Launch Printer Friendly Page Security TechCenter > Бюллетени по безопасности > Бюллетень по безопасности (Майкрософт) MS10-002

Бюллетень по безопасности (Майкрософт) MS10-002 - Критический

Накопительное обновление безопасности для браузера Internet Explorer (978207)

Дата публикации: | Дата обновления:

Версия: 1.3

Общие сведения

Аннотация

Данное обновление для системы безопасности устраняет семь уязвимостей браузера Internet Explorer, обнаруженных пользователями, и одну уязвимость, о которой сообщалось в открытых источниках. Наиболее серьезная из этих уязвимостей делает возможным удаленное выполнение кода, если пользователь просматривает особым образом созданную веб-страницу в браузере Internet Explorer. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Это обновление для системы безопасности является критическим для всех поддерживаемых версий Internet Explorer: Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 с пакетом обновления 1 (SP1), Internet Explorer 7 и Explorer 8 (кроме Internet Explorer 6 для поддерживаемых выпусков Windows Server 2003). Для Internet Explorer 6 под управлением поддерживаемых выпусков Windows Server 2003, указанных в списке, это обновление имеет средний уровень важности. Дополнительные сведения см. в подразделе Подвержены и не подвержены уязвимости далее в этом разделе.

Данное обновление для системы безопасности устраняет эти уязвимости, исправляя способ обработки объектов памяти, способ проверки вводимых параметров и способ фильтрации HTML-атрибутов браузером Internet Explorer. Дополнительные сведения об уязвимостях см. в подразделе "Вопросы и ответы" раздела Сведения об уязвимости.

Кроме того, это обновление устраняет уязвимость, впервые описанную в выпуске 979352 советов Майкрософт по безопасности.

Рекомендация. У большинства клиентов включено автоматическое обновление, поэтому нет необходимости предпринимать какие-либо действия: данное обновление для системы безопасности загрузится и установится автоматически. Клиентам, у которых не включено автоматическое обновление, необходимо проверить наличие обновлений и установить это обновление вручную. Дополнительные сведения об особых параметрах конфигурации автоматического обновления см. в статье 294871 базы знаний Майкрософт.

При установке на предприятиях, а также администраторам или конечным пользователям, которые хотят применить данное обновление для системы безопасности вручную, корпорация Майкрософт рекомендует сделать это немедленно, используя программное обеспечение для управления обновлениями или проверив его наличие в Центре обновления Майкрософт.

См. также раздел Руководство и средства по диагностике и развертыванию этого бюллетеня.

Известные проблемы. Н/Д

Подвержены и не подвержены уязвимости

Корпорация Майкрософт проверила на наличие уязвимости продукты перечисленных ниже версий и выпусков. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.

Подвержены уязвимости

Операционная системаКомпонентМаксимальное воздействие уязвимостиОбщий уровень опасностиБюллетени, которые заменяет это обновление
Internet Explorer 5.01 и Internet Explorer 6 с пакетом обновления 1 (SP1)
Microsoft Windows 2000 с пакетом обновления 4 (SP4)Internet Explorer 5.01 с пакетом обновления 4 (SP4)Удаленное выполнение кодаКритическийMS09-072
Microsoft Windows 2000 с пакетом обновления 4 (SP4) Internet Explorer 6 с пакетом обновления 1 (SP1)Удаленное выполнение кодаКритическийMS09-072
Internet Explorer 6
Windows XP с пакетом обновления 2 (SP2) или 3 (SP3)Internet Explorer 6Удаленное выполнение кодаКритическийMS09-072
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 6Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 с пакетом обновления 2 (SP2)Internet Explorer 6Удаленное выполнение кодаСреднийMS09-072
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 6Удаленное выполнение кодаСреднийMS09-072
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на базе процессоров ItaniumInternet Explorer 6Удаленное выполнение кодаСреднийMS09-072
Internet Explorer 7
Windows XP с пакетом обновления 2 (SP2) или 3 (SP3)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 с пакетом обновления 2 (SP2)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на базе процессоров ItaniumInternet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Vista, Windows Vista с пакетом обновления 1 (SP1) и Windows Vista с пакетом обновления 2 (SP2)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Vista x64 Edition, Windows Vista x64 Edition с пакетом обновления 1 (SP1) и Windows Vista x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 для 32-разрядных систем и Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (SP2)**Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 для 64-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем**Internet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 для систем на базе процессоров Itanium и Windows Server 2008 с пакетом обновления 2 (SP2) для систем на базе процессоров ItaniumInternet Explorer 7Удаленное выполнение кодаКритическийMS09-072
Internet Explorer 8
Windows XP с пакетом обновления 2 (SP2) или 3 (SP3)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 с пакетом обновления 2 (SP2)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Vista, Windows Vista с пакетом обновления 1 (SP1) и Windows Vista с пакетом обновления 2 (SP2)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Vista x64 Edition, Windows Vista x64 Edition с пакетом обновления 1 (SP1) и Windows Vista x64 Edition с пакетом обновления 2 (SP2)Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 для 32-разрядных систем и Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (SP2)**Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 для 64-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем**Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows 7 для 32-разрядных системInternet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows 7 для 64-разрядных системInternet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 R2 для 64-разрядных систем**Internet Explorer 8Удаленное выполнение кодаКритическийMS09-072
Windows Server 2008 R2 для систем с процессорами ItaniumInternet Explorer 8Удаленное выполнение кодаКритическийMS09-072

**Уязвимости не подвержены системы, при развертывании которых устанавливалось только ядро сервера. Поддерживаемые выпуски Windows Server 2008 или Windows Server 2008 R2, при развертывании которых выбиралась установка только ядра сервера, не подвержены уязвимостям, устраняемым этим обновлением. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.

Вопросы и ответы о данном обновлении безопасности

Сведения об уязвимости

Уровень опасности и идентификаторы уязвимости

Уязвимость, связанная с обработкой сценариев при использовании фильтра XSS (CVE-2009-4074)

Уязвимость URL-адреса, связанная с недостаточной проверкой данных (CVE-2010-0027)

Уязвимость, приводящая к повреждению неинициализированной области памяти (CVE-2010-0244)

Уязвимость, приводящая к повреждению неинициализированной области памяти (CVE-2010-0245)

Уязвимость, приводящая к повреждению неинициализированной области памяти (CVE-2010-0246)

Уязвимость, приводящая к повреждению неинициализированной области памяти (CVE-2010-0247)

Уязвимость, связанная с повреждением памяти HTML-объектов (CVE-2010-0248)

Уязвимость, связанная с повреждением памяти HTML-объектов (CVE-2010-0249)

Сведения об обновлении

Руководство и средства по диагностике и развертыванию

Развертывание обновления для системы безопасности

Прочие сведения

Благодарности

Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:

  • Дэвида Линдси (David Lindsay) "thornmaker" и Эдуардо А. Вела Нава (Eduardo A. Vela Nava) "sirdarckcat" за сообщение об уязвимости, связанной с обработкой сценариев при использовании фильтра XSS (CVE-2009-4074)
  • Группу Lostmon Lords за сообщение об уязвимости, связанной с проверкой URL-адресов (CVE-2010-0027).
  • Компании TippingPoint и Zero Day Initiative за сообщение об уязвимости в WINS, связанной с проверкой URL-адресов (CVE-2010-0027).
  • Ву Ши (Wushi) из team509, сотрудничающего с компаниями TippingPoint и Zero Day Initiative, за сообщение об уязвимости, приводящей к повреждению неинициализированной области памяти (CVE-2010-0244)
  • Сэма Томаса (Sam Thomas) из eshu.co.uk, сотрудничающего с компаниями TippingPoint и Zero Day Initiative, за сообщение об уязвимости, приводящей к повреждению неинициализированной области памяти (CVE-2010-0245)
  • Сэма Томаса (Sam Thomas) из eshu.co.uk, сотрудничающего с компаниями TippingPoint и Zero Day Initiative, за сообщение об уязвимости, приводящей к повреждению неинициализированной области памяти (CVE-2010-0246)
  • Хайфэя Ли (Haifei Li) из отдела FortiGuard Labs компании Fortinet за сообщение об уязвимости, приводящей к повреждению памяти (CVE-2010-0247)
  • Петера Врёгденила (Peter Vreugdenhil), сотрудничающего с компаниями TippingPoint и Zero Day Initiative, за сообщение об уязвимости, связанной с повреждением памяти HTML-объектов (CVE-2010-0248)
  • Мерона Селима (Meron Sellem) из BugSec за сообщение об уязвимости, связанной с повреждением памяти HTML-объектов (CVE-2010-0249)

Корпорация Майкрософт благодарит следующие компании за сотрудничество и предоставление подробных сведений об ограниченном числе направленных атак против пользователей Internet Explorer 6:

Программа Microsoft Active Protections Program (MAPP)

Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о новых средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.

Поддержка

  • Пользователи из США и Канады могут обратиться в службу поддержки по вопросам безопасности или позвонить по телефону 1-866-PCSAFETY. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Дополнительные сведения о вариантах поддержки см. на веб-сайте справки и поддержки корпорации Майкрософт.
  • Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-сайт международной поддержки.

Заявление об отказе

Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.

Редакции

  • Вер. 1.0 (21 января 2010): Бюллетень опубликован.
  • Вер. 1.1 (27 января 2010 г.): Исправлена запись о файле журнала в справочной таблице для браузера Internet Explorer 5.01 с пакетом обновления 4 (SP4) Service Pack 4 во всех поддерживаемых выпусках Windows 2000.
  • Вер. 1.2 (9 февраля 2010 г.): Добавлен часто задаваемый вопрос об обновлении, объясняющий, как уязвимость URL-адреса, связанная с недостаточной проверкой данных (CVE-2010-0027) устраняется с помощью этого обновления (MS10-002) и обновления под номером MS10-007. Также был исправлен уровень серьезности для браузера Internet Explorer 6 с пакетом обновления 1 (SP1) при установке на Microsoft Windows 2000 с пакетом обновления 4 (SP4) для обновления CVE-2010-0027.
  • Вер. 1.3 (10 февраля 2010 г.): Исправлены уровни серьезности для браузера Internet Explorer 5.01 с пакетом обновления 4 (SP4) при установке на Microsoft Windows 2000 с пакетом обновления 4 (SP4) и браузера Internet Explorer 6 при работе под управлением Windows XP с пакетом обновления 2 (SP2) для обновления CVE-2010-0027.