Microsoft Security Bulletin MS14-076 - Importante

Vulnerabilidade no IIS (Serviços de Informações da Internet) pode permitir o desvio do recurso de segurança (2982998)

Publicado: terça-feira, 11 de novembro de 2014 | Atualizado: December 19, 2014

Versão: 1.1

Resumo executivo

Esta atualização de segurança elimina uma vulnerabilidade relatada em particular no Microsoft Internet Information Services (IIS) que pode levar a um desvio do recurso de segurança "Restrições de IP e domínio". A exploração bem-sucedida desta vulnerabilidade pode resultar em clientes de domínios restritos ou bloqueados tendo acesso a recursos da Web restritos.

Esta atualização de segurança é classificada como Importante para todas as edições com suporte do Microsoft Windows 8, Windows 8.1, Windows Server 2012 e Windows Server 2012 R2 RTM. Para obter mais informações, consulte a seção Softwares afetados.

A atualização de segurança elimina a vulnerabilidade alterando como o IIS manipula solicitações quando existem configurações específicas de restrição de IP e domínio. Para obter mais informações sobre a vulnerabilidade, consulte a subseção Perguntas frequentes sobre a vulnerabilidade específica.

Para obter mais informações sobre este documento, consulte o artigo 2982998 da Base de Dados de Conhecimento Microsoft. 

Softwares afetados

O software a seguir foi testado para determinar quais versões ou edições são afetadas. Outras versões ou edições já passaram do ciclo de vida de suporte ou não são afetadas. Para determinar o ciclo de vida de suporte para sua versão ou edição de software, consulte Ciclo de Vida do Suporte da Microsoft.

Sistema operacional Componente Impacto máximo na segurança Classificação de gravidade agregada Atualizações substituídas
Windows 8 e Windows 8.1
Windows 8 para sistemas de 32 bits Serviços de Informações da Internet da Microsoft 8.0 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows 8 para sistemas baseados em x64 Serviços de Informações da Internet da Microsoft 8.0 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows 8.1 para sistemas de 32 bits Serviços de Informações da Internet da Microsoft 8.5 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows 8.1 para sistemas baseados em x64 Serviços de Informações da Internet da Microsoft 8.5 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 Serviços de Informações da Internet da Microsoft 8.0 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows Server 2012 R2 Serviços de Informações da Internet da Microsoft 8.5 (2982998) Desvio de recurso de segurança Importante Nenhum
Opção de instalação Server Core
Windows Server 2012 (instalação Server Core) Serviços de Informações da Internet da Microsoft 8.0 (2982998) Desvio de recurso de segurança Importante Nenhum
Windows Server 2012 R2 (instalação Server Core) Serviços de Informações da Internet da Microsoft 8.5 (2982998) Desvio de recurso de segurança Importante Nenhum

 

Classificações de gravidade e identificadores de vulnerabilidade

As classificações de gravidade a seguir pressupõem o impacto máximo potencial da vulnerabilidade. Para obter informações sobre a probabilidade, dentro de 30 dias após o lançamento deste boletim de segurança, da possibilidade de exploração da vulnerabilidade em relação à sua classificação de gravidade e impacto à segurança, consulte o Índice de exploração no resumo de boletins de novembro.

Softwares afetados Vulnerabilidade de desvio de recurso de segurança do IIS - CVE-2014-4078 Classificação de gravidade agregada
IIS 8.0 no Windows 8 para sistemas de 32 bits Importante \ Desvio do recurso de segurança Importante
IIS 8.0 no Windows 8 para sistemas baseados em x64 Importante \ Desvio do recurso de segurança Importante
IIS 8.5 no Windows 8.1 para sistemas de 32 bits Importante \ Desvio do recurso de segurança Importante
IIS 8.5 no Windows 8.1 para sistemas baseados em x64 Importante \ Desvio do recurso de segurança Importante
IIS 8.0 no Windows Server 2012 para sistemas baseados em x64 Importante \ Desvio do recurso de segurança Importante
IIS 8.0 no Windows Server 2012 (instalação Server Core) Importante \ Desvio do recurso de segurança Importante
IIS 8.5 no Windows Server 2012 R2 para sistemas baseados em x64 Importante \ Desvio do recurso de segurança Importante
IIS 8.5 no Windows Server 2012 R2 (instalação Server Core) Importante \ Desvio do recurso de segurança Importante

 

Vulnerabilidade de desvio de recurso de segurança do IIS - CVE-2014-4078

Existe uma vulnerabilidade de desvio de recurso de segurança no Microsoft Information Services (IIS) que é causada quando as solicitações da Web de entrada não são comparadas corretamente com a lista de filtragem "Restrição de IP e domínio". A Microsoft recebeu informações sobre esta vulnerabilidade através da divulgação coordenada de vulnerabilidades. Quando este boletim de segurança foi emitido,****A Microsoft não tinha recebido nenhuma informação que indicasse que esta vulnerabilidade tinha sido utilizada publicamente para atacar clientes. A atualização elimina a vulnerabilidade modificando como as solicitações da Web de entrada são comparadas à lista de permissões/negações mantida pelo componente "Restrições de IP e domínio". 

Fatores atenuantes

A Microsoft não identificou nenhum fator atenuante para esta vulnerabilidade.

Soluções Alternativas

As seguintes soluções alternativas podem ser úteis em sua situação:

  • Aproveite os conjuntos de regras de roteador/firewall para negar solicitações de entrada de domínios curinga

    Para obter mais informações sobre como configurar o Firewall do Windows, consulte Visão geral do Firewall do Windows com Segurança Avançada.  

Perguntas frequentes

O que é "IP e restrições de domínio"? 
Esse é um recurso fornecido no subcomponente "Segurança IP" do IIS que permite a criação de listas de permissão/negação para controlar o acesso a recursos da Web. Para obter mais informações, consulte o artigo Segurança IP.

Existem pré-requisitos para a atualização do 2982998?
Sim. Os clientes devem habilitar o recurso "Segurança IP" do IIS em clientes Windows e/ou habilitar o recurso "Restrições de IP e Domínio" em servidores Windows como um pré-requisito para receber a atualização de segurança.

Para que um invasor pode usar a vulnerabilidade? 
Se um administrador do IIS criou uma regra de restrição de domínio curinga, um invasor de um domínio negado poderá acessar um site que um administrador do IIS acreditava estar restrito.

Como um invasor pode explorar a vulnerabilidade? 
Para explorar essa vulnerabilidade, um invasor precisaria de conhecimento profundo do servidor IIS remoto e da topologia de rede correspondente. Um invasor também precisaria ter controle de suas informações de DNS reverso ou ser capaz de envenenar o DNS autoritativo do servidor IIS, a fim de fornecer um nome de domínio formatado de uma maneira que cause a vulnerabilidade.

Quais são os sistemas que mais correm risco com a vulnerabilidade? 
Os sistemas Windows com IIS que usam "Restrições de endereço IP e domínio" e habilitaram especificamente a funcionalidade "Habilitar restrições de nome de domínio" são os que correm mais risco. 

Implantação de atualização de segurança

Para obter informações sobre a Implantação da Atualização de Segurança, consulte o artigo da Base de Dados de Conhecimento Microsoft mencionado no Resumo Executivo. 

Confirmações

A Microsoft reconhece os esforços daqueles na comunidade de segurança que nos ajudam a proteger os clientes por meio da divulgação coordenada de vulnerabilidades. Consulte Agradecimentos para obter mais informações. 

Aviso de isenção de responsabilidade

As informações fornecidas na Base de Dados de Conhecimento Microsoft são fornecidas "no estado em que se encontram", sem qualquer tipo de garantia. A Microsoft se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comercialização e adequação a uma finalidade específica. Em nenhuma circunstância a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, incluindo danos diretos, indiretos, incidentais, consequenciais, perda de lucros comerciais ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido avisados da possibilidade de tais danos. Alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou incidentais, portanto, a limitação acima pode não se aplicar.

Revisões

  • V1.0 (11 de novembro de 2014): Boletim publicado.
  • V1.1 (19 de dezembro de 2014): Boletim revisado para incluir a instalação do Windows 2012 Server Core e a instalação do Windows 2012 R2 Server Core como software afetado.

Página gerada em 14/01/2015 11:57Z-08:00.