Esporta (0) Stampa
Espandi tutto

Bollettino Microsoft sulla sicurezza MS14-032 - Importante

Una vulnerabilità di Microsoft Lync Server può consentire l'intercettazione di informazioni personali (2969258)

Data di pubblicazione: 10 giugno 2014

Versione: 1.0

Informazioni generali

Riepilogo

Questo aggiornamento per la protezione risolve una vulnerabilità di Microsoft Lync Server che è stata segnalata privatamente. La vulnerabilità può consentire l'intercettazione di informazioni personali nel momento in cui un utente tenta di partecipare a una riunione Lync facendo clic su un URL di riunione appositamente predisposto.

Questo aggiornamento per la protezione è considerato di livello importante per tutte le edizioni supportate di Microsoft Lync Server 2010 e Microsoft Lync Server 2013. Per ulteriori informazioni, vedere la sezione Software interessato e Software non interessato.

L'aggiornamento per la protezione risolve la vulnerabilità correggendo il modo in cui Microsoft Lync Server gestisce e disinfetta i contenuti. Per ulteriori informazioni sulla vulnerabilità, cercare la voce relativa alla vulnerabilità specifica nella sottosezione Domande frequenti più avanti in questo bollettino.

Raccomandazione. Se la funzionalità Aggiornamenti automatici è abilitata, gli utenti non devono intraprendere alcuna azione, poiché questo aggiornamento per la protezione viene scaricato e installato automaticamente. Gli utenti che non hanno attivato la funzionalità Aggiornamenti automatici devono verificare la disponibilità di aggiornamenti e installare questo aggiornamento manualmente. Per informazioni sulle opzioni di configurazione specifiche relative agli aggiornamenti automatici, vedere l'articolo della Microsoft Knowledge Base 294871.

Per gli amministratori e le installazioni delle organizzazioni o gli utenti finali che desiderano installare manualmente questo aggiornamento per la protezione, Microsoft consiglia di applicare l'aggiornamento quanto prima utilizzando il software di gestione degli aggiornamenti o verificando la disponibilità degli aggiornamenti tramite il servizio Microsoft Update.

Vedere anche la sezione, Strumenti e informazioni sul rilevamento e sulla distribuzione, riportata di seguito nel presente bollettino.

Articolo della Microsoft Knowledge Base

  • Articolo della Microsoft Knowledge Base: 2969258
  • Informazioni sui file: Sì
  • Hash SHA1/SHA2: Sì
  • Problemi noti: Nessuno

 

Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.

Software interessato 

Sistema operativo

Livello massimo di impatto sulla protezione

Livello di gravità aggregato

Aggiornamenti sostituiti

Microsoft Lync Server

Microsoft Lync Server 2010 [1]
(Web Components Server)
(2963286)

Intercettazione di informazioni personali

Importante

Nessuno

Microsoft Lync Server 2013 [1]
(Web Components Server)
(2963288)

Intercettazione di informazioni personali

Importante

2827754 in MS13-041

[1]L'applicazione di questo aggiornamento per la protezione installa anche gli aggiornamenti cumulativi per Lync Server. Consultare il relativo articolo della Knowledge Base per ulteriori dettagli.

 

Software non interessato

Sistema operativo

Microsoft Communicator 2005

Microsoft Communicator 2005 Web Access

Microsoft Communicator 2007

Microsoft Communicator 2007 Web Access

Microsoft Communications Server 2007

Microsoft Communications Server 2007 Speech Server

Microsoft Communications Server 2007 R2

Microsoft Communicator 2007 R2

Microsoft Communicator 2007 R2 Attendant

Amministratore Microsoft Communicator 2007 R2 Group Chat

Client Microsoft Communicator 2007 R2 Group Chat

Console Microsoft Live Meeting 2007

Microsoft Communicator per Mac 2011

Microsoft Communicator Mobile

Microsoft Communicator Phone Edition

Microsoft Lync 2010 (32 bit)

Microsoft Lync 2010 (64 bit)

Microsoft Lync 2010 Attendee (installazione a livello amministratore)

Microsoft Lync 2010 Attendee (installazione a livello utente)

Microsoft Lync 2010 Attendant (32-bit)

Microsoft Lync 2010 Attendant (64-bit)

Microsoft Lync 2010 Group Chat

Microsoft Lync Server 2010 Group Chat Software Development Kit

Microsoft Lync per Mac 2011

Microsoft Lync 2013 (32 bit)

Microsoft Lync Basic 2013 (32 bit)

Microsoft Lync 2013 (64 bit)

Microsoft Lync Basic 2013 (64 bit)

MS14-036 e MS14-032 risolvono le vulnerabilità di Microsoft Lync. Gli aggiornamenti per la protezione nei due bollettini sono correlati? 
No. Gli aggiornamenti per la protezione in MS14-036 e MS14-032 non sono correlati. Si consiglia di installare gli aggiornamenti di entrambi i bollettini per il software installato nei sistemi in uso.

Se si utilizza una versione precedente del software discusso nel presente bollettino, come bisogna comportarsi? 
I prodotti software elencati in questo bollettino sono stati sottoposti a test per determinare quali versioni sono interessate dalla vulnerabilità. Le altre versioni sono al termine del ciclo di vita del supporto. Per ulteriori informazioni sul ciclo di vita dei prodotti, visitare il sito Web Ciclo di vita del supporto Microsoft.

Per evitare di esporre i propri sistemi a potenziali vulnerabilità, si raccomanda ai clienti che utilizzano versioni precedenti del software di eseguire quanto prima la migrazione a versioni supportate. Per informazioni sulla disponibilità del supporto per la versione del software in uso, vedere Selezionare un prodotto per informazioni sul ciclo di vita. Per ulteriori informazioni sui service pack relativi a queste versioni del software, vedere Criteri relativi al ciclo di vita del supporto per i service pack.

I clienti che hanno ancora la necessità di servizi di supporto per versioni precedenti del software sono invitati a contattare il loro rappresentante del team Microsoft, il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide Information, selezionare il Paese desiderato dall'elenco Informazioni sui contatti e fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier. Per ulteriori informazioni, vedere le Domande frequenti sui criteri di ciclo di vita del supporto Microsoft.

I seguenti livelli di gravità presuppongono il livello massimo di impatto potenziale della vulnerabilità. Per informazioni relative al rischio, entro 30 giorni dalla pubblicazione del presente bollettino sulla sicurezza, di sfruttamento della vulnerabilità in relazione al livello di gravità e all'impatto sulla protezione, vedere l'Exploitability Index nel riepilogo dei bollettini di giugno. Per ulteriori informazioni, vedere Microsoft Exploitability Index.

Livelli di gravità delle vulnerabilità e livello massimo di impatto sulla protezione per il software interessato

Software interessato

Vulnerabilità legata alla disinfezione dei contenuti Lync Server - CVE-2014-1823

Livello di gravità aggregato

Microsoft Lync Server

Microsoft Lync Server 2010
(Web Components Server)
(2963286)

Importante 
Intercettazione di informazioni personali

Importante

Microsoft Lync Server 2013
(Web Components Server)
(2963288)

Importante 
Intercettazione di informazioni personali

Importante

Una vulnerabilità legata all'intercettazione di informazioni personali si presenta quando Lync Server non riesce a disinfettare correttamente contenuti appositamente predisposti. Sfruttando questa vulnerabilità, un utente malintenzionato può potenzialmente eseguire degli script nel browser dell'utente per ottenere informazioni dalle sessioni Web.

Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2014-1823.

Fattori attenuanti

Microsoft non ha individuato alcun fattore attenuante per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha individuato alcuna soluzione alternativa per questa vulnerabilità. 

Domande frequenti

Qual è la portata o l'impatto di questa vulnerabilità?  
Questa vulnerabilità riguarda l'intercettazione di informazioni personali.

Quali sono le cause di questa vulnerabilità? 
La vulnerabilità si verifica quando Lync Server non disinfetta correttamente contenuti appositamente predisposti.

A quali attacchi viene esposto il sistema a causa di questa vulnerabilità? 
Sfruttando questa vulnerabilità, un utente malintenzionato può potenzialmente eseguire degli script nel browser dell'utente per ottenere informazioni dalle sessioni Web.

In che modo un utente malintenzionato può sfruttare questa vulnerabilità? 
Per sfruttare questa vulnerabilità, un utente malintenzionato deve convincere un utente a fare clic su un URL appositamente predisposto per una riunione Lync con un ID riunione valido.

Quali sono i sistemi principalmente interessati da questa vulnerabilità? 
I sistemi sui quali sono installate le edizioni interessate di Microsoft Lync Server e i client Lync ad esse collegati sono esposti a questa vulnerabilità.

Quali sono gli scopi dell'aggiornamento? 
L'aggiornamento risolve la vulnerabilità correggendo il modo in cui Microsoft Lync Server gestisce e disinfetta i contenuti.

Al momento del rilascio di questo bollettino, le informazioni sulla vulnerabilità erano disponibili pubblicamente? 
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private.

Al momento del rilascio di questo bollettino, erano già stati segnalati a Microsoft attacchi basati sullo sfruttamento di questa vulnerabilità? 
No. Al momento della pubblicazione del presente bollettino, Microsoft non aveva ricevuto alcuna segnalazione in merito allo sfruttamento di questa vulnerabilità a scopo di attacco.

Sono disponibili diverse risorse per aiutare gli amministratori a distribuire gli aggiornamenti per la protezione. 

  • Microsoft Baseline Security Analyzer (MBSA) consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. 
  • Windows Server Update Services (WSUS), Systems Management Server (SMS) e System Center Configuration Manager (SCCM) aiutano gli amministratori a distribuire gli aggiornamenti per la protezione. 
  • I componenti del programma Update Compatibility Evaluator compresi nell'Application Compatibility Toolkit sono utili per semplificare la verifica e la convalida degli aggiornamenti di Windows per le applicazioni installate. 

Per informazioni su questi e altri strumenti disponibili, vedere Strumenti per la sicurezza

Microsoft Lync Server 2010 e Microsoft Lync Server 2013

Tabella di riferimento

La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software.

Nomi dei file dell'aggiornamento per la protezione

Per Microsoft Lync Server 2010 (2963286):
WebComponents.msp


Per Microsoft Lync Server 2013 (2963288):
WebComponents.msp

Opzioni del programma di installazione

Consultare l'articolo della Microsoft Knowledge Base 912203

Necessità di riavvio

Per questo aggiornamento non è necessario riavviare il sistema. Il programma di installazione arresta i servizi necessari, applica l'aggiornamento, quindi riavvia i servizi. Tuttavia, se per una ragione qualsiasi non è possibile arrestare i servizi richiesti o se i file richiesti sono in uso, sarà necessario riavviare il sistema. In questo caso, viene visualizzato un messaggio che richiede di riavviare il sistema.

Informazioni per la rimozione

Utilizzare la voce Installazione applicazioni nel Pannello di controllo.

Informazioni sui file

Per Microsoft Lync Server 2010:
Consultare l'articolo della Microsoft Knowledge Base 2963286


Per Microsoft Lync Server 2013:
Consultare l'articolo della Microsoft Knowledge Base 2963288

Controllo delle chiavi del Registro di sistema

Per Microsoft Lync Server 2010:
HKEY_LOCAL_MACHINE\Software\Microsoft\Real-Time Communications\{2A65AB9C-57AD-4EC6-BD4E-BD61A7C583B3}
Versione = 4.0.7577.231


Per Microsoft Lync Server 2013:
HKEY_LOCAL_MACHINE\Software\Microsoft\Real-Time Communications\{2A65AB9C-57AD-4EC6-BD4E-BD61A7C583B3}
Versione = 5.0.8308.603

Microsoft Active Protections Program (MAPP)

Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.

Supporto

Come ottenere il supporto per questo aggiornamento per la protezione

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (10 giugno 2014): Pubblicazione del bollettino.
Pagina generata 06-06-2014 16:39Z-07:00.
Il documento è risultato utile?
(1500 caratteri rimanenti)
Grazie per i commenti inviati.
Microsoft sta conducendo un sondaggio in linea per comprendere l'opinione degli utenti in merito al sito Web di MSDN. Se si sceglie di partecipare, quando si lascia il sito Web di MSDN verrà visualizzato il sondaggio in linea.

Si desidera partecipare?
Mostra:
© 2015 Microsoft