Consultoria de Segurança

Comunicado de Segurança da Microsoft 960715

Pacote cumulativo de atualizações para kill bits do ActiveX

Publicado: terça-feira, 10 de fevereiro de 2009 | Atualizado: June 17, 2009

Versão: 1.2

A Microsoft está lançando um novo conjunto de kill bits ActiveX com este comunicado.

A atualização inclui kill bits para boletins de segurança da Microsoft publicados anteriormente:

  • MS08-070, Vulnerabilidades nos arquivos estendidos do Visual Basic 6.0 Runtime (controles ActiveX) podem permitir a execução remota de código (932349)

A atualização também inclui kill bits para os seguintes softwares de terceiros:

  • Gerenciador de Download Akamai. Esta atualização de segurança define um kill bit para um controle ActiveX desenvolvido pela Akamai Technologies. A Akamai Technologies lançou uma atualização de segurança que elimina uma vulnerabilidade no componente afetado. Para obter mais informações e locais de download, consulte a versão de segurança da Akamai Technologies. Esse kill bit está sendo definido a pedido do proprietário dos controles ActiveX. Os identificadores de classe (CLSIDs) para esse controle ActiveX estão listados na seção Perguntas frequentes deste comunicado.
  • Pesquisa em Movimento (RIM) AxLoader. Esta atualização de segurança define um kill bit para um controle ActiveX desenvolvido pela Research In Motion (RIM). A RIM lançou uma atualização de segurança que elimina uma vulnerabilidade no componente afetado. Para obter mais informações e locais de download, consulte a versão de segurança do Research In Motion. Esse kill bit está sendo definido a pedido do proprietário dos controles ActiveX. Os identificadores de classe (CLSIDs) para esse controle ActiveX estão listados na seção Perguntas frequentes deste comunicado.

Para obter mais informações sobre como instalar essa atualização, consulte o artigo 960715 da Base de Dados de Conhecimento Microsoft.

Informações Gerais

Visão geral

Objetivo do Comunicado: Notificação da disponibilidade de uma atualização de kill bits do ActiveX.

Status do Comunicado: O artigo da Base de Dados de Conhecimento Microsoft e a atualização associada foram lançados.

Recomendação: Revise o artigo referenciado da Base de Dados de Conhecimento e aplique a atualização apropriada.

Referências Identificação
Artigo da Base de Dados de Conhecimento Microsoft 960715

Este comunicado aborda o seguinte software.

Software relacionado
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 e Service Pack 3
Windows XP Professional x64 Edition e Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 com SP1 para sistemas baseados no Itanium e Windows Server 2003 com SP2 para sistemas baseados no Itanium
Windows Vista e Windows Vista Service Pack 1
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1
Windows Server 2008 para sistemas de 32 bits
Windows Server 2008 para sistemas baseados em x64
Windows Server 2008 para sistemas baseados em Itanium

Perguntas frequentes

Os usuários com uma instalação do Windows Server 2008 Server Core precisam instalar essa atualização?
Os usuários com uma instalação do Windows Server 2008 Server Core não precisam instalar essa atualização. Para obter mais informações sobre a opção de instalação Server Core, consulte Server Core. Observe que a opção de instalação Server Core não se aplica a determinadas edições do Windows Server 2008; consulte Comparar opções de instalação Server Core.

Por que este comunicado não tem uma classificação de segurança associada a ele?
Esta atualização contém kill bits para controles de terceiros que não pertencem à Microsoft. A Microsoft não fornece uma classificação de segurança para controles vulneráveis de terceiros.

Esta atualização substitui a atualização de segurança cumulativa de kill bits do ActiveX (950760)?
Não, para fins de atualização automática, esta atualização não substitui a Atualização de Segurança Cumulativa de Kill Bits do ActiveX (950760) descrita no Boletim de Segurança da Microsoft MS08-032. A atualização automática ainda oferecerá a atualização MS08-032 aos clientes, independentemente de terem ou não instalado esta atualização (960715). No entanto, os clientes que instalam esta atualização (960715) não precisam instalar a atualização MS08-032 para estarem protegidos com todos os kill bits definidos no MS08-032.

Por que a Microsoft está lançando este pacote cumulativo de atualizações para kill bits do ActiveX com um comunicado de segurança quando atualizações anteriores de kill bit foram lançadas com um boletim de segurança?
A Microsoft está lançando este pacote cumulativo de atualizações para kill bits do ActiveX com um comunicado porque os novos kill bits não afetam o software da Microsoft ou foram definidos anteriormente em um Boletim de Segurança da Microsoft.

Esta atualização contém kill bits que foram lançados anteriormente em um pacote cumulativo de atualizações para kill bits do ActiveX?
Sim, esta atualização também inclui kill bits que foram definidos anteriormente no 956391 do Comunicado de Segurança da Microsoft.

Esta atualização contém kill bits que foram lançados anteriormente em uma atualização de segurança do Internet Explorer?
Não, esta atualização não inclui kill bits lançados anteriormente em uma atualização de segurança do Internet Explorer. Recomendamos que você instale a atualização de segurança cumulativa mais recente para o Internet Explorer.

O que é um kill bit?
Um recurso de segurança no Microsoft Internet Explorer torna possível impedir que um controle ActiveX seja carregado pelo mecanismo de renderização HTML do Internet Explorer. Isso é feito fazendo uma configuração do Registro e é conhecido como definir o kill bit. Depois que o kill bit é definido, o controle nunca pode ser carregado, mesmo quando ele está totalmente instalado. A configuração do kill bit garante que, mesmo que um componente vulnerável seja introduzido ou reintroduzido em um sistema, ele permaneça inerte e inofensivo.

Para obter mais informações, consulte o artigo 240797 da Base de Dados de Conhecimento Microsoft: Como interromper a execução de um controle ActiveX no Internet Explorer.

O que é uma atualização de segurança de kill bits do ActiveX?
Esta atualização de segurança contém apenas os identificadores de classe (CLSID) de determinados controles ActiveX que são a base desta atualização de segurança.

Por que esta atualização não contém arquivos binários?
Esta atualização só faz alterações no registro para desabilitar o controle de instanciação no Internet Explorer.

Devo instalar esta atualização se não tiver o componente afetado instalado ou usar a plataforma afetada?
Sim. A instalação desta atualização bloqueará a execução do controle vulnerável no Internet Explorer.

Preciso reaplicar esta atualização se instalar um controle ActiveX discutido nesta atualização de segurança posteriormente?
Não, não é necessário reaplicar esta atualização. O kill bit impedirá que o Internet Explorer execute o controle mesmo se o controle for instalado posteriormente.

O que esta atualização faz?
Esta atualização define o kill bit para uma lista de identificadores de classe (CLSIDs).

O identificador de classe a seguir está relacionado a uma solicitação da Akamai para definir o kill bit para um identificador de classe vulnerável. Mais detalhes podem ser encontrados no comunicado de segurança emitido pela Akamai:

Identificador de Classe
{FFBB3F3B-0A5A-4106-BE53-DFE1E2340CB1}

O identificador de classe a seguir está relacionado a uma solicitação da Research In Motion (RIM) para definir o kill bit para um identificador de classe vulnerável. Mais detalhes podem ser encontrados no comunicado de segurança emitido pela RIM:

Identificador de Classe
{4788DE08-3552-49EA-AC8C-233DA52523B9}

Os seguintes identificadores de classe estão relacionados ao controle CAPICOM abordado no Boletim de Segurança da Microsoft MS08-070, Vulnerabilidades nos arquivos estendidos do Visual Basic 6.0 Runtime (controles ActiveX) podem permitir a execução remota de código (932349):

Identificador de Classe
{1E216240-1B7D-11CF-9D53-00AA003C9CB6}
{3A2B370C-BA0A-11D1-B137-0000F8753F5D}
{B09DE715-87C1-11D1-8BE3-0000F8754DA1}
{CDE57A43-8B86-11D0-B3C6-00A0C90AEA82}
{6262d3a0-531b-11cf-91f6-c2863c385e30}
{0ECD9B64-23AA-11D0-B351-00A0C9055D8E}
{C932BA85-4374-101B-A56C-00AA003668DC}
{248DD896-BB45-11CF-9ABC-0080C7E7B78D}

Ações sugeridas

Consulte o artigo da Base de Dados de Conhecimento Microsoft associado a este comunicado

A Microsoft incentiva os clientes a instalar esta atualização. Os clientes interessados em saber mais sobre esta atualização devem consultar o Artigo 960715 (em inglês) da Microsoft Knowledge Base.

Soluções Alternativas

Solução alternativa refere-se a uma configuração ou alteração de configuração que não corrige a vulnerabilidade subjacente, mas que ajudaria a bloquear vetores de ataque conhecidos antes de aplicar a atualização. A Microsoft testou as seguintes soluções alternativas e estados na discussão se uma solução alternativa reduz a funcionalidade:

  • Impedir que objetos COM sejam executados no Internet Explorer
    Você pode desabilitar as tentativas de instanciar um objeto COM no Internet Explorer definindo o kill bit para o controle no Registro.

    Aviso Se você usar o Editor do Registro incorretamente, poderá causar problemas sérios que podem exigir a reinstalação do sistema operacional. A Microsoft não pode garantir que você possa resolver problemas resultantes do uso incorreto do Editor do Registro. Use o Editor do Registro por sua conta e risco.

    Para obter etapas detalhadas que você pode usar para impedir que um controle seja executado no Internet Explorer, consulte o Artigo 240797 da Base de Dados de Conhecimento Microsoft. Siga as etapas neste artigo para criar um valor de sinalizadores de compatibilidade no registro para impedir que um objeto COM seja instanciado no Internet Explorer.

    Observação Os identificadores de classe e os arquivos correspondentes onde os objetos ActiveX estão contidos estão documentados em "O que esta atualização faz?" na seção Perguntas frequentes acima. Substitua {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} abaixo pelos identificadores de classe encontrados nesta seção.

    Para definir o kill bit para um CLSID com um valor de {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, cole o texto a seguir em um editor de texto, como o Bloco de Notas. Em seguida, salve o arquivo usando a extensão de nome de arquivo .reg.

    Editor do Registro do Windows Versão 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Compatibilidade ActiveX\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }] "Sinalizadores de Compatibilidade"=dword:00000400

    Você pode aplicar esse arquivo de .reg a sistemas individuais clicando duas vezes nele. Você também pode aplicá-lo entre domínios usando a Diretiva de Grupo. Para obter mais informações sobre a diretiva de grupo, visite os seguintes sites:

    Observação Você deve reiniciar o Internet Explorer para que as alterações entrem em vigor.

    Impacto da solução alternativa: Não há impacto, desde que o objeto não se destine a ser usado no Internet Explorer.

Outras Informações

Recursos:

  • Você pode fornecer comentários preenchendo o formulário visitando Ajuda e Suporte da Microsoft: Fale Conosco.
  • Os clientes nos Estados Unidos e no Canadá podem receber suporte técnico do Atendimento Microsoft. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
  • Os clientes internacionais podem receber suporte de suas subsidiárias locais da Microsoft. Para obter mais informações sobre como entrar em contato com a Microsoft para problemas de suporte internacional, visite Suporte internacional.
  • O Microsoft TechNet Security fornece informações adicionais sobre segurança em produtos Microsoft.

Aviso de Isenção de Responsabilidade:

As informações fornecidas neste comunicado são fornecidas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comercialização e adequação a uma finalidade específica. Em nenhuma circunstância a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, incluindo danos diretos, indiretos, incidentais, consequenciais, perda de lucros comerciais ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido avisados da possibilidade de tais danos. Alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou incidentais, portanto, a limitação acima pode não se aplicar.

Revisões:

  • V1.0 (10 de fevereiro de 2009): Comunicado publicado
  • V1.1 (29 de abril de 2009): Adicionada uma entrada às Perguntas frequentes para comunicar que os usuários com a instalação do Windows Server 2008 Server Core não precisam instalar esta atualização.
  • V1.2 (17 de junho de 2009): Foi adicionada uma entrada às Perguntas frequentes para comunicar que, para fins de atualização automática, esta atualização não substitui a Atualização de Segurança Cumulativa de Kill Bits do ActiveX (950760) descrita no Boletim de Segurança da Microsoft MS08-032.

Construído em 2014-04-18T13:49:36Z-07:00