Bollettino Microsoft sulla sicurezza MS14-004 - Importante
Una vulnerabilità in Microsoft Dynamics AX può consentire attacchi di tipo Denial of Service (2880826)
Data di pubblicazione: martedì 14 gennaio 2014
Versione: 1.0
Informazioni generali
Riepilogo
Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente in Microsoft Dynamics AX. La vulnerabilità può consentire un attacco di tipo Denial of Service se un utente malintenzionato invia dati appositamente predisposti a un'istanza AOS (Application Object Server) di Microsoft Dynamics AX interessata. Sfruttando questa vulnerabilità, un utente malintenzionato può impedire all'istanza AOS di destinazione di rispondere alle richieste del client.
Questo aggiornamento per la protezione è considerato di livello importante per tutte le edizioni supportate di Microsoft Dynamics AX 4.0, Microsoft Dynamics AX 2009, Microsoft Dynamics AX 2012 e Microsoft Dynamics AX 2012 R2. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato in questa sezione.
L'aggiornamento per la protezione risolve la vulnerabilità assicurando che Microsoft Dynamics AX gestisca correttamente i dati forniti dagli utenti. Per ulteriori informazioni sulla vulnerabilità, vedere la sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione Informazioni sulle vulnerabilità.
Raccomandazione. Microsoft consiglia di installare l'aggiornamento quanto prima.
Vedere anche la sezione, Strumenti e informazioni sul rilevamento e sulla distribuzione, riportata di seguito nel presente bollettino.
Articolo della Microsoft Knowledge Base
Articolo della Microsoft Knowledge Base | 2880826 |
---|---|
Informazioni sui file | No |
Hash SHA1/SHA2 | No |
Problemi noti | Nessuno |
Software interessato e Software non interessato
Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Software interessato
Software | Livello massimo di impatto sulla protezione | Livello di gravità aggregato | Aggiornamenti sostituiti |
---|---|---|---|
Microsoft Dynamics AX 4.0 | |||
Microsoft Dynamics AX 4.0 Service Pack 2
[1]
(2920510) | Denial of Service | Importante | Nessuno |
Microsoft Dynamics AX 2009 | |||
Microsoft Dynamics AX 2009 Service Pack 1
[1]
(2914058) | Denial of Service | Importante | Nessuno |
Microsoft Dynamics AX 2012 e Microsoft Dynamics AX 2012 R2 | |||
Microsoft Dynamics AX 2012
[1]
(2914055) | Denial of Service | Importante | Nessuno |
Microsoft Dynamics AX 2012 R2
[1]
(2914057) | Denial of Service | Importante | Nessuno |
[1]Questo aggiornamento è disponibile solo nell'Area download Microsoft, in Microsoft Dynamics CustomerSource e in Microsoft Dynamics PartnerSource.
Perché gli aggiornamenti sono disponibili solo dall'Area download Microsoft
,
Microsoft Dynamics
CustomerSource
e Microsoft Dynamics PartnerSource?
A causa del modello di manutenzione per gli aggiornamenti di Microsoft Dynamics AX, Microsoft sta rilasciando i presenti aggiornamenti solo nell'Area download Microsoft, in Microsoft Dynamics CustomerSource e in Microsoft Dynamics PartnerSource.
Se si utilizza una versione precedente del software discusso nel presente bollettino, come bisogna comportarsi?
I prodotti software elencati in questo bollettino sono stati sottoposti a test per determinare quali versioni sono interessate dalla vulnerabilità. Le altre versioni sono al termine del ciclo di vita del supporto. Per ulteriori informazioni sul ciclo di vita dei prodotti, visitare il sito Web Ciclo di vita del supporto Microsoft.
Per evitare di esporre i propri sistemi a potenziali vulnerabilità, si raccomanda ai clienti che utilizzano versioni precedenti del software di eseguire quanto prima la migrazione a versioni supportate. Per informazioni sulla disponibilità del supporto per la versione del software in uso, vedere Selezionare un prodotto per informazioni sul ciclo di vita. Per ulteriori informazioni sui service pack relativi a queste versioni del software, vedere Criteri relativi al ciclo di vita del supporto per i service pack.
I clienti che hanno ancora la necessità di servizi di supporto per versioni precedenti del software sono invitati a contattare il loro rappresentante del team Microsoft, il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Alliance, Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide Information, selezionare il Paese desiderato dall'elenco Informazioni sui contatti e fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier. Per ulteriori informazioni, vedere le Domande frequenti sui criteri di ciclo di vita del supporto Microsoft.
Informazioni sulle vulnerabilità
I seguenti livelli di gravità presuppongono il livello massimo di impatto potenziale della vulnerabilità. Per informazioni relative al rischio, entro 30 giorni dalla pubblicazione del presente bollettino sulla sicurezza, di sfruttamento della vulnerabilità in relazione al livello di gravità e all'impatto sulla protezione, vedere l'Exploitability Index nel riepilogo dei bollettini di gennaio. Per ulteriori informazioni, vedere Microsoft Exploitability Index.
Software interessato | Vulnerabilità legata ad attacchi di tipo Denial of Service nel filtro – CVE-2014-0261 | Livello di gravità aggregato |
---|---|---|
Microsoft Dynamics AX 4.0 | ||
Microsoft Dynamics AX 4.0 Service Pack 2 |
Importante
Denial of Service | Importante |
Microsoft Dynamics AX 2009 | ||
Microsoft Dynamics AX 2009 Service Pack 1 |
Importante
Denial of Service | Importante |
Microsoft Dynamics AX 2012 e Microsoft Dynamics AX 2012 R2 | ||
Microsoft Dynamics AX 2012 |
Importante
Denial of Service | Importante |
Microsoft Dynamics AX 2012 R2 |
Importante
Denial of Service | Importante |
In Microsoft Dynamics AX esiste una vulnerabilità legata ad attacchi di tipo Denial of Service che può consentire a un utente malintenzionato di impedire la risposta di un'istanza AOS.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2014-0261.
Fattori attenuanti
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
- Per sfruttare questa vulnerabilità, un utente malintenzionato deve essere in grado di eseguire l'autenticazione sul client Microsoft Dynamics AX.
Soluzioni alternative
Microsoft non ha individuato alcuna soluzione alternativa per questa vulnerabilità.
Domande frequenti
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità ad attacchi di tipo Denial of Service.
Quali sono le cause di questa vulnerabilità?
La vulnerabilità si presenta quando Microsoft Dynamics AX non gestisce correttamente l'input dell'utente.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Sfruttando questa vulnerabilità, un utente malintenzionato può impedire all'istanza AOS di destinazione di rispondere alle richieste del client.
In che modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato autenticato può inviare dati appositamente predisposti a un'istanza AOS interessata.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
I server maggiormente a rischio sono quelli che eseguono le versioni interessate di Microsoft Dynamics AX.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento risolve la vulnerabilità assicurando che Microsoft Dynamics AX gestisca correttamente i dati forniti dagli utenti.
Al momento del rilascio di questo bollettino, le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità grazie a un'indagine coordinata.
Al momento del rilascio di questo bollettino erano già stati segnalati a Microsoft attacchi basati sullo
sfruttamento di questa vulnerabilità?
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco.
Informazioni sull'aggiornamento
Questi aggiornamenti per la protezione sono disponibili solo nell'Area download Microsoft, in Microsoft Dynamics CustomerSource e in Microsoft Dynamics PartnerSource.
Software interessato
Per informazioni sull'aggiornamento per la protezione specifico per il software interessato, fare clic sul collegamento corrispondente:
Microsoft Dynamics AX
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.
Nome dei file dell'aggiornamento per la protezione | Per Microsoft Dynamics AX 4.0: DynamicsAX4-KB2920510-SP2.EXE |
Per Microsoft Dynamics AX 2009: DynamicsAX2009-KB2914058-SP1.EXE | |
Per Microsoft Dynamics AX 2012: DynamicsAX2012-KB2914055.EXE | |
Per Microsoft Dynamics AX 2012 R2: DynamicsAX2012R2-KB2914057.EXE | |
Istruzioni di installazione | Consultare l'articolo della Microsoft Knowledge Base 893082 |
Necessità di riavvio | Dopo aver installato l'aggiornamento, è necessario riavviare il servizio AOS (Application Object Server). Potrebbe anche essere necessario riavviare il sistema in uso. In alcuni casi, l'aggiornamento non richiede il riavvio del sistema. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema. Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012. |
Informazioni per la rimozione | Utilizzare la voce Installazione applicazioni nel Pannello di controllo. |
Informazioni sui file | Per Microsoft Dynamics AX 4.0: Consultare l'articolo della Microsoft Knowledge Base 2920510 |
Per Microsoft Dynamics AX 2009: Consultare l'articolo della Microsoft Knowledge Base 2914058 | |
Per Microsoft Dynamics AX 2012: Consultare l'articolo della Microsoft Knowledge Base 2914055 | |
Per Microsoft Dynamics AX 2012 R2: Consultare l'articolo della Microsoft Knowledge Base 2914057 | |
Controllo delle chiavi del Registro di sistema | Non applicabile |
Altre informazioni
Ringraziamenti
Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:
- Andrey Maykov, Lead Developer presso FTO Project, per aver segnalato la vulnerabilità legata ad attacchi di tipo Denial of Service nel filtro (CVE-2014-0261)
Microsoft Active Protections Program (MAPP)
Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.
Supporto
Come ottenere il supporto per questo aggiornamento per la protezione
- Guida all'installazione degli aggiornamenti per Microsoft Dynamics AX: Articolo della Microsoft Knowledge Base 893082
- Soluzioni per la protezione per i professionisti IT: Risoluzione dei problemi e supporto per la protezione in TechNet
- Guida alla protezione contro virus e malware del computer che esegue Windows: Centro di supporto Virus a sicurezza
- Supporto locale in base al proprio paese: Supporto internazionale
Dichiarazione di non responsabilità
Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.
Versioni
- V1.0 (14 gennaio 2014): Pubblicazione del bollettino.
Built at 2014-04-18T01:50:00Z-07:00