Бюллетень по безопасности

Бюллетень по безопасности Майкрософт MS13-022 — критически важный

Уязвимость в Silverlight может разрешить удаленное выполнение кода (2814124)

Опубликовано: 12 марта 2013 г. | Обновлено: 03 апреля 2013 г.

Версия: 1.2

Общие сведения

Краткий обзор

Это обновление системы безопасности разрешает частную уязвимость в Microsoft Silverlight. Уязвимость может позволить удаленному выполнению кода, если злоумышленник размещает веб-сайт, содержащий специально созданное приложение Silverlight, которое может использовать эту уязвимость, а затем убеждает пользователя просматривать веб-сайт. Злоумышленник также может воспользоваться скомпрометированных веб-сайтов и веб-сайтов, которые принимают или размещают предоставленное пользователем содержимое или рекламу. Такие веб-сайты могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Однако во всех случаях злоумышленник не сможет заставить пользователей посетить веб-сайт. Вместо этого злоумышленник должен убедить пользователей посетить веб-сайт, как правило, щелкнув ссылку в сообщении электронной почты или в сообщении мгновенного сообщения, которое отправляет их на веб-сайт злоумышленника. Кроме того, можно отобразить специально созданное веб-содержимое с помощью рекламных баннеров или с помощью других методов доставки веб-содержимого в затронутые системы.

Это обновление системы безопасности имеет критически важное значение для среды выполнения разработчика Microsoft Silverlight 5 и Microsoft Silverlight 5 при установке на Mac и всех поддерживаемых выпусках Microsoft Windows. Дополнительные сведения см. в подразделе " Затронутое и не затронутое программное обеспечение" в этом разделе. Обновление системы безопасности устраняет эту уязвимость, исправляя, как Microsoft Silverlight проверка указатели памяти при отрисовке HTML-объектов. Дополнительные сведения об уязвимости см. в подразделе часто задаваемых вопросов (часто задаваемых вопросов) для конкретной записи уязвимости в следующем разделе: сведения об уязвимостях.

Обновление системы безопасности устраняет уязвимость путем обновления предыдущих версий Silverlight до Silverlight версии 5.1.20125.0, которая является первой версией Silverlight 5, которая не влияет на уязвимость. Дополнительные сведения об уязвимости см. в подразделе "Часто задаваемые вопросы" в разделе " Сведения об уязвимостях".

Рекомендация. Большинство клиентов включили автоматическое обновление и не должны предпринимать никаких действий, так как это обновление безопасности будет загружено и установлено автоматически. Клиенты, которые не включили автоматическое обновление, должны проверка для обновлений и установить это обновление вручную. Сведения о конкретных параметрах конфигурации при автоматическом обновлении см. в статье базы знаний Майкрософт 294871.

Для администраторов и корпоративных установок или конечных пользователей, которые хотят установить это обновление вручную, корпорация Майкрософт рекомендует клиентам немедленно применять обновление с помощью программного обеспечения управления обновлениями или проверка для обновлений с помощью службы обновления Майкрософт.

См. также раздел, средства обнаружения и развертывания и рекомендации далее в этом бюллетене.

Статья базы знаний

Статья базы знаний 2814124
Сведения о файле Да
Хэши SHA1/SHA2 Да
Известные проблемы Да

Затронутое и не затронутое программное обеспечение

Следующее программное обеспечение было проверено, чтобы определить, какие версии или выпуски затронуты. Другие версии или выпуски либо прошли жизненный цикл поддержки, либо не затрагиваются. Сведения о жизненном цикле поддержки для версии или выпуска программного обеспечения см. в разделе служба поддержки Майкрософт Жизненный цикл.

Средства разработчика Майкрософт и программное обеспечение

Операционная система Максимальное влияние на безопасность Оценка серьезности агрегата Обновления заменено
Microsoft Silverlight 5
Microsoft Silverlight 5 при установке на Mac (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034
Среда выполнения разработчика Microsoft Silverlight 5 при установке на Mac (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034
Microsoft Silverlight 5 при установке во всех поддерживаемых выпусках клиентов Microsoft Windows (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034
Среда выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых выпусках клиентов Microsoft Windows (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034
Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034
Среда выполнения разработчика Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows (2814124) Удаленное выполнение кода Критически важно 2636927 в MS12-034

** **

Вопросы и ответы по обновлению

Какие веб-браузеры поддерживают приложения Microsoft Silverlight?  Для запуска приложений Microsoft Silverlight большинство веб-браузеров, включая Microsoft Internet Обозреватель, требуется установить Microsoft Silverlight и включить соответствующий подключаемый модуль. Дополнительные сведения о Microsoft Silverlight см. на официальном сайте Microsoft Silverlight. Дополнительные сведения об отключении или удалении подключаемых модулей см. в документации браузера.

Какие версии Microsoft Silverlight 5 влияют на уязвимость?  Microsoft Silverlight build 5.1.20125.0, которая была текущей сборкой Microsoft Silverlight по состоянию на момент первого выпуска этого бюллетеня, устраняет уязвимость и не затрагивается. Затронуты сборки Microsoft Silverlight до 5.1.20125.0.

Разделы справки знать, какая версия и сборка Microsoft Silverlight сейчас установлена в моей системе?
Если Microsoft Silverlight уже установлен на компьютере, вы можете посетить страницу Get Microsoft Silverlight , которая будет указывать, какая версия и сборка Microsoft Silverlight сейчас установлена в вашей системе. Кроме того, можно использовать функцию "Управление надстройками" текущих версий Microsoft Internet Обозреватель для определения версии и сведений о сборке, установленных в настоящее время в вашей системе.

Вы также можете вручную проверка номер версии sllauncher.exe, расположенный в каталоге "%ProgramFiles%\Microsoft Silverlight" (в системах Microsoft Windows x86) или в каталоге "%ProgramFiles(x86)%\Microsoft Silverlight" (в системах Microsoft Windows x64).

Кроме того, в Microsoft Windows сведения о версии и сборке установленной в настоящее время версии Microsoft Silverlight можно найти в реестре по адресу [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight]:Version on x86 Microsoft Windows systems, or [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Silverlight]:Version on x64 Microsoft Windows systems.

В Apple Mac OS сведения о версии и сборке установленной в настоящее время версии Microsoft Silverlight можно найти следующим образом:

  1. Открытие средства поиска
  2. Выберите системный диск и перейдите в папку Подключаемые модули Интернета — Библиотека
  3. Щелкните правой кнопкой мыши файл Silverlight.Plugin (если мышь имеет только одну кнопку, нажмите клавишу CTRL при нажатии на файл), чтобы открыть контекстное меню, а затем нажмите кнопку "Показать содержимое пакета"
  4. В папке содержимого найдите файл info.plist и откройте его с помощью редактора. Эта запись будет содержать запись, которая показывает номер версии: SilverlightVersion 5.1.20125.0

Версия, установленная с этим обновлением безопасности для Microsoft Silverlight 5, — 5.1.20125.0. Если номер версии Microsoft Silverlight 5 выше или равен этому номеру версии, система не уязвима.

Разделы справки обновить версию Microsoft Silverlight?
Функция автоматического обновления Microsoft Silverlight помогает убедиться, что установка Microsoft Silverlight обновлена с последней версией Microsoft Silverlight, функциями Microsoft Silverlight и функциями безопасности. Дополнительные сведения о функции автоматического обновления Microsoft Silverlight см. в microsoft Silverlight Updater. Пользователи Windows, которые отключили функцию автоматического обновления Microsoft Silverlight, могут зарегистрироваться в Центре обновления Майкрософт, чтобы получить последнюю версию Microsoft Silverlight, или скачать последнюю версию Microsoft Silverlight вручную с помощью ссылки на скачивание в таблице "Затронутое программное обеспечение" в предыдущем разделе", "Затронутое и не затронутое программное обеспечение". Сведения о развертывании Microsoft Silverlight в корпоративной среде см . в руководстве по развертыванию Silverlight Enterprise.

Будет ли это обновление обновлять мою версию Silverlight?
Обновление 2814124 обновляет предыдущие версии Silverlight до Silverlight версии 5.1.20125.0. Корпорация Майкрософт рекомендует выполнить обновление для защиты от уязвимости, описанной в этом бюллетене.

Где можно найти дополнительные сведения о жизненном цикле продукта Silverlight?
Сведения о жизненном цикле, относящиеся к Silverlight, см. в политике жизненного цикла поддержки Microsoft Silverlight.

Я использую старый выпуск программного обеспечения, рассмотренного в этом бюллетене по безопасности. Что делать?
Затронутые программы, перечисленные в этом бюллетене, были проверены, чтобы определить, какие выпуски затронуты. Другие выпуски прошли жизненный цикл поддержки. Дополнительные сведения о жизненном цикле продукта см. на веб-сайте жизненного цикла служба поддержки Майкрософт.

Это должно быть приоритетом для клиентов, имеющих старые выпуски программного обеспечения для миграции на поддерживаемые выпуски, чтобы предотвратить потенциальное воздействие уязвимостей. Чтобы определить жизненный цикл поддержки для выпуска программного обеспечения, см. раздел "Выбор продукта для сведений о жизненном цикле". Дополнительные сведения о пакетах обновления для этих выпусков программного обеспечения см . в политике поддержки жизненного цикла пакета обновления.

Клиенты, которым требуется пользовательская поддержка более старого программного обеспечения, должны обратиться к своему представителю группы учетных записей Майкрософт, менеджеру технической учетной записи или соответствующему представителю партнера Майкрософт для пользовательских вариантов поддержки. Клиенты без альянса, Premier или авторизованного контракта могут связаться со своим местным офисом продаж Майкрософт. Контактные данные см. на веб-сайте Microsoft Worldwide Information , выберите страну в списке контактных данных и нажмите кнопку " Перейти ", чтобы просмотреть список телефонных номеров. При вызове попросите поговорить с местным менеджером по продажам в службу поддержки Premier. Дополнительные сведения см. в разделе "Часто задаваемые вопросы о политике жизненного цикла служба поддержки Майкрософт".

Сведения об уязвимостях

Оценки серьезности и идентификаторы уязвимостей

Следующие оценки серьезности предполагают потенциальное максимальное влияние уязвимости. Сведения о вероятности, в течение 30 дней после выпуска бюллетеня по безопасности, о эксплойтации уязвимости по отношению к его оценке серьезности и влиянию на безопасность, см. в сводке бюллетеня по эксплуатируемости в марте. Дополнительные сведения см. в разделе "Индекс эксплойтации Майкрософт".

Затронутого программного обеспечения Уязвимость Silverlight Double Dereference — CVE-2013-0074 Оценка серьезности агрегата
Microsoft Silverlight 5
Microsoft Silverlight 5 при установке на Mac Критическое удаленное выполнение кода Критически
Среда выполнения разработчика Microsoft Silverlight 5 при установке на Mac Критическое удаленное выполнение кода Критически
Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках клиентов Microsoft Windows Критическое удаленное выполнение кода Критически
Среда выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых выпусках клиентов Microsoft Windows Критическое удаленное выполнение кода Критически
Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows Критическое удаленное выполнение кода Критически
Среда выполнения разработчика Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows Критическое удаленное выполнение кода Критически

Уязвимость Silverlight Double Dereference — CVE-2013-0074

Уязвимость удаленного выполнения кода существует в Microsoft Silverlight, которая позволяет специально созданному приложению Silverlight получать доступ к памяти небезопасным образом. Злоумышленник, успешно использующий эту уязвимость, может запустить произвольный код в контексте безопасности текущего пользователя. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Сведения об этой уязвимости в качестве стандартной записи в списке распространенных уязвимостей и уязвимостей см. в разделе CVE-2013-0074.

Смягчающие факторы

Устранение рисков ссылается на параметр, общую конфигурацию или общую рекомендацию, существующую в состоянии по умолчанию, которая может снизить серьезность эксплуатации уязвимости. В вашей ситуации могут оказаться полезными следующие факторы устранения рисков:

  • В сценарии атаки веб-браузера злоумышленник может разместить веб-сайт, содержащий веб-страницу, которая используется для использования этой уязвимости. Кроме того, скомпрометированные веб-сайты и веб-сайты, которые принимают или размещают предоставленные пользователем контент или объявления, могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Однако во всех случаях злоумышленник не сможет заставить пользователей посетить эти веб-сайты. Вместо этого злоумышленнику придется убедить пользователей посетить веб-сайт, как правило, щелкнув ссылку в сообщении электронной почты или сообщении мгновенных сообщений Messenger, которые принимают пользователей на веб-сайт злоумышленника.
  • Злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.
  • По умолчанию интернет-Обозреватель в Windows Server 2003, Windows Server 2008, Windows Server 2008 R2 и Windows Server 2012 выполняются в ограниченном режиме, который называется конфигурацией расширенной безопасности. Этот режим устраняет эту уязвимость. Дополнительные сведения о конфигурации расширенной безопасности см. в разделе часто задаваемых вопросов об этом обновлении безопасности в Обозреватель Интернете.

Методы обхода проблемы

Решение относится к изменению параметра или конфигурации, которое не исправляет базовую уязвимость, но поможет заблокировать известные векторы атак перед применением обновления. Корпорация Майкрософт проверила следующие обходные пути и состояния в обсуждении, сокращает ли решение функциональные возможности:

  • Временно запретить запуск элемента управления Microsoft Silverlight ActiveX в Интернете Обозреватель (метод 1)

    Вы можете помочь защититься от этих уязвимостей, временно предотвращая попытки создания экземпляра элемента управления Silverlight ActiveX в Интернете Обозреватель, задав бит убийства для элемента управления.

    Предупреждение при неправильном использовании редактора реестра может привести к серьезным проблемам, которые могут потребовать переустановки операционной системы. Корпорация Майкрософт не может гарантировать, что вы можете решить проблемы, возникающие в результате неправильного использования редактора реестра. Вся ответственность за использование редактора реестра ложится на пользователя.

    Перед изменением рекомендуется создать резервную копию реестра.

    Используйте следующий текст, чтобы создать файл .reg, который временно предотвращает попытки создания экземпляра элемента управления Silverlight ActiveX в Интернете Обозреватель. Вы можете скопировать следующий текст, вставить его в текстовый редактор, например Блокнот, а затем сохранить файл с расширением имени файла .reg. Запустите файл .reg на уязвимом клиенте.

    Windows Registry Editor Version 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{DFEAF541-F3E1-4C24-ACAC-99C30715084A}]
    "Compatibility Flags"=dword:00000400
    

    Закройте интернет-Обозреватель и снова откройте его, чтобы изменения вступили в силу.

    Подробные инструкции по остановке работы элемента управления в Интернете Обозреватель см. в статье базы знаний Майкрософт 240797. Выполните следующие действия и создайте значение флагов совместимости в реестре, чтобы предотвратить запуск элемента управления Silverlight ActiveX в Интернете Обозреватель.

    Влияние обходного решения. Приложения и веб-сайты, для которых требуется элемент управления Microsoft Silverlight ActiveX, могут работать неправильно. Если вы реализуете это решение, это повлияет на любой элемент activeX Silverlight ActiveX, установленный в вашей системе.

    Как отменить обходное решение. Удалите разделы реестра, добавленные для временного предотвращения попыток создания экземпляра элемента управления Silverlight ActiveX в Интернете Обозреватель.

  • Временно запретить запуск элемента управления ActiveX Microsoft Silverlight в Интернете Обозреватель (метод 2)

    Чтобы изменить раздел реестра, чтобы отключить Microsoft Silverlight, выполните следующие действия.

    Примечание . Использование редактора реестра может привести к серьезным проблемам, которые могут потребовать переустановки операционной системы. Корпорация Майкрософт не гарантирует возможность устранения проблем, возникших в результате неправильного использования редактора реестра. Вся ответственность за использование редактора реестра ложится на пользователя. Дополнительные сведения об изменении реестра см. в разделе справки "Изменение ключей и значений" в редакторе реестра (Regedit.exe) или в разделах справки "Добавление и удаление сведений в реестре" и "Изменение данных реестра" в Regedt32.exe.

    • Использование интерактивного метода

      1. Нажмите кнопку "Пуск", введите Regedit в поле "Открыть" и нажмите кнопку "ОК".

      2. Найдите и щелкните следующий подраздел реестра:

        HKEY_CLASSES_ROOT\CLSID\{DFEAF541-F3E1-4c24-ACAC-99C30715084A}
        
      3. Щелкните правой кнопкой мыши {DFEAF541-F3E1-4c24-ACAC-99C30715084A} и выберите "Экспорт". Сохраните файл на диск.

      4. Удалите весь ключ {DFEAF541-F3E1-4c24-ACAC-99C30715084A}.

      5. Закройте редактор реестра.

    • Использование файла реестра

      1. Создайте резервную копию разделов реестра. Резервная копия может быть выполнена с помощью сценария управляемого развертывания с помощью следующей команды:

        Regedit.exe /e SL_backup.reg HKEY_CLASSES_ROOT\CLSID\{DFEAF541-F3E1-4c24-ACAC-99C30715084A}
        
      2. Сохраните следующий файл в файле с помощью файла. Расширение REG (например, Disable_Silverlight.reg):

        Windows Registry Editor Version 5.00
        [-HKEY_CLASSES_ROOT\CLSID\{DFEAF541-F3E1-4c24-ACAC-99C30715084A}]
        
      3. Выполните приведенный выше сценарий реестра, созданный на шаге 2 в целевой системе, с помощью следующей команды:

        Regedit /s Disable_Silverlight.reg
        
  • Временно запретить запуск элемента управления Microsoft Silverlight ActiveX в Firefox или Chrome

    Чтобы изменить раздел реестра, чтобы отключить Microsoft Silverlight, выполните следующие действия.

    Примечание . Использование редактора реестра может привести к серьезным проблемам, которые могут потребовать переустановки операционной системы. Корпорация Майкрософт не гарантирует возможность устранения проблем, возникших в результате неправильного использования редактора реестра. Вся ответственность за использование редактора реестра ложится на пользователя. Дополнительные сведения об изменении реестра см. в разделе справки "Изменение ключей и значений" в редакторе реестра (Regedit.exe) или в разделах справки "Добавление и удаление сведений в реестре" и "Изменение данных реестра" в Regedt32.exe.

    • Использование интерактивного метода

      1. Нажмите кнопку "Пуск", введите Regedit в поле "Открыть" и нажмите кнопку "ОК".

      2. Найдите и щелкните следующий подраздел реестра:

        HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0
        
      3. Щелкните правой кнопкой мыши @Microsoft.com/NpCtrl,version=1.0 и выберите "Экспорт". Сохраните файл на диск.

      4. Удалите весь ключ @Microsoft.com/NpCtrl,version=1.0 .

      5. Закройте редактор реестра.

    • Использование файла реестра

      1. Создайте резервную копию разделов реестра. Резервная копия может быть выполнена с помощью сценария управляемого развертывания с помощью следующей команды:

        Regedit.exe /e SL_backup.reg HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0
        
      2. Сохраните следующий файл в файле с помощью файла. Расширение REG (например, Disable_Silverlight.reg):

        Windows Registry Editor Version 5.00
        [-HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0]
        
      3. Выполните приведенный выше сценарий реестра, созданный на шаге 2 в целевой системе, с помощью следующей команды:

        Regedit /s Disable_Silverlight.reg
        

    Как отменить обходное решение.

    • Использование интерактивного метода

      1. Нажмите кнопку "Пуск", введите Regedit в поле "Открыть" и нажмите кнопку "ОК".
      2. В меню "Файл" нажмите кнопку "Импорт".
      3. В look in выберите диск, папку или сетевой компьютер и папку, в которой находится файл, который вы ранее экспортировали.
      4. Выберите правильное имя файла и нажмите кнопку "Открыть".
    • Использование сценария управляемого развертывания

      Восстановите резервную копию файла в файле реестра 1 выше с помощью следующей команды:

      Regedit /s SL_backup.reg
      

Вопросы и ответы

Что такое область уязвимости?
Это уязвимость удаленного выполнения кода.

Что вызывает уязвимость?
Уязвимость вызвана неправильной проверка указателем памяти Microsoft Silverlight при отрисовке HTML-объекта.

Что такое Microsoft Silverlight?
Microsoft Silverlight — это кросс-браузерная кроссплатформенная реализация Microsoft платформа .NET Framework для создания возможностей мультимедиа и расширенных интерактивных приложений для Интернета. Дополнительные сведения см. на официальном сайте Microsoft Silverlight.

Что может сделать злоумышленник?
В сценарии просмотра в Интернете злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же разрешения, что и пользователь, вошедший в систему. Если пользователь входит в систему с правами администратора, злоумышленник может полностью контролировать затронутую систему. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Как злоумышленник может воспользоваться уязвимостью?
Злоумышленник может разместить веб-сайт, содержащий специально созданное приложение Silverlight, которое может использовать эту уязвимость, а затем убедить пользователя просмотреть веб-сайт. Злоумышленник также может воспользоваться скомпрометированных веб-сайтов и веб-сайтов, которые принимают или размещают предоставленное пользователем содержимое или рекламу. Эти веб-сайты могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Однако во всех случаях злоумышленник не сможет заставить пользователей посетить эти веб-сайты. Вместо этого злоумышленник должен убедить пользователей посетить веб-сайт, как правило, щелкнув ссылку в сообщении электронной почты или в сообщении мгновенного сообщения, которое принимает пользователей на веб-сайт злоумышленника. Кроме того, можно отобразить специально созданное веб-содержимое с помощью рекламных баннеров или с помощью других методов доставки веб-содержимого в затронутые системы.

Какие системы в первую очередь подвергаются риску от уязвимости?
Для успешной эксплуатации этой уязвимости требуется, чтобы пользователь вошел в систему и посещает веб-сайты, использующие веб-браузер, способный создавать экземпляры приложений Silverlight. Таким образом, все системы, в которых веб-браузер часто используется, например рабочие станции или серверы терминалов, подвергаются наибольшему риску от этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям просматривать и читать электронную почту на серверах. Однако рекомендации настоятельно препятствуют этому.

Я работаю в Интернете Обозреватель для Windows Server 2003, Windows Server 2008, Windows Server 2008 R2 или Windows Server 2012. Это устраняет эту уязвимость?
Да. По умолчанию интернет-Обозреватель в Windows Server 2003, Windows Server 2008, Windows Server 2008 R2 и Windows Server 2012 выполняются в ограниченном режиме, который называется конфигурацией расширенной безопасности. Расширенная конфигурация безопасности — это группа предварительно настроенных параметров в Интернете Обозреватель, которая может снизить вероятность загрузки и запуска специально созданного веб-содержимого на сервере. Это фактор устранения рисков для веб-сайтов, которые вы не добавили в зону надежных сайтов Интернета Обозреватель.

Помогает ли EMET устранять атаки, которые пытаются использовать эту уязвимость?
Да. Расширенный интерфейс по устранению рисков набор средств (EMET) помогает снизить эксплуатацию этой уязвимости, добавив дополнительные уровни защиты, которые затрудняют использование уязвимости. EMET — это программа, которая помогает предотвратить успешное использование уязвимостей в программном обеспечении для выполнения кода, применяя новейшие технологии устранения рисков безопасности. В настоящее время EMET предоставляется с ограниченной поддержкой и доступен только на английском языке. Дополнительные сведения см. в статье базы знаний Майкрософт 2458544.

Что такое расширенный интерфейс устранения рисков набор средств версии 3.0 (EMET)?
Расширенный интерфейс устранения рисков набор средств (EMET) — это программа, которая помогает предотвратить успешное использование уязвимостей в программном обеспечении. EMET достигает этого с помощью технологий устранения рисков безопасности. Эти технологии работают в качестве специальных средств защиты и препятствий, которые автор эксплойт должен победить, чтобы использовать уязвимости программного обеспечения. Эти технологии устранения рисков безопасности не гарантируют, что уязвимости не могут быть использованы, но работают над тем, чтобы эксплуатация была максимально сложной. Во многих случаях полностью функциональный эксплойт, который может обойти EMET, никогда не может быть разработан. Дополнительные сведения см. в статье базы знаний Майкрософт 2458544.

Что делает обновление?
Обновление устраняет эту уязвимость, исправляя, как Microsoft Silverlight проверка указатели памяти при отрисовке HTML-объектов.

Когда был опубликован этот бюллетень по безопасности, была ли эта уязвимость публично раскрыта?
№ Корпорация Майкрософт получила информацию об этой уязвимости через согласованное раскрытие уязвимостей.

Когда был выпущен этот бюллетень по безопасности, корпорация Майкрософт получила какие-либо отчеты об использовании этой уязвимости?
№ Корпорация Майкрософт не получила никакой информации, чтобы указать, что эта уязвимость была публично использована для атак клиентов при первоначальном выпуске этого бюллетеня по безопасности.

Обновление сведений

Средства обнаружения и развертывания и рекомендации

Несколько ресурсов помогают администраторам развертывать обновления системы безопасности. 

  • Анализатор безопасности Microsoft Base (МБ SA) позволяет администраторам проверять локальные и удаленные системы для отсутствия обновлений безопасности и распространенных ошибок в настройке безопасности. 
  • Службы обновления Windows Server (WSUS), сервер управления системами (SMS) и System Center Configuration Manager (SCCM) помогают администраторам распространять обновления безопасности. 
  • Компоненты средства оценки совместимости обновлений, включенные в состав набор средств совместимости приложений, упрощают тестирование и проверку обновлений Windows в установленных приложениях. 

Сведения об этих и других средствах, доступных, см. в разделе "Средства безопасности для ИТ-специалистов". 

Обратите внимание, что средства обнаружения и развертывания Windows не применяются к системам Mac. Однако пользователи Mac могут использовать функцию автоматического обновления Microsoft Silverlight, которая помогает обеспечить актуальность систем с последней версией Microsoft Silverlight, функциональными возможностями Microsoft Silverlight и функциями безопасности. Дополнительные сведения о функции автоматического обновления Microsoft Silverlight см. в разделе Microsoft Silverlight Updater.

Развертывание обновлений безопасности

Затронутого программного обеспечения

Для получения сведений об определенном обновлении безопасности для затронутого программного обеспечения щелкните соответствующую ссылку:

Silverlight 5 для Mac (все выпуски)

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения.

Имена файлов обновления системы безопасности Для Microsoft Silverlight 5 при установке на Mac:\ Silverlight.dmg
Для среды выполнения разработчика Microsoft Silverlight 5 при установке на Mac:\ silverlight_developer.dmg
Требование перезапуска Для этого обновления не требуется перезапуск.
Сведения об удалении Откройте средство поиска, выберите системный диск, перейдите в папку Подключаемые модули Интернета — библиотека и удалите файл Silverlight.Plugin. (Обратите внимание, что обновление невозможно удалить без удаления подключаемого модуля Silverlight.)
Сведения о файле См. статью базы знаний Майкрософт 2814124
Проверка установки См. раздел "Вопросы и ответы об обновлении" в этом бюллетене, в котором рассматривается вопрос "Разделы справки знать, какая версия и сборка Microsoft Silverlight установлена в настоящее время?"

Silverlight 5 для Windows (все поддерживаемые выпуски)

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения.

Имена файлов обновления системы безопасности Для Microsoft Silverlight 5 при установке во всех поддерживаемых 32-разрядных выпусках Microsoft Windows:\ silverlight.exe
Для среды выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых 32-разрядных выпусках Microsoft Windows:\ silverlight_developer.exe
Для Microsoft Silverlight 5 при установке во всех поддерживаемых 64-разрядных выпусках Microsoft Windows:\ silverlight_x64.exe
Для среды выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых 64-разрядных выпусках Microsoft Windows:\ silverlight_developer_x64.exe
Параметры установки См. руководство по развертыванию Silverlight Enterprise
Требование перезапуска Для этого обновления не требуется перезапуск.
Сведения об удалении Используйте элемент "Добавить или удалить программы" в панель управления. (Обратите внимание, что обновление невозможно удалить без удаления Silverlight.)
Сведения о файле См. статью базы знаний Майкрософт 2814124
Проверка раздела реестра Для 32-разрядных установок Microsoft Silverlight 5:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight "Версия" = "Y"
Для 64-разрядных установок Microsoft Silverlight 5:\ HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Silverlight "Version" = "Y" и\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight "Version" = "Y"

Другие сведения

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

  • Джеймс Форшоу контекстной информационной безопасности для создания отчетов об уязвимости Silverlight Double Dereference (CVE-2013-0074)

Программа Microsoft Active Protections (MAPP)

Чтобы повысить защиту безопасности для клиентов, корпорация Майкрософт предоставляет сведения об уязвимостях основным поставщикам программного обеспечения безопасности перед каждым ежемесячным выпуском обновления безопасности. Затем поставщики программного обеспечения безопасности могут использовать эту информацию об уязвимости, чтобы обеспечить обновленную защиту для клиентов с помощью своего программного обеспечения или устройств, таких как антивирусная программа, сетевые системы обнаружения вторжений или системы предотвращения вторжений на основе узлов. Чтобы определить, доступны ли активные защиты от поставщиков программного обеспечения безопасности, перейдите на веб-сайты активных защиты, предоставляемые партнерами программы, перечисленными в программе Microsoft Active Protections Program (MAPP).

Поддержка

Получение справки и поддержки для этого обновления системы безопасности

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • Версия 1.0 (12 марта 2013 г.): бюллетень опубликован.
  • Версия 1.1 (12 марта 2013 г.): исправлен текущий номер сборки для Microsoft Silverlight 5 в разделе "Вопросы и ответы о обновлении".
  • Версия 1.2 (3 апреля 2013 г.): Обновлена запись известных проблем в разделе базы знаний с "Нет" на "Да" и указано, что установка обновления обновит предыдущие версии Silverlight до Silverlight версии 5.1.20125.0.

Построено в 2014-04-18T13:49:36Z-07:00