Microsoft Security Bulletin MS15-121 - Importante
Publicado: terça-feira, 10 de novembro de 2015 | Atualizado: April 7, 2016
Versão: 1.1
Esta atualização de segurança elimina uma vulnerabilidade no Microsoft Windows. A vulnerabilidade pode permitir falsificação se um invasor executar um ataque man-in-the-middle (MiTM) entre um cliente e um servidor legítimo.
Esta atualização de segurança é classificada como Importante para todas as versões com suporte do Microsoft Windows, exceto o Windows 10. Para obter mais informações, consulte a seção Softwares afetados.
A atualização de segurança elimina a vulnerabilidade adicionando suporte estendido à vinculação de segredo mestre a todas as versões com suporte do TLS (Transport Layer Security). Para obter mais informações sobre a vulnerabilidade, consulte a seção Informações sobre a vulnerabilidade.
Para obter mais informações sobre essa atualização, consulte o artigo 3081320 da Base de Dados de Conhecimento Microsoft.
As seguintes versões ou edições de software são afetadas. As versões ou edições que não estão listadas já passaram do ciclo de vida de suporte ou não são afetadas. Para determinar o ciclo de vida de suporte para sua versão ou edição de software, consulte Ciclo de Vida do Suporte da Microsoft.
Sistema operacional | Impacto máximo na segurança | Classificação de gravidade agregada | Atualizações substituídas* |
---|---|---|---|
Windows Vista | |||
Windows Vista Service Pack 2 (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Vista x64 Edition Service Pack 2 (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2008 | |||
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows 7 | |||
Windows 7 para sistemas de 32 bits Service Pack 1[1]\ (3081320) | Falsificação | Importante | 3067505 no boletim MS15-076 |
Windows 7 para sistemas baseados em x64 Service Pack 1[1]\ (3081320) | Falsificação | Importante | 3067505 no boletim MS15-076 |
Windows Server 2008 R2 | |||
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1[1]\ (3081320) | Falsificação | Importante | 3067505 no boletim MS15-076 |
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1[1]\ (3081320) | Falsificação | Importante | 3067505 no boletim MS15-076 |
Windows 8 e Windows 8.1 | |||
Windows 8 para sistemas de 32 bits[2]\ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows 8 para sistemas baseados em x64[2]\ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows 8.1 para sistemas de 32 bits \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows 8.1 para sistemas baseados em x64 \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2012 e Windows Server 2012 R2 | |||
Windows Server 2012[2]\ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2012 R2 \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows RT e Windows RT 8.1 | |||
Windows RT[3](3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows RT 8.1[3](3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Opção de instalação Server Core | |||
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core)[1]\ (3081320) | Falsificação | Importante | 3067505 no boletim MS15-076 |
Windows Server 2012 (instalação Server Core)[2]\ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
Windows Server 2012 R2 (instalação Server Core) \ (3081320) | Falsificação | Importante | 3061518 em MS15-055 |
[1]Observe que os 3101746 de atualização no MS15-115 e os 3101246 de atualização no MS15-122 estão sendo lançados simultaneamente com a atualização 3081320 neste boletim, MS15-121. Os clientes que pretendem instalar as três atualizações manualmente no Windows 7 Service Pack 1 ou no Windows Server 2008 R2 Service Pack 1 devem instalá-las na seguinte ordem: 3101246 primeira, 3081320 segunda e 3101746 terceira (isso é resolvido automaticamente para clientes com atualização automática habilitada). Como alternativa, os clientes podem instalar apenas 3101746, que contém as atualizações para 3101246 e 3081320. Para obter mais informações, consulte a seção Problemas conhecidos do Artigo 3105256 da Base de Dados de Conhecimento Microsoft.
[2]Observe que os 3101746 de atualização no MS15-115 e os 3101246 de atualização no MS15-122 estão sendo lançados simultaneamente com a atualização 3081320 neste boletim, MS15-121. Os clientes que pretendem instalar as três atualizações manualmente no Windows 8 ou no Windows Server 2012 devem instalá-las na seguinte ordem: 3101246 primeira, 3101746 segunda e 3081320 terceira (isso é feito automaticamente para clientes com atualização automática habilitada). Como alternativa, os clientes podem instalar apenas 3081320, que contém as atualizações para 3101246 e 3101746. Para obter mais informações, consulte a seção Problemas conhecidos do Artigo 3105256 da Base de Dados de Conhecimento Microsoft.
[3]Esta actualização só está disponível através do Windows Update.
*A coluna Atualizações substituídas mostra apenas a atualização mais recente em qualquer cadeia de atualizações substituídas. Para obter uma lista abrangente de atualizações substituídas, vá para o Catálogo do Microsoft Update, procure o número KB da atualização e exiba os detalhes da atualização (as informações sobre atualizações substituídas são fornecidas na guia Detalhes do Pacote).
As classificações de gravidade a seguir pressupõem o impacto máximo potencial da vulnerabilidade. Para obter informações sobre a probabilidade, dentro de 30 dias após o lançamento deste boletim de segurança, da possibilidade de exploração da vulnerabilidade em relação à sua classificação de gravidade e impacto à segurança, consulte o Índice de exploração no resumo de boletins de novembro.
Classificação de gravidade da vulnerabilidade e impacto máximo na segurança por software afetado | ||
---|---|---|
Softwares afetados | Vulnerabilidade de handshake triplo do Schannel TLS - CVE-2015-6112 | Classificação de gravidade agregada |
Windows Vista | ||
Windows Vista Service Pack 2 (3081320) | Falsificação importante | Importante |
Windows Vista x64 Edition Service Pack 2 (3081320) | Falsificação importante | Importante |
Windows Server 2008 | ||
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3081320) | Falsificação importante | Importante |
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3081320) | Falsificação importante | Importante |
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3081320) | Falsificação importante | Importante |
Windows 7 | ||
Windows 7 para sistemas de 32 bits Service Pack 1 (3081320) | Falsificação importante | Importante |
Windows 7 para sistemas baseados em x64 Service Pack 1 (3081320) | Falsificação importante | Importante |
Windows Server 2008 R2 | ||
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (3081320) | Falsificação importante | Importante |
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1 (3081320) | Falsificação importante | Importante |
Windows 8 e Windows 8.1 | ||
Windows 8 para sistemas de 32 bits (3081320) | Falsificação importante | Importante |
Windows 8 para sistemas baseados em x64 (3081320) | Falsificação importante | Importante |
Windows 8.1 para sistemas de 32 bits (3081320) | Falsificação importante | Importante |
Windows 8.1 para sistemas baseados em x64 (3081320) | Falsificação importante | Importante |
Windows Server 2012 e Windows Server 2012 R2 | ||
Windows Server 2012 (3081320) | Falsificação importante | Importante |
Windows Server 2012 R2 (3081320) | Falsificação importante | Importante |
Windows RT e Windows RT 8.1 | ||
Windows RT (3081320) | Falsificação importante | Importante |
Windows RT 8.1 (3081320) | Falsificação importante | Importante |
Opção de instalação Server Core | ||
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) (3081320) | Falsificação importante | Importante |
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) (3081320) | Falsificação importante | Importante |
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core) (3081320) | Falsificação importante | Importante |
Windows Server 2012 (instalação Server Core) (3081320) | Falsificação importante | Importante |
Windows Server 2012 R2 (instalação Server Core) (3081320) | Falsificação importante | Importante |
Existe uma vulnerabilidade de falsificação no Microsoft Windows causada por uma fraqueza em todas as versões suportadas do protocolo TLS. O invasor que explorar com êxito essa vulnerabilidade poderá se passar por uma vítima em qualquer outro servidor que use as mesmas credenciais usadas entre o cliente e o servidor em que o ataque foi iniciado.
Para explorar a vulnerabilidade, um invasor primeiro teria que executar um ataque man-in-the-middle (MiTM) entre o cliente e um servidor legítimo. A atualização elimina a vulnerabilidade adicionando suporte estendido à vinculação de segredo mestre a todas as versões com suporte do TLS.
Esta vulnerabilidade foi divulgada publicamente. Ela recebeu o número CVE-2015-6112 da lista Common Vulnerability and Exposure. No momento em que este boletim de segurança foi publicado originalmente, a Microsoft não estava ciente de qualquer ataque que tentasse explorar esta vulnerabilidade.
A Microsoft não identificou nenhum fator atenuante para esta vulnerabilidade.
A Microsoft não identificou quaisquer soluções alternativas para esta vulnerabilidade.
Para obter informações sobre a Implantação da Atualização de Segurança, consulte o artigo da Base de Dados de Conhecimento Microsoft mencionado no Resumo Executivo.
A Microsoft reconhece os esforços daqueles na comunidade de segurança que nos ajudam a proteger os clientes por meio da divulgação coordenada de vulnerabilidades. Consulte Agradecimentos para obter mais informações.
As informações fornecidas na Base de Dados de Conhecimento Microsoft são fornecidas "no estado em que se encontram", sem qualquer tipo de garantia. A Microsoft se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comercialização e adequação a uma finalidade específica. Em nenhuma circunstância a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, incluindo danos diretos, indiretos, incidentais, consequenciais, perda de lucros comerciais ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido avisados da possibilidade de tais danos. Alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou incidentais, portanto, a limitação acima pode não se aplicar.
- V1.0 (10 de novembro de 2015): Boletim publicado.
- V1.1 (7 de abril de 2016): Atualizadas as notas de rodapé após a tabela Softwares afetados para esclarecer melhor a ordem de instalação das 3101746 de atualização de segurança no MS15-115, 3081320 no MS15-121 e 3101246 no MS15-122. Esta é apenas uma alteração informativa. Os clientes que já instalaram a atualização com êxito não precisam executar nenhuma ação.
Página gerada em 07/04/2016 10:16-07:00.