Esporta (0) Stampa
Espandi tutto

Bollettino Microsoft sulla sicurezza MS14-022 – Critico

Alcune vulnerabilità in Microsoft SharePoint Server possono consentire l'esecuzione di codice in modalità remota (2952166)

Data di pubblicazione: 13 maggio 2014

Versione: 1.0

Informazioni generali

Riepilogo

Questo aggiornamento per la protezione risolve diverse vulnerabilità segnalate privatamente nel software di produttività e in Microsoft Office Server. La più grave di queste vulnerabilità può consentire l'esecuzione di codice in modalità remota se un utente malintenzionato autenticato invia contenuti di pagina appositamente predisposti a un server SharePoint di destinazione.

Questo aggiornamento per la protezione è considerato di livello critico per le edizioni supportate di Microsoft SharePoint Server 2007, Microsoft SharePoint Server 2010, Microsoft SharePoint Server 2013, Microsoft Office Web Apps 2010, Microsoft Office Web Apps Server 2013, Microsoft SharePoint Services 3.0, Microsoft SharePoint Foundation 2010, Microsoft SharePoint Foundation 2013, Microsoft SharePoint Designer 2007, Microsoft SharePoint Designer 2010 e Microsoft SharePoint Designer 2013. Per ulteriori informazioni, vedere la sezione Software interessato e Software non interessato.

L'aggiornamento per la protezione risolve le vulnerabilità correggendo il modo in cui SharePoint Server e Web Applications eseguono la purificazione dei contenuti di pagina appositamente predisposti. Per ulteriori informazioni sulla vulnerabilità, cercare la voce relativa alla vulnerabilità specifica nella sottosezione Domande frequenti più avanti in questo bollettino.

Raccomandazione. I clienti possono configurare l'aggiornamento automatico per controllare online gli aggiornamenti da Microsoft Update utilizzando il servizio di Microsoft Update. I clienti che hanno attivato l'aggiornamento automatico e configurato il controllo online degli aggiornamenti da Microsoft Update in genere non devono eseguire alcuna operazione perché questo aggiornamento per la protezione sarà scaricato e installato automaticamente. Gli utenti che non hanno attivato la funzionalità di aggiornamento automatico devono verificare la disponibilità di aggiornamenti da Microsoft Update e installare questo aggiornamento manualmente. Per informazioni sulle opzioni di configurazione specifiche relative agli aggiornamenti automatici, vedere l'articolo della Microsoft Knowledge Base 294871.

Per gli amministratori e le installazioni delle organizzazioni o gli utenti finali che desiderano installare manualmente questo aggiornamento per la protezione, Microsoft consiglia di applicare l'aggiornamento quanto prima utilizzando il software di gestione degli aggiornamenti o verificando la disponibilità degli aggiornamenti tramite il servizio Microsoft Update.

Nota per il SharePoint Server Gli strumenti di rilevamento (tra cui Microsoft Update, WSUS, MBSA, SMS e System Center Configuration Manager) sono applicabili su distribuzioni per un server singolo di Microsoft SharePoint Server. Gli strumenti di rilevamento non rilevano l'applicabilità degli aggiornamenti a sistemi configurati come parte di una server farm SharePoint comprendente più sistemi. Per le istruzioni consigliate su come applicare gli aggiornamenti a SharePoint Server, vedere Distribuzione degli aggiornamenti software per SharePoint 2013.

Nota per Microsoft Office Web Apps Server 2013 L'applicazione degli aggiornamenti Office Web Apps Server tramite il processo degli aggiornamenti automatici non è supportata con Office Web Apps Server. Per le istruzioni consigliate su come applicare gli aggiornamenti di Office Web Apps Server, vedere Applicazione degli aggiornamenti software di Office Web Apps Server.

 

Articolo della Microsoft Knowledge Base

  • Articolo della Microsoft Knowledge Base: 2952166
  • Informazioni sui file: Sì
  • Hash SHA1/SHA2: Sì
  • Problemi noti: Sì

 

Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.

Software interessato 

Software dei server Microsoft 

Software

Componente

Livello massimo di impatto sulla protezione

Livello di gravità aggregato

Aggiornamenti sostituiti

Microsoft SharePoint Server 2007

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit)

Microsoft Windows SharePoint Services 3.0 Service Pack 3 (versioni a 32 bit)
(2837616)

Esecuzione di codice in modalità remota

Critico

2760420 in MS13-067

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit)

SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit) (dlcapp)
(2596902)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit)

SharePoint Server 2007 Service Pack 3 (edizioni a 32 bit) (dlc)
(2596763)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit)

Microsoft Windows SharePoint Services 3.0 Service Pack 3 (versioni a 64 bit)
(2837616)

Esecuzione di codice in modalità remota

Critico

2760420 in MS13-067

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit)

SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit) (dlcapp)
(2596902)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit)

SharePoint Server 2007 Service Pack 3 (edizioni a 64 bit) (dlc)
(2596763)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2010

Microsoft SharePoint Server 2010 Service Pack 1

Microsoft SharePoint Foundation 2010 Service Pack 1 (wss)
(2837588)

Esecuzione di codice in modalità remota

Critico

2810067 in MS13-067

Microsoft SharePoint Server 2010 Service Pack 2

Microsoft SharePoint Foundation 2010 Service Pack 2 (wss)
(2837588)

Esecuzione di codice in modalità remota

Critico

2810067 in MS13-067

Microsoft SharePoint Server 2010 Service Pack 1

Microsoft SharePoint Server 2010 Service Pack 1 (coreserver)
(2837598)

Esecuzione di codice in modalità remota

Critico

2817393 in MS13-067

Microsoft SharePoint Server 2010 Service Pack 2

Microsoft SharePoint Server 2010 Service Pack 2 (coreserver)
(2837598)

Esecuzione di codice in modalità remota

Critico

2817393 in MS13-067

Microsoft SharePoint Server 2013

Microsoft SharePoint Server 2013

Microsoft SharePoint Foundation 2013 (sts)
(2863856)

Esecuzione di codice in modalità remota

Critico

2817315 in MS13-067

Microsoft SharePoint Server 2013 Service Pack 1

Microsoft SharePoint Foundation 2013 Service Pack 1 (sts)
(2863856)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2013

Microsoft SharePoint Foundation 2013 (wssloc)
(2863863)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2013 Service Pack 1

Microsoft SharePoint Foundation 2013 Service Pack 1 (wssloc)
(2863863)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2013

Microsoft SharePoint Server 2013 (coreserverloc)
(2863829)

Esecuzione di codice in modalità remota

Critico

2850058 in MS13-100

Microsoft SharePoint Server 2013 Service Pack 1

Microsoft SharePoint Server 2013 Service Pack 1 (coreserverloc)
(2863829)

Esecuzione di codice in modalità remota

Critico

Nessuno

 

Microsoft Office Services e Web Apps

Software

Componente

Livello massimo di impatto sulla protezione

Livello di gravità aggregato

Aggiornamenti sostituiti

Microsoft SharePoint Server 2010

Microsoft SharePoint Server 2010 Service Pack 1

Microsoft Project Server 2010 Service Pack 1
(2863922)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2010 Service Pack 2

Microsoft Project Server 2010 Service Pack 2
(2863922)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2013

Microsoft SharePoint Server 2013

Microsoft Project Server 2013
(2760236)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Server 2013 Service Pack 1

Microsoft Project Server 2013 Service Pack 1
(2760236)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft Office Web Apps 2010

Microsoft Office Web Apps 2010 Service Pack 1

Microsoft Web Applications 2010 Service Pack 1
(2880536)

Esecuzione di codice in modalità remota

Critico

2878221 in MS14-017

Microsoft Office Web Apps 2010 Service Pack 2

Microsoft Web Applications 2010 Service Pack 2
(2880536)

Esecuzione di codice in modalità remota

Critico

2878221 in MS14-017

Microsoft Office Web Apps 2013

Microsoft Office Web Apps 2013

Microsoft Office Web Apps Server 2013
(2880453)

Esecuzione di codice in modalità remota

Critico

2878219 in MS14-017

Microsoft Office Web Apps 2013 Service Pack 1

Microsoft Office Web Apps Server 2013 Service Pack 1
(2880453)

Esecuzione di codice in modalità remota

Critico

2878219 in MS14-017

 

Software di produttività

Software interessato

Livello massimo di impatto sulla protezione

Livello di gravità aggregato

Aggiornamenti sostituiti

SDK componenti client SharePoint Server 2013

SDK componenti client SharePoint Server 2013 (versione a 32 bit)
(2863854)

Esecuzione di codice in modalità remota

Critico

Nessuno

SDK componenti client SharePoint Server 2013 (versione a 64 bit)
(2863854)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2007

Microsoft SharePoint Designer 2007 Service Pack 3 (ewd)
(2596861)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2007 Service Pack 3 (spd)
(2596810)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2010

Microsoft SharePoint Designer 2010 Service Pack 1 (versioni a 32 bit)
(2810069)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2010 Service Pack 2 (versioni a 32 bit)
(2810069)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2010 Service Pack 1 (versioni a 64 bit)
(2810069)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2010 Service Pack 2 (versioni a 64 bit)
(2810069)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013

Microsoft SharePoint Designer 2013 (versioni a 32 bit) (spdcore)
(2752096)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 32 bit) (spdcore)
(2752096)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 (versioni a 32 bit) (spd)
(2863836)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 32 bit) (spd)
(2863836)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 (versioni a 64 bit) (spdcore)
(2752096)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 64 bit) (spdcore)
(2752096)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 (versioni a 64 bit) (spd)
(2863836)

Esecuzione di codice in modalità remota

Critico

Nessuno

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 64 bit) (spd)
(2863836)

Esecuzione di codice in modalità remota

Critico

Nessuno

 

Software non interessato 

Software

Microsoft Project Server 2007 Service Pack 3 (edizione a 32 bit)

Microsoft Project Server 2007 Service Pack 3 (edizione a 64 bit)

 

Perché questo aggiornamento affronta diverse vulnerabilità di protezione segnalate? 
L'aggiornamento supporta diverse vulnerabilità perché le modifiche necessarie per risolvere tali problemi si trovano in file correlati.

Perché sono disponibili più pacchetti di aggiornamento per alcuni software interessati? 
Gli aggiornamenti richiesti per risolvere le vulnerabilità descritte in questo bollettino sono offerti attraverso diversi pacchetti di aggiornamento come indicato nella tabella Software interessato a causa del modello di manutenzione che gestisce vari componenti per Microsoft Office e Microsoft SharePoint Server.

Sono disponibili più pacchetti di aggiornamento per alcuni software interessati. È necessario installare tutti gli aggiornamenti elencati nella tabella Software interessato per il software? 
Sì. Applicare tutti gli aggiornamenti offerti per il software installato nei sistemi in uso.

È necessario installare in una sequenza particolare questi aggiornamenti per la protezione? 
No. È possibile installare più aggiornamenti per una versione di Microsoft Office o Microsoft SharePoint Server in un ordine qualsiasi.

Se si utilizza una versione precedente del software discusso nel presente bollettino, come bisogna comportarsi? 
I prodotti software elencati in questo bollettino sono stati sottoposti a test per determinare quali versioni sono interessate dalla vulnerabilità. Le altre versioni sono al termine del ciclo di vita del supporto. Per ulteriori informazioni sul ciclo di vita dei prodotti, visitare il sito Web Ciclo di vita del supporto Microsoft.

Per evitare di esporre i propri sistemi a potenziali vulnerabilità, si raccomanda ai clienti che utilizzano versioni precedenti del software di eseguire quanto prima la migrazione a versioni supportate. Per informazioni sulla disponibilità del supporto per la versione del software in uso, vedere Selezionare un prodotto per informazioni sul ciclo di vita. Per ulteriori informazioni sui service pack relativi a queste versioni del software, vedere Criteri relativi al ciclo di vita del supporto per i service pack.

I clienti che hanno ancora la necessità di servizi di supporto per versioni precedenti del software sono invitati a contattare il loro rappresentante del team Microsoft, il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide Information, selezionare il Paese desiderato dall'elenco Informazioni sui contatti e fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier. Per ulteriori informazioni, vedere le Domande frequenti sui criteri di ciclo di vita del supporto Microsoft.

I seguenti livelli di gravità presuppongono il livello massimo di impatto potenziale della vulnerabilità. Per informazioni relative al rischio, entro 30 giorni dalla pubblicazione del presente bollettino sulla sicurezza, di sfruttamento della vulnerabilità in relazione al livello di gravità e all'impatto sulla protezione, vedere l'Exploitability Index nel riepilogo dei bollettini di maggio. Per ulteriori informazioni, vedere Microsoft Exploitability Index.

Software dei server Microsoft 

Livelli di gravità delle vulnerabilità e livello massimo di impatto sulla protezione per il software interessato

Software interessato

Vulnerabilità legata ai contenuti di pagina in SharePoint - CVE-2014-0251

Vulnerabilità legata al filtro XSS in SharePoint - CVE-2014-1754

Vulnerabilità legata ai contenuti di pagina in Web Applications - CVE-2014-1813

Livello di gravità aggregato

Microsoft SharePoint Server 2007

Microsoft Windows SharePoint Services 3.0 Service Pack 3 (versioni a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

SharePoint Server 2007 (edizioni a 32 bit) (dlcapp)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

SharePoint Server 2007 (edizioni a 32 bit) (dlc)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft Windows SharePoint Services 3.0 Service Pack 3 (versioni a 64 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

SharePoint Server 2007 (edizioni a 64 bit) (dlcapp)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

SharePoint Server 2007 (edizioni a 64 bit) (dlc)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Server 2010

Microsoft SharePoint Foundation 2010 Service Pack 1 (wss)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Foundation 2010 Service Pack 2 (wss)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Server 2010 Service Pack 1 (coreserver)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Server 2010 Service Pack 2 (coreserver)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Server 2013

Microsoft SharePoint Foundation 2013 (sts)

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

Microsoft SharePoint Foundation 2013 (wssloc)

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

Microsoft SharePoint Server 2013 (coreserverloc)

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

 

Microsoft Office Services e Web Apps 

Livelli di gravità delle vulnerabilità e livello massimo di impatto sulla protezione per il software interessato

Software interessato

Vulnerabilità legata ai contenuti di pagina in SharePoint - CVE-2014-0251

Vulnerabilità legata al filtro XSS in SharePoint - CVE-2014-1754

Vulnerabilità legata ai contenuti di pagina in Web Applications - CVE-2014-1813

Livello di gravità aggregato

Microsoft SharePoint Server 2010

Microsoft Project Server 2010 Service Pack 1

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft Project Server 2010 Service Pack 2

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Server 2013

Microsoft Project Server 2013

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft Project Server 2013 Service Pack 1

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft Office Web Apps 2010

Microsoft Web Applications 2010 Service Pack 1

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Critico 
Esecuzione di codice in modalità remota

Critico

Microsoft Web Applications 2010 Service Pack 2

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Critico 
Esecuzione di codice in modalità remota

Critico

Microsoft Office Web Apps 2013

Microsoft Office Web Apps Server 2013

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

Microsoft Office Web Apps Server 2013 Service Pack 1

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

 

Software di produttività 

Livelli di gravità delle vulnerabilità e livello massimo di impatto sulla protezione per il software interessato

Software interessato

Vulnerabilità legata ai contenuti di pagina in SharePoint - CVE-2014-0251

Vulnerabilità legata al filtro XSS in SharePoint - CVE-2014-1754

Vulnerabilità legata ai contenuti di pagina in Web Applications - CVE-2014-1813

Livello di gravità aggregato

SDK componenti client SharePoint Server 2013

SDK componenti client SharePoint Server 2013 (versione a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

SDK componenti client SharePoint Server 2013 (versione a 64 bit)

Critico 
Esecuzione di codice in modalità remota

Importante 
Acquisizione di privilegi più elevati

Non applicabile

Critico

Microsoft SharePoint Designer

Microsoft SharePoint Designer 2007 Service Pack 3 (ewd)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2007 Service Pack 3

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2010 Service Pack 1 (versioni a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2010 Service Pack 2 (versioni a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2010 Service Pack 1 (versioni a 64 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2010 Service Pack 2 (versioni a 64 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2013 (versioni a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 32 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2013 (versioni a 64 bit) (spd)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

Microsoft SharePoint Designer 2013 Service Pack 1 (versioni a 64 bit)

Critico 
Esecuzione di codice in modalità remota

Non applicabile

Non applicabile

Critico

 

Sono presenti vulnerabilità legate all'esecuzione di codice in modalità remota in Microsoft SharePoint Server. Un utente malintenzionato autenticato che ha sfruttato con successo una di queste vulnerabilità può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP.

Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2014-0251.

Fattori attenuanti

Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:

  • Per sfruttare una di queste vulnerabilità, un utente malintenzionato deve essere in grado di autenticarsi sul sito SharePoint di destinazione. Tenere presente che questo non è un fattore attenuante se il sito SharePoint è configurato per consentire l'accesso ad utenti anonimi. Per impostazione predefinita, l'accesso anonimo non è attivato.

Soluzioni alternative

Microsoft non ha individuato alcuna soluzione alternativa per queste vulnerabilità.

Domande frequenti

Qual è la portata o l'impatto di queste vulnerabilità? 
Si tratta di vulnerabilità legate all'esecuzione di codice in modalità remota.

Quali sono le cause di queste vulnerabilità? 
Quando il contenuto della pagina non viene disinfettato correttamente, in determinate condizioni un utente malintenzionato può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP.

Perché viene assegnato un singolo identificatore CVE a più vulnerabilità? 
Sebbene le vulnerabilità siano presenti in componenti diversi di Microsoft SharePoint Server, condividono tutte lo stesso problema di base e il codice correlato. Le vulnerabilità sono raggruppate in un unico identificatore CVE che rappresenta il problema di base.

In quale modo un utente malintenzionato può sfruttare queste vulnerabilità? 
Un utente malintenzionato che ha sfruttato con successo una di queste vulnerabilità può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP sul sito SharePoint di destinazione.

In quale modo un utente malintenzionato può sfruttare queste vulnerabilità? 
Un utente malintenzionato autenticato può tentare di sfruttare una di queste vulnerabilità inviando contenuti di pagina appositamente predisposti a un server SharePoint.

Quali sono i sistemi principalmente interessati da queste vulnerabilità? 
I sistemi che eseguono una versione interessata di SharePoint Server sono principalmente a rischio.

Quali sono gli scopi dell'aggiornamento? 
L'aggiornamento risolve le vulnerabilità correggendo il modo in cui SharePoint Server esegue la purificazione dei contenuti di pagina appositamente predisposti.

Al momento del rilascio di questo bollettino, le informazioni sulle vulnerabilità erano disponibili pubblicamente? 
No. Microsoft ha ricevuto informazioni su tali vulnerabilità grazie a un'indagine coordinata.

Al momento del rilascio di questo bollettino, erano già stati segnalati attacchi basati sullo sfruttamento di queste vulnerabilità? 
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di queste vulnerabilità a scopo di attacco.

È presente una vulnerabilità relativa all'acquisizione di privilegi più elevati in Microsoft SharePoint Server. Sfruttando questa vulnerabilità, un utente malintenzionato può eseguire attacchi di cross-site scripting sui sistemi interessati ed eseguire lo script nel contesto di protezione dell'utente registrato.

Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2014-1754.

Fattori attenuanti

Microsoft non ha individuato alcun fattore attenuante per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha individuato alcuna soluzione alternativa per questa vulnerabilità.

Domande frequenti

Qual è la portata o l'impatto di questa vulnerabilità?  
Si tratta di una vulnerabilità associata all'acquisizione di privilegi più elevati.

Quali sono le cause di questa vulnerabilità? 
La vulnerabilità si presenta quando SharePoint Server non esegue correttamente la purificazione di una richiesta appositamente predisposta a un server SharePoint interessato.

A quali attacchi viene esposto il sistema a causa di questa vulnerabilità? 
Un utente malintenzionato in grado di sfruttare questa vulnerabilità può leggere il contenuto per il quale non dispone dei diritti di lettura e utilizzare l'identità della vittima per eseguire a suo nome alcune azioni nel sito SharePoint, come modificare le autorizzazioni, eliminare il contenuto e inserire contenuto dannoso nel browser della vittima.

In che modo un utente malintenzionato può sfruttare questa vulnerabilità? 
Un utente malintenzionato può sfruttare questa vulnerabilità inviando una richiesta appositamente predisposta a un server SharePoint interessato.

Quali sono i sistemi principalmente interessati da questa vulnerabilità? 
Tutti i sistemi che eseguono una versione interessata di SharePoint Server sono principalmente a rischio di essere colpiti da questa vulnerabilità.

Quali sono gli scopi dell'aggiornamento? 
L'aggiornamento risolve la vulnerabilità aiutando ad assicurare che SharePoint Server disinfetti correttamente l'input dell'utente.

Al momento del rilascio di questo bollettino, le informazioni sulla vulnerabilità erano disponibili pubblicamente? 
No. Microsoft ha ricevuto informazioni sulla vulnerabilità grazie a un'indagine coordinata.

Al momento del rilascio di questo bollettino, erano già stati segnalati a Microsoft attacchi basati sullo sfruttamento di questa vulnerabilità? 
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco.

Microsoft Web Applications presenta una vulnerabilità legata all'esecuzione di codice in modalità remota. Un utente malintenzionato autenticato che ha sfruttato con successo questa vulnerabilità può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP.

Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2014-1813.

Fattori attenuanti

Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:

  • Per sfruttare questa vulnerabilità, un utente malintenzionato deve essere in grado di eseguire l'autenticazione sul sito SharePoint di destinazione. Tenere presente che questo non è un fattore attenuante se il sito SharePoint è configurato per consentire l'accesso ad utenti anonimi. Per impostazione predefinita, l'accesso anonimo non è attivato.

Soluzioni alternative

Microsoft non ha individuato alcuna soluzione alternativa per questa vulnerabilità.

Domande frequenti

Qual è la portata o l'impatto di questa vulnerabilità?  
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota.

Quali sono le cause di questa vulnerabilità? 
Quando il contenuto della pagina non viene disinfettato correttamente, in determinate condizioni un utente malintenzionato può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP.

A quali attacchi viene esposto il sistema a causa di questa vulnerabilità? 
Sfruttando tale vulnerabilità, un utente malintenzionato può eseguire codice arbitrario nel contesto di protezione dell'account del servizio W3WP sul sito SharePoint di destinazione.

In che modo un utente malintenzionato può sfruttare questa vulnerabilità? 
Un utente malintenzionato autenticato può tentare di sfruttare la vulnerabilità inviando contenuti di pagina appositamente predisposti a un server SharePoint.

Quali sono i sistemi principalmente interessati da questa vulnerabilità? 
I sistemi che eseguono una versione interessata di SharePoint Server sono principalmente a rischio.

Quali sono gli scopi dell'aggiornamento? 
L'aggiornamento risolve la vulnerabilità correggendo il modo in cui le applicazioni Web interessate eseguono la purificazione dei contenuti di pagina appositamente predisposti.

Al momento del rilascio di questo bollettino, le informazioni sulla vulnerabilità erano disponibili pubblicamente? 
No. Microsoft ha ricevuto informazioni sulla vulnerabilità grazie a un'indagine coordinata.

Al momento del rilascio di questo bollettino, erano già stati segnalati a Microsoft attacchi basati sullo sfruttamento di questa vulnerabilità? 
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco.

Sono disponibili diverse risorse per aiutare gli amministratori a distribuire gli aggiornamenti per la protezione. 

  • Microsoft Baseline Security Analyzer (MBSA) consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. 
  • Windows Server Update Services (WSUS), Systems Management Server (SMS) e System Center Configuration Manager (SCCM) aiutano gli amministratori a distribuire gli aggiornamenti per la protezione. 
  • I componenti del programma Update Compatibility Evaluator compresi nell'Application Compatibility Toolkit sono utili per semplificare la verifica e la convalida degli aggiornamenti di Windows per le applicazioni installate. 

Per informazioni su questi e altri strumenti disponibili, vedere Strumenti per la sicurezza

Nota per il SharePoint Server Gli strumenti di rilevamento (tra cui Microsoft Update, WSUS, MBSA, SMS e System Center Configuration Manager) sono applicabili su distribuzioni per un server singolo di Microsoft SharePoint Server. Gli strumenti di rilevamento non rilevano l'applicabilità degli aggiornamenti a sistemi configurati come parte di una server farm SharePoint comprendente più sistemi. Per le istruzioni consigliate su come applicare gli aggiornamenti a SharePoint Server, vedere Distribuzione degli aggiornamenti software per SharePoint 2013.

Nota per Microsoft Office Web Apps Server 2013 L'applicazione degli aggiornamenti Office Web Apps Server tramite il processo degli aggiornamenti automatici non è supportata con Office Web Apps Server. Per le istruzioni consigliate su come applicare gli aggiornamenti di Office Web Apps Server, vedere Applicazione degli aggiornamenti software di Office Web Apps Server.

SharePoint Server 2007 (tutte le edizioni) e Windows SharePoint Services 3.0 (tutte le versioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

Per Microsoft SharePoint Server 2007 (edizioni a 32 bit) e Microsoft Windows SharePoint Services 3.0 (versioni a 32 bit) :
sts2007-kb2837616-fullfile-x86-glb.exe

 

Per Microsoft SharePoint Server 2007 (edizioni a 32 bit):
dlcapp2007-kb2596902-fullfile-x86-glb.exe
dlc2007-kb2596763-fullfile-x86-glb.exe

 

Per Microsoft SharePoint Server 2007 (edizioni a 64 bit) e Microsoft Windows SharePoint Services 3.0 (versioni a 64 bit) :
sts2007-kb2837616-fullfile-x64-glb.exe

 

Per Microsoft SharePoint Server 2007 (edizioni a 64 bit):
dlcapp2007-kb2596902-fullfile-x64-glb.exe
dlc2007-kb2596763-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

Per Microsoft SharePoint Server 2007 e Microsoft Windows SharePoint Services 3.0:
Consultare l'articolo della Microsoft Knowledge Base 2837616

 

Per Microsoft SharePoint Server 2007:
Consultare l'articolo della Microsoft Knowledge Base 2596902 e l'articolo della Microsoft Knowledge Base 2596763

Controllo delle chiavi del Registro di sistema

Non applicabile

 

SharePoint Server 2010 (tutte le edizioni) e SharePoint Foundation 2010 (tutte le versioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

Per Microsoft SharePoint Server 2010 e Microsoft SharePoint Foundation 2010:
wss2010-kb2837588-fullfile-x64-glb.exe

 

Per Microsoft SharePoint Server 2010:
coreserver2010-kb2837598-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

Per Microsoft SharePoint Server 2010 e Microsoft SharePoint Foundation 2010:
Articolo della Microsoft Knowledge Base 2837588

 

Per Microsoft SharePoint Server 2010:
Articolo della Microsoft Knowledge Base 2837598

Controllo delle chiavi del Registro di sistema

Non applicabile

 

SharePoint Server 2013 (tutte le edizioni) e SharePoint Foundation 2013 (tutte le versioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

Per Microsoft SharePoint Server 2013 e Microsoft SharePoint Foundation 2013:
sts2013-kb2863856-fullfile-x64-glb.exe
wssloc2013-kb2863863-fullfile-x64-glb.exe

 

Per Microsoft SharePoint Server 2013:
coreserverloc2013-kb2863829-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

Per Microsoft SharePoint Server 2013 e Microsoft SharePoint Foundation 2013:
Consultare l'articolo della Microsoft Knowledge Base 2863856 e l'articolo della Microsoft Knowledge Base 2863863

 

Per Microsoft SharePoint Server 2013:
Consultare l'articolo della Microsoft Knowledge Base 2863829

Controllo delle chiavi del Registro di sistema

Non applicabile

 

Office Services e Office Web Apps 2010 (tutte le versioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

Per le versioni supportate di Microsoft Project Server 2010:
prjsrv2010-kb2863922-fullfile-x64-glb.exe

 

Per le versioni supportate di Microsoft Office Web App 2010:
wac2010-kb2880536-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

Per le versioni supportate di Microsoft Project Server 2010:
Consultare l'articolo della Microsoft Knowledge Base 2863922

 

Per le versioni supportate di Microsoft Office Web App 2010:
Consultare l'articolo della Microsoft Knowledge Base 2880536

Controllo delle chiavi del Registro di sistema

Non applicabile

 

Office Services e Office Web Apps Server 2013 (tutte le versioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

Per le versioni supportate di Microsoft Project Server 2013:
pjsrvloc2013-kb2760236-fullfile-x64-glb.exe

 

Per tutte le versioni supportate di Microsoft Office Web Apps Server 2013:
wacserver2013-kb2880453-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

Per Microsoft Project Server 2013:
Articolo della Microsoft Knowledge Base 2760236

 

Per Microsoft Office Web Apps Server 2013:
Articolo della Microsoft Knowledge Base 2880453

Controllo delle chiavi del Registro di sistema

Non applicabile

 

SDK componenti client SharePoint Server 2013 e SharePoint Designer (tutte le edizioni)

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nome dei file dell'aggiornamento per la protezione

SDK componenti client SharePoint Server 2013 (versione a 32 bit):
spdevsdk2013-kb2863854-fullfile-x86-glb.exe

 

SDK componenti client SharePoint Server 2013 (versione a 64 bit):
spdevsdk2013-kb2863854-fullfile-x64-glb.exe

 

Per Microsoft SharePoint Designer 2007:
ewd2007-kb2596861-fullfile-x86-glb.exe
spd2007-kb2596810-fullfile-x86-glb.exe

 

Per Microsoft SharePoint Designer 2010 (versioni a 32 bit):
spd2010-kb2810069-fullfile-x86-glb.exe

 

Per Microsoft SharePoint Designer 2010 (versioni a 64 bit):
spd2010-kb2810069-fullfile-x64-glb.exe

 

Per Microsoft SharePoint Designer 2013 (versioni a 32 bit):
spdcore2013-kb2752096-fullfile-x86-glb.exe
spd2013-kb2863836-fullfile-x86-glb.exe

 

Per Microsoft SharePoint Designer 2013 (versioni a 64 bit):
spdcore2013-kb2752096-fullfile-x64-glb.exe
spd2013-kb2863836-fullfile-x64-glb.exe

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

In alcuni casi, l'aggiornamento non richiede il riavvio del computer. Tuttavia, se i file necessari sono in uso, verrà richiesto di riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Per ridurre le probabilità di dover effettuare un riavvio, interrompere tutti i servizi interessati e chiudere tutte le applicazioni che potrebbero utilizzare i file interessati prima di installare l'aggiornamento per la protezione. Per ulteriori informazioni sui motivi della richiesta di riavvio del sistema, vedere l'articolo della Microsoft Knowledge Base 887012.

Informazioni per la rimozione

L'aggiornamento non può essere rimosso.

Informazioni sui file

SDK componenti client SharePoint Server 2013:
Consultare l'articolo della Microsoft Knowledge Base 2863854

 

Per Microsoft SharePoint Designer 2007:
Consultare l'articolo della Microsoft Knowledge Base 2596861 e l'articolo della Microsoft Knowledge Base 2596810

 

Per Microsoft SharePoint Designer 2010:
Consultare l'articolo della Microsoft Knowledge Base 2810069

 

Per Microsoft SharePoint Designer 2013:
Consultare l'articolo della Microsoft Knowledge Base 2752096 e l'articolo della Microsoft Knowledge Base 2863836

Controllo delle chiavi del Registro di sistema

Non applicabile

 

Microsoft Active Protections Program (MAPP)

Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.

Supporto

Come ottenere il supporto per questo aggiornamento per la protezione

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (13 maggio 2014): Pubblicazione del bollettino.

Pagina generata 29-05-2014 23:59Z-07:00.
Il documento è risultato utile?
(1500 caratteri rimanenti)
Grazie per i commenti inviati.
Mostra:
© 2015 Microsoft