Microsoft Security Bulletin MS15-039 - Importante

Vulnerabilidade no XML Core Services pode permitir o desvio do recurso de segurança (3046482)

Publicado em: 14 de abril de 2015

Versão: 1.0

Resumo executivo

Esta atualização de segurança elimina uma vulnerabilidade no Microsoft Windows. A vulnerabilidade pode permitir o desvio do recurso de segurança se um usuário clicar em um link especialmente criado. Em todos os casos, no entanto, um invasor não teria como forçar os usuários a clicar em um link especialmente criado; um invasor teria que convencer os usuários a clicar no link, geralmente por meio de um aliciamento em um email ou mensagem do Instant Messenger. 

Esta atualização de segurança para o Microsoft XML Core Services 3.0 é classificada como Importante para todas as edições com suporte do Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2. Para obter mais informações, consulte a seção Softwares afetados.

A atualização de segurança elimina a vulnerabilidade corrigindo como o Microsoft XML Core Services impõe a diretiva de mesma origem em um cenário de declaração de tipo de documento (DTD). Para obter mais informações sobre a vulnerabilidade, consulte a subseção Perguntas frequentes sobre a vulnerabilidade específica.

Para obter mais informações sobre este documento, consulte o artigo 3046482 da Base de Dados de Conhecimento.

Softwares afetados

As seguintes versões ou edições de software são afetadas. As versões ou edições que não estão listadas já passaram do ciclo de vida de suporte ou não são afetadas. Para determinar o ciclo de vida de suporte para sua versão ou edição de software, consulte Ciclo de Vida do Suporte da Microsoft.

Sistema operacional Componente Impacto máximo na segurança Classificação de gravidade agregada Atualizações substituídas
Windows Server 2003
Windows Server 2003 Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2003 x64 Edition Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2003 com SP2 para sistemas baseados em Itanium (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Vista
Windows Vista Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Vista x64 Edition Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows 7
Windows 7 para sistemas de 32 bits Service Pack 1 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows 7 para sistemas baseados em x64 Service Pack 1 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1 (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Opção de instalação Server Core
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core) (3046482) Microsoft XML Core Services 3.0 Desvio de recurso de segurança Importante 2993958 em MS14-067

Perguntas frequentes sobre atualizações

Qual versão do Microsoft XML Core Services está instalada no meu sistema?
Algumas versões do Microsoft XML Core Services estão incluídas no Microsoft Windows; outros são instalados com software que não seja do sistema operacional da Microsoft ou de provedores de terceiros. Alguns também estão disponíveis como downloads separados. A tabela a seguir mostra as versões com suporte do Microsoft Windows e indica quais versões do Microsoft XML Core Services estão incluídas no sistema operacional e quais versões são instaladas quando você instala software adicional da Microsoft ou de terceiros.

Sistema operacional MSXML 3.0 e MSXML 6.0 MSXML 4.0 e MSXML 5.0
Windows Server 2003 MSXML 3.0 fornecido com o sistema operacional. MSXML 6.0 instalado com software adicional. Instalado com software adicional
Windows Vista Fornecido com sistema operacional Instalado com software adicional
Windows Server 2008 Fornecido com sistema operacional Instalado com software adicional
Windows 7 Fornecido com sistema operacional Instalado com software adicional
Windows Server 2008 R2 Fornecido com sistema operacional Instalado com software adicional
Windows 8 Fornecido com sistema operacional Instalado com software adicional
Windows Server 2012 Fornecido com sistema operacional Instalado com software adicional
Windows RT Fornecido com sistema operacional MSXML 4.0 instalado com software adicional. MSXML 5.0 não aplicável.
Windows 8.1 Fornecido com sistema operacional Instalado com software adicional
Windows Server 2012 R2 Fornecido com sistema operacional Instalado com software adicional
Windows RT 8.1 Fornecido com sistema operacional MSXML 4.0 instalado com software adicional. MSXML 5.0 não aplicável.

Observação Para obter informações sobre quais versões são suportadas pela Microsoft, consulte o Artigo 269238 (em inglês) da Microsoft Knowledge Base.

MSXML 3.0 é fornecido com o Windows 8 e sistemas operacionais posteriores; Por que não são afetados?
Embora o MSXML 3.0 seja fornecido com o Windows 8, Windows Server 2012, Windows RT, Windows 8.1, Windows Server 2012 R2 e Windows RT 8.1, esses sistemas operacionais já contêm a correção que aborda a vulnerabilidade discutida neste boletim.

Classificações de gravidade e identificadores de vulnerabilidade

As classificações de gravidade a seguir pressupõem o impacto máximo potencial da vulnerabilidade. Para obter informações sobre a probabilidade, dentro de 30 dias após o lançamento deste boletim de segurança, da possibilidade de exploração da vulnerabilidade em relação à sua classificação de gravidade e impacto à segurança, consulte o Índice de exploração no resumo de boletins de abril.

Classificação de gravidade da vulnerabilidade e impacto máximo na segurança por software afetado
Softwares afetados Vulnerabilidade de SFB de diretiva de mesma origem do MSXML3 - CVE-2015-1646 Classificação de gravidade agregada
Windows Server 2003
Windows Server 2003 Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2003 x64 Edition Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2003 com SP2 para sistemas baseados em Itanium (3046482) Desvio importante do recurso de segurança Importante
Windows Vista
Windows Vista Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Vista x64 Edition Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3046482) Desvio importante do recurso de segurança Importante
Windows 7
Windows 7 para sistemas de 32 bits Service Pack 1 (3046482) Desvio importante do recurso de segurança Importante
Windows 7 para sistemas baseados em x64 Service Pack 1 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1 (3046482) Desvio importante do recurso de segurança Importante
Opção de instalação Server Core
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) (3046482) Desvio importante do recurso de segurança Importante
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core) (3046482) Desvio importante do recurso de segurança Importante

Informações de vulnerabilidade

Vulnerabilidade de SFB de diretiva de mesma origem do MSXML3 - CVE-2015-1646

Existe uma vulnerabilidade de desvio de recurso de segurança de diretiva de mesma origem no Microsoft XML Core Services (MSXML), em que o acesso a dados entre domínios pode ser possível em um cenário de declaração de tipo de documento (DTD). O invasor que explorar com êxito essa vulnerabilidade poderá acessar informações confidenciais do usuário, como nome de usuário ou senha e arquivos no disco rígido.

Em um cenário de ataque por email, um invasor pode explorar a vulnerabilidade enviando um link especialmente criado para o usuário e convencendo-o a clicar no link. Em um cenário de ataque baseado na Web, um invasor pode hospedar um site usado para tentar explorar a vulnerabilidade. Em todos os casos, no entanto, um invasor não teria como forçar os usuários a abrir um link especialmente criado; um invasor teria que convencer os usuários a clicar no link, geralmente por meio de um aliciamento em um email ou mensagem do Instant Messenger.

A atualização elimina a vulnerabilidade corrigindo como os serviços Microsoft XML Core impõem a diretiva de mesma origem em um cenário de DTD.

A Microsoft recebeu informações sobre esta vulnerabilidade através da divulgação coordenada de vulnerabilidades. Quando este boletim de segurança foi emitido, a Microsoft não tinha recebido nenhuma informação que indicasse que esta vulnerabilidade tinha sido utilizada publicamente para atacar clientes.

Fatores atenuantes

A Microsoft não identificou nenhum fator atenuante para esta vulnerabilidade.

Soluções Alternativas

A Microsoft não identificou quaisquer soluções alternativas para esta vulnerabilidade.

Implantação de atualização de segurança

Para obter informações sobre a Implantação da Atualização de Segurança, consulte o artigo da Base de Dados de Conhecimento Microsoft mencionado no Resumo Executivo.

Agradecimentos

A Microsoft reconhece os esforços daqueles na comunidade de segurança que nos ajudam a proteger os clientes por meio da divulgação coordenada de vulnerabilidades. Consulte Agradecimentos para obter mais informações.

Aviso de isenção de responsabilidade

As informações fornecidas na Base de Dados de Conhecimento Microsoft são fornecidas "no estado em que se encontram", sem qualquer tipo de garantia. A Microsoft se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comercialização e adequação a uma finalidade específica. Em nenhuma circunstância a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, incluindo danos diretos, indiretos, incidentais, consequenciais, perda de lucros comerciais ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido avisados da possibilidade de tais danos. Alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou incidentais, portanto, a limitação acima pode não se aplicar.

Revisões

  • V1.0 (14 de abril de 2015): Boletim publicado.

Página gerada em 13/04/2015 11:40Z-07:00.