Microsoft Security Bulletin MS15-121 - Importante

Atualização de segurança para falsificação de endereço do Schannel (3081320)

Publicado: terça-feira, 10 de novembro de 2015 | Atualizado: April 7, 2016

Versão: 1.1

Resumo executivo

Esta atualização de segurança elimina uma vulnerabilidade no Microsoft Windows. A vulnerabilidade pode permitir falsificação se um invasor executar um ataque man-in-the-middle (MiTM) entre um cliente e um servidor legítimo.

Esta atualização de segurança é classificada como Importante para todas as versões com suporte do Microsoft Windows, exceto o Windows 10. Para obter mais informações, consulte a seção Softwares afetados.

A atualização de segurança elimina a vulnerabilidade adicionando suporte estendido à vinculação de segredo mestre a todas as versões com suporte do TLS (Transport Layer Security). Para obter mais informações sobre a vulnerabilidade, consulte a seção Informações sobre a vulnerabilidade.

Para obter mais informações sobre essa atualização, consulte o artigo 3081320 da Base de Dados de Conhecimento Microsoft.

Softwares afetados

As seguintes versões ou edições de software são afetadas. As versões ou edições que não estão listadas já passaram do ciclo de vida de suporte ou não são afetadas. Para determinar o ciclo de vida de suporte para sua versão ou edição de software, consulte Ciclo de Vida do Suporte da Microsoft.

Sistema operacional Impacto máximo na segurança Classificação de gravidade agregada Atualizações substituídas*
Windows Vista
Windows Vista Service Pack 2 (3081320) Falsificação Importante 3061518 em MS15-055
Windows Vista x64 Edition Service Pack 2 (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3081320) Falsificação Importante 3061518 em MS15-055
Windows 7
Windows 7 para sistemas de 32 bits Service Pack 1[1]\ (3081320) Falsificação Importante 3067505 no boletim MS15-076
Windows 7 para sistemas baseados em x64 Service Pack 1[1]\ (3081320) Falsificação Importante 3067505 no boletim MS15-076
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1[1]\ (3081320) Falsificação Importante 3067505 no boletim MS15-076
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1[1]\ (3081320) Falsificação Importante 3067505 no boletim MS15-076
Windows 8 e Windows 8.1
Windows 8 para sistemas de 32 bits[2]\ (3081320) Falsificação Importante 3061518 em MS15-055
Windows 8 para sistemas baseados em x64[2]\ (3081320) Falsificação Importante 3061518 em MS15-055
Windows 8.1 para sistemas de 32 bits \ (3081320) Falsificação Importante 3061518 em MS15-055
Windows 8.1 para sistemas baseados em x64 \ (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012[2]\ (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2012 R2 \ (3081320) Falsificação Importante 3061518 em MS15-055
Windows RT e Windows RT 8.1
Windows RT[3](3081320) Falsificação Importante 3061518 em MS15-055
Windows RT 8.1[3](3081320) Falsificação Importante 3061518 em MS15-055
Opção de instalação Server Core
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) \ (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) \ (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core)[1]\ (3081320) Falsificação Importante 3067505 no boletim MS15-076
Windows Server 2012 (instalação Server Core)[2]\ (3081320) Falsificação Importante 3061518 em MS15-055
Windows Server 2012 R2 (instalação Server Core) \ (3081320) Falsificação Importante 3061518 em MS15-055

[1]Observe que os 3101746 de atualização no MS15-115 e os 3101246 de atualização no MS15-122 estão sendo lançados simultaneamente com a atualização 3081320 neste boletim, MS15-121. Os clientes que pretendem instalar as três atualizações manualmente no Windows 7 Service Pack 1 ou no Windows Server 2008 R2 Service Pack 1 devem instalá-las na seguinte ordem: 3101246 primeira, 3081320 segunda e 3101746 terceira (isso é resolvido automaticamente para clientes com atualização automática habilitada). Como alternativa, os clientes podem instalar apenas 3101746, que contém as atualizações para 3101246 e 3081320. Para obter mais informações, consulte a seção Problemas conhecidos do Artigo 3105256 da Base de Dados de Conhecimento Microsoft.

[2]Observe que os 3101746 de atualização no MS15-115 e os 3101246 de atualização no MS15-122 estão sendo lançados simultaneamente com a atualização 3081320 neste boletim, MS15-121. Os clientes que pretendem instalar as três atualizações manualmente no Windows 8 ou no Windows Server 2012 devem instalá-las na seguinte ordem: 3101246 primeira, 3101746 segunda e 3081320 terceira (isso é feito automaticamente para clientes com atualização automática habilitada). Como alternativa, os clientes podem instalar apenas 3081320, que contém as atualizações para 3101246 e 3101746. Para obter mais informações, consulte a seção Problemas conhecidos do Artigo 3105256 da Base de Dados de Conhecimento Microsoft.

[3]Esta actualização só está disponível através do Windows Update.

*A coluna Atualizações substituídas mostra apenas a atualização mais recente em qualquer cadeia de atualizações substituídas. Para obter uma lista abrangente de atualizações substituídas, vá para o Catálogo do Microsoft Update, procure o número KB da atualização e exiba os detalhes da atualização (as informações sobre atualizações substituídas são fornecidas na guia Detalhes do Pacote).

Classificações de gravidade e identificadores de vulnerabilidade

As classificações de gravidade a seguir pressupõem o impacto máximo potencial da vulnerabilidade. Para obter informações sobre a probabilidade, dentro de 30 dias após o lançamento deste boletim de segurança, da possibilidade de exploração da vulnerabilidade em relação à sua classificação de gravidade e impacto à segurança, consulte o Índice de exploração no resumo de boletins de novembro.

Classificação de gravidade da vulnerabilidade e impacto máximo na segurança por software afetado
Softwares afetados Vulnerabilidade de handshake triplo do Schannel TLS - CVE-2015-6112 Classificação de gravidade agregada
Windows Vista
Windows Vista Service Pack 2 (3081320) Falsificação importante Importante
Windows Vista x64 Edition Service Pack 2 (3081320) Falsificação importante Importante
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (3081320) Falsificação importante Importante
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (3081320) Falsificação importante Importante
Windows Server 2008 para sistemas baseados em Itanium Service Pack 2 (3081320) Falsificação importante Importante
Windows 7
Windows 7 para sistemas de 32 bits Service Pack 1 (3081320) Falsificação importante Importante
Windows 7 para sistemas baseados em x64 Service Pack 1 (3081320) Falsificação importante Importante
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (3081320) Falsificação importante Importante
Windows Server 2008 R2 para sistemas baseados em Itanium Service Pack 1 (3081320) Falsificação importante Importante
Windows 8 e Windows 8.1
Windows 8 para sistemas de 32 bits (3081320) Falsificação importante Importante
Windows 8 para sistemas baseados em x64 (3081320) Falsificação importante Importante
Windows 8.1 para sistemas de 32 bits (3081320) Falsificação importante Importante
Windows 8.1 para sistemas baseados em x64 (3081320) Falsificação importante Importante
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 (3081320) Falsificação importante Importante
Windows Server 2012 R2 (3081320) Falsificação importante Importante
Windows RT e Windows RT 8.1
Windows RT (3081320) Falsificação importante Importante
Windows RT 8.1 (3081320) Falsificação importante Importante
Opção de instalação Server Core
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalação Server Core) (3081320) Falsificação importante Importante
Windows Server 2008 para sistemas baseados em x64 Service Pack 2 (instalação Server Core) (3081320) Falsificação importante Importante
Windows Server 2008 R2 para sistemas baseados em x64 Service Pack 1 (instalação Server Core) (3081320) Falsificação importante Importante
Windows Server 2012 (instalação Server Core) (3081320) Falsificação importante Importante
Windows Server 2012 R2 (instalação Server Core) (3081320) Falsificação importante Importante

Informações de vulnerabilidade

Vulnerabilidade de handshake triplo do Schannel TLS - CVE-2015-6112

Existe uma vulnerabilidade de falsificação no Microsoft Windows causada por uma fraqueza em todas as versões suportadas do protocolo TLS. O invasor que explorar com êxito essa vulnerabilidade poderá se passar por uma vítima em qualquer outro servidor que use as mesmas credenciais usadas entre o cliente e o servidor em que o ataque foi iniciado.

Para explorar a vulnerabilidade, um invasor primeiro teria que executar um ataque man-in-the-middle (MiTM) entre o cliente e um servidor legítimo. A atualização elimina a vulnerabilidade adicionando suporte estendido à vinculação de segredo mestre a todas as versões com suporte do TLS.

Esta vulnerabilidade foi divulgada publicamente. Ela recebeu o número CVE-2015-6112 da lista Common Vulnerability and Exposure. No momento em que este boletim de segurança foi publicado originalmente, a Microsoft não estava ciente de qualquer ataque que tentasse explorar esta vulnerabilidade.

Fatores atenuantes

A Microsoft não identificou nenhum fator atenuante para esta vulnerabilidade.

Soluções Alternativas

A Microsoft não identificou quaisquer soluções alternativas para esta vulnerabilidade.

Implantação de atualização de segurança

Para obter informações sobre a Implantação da Atualização de Segurança, consulte o artigo da Base de Dados de Conhecimento Microsoft mencionado no Resumo Executivo.

Agradecimentos

A Microsoft reconhece os esforços daqueles na comunidade de segurança que nos ajudam a proteger os clientes por meio da divulgação coordenada de vulnerabilidades. Consulte Agradecimentos para obter mais informações.

Aviso de isenção de responsabilidade

As informações fornecidas na Base de Dados de Conhecimento Microsoft são fornecidas "no estado em que se encontram", sem qualquer tipo de garantia. A Microsoft se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comercialização e adequação a uma finalidade específica. Em nenhuma circunstância a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, incluindo danos diretos, indiretos, incidentais, consequenciais, perda de lucros comerciais ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido avisados da possibilidade de tais danos. Alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou incidentais, portanto, a limitação acima pode não se aplicar.

Revisões

  • V1.0 (10 de novembro de 2015): Boletim publicado.
  • V1.1 (7 de abril de 2016): Atualizadas as notas de rodapé após a tabela Softwares afetados para esclarecer melhor a ordem de instalação das 3101746 de atualização de segurança no MS15-115, 3081320 no MS15-121 e 3101246 no MS15-122. Esta é apenas uma alteração informativa. Os clientes que já instalaram a atualização com êxito não precisam executar nenhuma ação.

Página gerada em 07/04/2016 10:16-07:00.