
Межсайтовые скрипты (XSS) — это уязвимость безопасности, которая может позволить злоумышленнику внедрить код в сеанс пользователя с веб-сайтом. В отличие от большинства уязвимостей безопасности, XSS не применяется к продуктам одного поставщика, а может повлиять на любое программное обеспечение, которое создает HTML и не соответствует оборонительным методикам программирования.

Как работает междоменный скрипт? 
Веб-страницы содержат текст и разметку HTML. Разметка текста и HTML создаются сервером и интерпретируются клиентом. Серверы, создающие статические страницы, имеют полный контроль над тем, как клиент интерпретирует страницы, которые отправляет сервер. Однако серверы, создающие динамические страницы, не имеют контроля над способом интерпретации выходных данных серверов клиентом. Если ненадежное содержимое вводится на динамическую страницу, ни сервер, ни клиент не имеют достаточной информации, чтобы признать, что это действие произошло и принять защитные меры.

Как злоумышленник может воспользоваться уязвимостью?
Злоумышленник может попытаться воспользоваться этой уязвимостью, убедив пользователя открыть специально созданное сообщение электронной почты через сеанс OWA пользователя. Затем сообщение может привести к запуску вредоносного скрипта в системе отдельного клиента в контексте сеанса OWA пользователя.

Что может сделать злоумышленник? 
Злоумышленник может использовать эту уязвимость в Outlook Web Access для Exchange Server для запуска удаленного кода в системе отдельного клиента в контексте сеанса OWA пользователя и выполнения действий OWA в качестве пользователя, вошедшего в систему, например чтения, отправки или удаления электронной почты в качестве пользователя, вошедшего в систему.

Какие системы в первую очередь подвергаются риску от уязвимости? 
Системы, в которых установлен Outlook Web Access (OWA) для Exchange Server, — это системы, в которых может произойти атака. Однако отдельные клиенты OWA, подключающиеся к Outlook Web Access (OWA) для Exchange Server, в основном подвержены риску повышения привилегий.

Что делает обновление? 
Это обновление устраняет уязвимость, изменив способ проверки HTML-кода Outlook Web Access для Exchange Server при отрисовке сообщений электронной почты из отдельного клиентского сеанса OWA.

Когда был опубликован этот бюллетень по безопасности, была ли эта уязвимость публично раскрыта? 
№ Корпорация Майкрософт получила информацию об этой уязвимости путем ответственного раскрытия информации. Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично раскрыта при первоначальном выпуске этого бюллетеня по безопасности. Этот бюллетень по безопасности устраняет частную уязвимость, а также дополнительные проблемы, обнаруженные с помощью внутренних расследований.

Когда был выпущен этот бюллетень по безопасности, корпорация Майкрософт получила какие-либо отчеты об использовании этой уязвимости? 
№ Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично использована для атак клиентов и не видела никаких примеров подтверждения кода концепции, опубликованного при первоначальном выпуске этого бюллетеня по безопасности.

Обновление сведений

Средства обнаружения и развертывания и рекомендации

Управление обновлениями программного обеспечения и безопасности, которые необходимо развернуть на серверах, настольных компьютерах и мобильных системах в вашей организации. Дополнительные сведения см. в Центре управления обновлениями TechNet. Веб-сайт Microsoft TechNet Security предоставляет дополнительные сведения о безопасности в продуктах Майкрософт.

Обновления системы безопасности доступны в Центре обновления Майкрософт, Обновл. Windows и обновлении Office. Обновления безопасности также доступны в Центре загрузки Майкрософт. Их можно найти проще всего, выполнив поиск ключевое слово "обновление системы безопасности".

Наконец, обновления системы безопасности можно скачать из каталога обновлений Майкрософт. Каталог центра обновления Майкрософт предоставляет доступный для поиска каталог содержимого, доступный через Обновл. Windows и Центр обновления Майкрософт, включая обновления системы безопасности, драйверы и пакеты обновления. Выполнив поиск по номеру бюллетеня системы безопасности (например, MS07-036), вы можете добавить все применимые обновления в корзину (включая различные языки для обновления) и скачать в папку выбранного варианта. Дополнительные сведения о каталоге центра обновления Майкрософт см. в разделе "Вопросы и ответы о каталоге обновлений Майкрософт".

Руководство по обнаружению и развертыванию

Корпорация Майкрософт предоставила рекомендации по обнаружению и развертыванию обновлений системы безопасности в этом месяце. Это руководство также поможет ИТ-специалистам понять, как они могут использовать различные средства для развертывания обновления системы безопасности, таких как Обновл. Windows, Центр обновления Майкрософт, Центр обновления Office, анализатор безопасности Microsoft Base (МБ SA), средство обнаружения Office, Microsoft Systems Management Server (SMS) и средство расширенного инвентаризации обновлений безопасности. Дополнительные сведения см. в статье базы знаний Майкрософт 910723.

Microsoft Baseline Security Analyzer

Анализатор безопасности Microsoft Base (МБ SA) позволяет администраторам сканировать локальные и удаленные системы для отсутствия обновлений безопасности, а также распространенных ошибок в настройке безопасности. Дополнительные сведения о МБ SA см. в анализаторе безопасности Microsoft Base Security.

В следующей таблице приведена сводка по обнаружению МБ SA для этого обновления системы безопасности.

Программное обеспечение. МБ SA 2.1
Microsoft Exchange Server 2003 с пакетом обновления 2 Да
Microsoft Exchange Server 2007 Да
Microsoft Exchange Server 2007 с пакетом обновления 1 (SP1) Да

Дополнительные сведения о МБ SA 2.1 см. в статье МБ SA 2.1. Часто задаваемые вопросы.

Службы Windows Server Update Services

С помощью служб Windows Server Update Services (WSUS) администраторы могут развертывать последние критические обновления и обновления системы безопасности для операционных систем Windows 2000 и более поздних версий, Office XP и более поздних версий, Exchange Server 2003 и более поздних версий, а также SQL Server 2000 и более поздних версий. Дополнительные сведения о развертывании этого обновления системы безопасности с помощью служб Центра обновления Windows Server см. на веб-сайте windows Server Update Services.

Сервер управления системами

В следующей таблице приведена сводка по обнаружению и развертыванию SMS для этого обновления системы безопасности.

Программное обеспечение. SMS 2.0 SMS 2003 с SUSFP SMS 2003 с ITMU SCCM 2007
Microsoft Exchange Server 2003 с пакетом обновления 2 Да Да Да Да
Microsoft Exchange Server 2007 No No Да Да
Microsoft Exchange Server 2007 с пакетом обновления 1 (SP1) No No Да Да

Для SMS 2.0 и SMS 2003 пакет дополнительных компонентов SMS SUS (SUSFP), который включает средство инвентаризации обновлений безопасности (SUIT), можно использовать SMS для обнаружения обновлений безопасности. См. также скачивание для system Management Server 2.0.

Для SMS 2003 средство инвентаризации SMS 2003 для Microsoft Обновления (ITMU) может использоваться SMS для обнаружения обновлений безопасности, предлагаемых Центром обновления Майкрософт и поддерживаемых службами Центра обновления Windows Server. Дополнительные сведения о SMS 2003 ITMU см. в средстве инвентаризации SMS 2003 для Microsoft Обновления. SMS 2003 также может использовать средство инвентаризации Microsoft Office для обнаружения необходимых обновлений для Приложение Office ликации Майкрософт. Дополнительные сведения о средстве инвентаризации Office и других средствах сканирования см. в статье SMS 2003 Средства проверки обновлений программного обеспечения. См. также скачивание для System Management Server 2003.

System Center Configuration Manager (SCCM) 2007 использует WSUS 3.0 для обнаружения обновлений. Дополнительные сведения об управлении обновлениями программного обеспечения SCCM 2007 см . в System Center Configuration Manager 2007.

Дополнительные сведения о SMS см. на веб-сайте SMS.

Дополнительные сведения см. в статье базы знаний Майкрософт 910723: сводный список ежемесячных руководств по обнаружению и развертыванию.

Обновление средства оценки совместимости и набор средств совместимости приложений

Обновления часто записывать в те же файлы и параметры реестра, необходимые для запуска приложений. Это может активировать несовместимость и увеличить время, необходимое для развертывания обновлений системы безопасности. Вы можете упростить тестирование и проверку обновлений Windows для установленных приложений с помощью компонентов средства оценки совместимости обновлений, включенных в состав набор средств совместимости приложений набор средств 5.0.

Набор средств совместимости приложений (ACT) содержит необходимые средства и документацию для оценки и устранения проблем совместимости приложений перед развертыванием Microsoft Windows Vista, Обновл. Windows, обновления безопасности Майкрософт или новой версии Windows Internet Обозреватель в вашей среде.

Развертывание обновлений безопасности

Затронутого программного обеспечения

Для получения сведений об определенном обновлении безопасности для затронутого программного обеспечения щелкните соответствующую ссылку:

Microsoft Exchange Server 2003 (все выпуски)

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения. Дополнительные сведения см. в подразделе " Сведения о развертывании" в этом разделе.

Включение в будущие пакеты обновления Обновление этой проблемы может быть включено в будущий накопительный пакет обновления
Развертывание
Установка без вмешательства пользователя Microsoft Exchange Server 2003 с пакетом обновления 2:\ Exchange2003-kb950159-x86-enu /quiet
Установка без перезапуска Microsoft Exchange Server 2003 с пакетом обновления 2:\ Exchange2003-kb950159-x86-enu /norestart
Обновление файла журнала kb950159.log
Дополнительные сведения См. подраздел, средства обнаружения и развертывания и рекомендации
Требование перезапуска
Требуется перезагрузка? Нет, для этого обновления не требуется перезапуск. Установщик останавливает необходимые службы, применяет обновление, а затем перезапускает службы. Однако если необходимые службы не могут быть остановлены по какой-либо причине или если используются необходимые файлы, это обновление потребует перезагрузки. Если такое поведение происходит, появится сообщение, которое советует перезапустить. Чтобы снизить вероятность того, что потребуется перезагрузка, остановите все затронутые службы и закройте все приложения, которые могут использовать затронутые файлы до установки обновления системы безопасности. Дополнительные сведения о причинах, по которым может потребоваться перезапустить компьютер, см . в статье базы знаний Майкрософт 887012.
HotPatching Нет данных
Сведения об удалении Microsoft Exchange Server 2003 с пакетом обновления 2:\ Использование средства добавления или удаления программ в панель управления или служебной программы Spuninst.exe, расположенной в папке %Windir%$NTUninstall КБ 950159$\Spuninst
Сведения о файлах См. статью 953747 базы знаний Майкрософт
Проверка раздела реестра Microsoft Exchange Server 2003 с пакетом обновления 2: HKEY_LOCAl_MACHINE\SOFTWARE\Microsoft\Обновления\Exchange Server 2003\SP3\КБ 950159\Filelist

Сведения о развертывании

Установка обновления

При установке этого обновления системы безопасности установщик проверка, если один или несколько файлов, обновляемых в вашей системе, были ранее обновлены исправлением Microsoft Exchange.

Дополнительные сведения о установщике см. на веб-сайте Microsoft TechNet.

Дополнительные сведения о терминологии, которая отображается в этом бюллетене, например исправление, см . в статье базы знаний Майкрософт 824684.

Это обновление системы безопасности поддерживает следующие параметры установки.

Switch Description
/help Отображает параметры командной строки.
Режимы установки
/passive Режим автоматической установки. Взаимодействие с пользователем не требуется, но отображается состояние установки. Если перезагрузка требуется в конце программы установки, диалоговое окно будет представлено пользователю с предупреждением таймера о том, что компьютер перезагрузится в течение 30 секунд.
/quiet Тихий режим. Это то же самое, что и в автоматическом режиме, но не отображаются сообщения о состоянии или ошибках.
Параметры перезагрузки
/norestart Не перезапускается при завершении установки.
/forcerestart Перезапускает компьютер после установки и принудительно закрывает другие приложения при завершении работы без сохранения открытых файлов.
/warnrestart[:x] Представляет диалоговое окно с предупреждением таймера о том, что компьютер перезагрузится в x секундах. (Значение по умолчанию — 30 секунд.) Предназначено для использования с параметром /quiet или пассивным коммутатором.
/promptrestart Отображает диалоговое окно с запросом локального пользователя разрешить перезапуск.
Специальные параметры
/overwriteoem Перезаписывает OEM-файлы без запроса.
/nobackup Не выполняет резервное копирование файлов, необходимых для удаления.
/forceappsclose Принудительно закрывает другие программы при завершении работы компьютера.
/log:path Разрешает перенаправление файлов журнала установки.
/extract[:p ath] Извлекает файлы без запуска программы установки.
/ER Включает расширенные отчеты об ошибках.
/verbose Включает подробное ведение журнала. Во время установки создает %Windir%\CabBuild.log. Этот журнал содержит сведения о файлах, скопированных. Использование этого параметра может привести к тому, что установка продолжается медленнее.

Обратите внимание , что эти коммутаторы можно объединить в одну команду. Для обратной совместимости обновление системы безопасности также поддерживает параметры установки, которые использует более ранняя версия программы установки. Дополнительные сведения о поддерживаемых параметрах установки см . в статье базы знаний Майкрософт 262841.

Удаление обновления

Это обновление системы безопасности поддерживает следующие параметры установки.

Switch Description
/help Отображает параметры командной строки.
Режимы установки
/passive Режим автоматической установки. Взаимодействие с пользователем не требуется, но отображается состояние установки. Если перезагрузка требуется в конце программы установки, диалоговое окно будет представлено пользователю с предупреждением таймера о том, что компьютер перезагрузится в течение 30 секунд.
/quiet Тихий режим. Это то же самое, что и в автоматическом режиме, но не отображаются сообщения о состоянии или ошибках.
Параметры перезагрузки
/norestart Не перезапускается при завершении установки.
/forcerestart Перезапускает компьютер после установки и принудительно закрывает другие приложения при завершении работы без сохранения открытых файлов.
/warnrestart[:x] Представляет диалоговое окно с предупреждением таймера о том, что компьютер перезагрузится в x секундах. (Значение по умолчанию — 30 секунд.) Предназначено для использования с параметром /quiet или пассивным коммутатором.
/promptrestart Отображает диалоговое окно с запросом локального пользователя разрешить перезапуск.
Специальные параметры
/forceappsclose Принудительно закрывает другие программы при завершении работы компьютера.
/log:path Разрешает перенаправление файлов журнала установки.

Проверка применения обновления

  • Microsoft Baseline Security Analyzer
    Чтобы убедиться, что обновление безопасности применено к затронутой системе, вы можете использовать средство microsoft Base Security Analyzer (МБ SA). Дополнительные сведения см. в разделе " Средства обнаружения и развертывания" и "Рекомендации" в этом бюллетене.

  • Проверка версии файла
    Так как в Microsoft Windows существует несколько выпусков, следующие действия могут отличаться в системе. Если они есть, ознакомьтесь с документацией по продукту, чтобы выполнить эти действия.

  1. Нажмите кнопку "Пуск" и нажмите кнопку "Поиск".

  2. В области результатов поиска щелкните "Все файлы и папки" в разделе "Компаньон поиска".

  3. В поле "Все" или "Часть" введите имя файла из соответствующей таблицы сведений о файле и нажмите кнопку "Поиск".

  4. В списке файлов щелкните правой кнопкой мыши имя файла из соответствующей таблицы сведений о файле и выберите пункт "Свойства".

    Примечание. В зависимости от выпуска операционной системы или программ, установленных в вашей системе, некоторые файлы, перечисленные в таблице сведений о файлах, могут быть не установлены.

  5. На вкладке "Версия" определите версию файла, установленного в системе, сравнив его с версией, которая задокументирована в соответствующей таблице сведений о файле.

    Примечание Атрибуты, отличные от версии файла, могут изменяться во время установки. Сравнение других атрибутов файла с сведениями в таблице сведений о файле не является поддерживаемым методом проверки применения обновления. Кроме того, в некоторых случаях файлы могут быть переименованы во время установки. Если сведения о файле или версии отсутствуют, используйте один из других доступных методов для проверки установки обновлений.

  • Проверка раздела реестра

    Кроме того, вы можете проверить файлы, установленные этим обновлением безопасности, проверив разделы реестра, перечисленные в таблице ссылок в этом разделе.

    Эти разделы реестра могут содержать полный список установленных файлов. Кроме того, эти разделы реестра могут не создаваться правильно, если администратор или изготовитель оборудования интегрирует или слипирует это обновление безопасности в исходные файлы установки Windows.

Microsoft Exchange Server 2007 (все выпуски)

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения. Дополнительные сведения см. в подразделе " Сведения о развертывании" в этом разделе.

Включение в будущие пакеты обновления Обновление для этой проблемы будет включено в будущий пакет обновления или накопительный пакет обновления
Развертывание
Установка без вмешательства пользователя Microsoft Exchange Server 2007:\ Exchange2007-kb953469-x64-en /quiet\ Exchange2007-kb953469-x86-en /quiet Microsoft Exchange Server 2007 с пакетом обновления 1:\ Exchange2007-kb949870-x64-en /quiet\ Exchange2007-kb949870-x86-en /quiet
Установка без перезапуска Microsoft Exchange Server 2007:\ Exchange2007-kb953469-x64-en /norestart\ Exchange2007-kb953469-x86-en /norestart Microsoft Exchange Server 2007 с пакетом обновления 1:\ Exchange2007-kb949870-x64-en /norestart\ Exchange2007-kb949870-x86-en /norestart
Обновление файла журнала Для Microsoft Exchange Server 2007:\ КБ 953469.log для Microsoft Exchange Server 2007 с пакетом обновления 1:\ КБ 949870.log
Дополнительные сведения См. подраздел, средства обнаружения и развертывания и рекомендации
Требование перезапуска
Требуется перезагрузка? Нет, для этого обновления не требуется перезапуск. Установщик останавливает необходимые службы, применяет обновление, а затем перезапускает службы. Однако если необходимые службы не могут быть остановлены по какой-либо причине или если используются необходимые файлы, это обновление потребует перезагрузки. Если такое поведение происходит, появится сообщение, которое советует перезапустить. Чтобы снизить вероятность того, что потребуется перезагрузка, остановите все затронутые службы и закройте все приложения, которые могут использовать затронутые файлы до установки обновления системы безопасности. Дополнительные сведения о причинах, по которым может потребоваться перезапустить компьютер, см . в статье базы знаний Майкрософт 887012.
HotPatching Нет данных
Сведения об удалении Чтобы удалить это обновление, используйте команду "Добавить или удалить программы" в панель управления.
Сведения о файлах См. статью 953747 базы знаний Майкрософт
Проверка раздела реестра Для Microsoft Exchange Server 2007:\ HKEY_LOCAl_MACHINE\SOFTWARE\Microsoft\Обновления\Exchange 2007\SP1\КБ 953469\ для Microsoft Exchange Server 2007 с пакетом обновления 1:\ HKEY_LOCAl_MACHINE\SOFTWARE\Microsoft\Обновления\Exchange 2007\SP2\КБ 949870|

Сведения о развертывании

Установка обновления

При установке этого обновления безопасности установщик проверка, если один или несколько файлов, обновляемых в системе, были ранее обновлены исправлением Майкрософт.

Дополнительные сведения о установщике см. на веб-сайте Microsoft TechNet.

Дополнительные сведения о терминологии, которая отображается в этом бюллетене, например исправление, см . в статье базы знаний Майкрософт 824684.

Это обновление системы безопасности поддерживает следующие параметры установки.

Switch Description
/help Отображает параметры командной строки.
Режимы установки
**/q[n б r f]** Задает уровень пользовательского интерфейса. n - Нет пользовательского взаимодействия b - Basic user interaction r - Сокращенное взаимодействие с пользователем f - Полное взаимодействие с пользователем (по умолчанию)
Параметры перезагрузки
/norestart Не перезапускается при завершении установки.
/forcerestart Перезапускает компьютер после установки и принудительно закрывает другие приложения при завершении работы без сохранения открытых файлов.
/promptrestart Отображение диалогового окна с запросом локального пользователя на разрешение перезапуска.
Параметры ведения журнала
**/l[i w e a r u c m o п v x + ! *] <LogFile>** i - Сообщения о состоянии w - Нефаталные предупреждения e - Все сообщения об ошибках a - Запуск действий r - Записи для конкретных действий u - Пользовательские запросы c - Начальные параметры пользовательского интерфейса m - Вне памяти или неустранимая информация о выходе из памяти o - Сообщения о выходе из диска p - Свойства терминала v - Подробные выходные данные x - Дополнительные сведения об отладке + Добавление к существующему файлу журнала! - Очистка каждой строки в журнал * — журнал всех сведений, за исключением параметров v и x
/log <LogFile> Эквивалент /l* <LogFile>

Обратите внимание , что эти коммутаторы можно объединить в одну команду. Для обратной совместимости обновление системы безопасности также поддерживает параметры установки, которые использует более ранняя версия программы установки. Дополнительные сведения о поддерживаемых параметрах установки см . в статье базы знаний Майкрософт 262841.

Проверка применения обновления

  • Microsoft Baseline Security Analyzer
    Чтобы убедиться, что обновление безопасности применено к затронутой системе, вы можете использовать средство microsoft Base Security Analyzer (МБ SA). Дополнительные сведения см. в разделе " Средства обнаружения и развертывания" и "Рекомендации" в этом бюллетене.

  • Проверка версии файла
    Так как в Microsoft Windows существует несколько выпусков, следующие действия могут отличаться в системе. Если они есть, ознакомьтесь с документацией по продукту, чтобы выполнить эти действия.

  1. Нажмите кнопку "Пуск" и нажмите кнопку "Поиск".

  2. В области результатов поиска щелкните "Все файлы и папки" в разделе "Компаньон поиска".

  3. В поле "Все" или "Часть" введите имя файла из соответствующей таблицы сведений о файле и нажмите кнопку "Поиск".

  4. В списке файлов щелкните правой кнопкой мыши имя файла из соответствующей таблицы сведений о файле и выберите пункт "Свойства".

    Примечание. В зависимости от выпуска операционной системы или программ, установленных в вашей системе, некоторые файлы, перечисленные в таблице сведений о файлах, могут быть не установлены.

  5. На вкладке "Версия" определите версию файла, установленного в системе, сравнив его с версией, которая задокументирована в соответствующей таблице сведений о файле.

    Примечание Атрибуты, отличные от версии файла, могут изменяться во время установки. Сравнение других атрибутов файла с сведениями в таблице сведений о файле не является поддерживаемым методом проверки применения обновления. Кроме того, в некоторых случаях файлы могут быть переименованы во время установки. Если сведения о файле или версии отсутствуют, используйте один из других доступных методов для проверки установки обновлений.

  • Проверка раздела реестра
    Кроме того, вы можете проверить файлы, установленные этим обновлением безопасности, проверив разделы реестра, перечисленные в таблице ссылок в этом разделе.

    Эти разделы реестра могут содержать полный список установленных файлов. Кроме того, эти разделы реестра могут не создаваться правильно, если администратор или изготовитель оборудования интегрирует или слипирует это обновление безопасности в исходные файлы установки Windows.

Другие сведения

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

Поддержка

  • Клиенты в США и Канаде могут получать техническую поддержку от служб поддержки продуктов Майкрософт по адресу 1-866-PCSAFETY. Плата за вызовы поддержки, связанные с обновлениями безопасности, не взимается.
  • Международные клиенты могут получать поддержку от своих местных дочерних компаний Майкрософт. Плата за поддержку, связанную с обновлениями безопасности, не взимается. Дополнительные сведения о том, как обратиться в корпорацию Майкрософт за вопросами поддержки, посетите веб-сайт международной поддержки.

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • V1.0 (8 июля 2008 г.): Бюллетень опубликован.
  • Версия 1.1 (9 июля 2008 г.): изменена ссылка на справочную информацию для OWA Premium в разделах "Смягчающие факторы" для обоих уязвимостей.
  • Версия 1.2 (16 июля 2008 г.): добавлено microsoft Exchange Server 2000 с пакетом обновления 3 (SP3) в качестве неисключаемого программного обеспечения. Также предоставлены ссылки на дополнительные сведения о Outlook Web Access Light и Outlook Web Access Premium в разделах "Смягчающие факторы". Наконец, обновите применимое программное обеспечение под заголовком "Службы обновления Windows Server" в разделе, средства обнаружения и развертывания и руководство.

Построено в 2014-04-18T13:49:36Z-07:00