Бюллетень по безопасности

Бюллетень по безопасности Майкрософт MS13-058 — важно

Уязвимость в Защитнике Windows может разрешить повышение привилегий (2847927)

Опубликовано: 09 июля 2013 г.

Версия: 1.0

Общие сведения

Краткий обзор

Это обновление безопасности разрешает частную уязвимость в Защитнике Windows для Windows 7 и Защитнике Windows при установке в Windows Server 2008 R2. Уязвимость может разрешить повышение привилегий из-за имен пути, используемых Защитником Windows. Злоумышленник, который успешно воспользовался этой уязвимостью, может выполнить произвольный код и получить полный контроль над затронутой системой. Затем злоумышленник может установить программы; просмотр, изменение или удаление данных; или создайте новые учетные записи с полными правами пользователя. Злоумышленник должен иметь допустимые учетные данные входа для использования этой уязвимости. Уязвимость не может быть использована анонимными пользователями.

Это обновление безопасности оценивается как важно для Защитника Windows для Windows 7 и Windows Server 2008 R2. Дополнительные сведения см. в подразделе " Затронутое и не затронутое программное обеспечение" в этом разделе.

Обновление безопасности устраняет уязвимость, исправляя имена путей, используемые Защитником Windows. Дополнительные сведения об уязвимости см. в подразделе часто задаваемых вопросов (часто задаваемых вопросов) для конкретной записи уязвимости в следующем разделе: сведения об уязвимостях.

Рекомендация. Большинство клиентов включили автоматическое обновление и не должны предпринимать никаких действий, так как это обновление безопасности будет загружено и установлено автоматически. Клиенты, которые не включили автоматическое обновление, должны проверка для обновлений и установить это обновление вручную. Сведения о конкретных параметрах конфигурации при автоматическом обновлении см. в статье базы знаний Майкрософт 294871.

Для администраторов и корпоративных установок или конечных пользователей, которые хотят установить это обновление вручную, корпорация Майкрософт рекомендует пользователям применять обновление при первой возможности с помощью программного обеспечения для управления обновлениями или проверка для обновлений с помощью службы центра обновления Майкрософт.

См. также раздел, средства обнаружения и развертывания и рекомендации далее в этом бюллетене.

Статья базы знаний

Статья базы знаний 2847927
Сведения о файле Да
Хэши SHA1/SHA2 Да
Известные проблемы нет

Затронутое и не затронутое программное обеспечение

Следующее программное обеспечение было проверено, чтобы определить, какие версии или выпуски затронуты. Другие версии или выпуски либо прошли жизненный цикл поддержки, либо не затрагиваются. Сведения о жизненном цикле поддержки для версии или выпуска программного обеспечения см. в разделе служба поддержки Майкрософт Жизненный цикл.

Затронутого программного обеспечения

Операционная система Компонент Максимальное влияние на безопасность Оценка серьезности агрегата Обновления заменено
Windows 7 для 32-разрядных систем с пакетом обновления 1 (SP1) Защитник Windows для Windows 7 (x86) \ (2847927) Несанкционированное получение привилегий Внимание нет
Windows 7 для систем на основе x64 с пакетом обновления 1 (SP1) Защитник Windows для Windows 7 (x64) \ (2847927) Несанкционированное получение привилегий Внимание нет
Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (SP1) Защитник Windows при установке в Windows Server 2008 R2 (x64) \ (2847927) Несанкционированное получение привилегий Внимание нет

 

Не затронутое программное обеспечение

Антивредоносное программное обеспечение
Защитник Windows для Windows XP и Windows Server 2003
Защитник Windows для Windows Vista и Windows Server 2008
Защитник Windows для Windows 8
Защитник Windows для Windows RT
Защитник Windows в автономном режиме
Microsoft Forefront Server Security Management Console
Сервер Microsoft Internet Security and Acceleration (ISA)
Microsoft Antigen для Exchange
Microsoft Antigen для SMTP-шлюза
Microsoft System Center 2012 Endpoint Protection для Linux
Microsoft System Center 2012 Endpoint Protection для Mac
Microsoft Forefront Protection 2010 для Exchange Server
Microsoft Forefront Security для Exchange Server с пакетом обновления 2
Microsoft Forefront Security for Office Communications Server
Microsoft Forefront Threat Management Gateway 2010
Microsoft Forefront Client Security
Microsoft Forefront Endpoint Protection 2010
Microsoft Forefront Security для SharePoint с пакетом обновления 3
Средство удаления вредоносных программ Майкрософт
Microsoft Security Essentials
Предварительная версия Microsoft Security Essentials
Microsoft System Center 2012 Endpoint Protection
Microsoft System Center 2012 Endpoint Protection с пакетом обновления 1 (SP1)
Microsoft System Center 2012 Endpoint Protection для Mac с пакетом обновления 1 (SP1)
Windows Intune Endpoint Protection

 

Вопросы и ответы по обновлению

Что такое Защитник Windows? 
В Windows 7 Защитник Windows — это бесплатное программное обеспечение для защиты от вредоносных программ. Он помогает защитить компьютер пользователя от вредоносных программ. Защитник Windows устанавливается по умолчанию в Windows 7.

Где можно найти дополнительные сведения о технологии защиты от вредоносных программ Майкрософт? 
Дополнительные сведения см. на веб-сайте Центр Майкрософт по защите от вредоносных программ.

Я работаю под управлением Windows 7, но у меня отключен Защитник Windows. Необходимо ли установить это обновление? 
№ Если Защитник Windows отключен, не нужно устанавливать это обновление. Тем не менее, так как Защитник Windows включен в состав Windows 7, корпорация Майкрософт рекомендует клиентам применять обновление в самых ранних возможностях.

Как можноустановить ЗащитникWindows в системах под управлением Windows Server 2008 R2? 
Защитник Windows входит в состав функции "Рабочий стол" для Windows Server 2008 R2. Дополнительные сведения см. в разделе "Обзор работы с рабочим столом".

Я использую старый выпуск программного обеспечения, рассмотренного в этом бюллетене по безопасности. Что делать? 
Затронутое программное обеспечение, указанное в этом бюллетене, было проверено, чтобы определить, какие выпуски затронуты. Другие выпуски прошли жизненный цикл поддержки. Дополнительные сведения о жизненном цикле продукта см. на веб-сайте жизненного цикла служба поддержки Майкрософт.

Это должно быть приоритетом для клиентов, имеющих старые выпуски программного обеспечения для миграции на поддерживаемые выпуски, чтобы предотвратить потенциальное воздействие уязвимостей. Чтобы определить жизненный цикл поддержки для выпуска программного обеспечения, см. раздел "Выбор продукта для сведений о жизненном цикле". Дополнительные сведения о пакетах обновления для этих выпусков программного обеспечения см . в политике поддержки жизненного цикла пакета обновления.

Клиенты, которым требуется пользовательская поддержка более старого программного обеспечения, должны обратиться к своему представителю группы учетных записей Майкрософт, менеджеру технической учетной записи или соответствующему представителю партнера Майкрософт для пользовательских вариантов поддержки. Клиенты без альянса, Premier или авторизованного контракта могут связаться со своим местным офисом продаж Майкрософт. Контактные данные см. на веб-сайте Microsoft Worldwide Information , выберите страну в списке контактных данных и нажмите кнопку " Перейти ", чтобы просмотреть список телефонных номеров. При вызове попросите поговорить с местным менеджером по продажам в службу поддержки Premier. Дополнительные сведения см. в разделе "Часто задаваемые вопросы о политике жизненного цикла служба поддержки Майкрософт".

Сведения об уязвимостях

Оценки серьезности и идентификаторы уязвимостей

Следующие оценки серьезности предполагают потенциальное максимальное влияние уязвимости. Сведения о вероятности, в течение 30 дней после выпуска бюллетеня по безопасности, о эксплойтации уязвимости в отношении его оценки серьезности и влияния на безопасность, см. в сводке по индексу эксплойтации в июльских бюллетенях. Дополнительные сведения см. в разделе "Индекс эксплойтации Майкрософт".

Программное обеспечение. Уязвимость неправильного имени пути в Microsoft Windows 7 Defender — CVE-2013-3154 Оценка серьезности агрегата
Защитник Windows для Windows 7 (x86) Важное повышение привилегий Важно!
Защитник Windows для Windows 7 (x64) Важное повышение привилегий Важно!
Защитник Windows при установке в Windows Server 2008 R2 (x64) Важное повышение привилегий Важно!

 

Уязвимость неправильного имени пути в Microsoft Windows 7 Defender — CVE-2013-3154

Это уязвимость с повышением привилегий. Злоумышленник, который успешно воспользовался этой уязвимостью, может выполнить произвольный код в контексте безопасности учетной записи LocalSystem и полностью контролировать систему. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами. Злоумышленник должен иметь допустимые учетные данные входа для использования этой уязвимости. Уязвимость не может быть использована анонимными пользователями.

Сведения об этой уязвимости в качестве стандартной записи в списке распространенных уязвимостей и уязвимостей см. в разделе CVE-2013-3154.

Смягчающие факторы

Устранение рисков ссылается на параметр, общую конфигурацию или общую рекомендацию, существующую в состоянии по умолчанию, которая может снизить серьезность эксплуатации уязвимости. В вашей ситуации могут оказаться полезными следующие факторы устранения рисков:

  • Злоумышленник должен иметь допустимые учетные данные входа для использования этой уязвимости. Уязвимость не может быть использована анонимными пользователями.
  • В конфигурации Windows 7 по умолчанию пользователь, работающий в качестве стандартной учетной записи пользователя, не имеет разрешений на запись файлов в корневой каталог в системе. Это снижает уязвимость, так как в конфигурации по умолчанию учетная запись стандартного пользователя не будет иметь необходимых разрешений для использования уязвимости.

Методы обхода проблемы

Корпорация Майкрософт не определила обходные пути для этой уязвимости.

Вопросы и ответы

Что такое область уязвимости?
Это уязвимость с повышением привилегий.

Что вызывает уязвимость?
Эта уязвимость вызвана неправильным использованием имен пути при попытке загрузить затронутую версию службы Защитника Windows.

Что может сделать злоумышленник?
Злоумышленник, который успешно воспользовался этой уязвимостью, может выполнить произвольный код в контексте безопасности учетной записи LocalSystem и полностью контролировать систему. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами.

Злоумышленник должен иметь допустимые учетные данные входа для использования этой уязвимости. Уязвимость не может быть использована анонимными пользователями.

Что такое учетная запись LocalSystem?
Учетная запись LocalSystem — это предопределенная локальная учетная запись, используемая диспетчером управления службами. Он имеет обширные привилегии на локальном компьютере и выступает в качестве компьютера в сети. Его маркер включает идентификаторы SID NT AUTHORITY\SYSTEM и BUILDIN\Администратор istrators. Эти учетные записи имеют доступ к большинству системных объектов. Служба, которая выполняется в контексте учетной записи LocalSystem, наследует контекст безопасности диспетчера управления службами. Большинству служб не требуется такой высокий уровень привилегий. Дополнительные сведения см. в статье MSDN , Учетная запись LocalSystem.

Как злоумышленник может воспользоваться уязвимостью?
Чтобы воспользоваться этой уязвимостью, злоумышленнику сначала придется войти в систему. Затем злоумышленник может поместить специально созданное приложение в расположение, которое может использоваться для использования уязвимости.

Какие системы в первую очередь подвергаются риску от уязвимости?
Рабочие станции Windows 7 в основном подвержены риску от этой уязвимости.

Что делает обновление?
Обновление устраняет уязвимость, исправляя имена путей, используемые Защитником Windows для Windows 7.

Когда эта рекомендацияпо безопасностибыла выдана, была ли эта уязвимость публично раскрыта?
№ Корпорация Майкрософт получила информацию об этой уязвимости путем ответственного раскрытия информации.

Когда эта рекомендация побезопасностибыла выдана, корпорация Майкрософт получила какие-либо отчеты об использовании этой уязвимости?
№ Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично использована для атак клиентов и не видела никаких примеров подтверждения кода концепции, опубликованного при первоначальном выпуске рекомендаций по обеспечению безопасности.

Обновление сведений

Средства обнаружения и развертывания и рекомендации

Несколько ресурсов помогают администраторам развертывать обновления системы безопасности. 

  • Анализатор безопасности Microsoft Base (МБ SA) позволяет администраторам проверять локальные и удаленные системы для отсутствия обновлений безопасности и распространенных ошибок в настройке безопасности. 
  • Службы обновления Windows Server (WSUS), сервер управления системами (SMS) и System Center Configuration Manager (SCCM) помогают администраторам распространять обновления безопасности. 
  • Компоненты средства оценки совместимости обновлений, включенные в состав набор средств совместимости приложений, упрощают тестирование и проверку обновлений Windows в установленных приложениях. 

Сведения об этих и других средствах, доступных, см. в разделе "Средства безопасности для ИТ-специалистов". 

Развертывание обновлений безопасности

Затронутого программного обеспечения

Для получения сведений об определенном обновлении безопасности для затронутого программного обеспечения щелкните соответствующую ссылку:

Защитник Windows для Windows 7

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения.

Имя файла обновления системы безопасности Для Поддерживаемых выпусков Windows Defender для Windows 7 (x86):\ Windows6.1-КБ 2847927-x86.msu
Для Поддерживаемых выпусков Windows Defender для Windows 7 (x64):\ Windows6.1-КБ 2847927-x64.msu
Параметры установки См. статью базы знаний Майкрософт 934307
Требование перезапуска Для этого обновления не требуется перезапуск. Установщик останавливает необходимые службы, применяет обновление, а затем перезапускает службы. Однако если необходимые службы не могут быть остановлены по какой-либо причине или если используются необходимые файлы, это обновление потребует перезагрузки. Если такое поведение происходит, появится сообщение, которое советует перезапустить.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте переключатель установки /Удалить или щелкните панель управления, щелкните "Система и безопасность", а затем в разделе Обновл. Windows щелкните Просмотреть установленные обновления и выберите из списка обновлений.
Сведения о файле См. статью 2847927 базы знаний Майкрософт
Проверка раздела реестра Обратите внимание , что раздел реестра не существует для проверки наличия этого обновления.

Защитник Windows для Windows Server 2008 R2

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения.

Имя файла обновления системы безопасности Для Защитника Windows при установке в поддерживаемых выпусках Windows Server 2008 R2 (x64):\ Windows6.1-КБ 2847927-x64.msu
Параметры установки См. статью базы знаний Майкрософт 934307
Требование перезапуска Для этого обновления не требуется перезапуск. Установщик останавливает необходимые службы, применяет обновление, а затем перезапускает службы. Однако если необходимые службы не могут быть остановлены по какой-либо причине или если используются необходимые файлы, это обновление потребует перезагрузки. Если такое поведение происходит, появится сообщение, которое советует перезапустить.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте переключатель установки /Удалить или щелкните панель управления, щелкните "Система и безопасность", а затем в разделе Обновл. Windows щелкните Просмотреть установленные обновления и выберите из списка обновлений.
Сведения о файле См. статью 2847927 базы знаний Майкрософт
Проверка раздела реестра Обратите внимание , что раздел реестра не существует для проверки наличия этого обновления.

Другие сведения

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

  • Alton Blom из Резервного банка Австралии для отчетности об уязвимости Неправильного имени пути в Microsoft Windows 7 Defender (CVE-2013-3154)

Программа Microsoft Active Protections (MAPP)

Чтобы повысить защиту безопасности для клиентов, корпорация Майкрософт предоставляет сведения об уязвимостях основным поставщикам программного обеспечения безопасности перед каждым ежемесячным выпуском обновления безопасности. Затем поставщики программного обеспечения безопасности могут использовать эту информацию об уязвимости, чтобы обеспечить обновленную защиту для клиентов с помощью своего программного обеспечения или устройств, таких как антивирусная программа, сетевые системы обнаружения вторжений или системы предотвращения вторжений на основе узлов. Чтобы определить, доступны ли активные защиты от поставщиков программного обеспечения безопасности, перейдите на веб-сайты активных защиты, предоставляемые партнерами программы, перечисленными в программе Microsoft Active Protections Program (MAPP).

Поддержка

Получение справки и поддержки для этого обновления системы безопасности

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • V1.0 (9 июля 2013 г.): Бюллетень опубликован.

Построено в 2014-04-18T13:49:36Z-07:00