Сводка по бюллетеню по безопасности Майкрософт за март 2013 г.

Опубликовано: 12 марта 2013 г. | Обновлено: 15 марта 2013 г.

Версия: 1.1

В этой сводке бюллетеня перечислены бюллетени по безопасности, выпущенные в марте 2013 года.

С выпуском бюллетеней по безопасности в марте 2013 года эта сводка бюллетеня заменяет уведомление о предварительном выпуске бюллетеня 7 марта 2013 года. Дополнительные сведения о службе уведомлений о предварительном уведомлении о бюллетене майкрософт см. в предварительном уведомлении о бюллетене Майкрософт.

Дополнительные сведения о том, как получать автоматические уведомления при каждом выпуске бюллетеней по безопасности Майкрософт, посетите microsoft Technical Security Notifications.

Корпорация Майкрософт проводит веб-рассылку по вопросам клиентов по этим бюллетеням 13 марта 2013 г. в 11:00 по Тихоокеанскому времени (США и Канада). Зарегистрируйтесь сейчас в веб-трансляции бюллетеня по безопасности марта. После этой даты эта веб-рассылка доступна по запросу.

Корпорация Майкрософт также предоставляет сведения, помогающие клиентам определять приоритет ежемесячных обновлений системы безопасности с любыми обновлениями, не являющихся безопасностью, которые выпускаются в тот же день, что и ежемесячные обновления системы безопасности. См. раздел " Другие сведения".

Сведения о бюллетене

Сводки руководителей

В следующей таблице приведены бюллетени по безопасности в этом месяце в порядке серьезности.

Дополнительные сведения о затронутом программном обеспечении см. в следующем разделе: "Затронутые приложения" и "Расположения загрузки".

Идентификатор бюллетеня Название бюллетеня и сводка руководителей Максимальный уровень серьезности и влияние уязвимостей Требование перезапуска Затронутого программного обеспечения
MS13-021 Накопительное обновление системы безопасности для Интернет-Обозреватель (2809289) \ \ Это обновление системы безопасности разрешает восемь частных уязвимостей и одну общедоступную уязвимость в Интернете Обозреватель. Самые серьезные уязвимости могут разрешить удаленное выполнение кода, если пользователь просматривает специально созданную веб-страницу с помощью Интернета Обозреватель. Злоумышленник, который успешно использовал эти уязвимости, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Критическое \ удаленное выполнение кода Требуется перезапуск Microsoft Windows,\ Интернет Обозреватель
MS13-022 Уязвимость в Silverlight может разрешить удаленное выполнение кода (2814124) \ \ Это обновление безопасности разрешает частную уязвимость в Microsoft Silverlight. Уязвимость может позволить удаленному выполнению кода, если злоумышленник размещает веб-сайт, содержащий специально созданное приложение Silverlight, которое может использовать эту уязвимость, а затем убеждает пользователя просматривать веб-сайт. Злоумышленник также может воспользоваться скомпрометированных веб-сайтов и веб-сайтов, которые принимают или размещают предоставленное пользователем содержимое или рекламу. Такие веб-сайты могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Однако во всех случаях злоумышленник не сможет заставить пользователей посетить веб-сайт. Вместо этого злоумышленник должен убедить пользователей посетить веб-сайт, как правило, щелкнув ссылку в сообщении электронной почты или в сообщении мгновенного сообщения, которое отправляет их на веб-сайт злоумышленника. Кроме того, можно отобразить специально созданное веб-содержимое с помощью рекламных баннеров или с помощью других методов доставки веб-содержимого в затронутые системы. Критическое \ удаленное выполнение кода Не требует перезапуска Microsoft Silverlight
MS13-023 Уязвимость в Microsoft Visio Viewer 2010 может разрешить удаленное выполнение кода (2801261) \ \ Это обновление безопасности разрешает частную уязвимость в Microsoft Office. Уязвимость может разрешить удаленное выполнение кода, если пользователь открывает специально созданный файл Visio. Злоумышленник, который успешно воспользовался уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Критическое \ удаленное выполнение кода Может потребоваться перезагрузка Microsoft Office
MS13-024 Уязвимости в SharePoint могут разрешить повышение привилегий (2780176) \ \ Это обновление безопасности устраняет четыре частных уязвимости в Microsoft SharePoint и Microsoft SharePoint Foundation. Наиболее серьезные уязвимости могут разрешить повышение привилегий, если пользователь щелкает специально созданный URL-адрес, который принимает пользователя на целевой сайт SharePoint. Критическое \ Повышение привилегий Может потребоваться перезагрузка Microsoft Office, Microsoft Server Software
MS13-025 Уязвимость в Microsoft OneNote может разрешить раскрытие информации (2816264) \ \ Это обновление безопасности устраняет уязвимость в Microsoft OneNote в частном порядке. Уязвимость может разрешить раскрытие информации, если злоумышленник убеждает пользователя открыть специально созданный файл OneNote. Важно \ Раскрытие информации Может потребоваться перезагрузка Microsoft Office
MS13-026 Уязвимость в Microsoft Office для Mac может разрешить раскрытие информации (2813682) \ \ Это обновление безопасности разрешает одну частную уязвимость в Microsoft Office для Mac. Уязвимость может разрешить раскрытие информации, если пользователь открывает специально созданное сообщение электронной почты. Важно \ Раскрытие информации Не требует перезапуска Microsoft Office
MS13-027 Уязвимости в драйверах режима ядра могут разрешить повышение привилегий (2807986)\ \ Это обновление безопасности разрешает три частных уязвимости в Microsoft Windows. Эти уязвимости могут разрешить повышение привилегий, если злоумышленник получает доступ к системе. Важно \ Повышение привилегий Требуется перезапуск Microsoft Windows

Индекс эксплойтации

В следующей таблице представлена оценка эксплойтируемости каждого из уязвимостей, устраненных в этом месяце. Уязвимости перечислены в порядке идентификатора бюллетеня и идентификатора CVE. Включены только уязвимости, имеющие оценку серьезности критических или важных в бюллетенях.

Разделы справки использовать эту таблицу?

Эта таблица позволяет узнать о вероятности выполнения кода и эксплойтов отказа в обслуживании в течение 30 дней после выпуска бюллетеня по безопасности для каждого из обновлений безопасности, которые может потребоваться установить. Просмотрите каждую из приведенных ниже оценок в соответствии с конкретной конфигурацией, чтобы определить приоритеты развертывания обновлений в этом месяце. Дополнительные сведения о том, что такое рейтинги означают и как они определяются, см . в индексе эксплойтации Майкрософт.

В приведенных ниже столбцах "Последняя версия программного обеспечения" относится к программному обеспечению темы, а "Старые выпуски программного обеспечения" относится ко всем старым, поддерживаемым выпускам программного обеспечения субъекта, как указано в таблицах "Затронутое программное обеспечение" и "Не затронутое программное обеспечение" в бюллетене.

Идентификатор бюллетеня Заголовок уязвимости ИДЕНТИФИКАТОР CVE Оценка эксплойтируемости для последнего выпуска программного обеспечения Оценка эксплойтируемости для более старой версии программного обеспечения Оценка эксплойтируемости типа "отказ в обслуживании" Ключевые заметки
MS13-021 Интернет Обозреватель onResize использовать после бесплатной уязвимости CVE-2013-0087 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование Обозреватель Интернета после бесплатной уязвимости CVE-2013-0088 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование CMarkupBehaviorContext в Интернете Обозреватель после бесплатной уязвимости CVE-2013-0089 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование CCaret через Интернет Обозреватель после бесплатной уязвимости CVE-2013-0090 2 . Код эксплойтов будет сложно создать 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование Обозреватель CElement в Интернете после бесплатной уязвимости CVE-2013-0091 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование Internet Обозреватель GetMarkupPtr после бесплатной уязвимости CVE-2013-0092 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Интернет-Обозреватель onBeforeCopy используется после бесплатной уязвимости CVE-2013-0093 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Internet Обозреватель удалить ИспользованиеChild после бесплатной уязвимости CVE-2013-0094 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-021 Использование CTreeNode через Интернет Обозреватель после бесплатной уязвимости CVE-2013-1288 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных Эта уязвимость была публично раскрыта.
MS13-022 Уязвимость Двойного разыменования Silverlight CVE-2013-0074 1 . Скорее всего, код эксплойтов Неприменимо Неприменимо (Нет)
MS13-023 Уязвимость с путаницей типа объекта дерева Visio Viewer CVE-2013-0079 Не затронуто 2 . Код эксплойтов будет сложно создать Нет данных (Нет)
MS13-024 Уязвимость функции обратного вызова CVE-2013-0080 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-024 Уязвимость XSS SharePoint CVE-2013-0083 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-024 Уязвимость обхода каталогов SharePoint CVE-2013-0084 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-024 Уязвимость буферного переполнения CVE-2013-0085 Не затронуто 3 . Вряд ли используется код эксплойтов Временные процедуры Это уязвимость типа "отказ в обслуживании".
MS13-025 Уязвимость проверки размера буфера CVE-2013-0086 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных Это уязвимость раскрытия информации.
MS13-026 Непреднамеренное уязвимость загрузки содержимого CVE-2013-0095 3 . Вряд ли используется код эксплойтов 3 . Вряд ли используется код эксплойтов Нет данных Это уязвимость раскрытия информации.
MS13-027 Уязвимость дескриптора USB для Windows CVE-2013-1285 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Постоянный (Нет)
MS13-027 Уязвимость дескриптора USB для Windows CVE-2013-1286 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Постоянный (Нет)
MS13-027 Уязвимость дескриптора USB для Windows CVE-2013-1287 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Постоянный (Нет)

Затронутые расположения программного обеспечения и загрузки

В следующих таблицах перечислены бюллетени в порядке основной категории программного обеспечения и серьезности.

Разделы справки использовать эти таблицы?

Используйте эти таблицы, чтобы узнать об обновлениях системы безопасности, которые может потребоваться установить. Чтобы узнать, относятся ли какие-либо обновления безопасности к установке, необходимо просмотреть все программные программы или компоненты, перечисленные в списке. Если указана программа или компонент программного обеспечения, доступное обновление программного обеспечения будет гиперссылено, а также указана оценка серьезности обновления программного обеспечения.

Обратите внимание , что для одной уязвимости может потребоваться установить несколько обновлений системы безопасности. Просмотрите весь столбец для каждого идентификатора бюллетеня, который указан для проверки обновлений, которые необходимо установить, на основе программ или компонентов, установленных в системе.

Операционная система Windows и компоненты

Windows XP
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Критически Важно!
Windows XP с пакетом обновления 3 (SP3) Интернет Обозреватель 6 (2809289) (критически важный) Интернет Обозреватель 7 (2809289) (критически важный) Интернет Обозреватель 8 (2809289) (критически важный) Windows XP с пакетом обновления 3 (2807986) (важно)
Windows XP Professional x64 Edition с пакетом обновления 2 Интернет Обозреватель 6 (2809289) (критически важный) Интернет Обозреватель 7 (2809289) (критически важный) Интернет Обозреватель 8 (2809289) (критически важный) Windows XP Professional x64 Edition с пакетом обновления 2 (2807986) (важно)
Windows Server 2003
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Средняя Важно!
Windows Server 2003 с пакетом обновления 2 Интернет Обозреватель 6 (2809289) (умеренный) Интернет Обозреватель 7 (2809289) (умеренный) Интернет Обозреватель 8 (2809289) (умеренный) (умеренный) Windows Server 2003 с пакетом обновления 2 (2807986) (важно)
Windows Server 2003 x64 Edition с пакетом обновления 2 Интернет Обозреватель 6 (2809289) (умеренный) Интернет Обозреватель 7 (2809289) (умеренный) Интернет Обозреватель 8 (2809289) (умеренный) (умеренный) Windows Server 2003 x64 Edition с пакетом обновления 2 (2807986) (важно)
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на основе Itanium Интернет Обозреватель 6 (2809289) (умеренный) Интернет Обозреватель 7 (2809289) (умеренный) Windows Server 2003 с пакетом обновления 2 (SP2) для систем на основе Itanium (2807986) (важно)
Windows Vista
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Критически Важно!
Windows Vista с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2809289) (критически важный) Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критически важный) Windows Vista с пакетом обновления 2 (2807986) (важно)
Windows Vista x64 Edition с пакетом обновления 2 Интернет Обозреватель 7 (2809289) (критически важный) Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критически важный) Windows Vista x64 Edition с пакетом обновления 2 (2807986) (важно)
Windows Server 2008
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Средняя Важно!
Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 Интернет Обозреватель 7 (2809289) (умеренный) Интернет Обозреватель 8 (2809289) (умеренный) Интернет Обозреватель 9 (2809289) (умеренный) (умеренный) Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (2807986) (важно)
Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2809289) (умеренный) Интернет Обозреватель 8 (2809289) (умеренный) Интернет Обозреватель 9 (2809289) (умеренный) (умеренный) Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (2807986) (важно)
Windows Server 2008 для систем на основе Itanium с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2809289) (умеренный) Windows Server 2008 для систем на основе Itanium с пакетом обновления 2 (2807986) (важно)
Windows 7
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Критически Важно!
Windows 7 для 32-разрядных систем Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критические) Windows 7 для 32-разрядных систем (2807986) (важно)
Windows 7 для 32-разрядных систем с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критические) Windows 7 для 32-разрядных систем с пакетом обновления 1 (2807986) (важно)
Windows 7 для систем на основе x64 Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критические) Windows 7 для систем на основе x64 (2807986) (важно)
Windows 7 для систем на основе x64 с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2809289) (критически важный) Интернет Обозреватель 9 (2809289) (критические) Windows 7 для систем на основе x64 с пакетом обновления 1 (2807986) (важно)
Windows Server 2008 R2
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Средняя Важно!
Windows Server 2008 R2 для систем на основе x64 Интернет Обозреватель 8 (2809289) (умеренный) Интернет Обозреватель 9 (2809289) (умеренный) Windows Server 2008 R2 для систем на основе x64 (2807986) (важно)
Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2809289) (умеренный) Интернет Обозреватель 9 (2809289) (умеренный) Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (2807986) (важно)
Windows Server 2008 R2 for Itanium-based Systems Интернет Обозреватель 8 (2809289) (умеренный) Windows Server 2008 R2 для систем на основе Itanium (2807986) (важно)
Windows Server 2008 R2 для систем на основе Itanium с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2809289) (умеренный) Windows Server 2008 R2 для систем на основе Itanium с пакетом обновления 1 (2807986) (важно)
Windows 8
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Критически Важно!
Windows 8 для 32-разрядных систем Интернет Обозреватель 10 (2809289) (критически важный) Windows 8 для 32-разрядных систем (2807986) (важно)
Windows 8 для 64-разрядных систем Интернет Обозреватель 10 (2809289) (критически важный) Windows 8 для 64-разрядных систем (2807986) (важно)
Windows Server 2012
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Средняя Важно!
Windows Server 2012 Интернет Обозреватель 10 (2809289) (умеренный) Windows Server 2012 (2807986) (важно)
Windows RT
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата Критически нет
Windows RT Интернет Обозреватель 10[1] (2809289) (критический) Нет данных
Установка основных серверных компонентов
Идентификатор бюллетеня MS13-021 MS13-027
Оценка серьезности агрегата нет Важно!
Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (установка основных серверных компонентов) Нет данных Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (установка основных серверных компонентов) (2807986) (важно)
Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (установка основных серверных компонентов) Нет данных Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (установка основных серверных компонентов) (2807986) (важно)
Windows Server 2008 R2 для систем на основе x64 (установка основных серверных компонентов) Нет данных Windows Server 2008 R2 для систем на основе x64 (установка основных серверных компонентов) (2807986) (важно)
Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (установка основных серверных компонентов) Нет данных Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (установка основных серверных компонентов) (2807986) (важно)
Windows Server 2012 (установка основных серверных компонентов) Нет данных Windows Server 2012 (установка основных серверных компонентов) (2807986) (важно)

Примечание для MS13-021

[1]Обновления системы безопасности Windows RT предоставляются через Обновл. Windows.

 

Наборы Microsoft Office и программное обеспечение

Программное обеспечение Microsoft Office
Идентификатор бюллетеня MS13-023 MS13-025 MS13-026
Оценка серьезности агрегата Критически Важно! Важно!
Microsoft Visio Viewer 2010 с пакетом обновления 1 (32-разрядная версия) Microsoft Visio Viewer 2010 с пакетом обновления 1 (32-разрядная версия) (2687505) (критическое значение) Неприменимо Неприменимо
Microsoft Visio Viewer 2010 с пакетом обновления 1 (64-разрядная версия) Microsoft Visio Viewer 2010 с пакетом обновления 1 (64-разрядная версия) (2687505) (критическое значение) Неприменимо Неприменимо
Microsoft Visio 2010 с пакетом обновления 1 (32-разрядная версия) Microsoft Visio 2010 с пакетом обновления 1 (32-разрядные выпуски) (2760762) (без оценки серьезности)[1] Неприменимо Неприменимо
Microsoft Visio 2010 с пакетом обновления 1 (64-разрядная версия) Microsoft Visio 2010 с пакетом обновления 1 (64-разрядная версия) (2760762) (оценка серьезности отсутствует)[1] Неприменимо Неприменимо
Пакет обновления 1 (SP1) для фильтра Microsoft Office 2010 (32-разрядная версия) Пакет обновления 1 (32-разрядная версия) (2553501 microsoft Office 2010 с пакетом обновления 1 (без оценки серьезности)[1] Неприменимо Неприменимо
Microsoft Office 2010 с пакетом обновления 1 (64-разрядная версия) Пакет обновления 1 (64-разрядная версия) (2553501 microsoft Office 2010 с пакетом обновления 1 (sp1) (оценка серьезности отсутствует)[1] Неприменимо Неприменимо
Microsoft OneNote 2010 с пакетом обновления 1 (32-разрядная версия) Нет данных Microsoft OneNote 2010 с пакетом обновления 1 (32-разрядная версия) (2760600) (важно) Нет данных
Microsoft OneNote 2010 с пакетом обновления 1 (64-разрядная версия) Нет данных Microsoft OneNote 2010 с пакетом обновления 1 (64-разрядная версия) (2760600) (важно) Нет данных
Microsoft Office 2008 для Mac Неприменимо Неприменимо Microsoft Office 2008 для Mac (2817449) (важно)
Microsoft Office для Mac 2011 Неприменимо Неприменимо Microsoft Office для Mac 2011 (2817452) (важно)

Примечание для MS13-023

[1]Оценки серьезности не применяются к этому обновлению для указанного программного обеспечения, так как известные векторы атак для уязвимости блокируются.

 

Средства разработчика Майкрософт и программное обеспечение

Microsoft Silverlight
Идентификатор бюллетеня MS13-022
Оценка серьезности агрегата Критически
Microsoft Silverlight 5 при установке на Mac Microsoft Silverlight 5 при установке на Mac (2814124) (критическое значение)
Среда выполнения разработчика Microsoft Silverlight 5 при установке на Mac Среда выполнения разработчика Microsoft Silverlight 5 при установке на Компьютере Mac (2814124) (критическое значение)
Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках клиентов Microsoft Windows Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках клиентов Microsoft Windows (2814124) (критически важный)
Среда выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых выпусках клиентов Microsoft Windows Среда выполнения разработчика Microsoft Silverlight 5 при установке во всех поддерживаемых выпусках клиентов Microsoft Windows (2814124) (критически важно)
Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows (2814124) (критически важный)
Среда выполнения разработчика Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows Среда выполнения разработчика Microsoft Silverlight 5 при установке на всех поддерживаемых выпусках серверов Microsoft Windows (2814124) (критически важные)

 

Программное обеспечение Microsoft Server

Microsoft SharePoint Server
Идентификатор бюллетеня MS13-024
Оценка серьезности агрегата Критически
Microsoft SharePoint Server 2010 с пакетом обновления 1 (SP1) Microsoft SharePoint Server 2010 с пакетом обновления 1[1] (wasrv) (2553407) (критически важный)
Microsoft SharePoint Foundation
Идентификатор бюллетеня MS13-024
Оценка серьезности агрегата Важно!
Microsoft SharePoint Foundation 2010 с пакетом обновления 1 (SP1) Microsoft SharePoint Foundation 2010 с пакетом обновления 1 (2687418) (важно)

Примечание для MS13-024

[1]Для поддерживаемых выпусков Microsoft SharePoint Server 2010 в дополнение к пакету обновления безопасности для Microsoft SharePoint 2010 (2553407), клиентам также необходимо установить обновление безопасности для Microsoft SharePoint Foundation 2010 (2687418), чтобы защититься от уязвимостей, описанных в этом бюллетене.

 

Средства обнаружения и развертывания и рекомендации

Центр безопасности

Управление обновлениями программного обеспечения и безопасности, которые необходимо развернуть на серверах, настольных компьютерах и мобильных компьютерах в организации. Дополнительные сведения см. в Центре управления обновлениями TechNet. TechNet Security TechCenter предоставляет дополнительные сведения о безопасности в продуктах Майкрософт. Потребители могут посетить Центр безопасности Майкрософт Сейф ty и безопасность, где эта информация также доступна, щелкнув "Безопасность Обновления".

Обновления системы безопасности доступны в Центре обновления Майкрософт и Обновл. Windows. Обновления безопасности также доступны в Центре загрузки Майкрософт. Их можно найти проще всего, выполнив поиск ключевое слово "обновление системы безопасности".

Для клиентов Microsoft Office для Mac microsoft AutoUpdate для Mac может помочь обеспечить актуальность программного обеспечения Майкрософт. Дополнительные сведения об использовании Автоматического обновления Майкрософт для Mac см. в статье "Проверка автоматического обновления программного обеспечения".

Наконец, обновления системы безопасности можно скачать из каталога обновлений Майкрософт. Каталог центра обновления Майкрософт предоставляет доступный для поиска каталог содержимого, доступный через Обновл. Windows и Центр обновления Майкрософт, включая обновления системы безопасности, драйверы и пакеты обновления. Выполнив поиск по номеру бюллетеня системы безопасности (например, MS13-001), вы можете добавить все применимые обновления в корзину (включая разные языки для обновления) и скачать в папку выбранного варианта. Дополнительные сведения о каталоге центра обновления Майкрософт см. в разделе "Вопросы и ответы о каталоге обновлений Майкрософт".

Руководство по обнаружению и развертыванию

Корпорация Майкрософт предоставляет рекомендации по обнаружению и развертыванию обновлений системы безопасности. В этом руководстве содержатся рекомендации и сведения, которые помогут ИТ-специалистам понять, как использовать различные средства для обнаружения и развертывания обновлений безопасности. Дополнительные сведения см. в статье базы знаний Майкрософт 961747.

Microsoft Baseline Security Analyzer

Анализатор безопасности Microsoft Base Security (МБ SA) позволяет администраторам проверять локальные и удаленные системы для отсутствия обновлений безопасности, а также распространенных ошибок в настройке безопасности. Дополнительные сведения о МБ SA см. в разделе Microsoft Base Security Analyzer.

Службы Windows Server Update Services

С помощью служб windows Server Update Services (WSUS) администраторы могут быстро и надежно развертывать последние критические обновления и обновления системы безопасности для операционных систем Microsoft Windows 2000 и более поздних версий, Office XP и более поздних версий, Exchange Server 2003 и SQL Server 2000 в операционных системах Microsoft Windows 2000 и более поздних версий.

Дополнительные сведения о развертывании этого обновления безопасности с помощью служб Windows Server Update Services см . в службах Центра обновления Windows Server.

SystemCenter Configuration Manager

System Center Configuration Manager Software Update Management упрощает сложную задачу доставки обновлений ИТ-систем и управления ими по всей организации. С помощью System Center Configuration Manager ИТ-администраторы могут предоставлять обновления продуктов Майкрософт различным устройствам, включая настольные компьютеры, ноутбуки, серверы и мобильные устройства.

Автоматическая оценка уязвимостей в System Center Configuration Manager обнаруживает потребности в обновлениях и отчетах о рекомендуемых действиях. Управление обновлениями программного обеспечения в System Center Configuration Manager основано на службах Обновления программного обеспечения Microsoft Windows (WSUS), инфраструктуре обновления, которая знакома ИТ-администраторам по всему миру. Дополнительные сведения о System Center Configuration Manager см. в разделе "Технические ресурсы System Center".

System Management Server 2003

Microsoft Systems Management Server (SMS) предоставляет высококонфигурируемое корпоративное решение для управления обновлениями. С помощью SMS администраторы могут определять системы под управлением Windows, требующие обновлений системы безопасности, а также выполнять управляемое развертывание этих обновлений на предприятии с минимальным нарушением работы конечных пользователей.

Примечание, что System Management Server 2003 не поддерживается с 12 января 2010 г. Дополнительные сведения о жизненном цикле продуктов см. в служба поддержки Майкрософт жизненном цикле. Теперь доступен следующий выпуск SMS, System Center Configuration Manager; см. предыдущий раздел System Center Configuration Manager.

Дополнительные сведения о том, как администраторы могут использовать SMS 2003 для развертывания обновлений системы безопасности, см. в статье "Сценарии и процедуры для Microsoft Systems Management Server 2003: распространение программного обеспечения и управление исправлениями". Дополнительные сведения о SMS см. в техническом центре microsoft Systems Management Server.

Примечание SMS использует анализатор безопасности Microsoft Base Security Для обеспечения широкой поддержки обнаружения и развертывания обновлений бюллетеня системы безопасности. Некоторые обновления программного обеспечения могут не обнаруживаться этими средствами. Администратор istrators могут использовать возможности инвентаризации SMS в этих случаях для целевых обновлений для определенных систем. Дополнительные сведения об этой процедуре см. в разделе "Развертывание программного обеспечения Обновления с помощью компонента распространения программного обеспечения SMS". Для некоторых обновлений системы требуются права администратора после перезапуска системы. Администратор istrator может использовать средство развертывания с повышенными правами (доступно в пакете дополнительных компонентов sms 2003 Администратор istration) для установки этих обновлений.

Обновление средства оценки совместимости и набор средств совместимости приложений

Обновления часто записывать в те же файлы и параметры реестра, необходимые для запуска приложений. Это может активировать несовместимость и увеличить время, необходимое для развертывания обновлений системы безопасности. Вы можете упростить тестирование и проверку обновлений Windows для установленных приложений с помощью компонентов средства оценки совместимости обновлений, включенных в набор средств совместимости приложений.

Набор средств совместимости приложений (ACT) содержит необходимые средства и документацию по оценке и устранению проблем совместимости приложений перед развертыванием Windows Vista, Обновл. Windows, обновлением безопасности Майкрософт или новой версией Windows Internet Обозреватель в вашей среде.

Другие сведения

Средство удаления вредоносных программ Microsoft Windows

Для выпуска бюллетеня, который происходит во второй вторник каждого месяца, корпорация Майкрософт выпустила обновленную версию средства удаления вредоносных программ Microsoft Windows на Обновл. Windows, Центра обновления Майкрософт, Windows Server Update Services и Центра загрузки. Обновленная версия средства удаления вредоносных программ Microsoft Windows недоступна для выпусков бюллетеней по безопасности вне полосы.

Небезопасные Обновления в mu, WU и WSUS

Дополнительные сведения о выпусках, не относящихся к безопасности, см. в Обновл. Windows и Центре обновления Майкрософт.

Программа Microsoft Active Protections (MAPP)

Чтобы повысить защиту безопасности для клиентов, корпорация Майкрософт предоставляет сведения об уязвимостях основным поставщикам программного обеспечения безопасности перед каждым ежемесячным выпуском обновления безопасности. Затем поставщики программного обеспечения безопасности могут использовать эту информацию об уязвимости, чтобы обеспечить обновленную защиту для клиентов с помощью своего программного обеспечения или устройств, таких как антивирусная программа, сетевые системы обнаружения вторжений или системы предотвращения вторжений на основе узлов. Чтобы определить, доступны ли активные защиты от поставщиков программного обеспечения безопасности, посетите веб-сайты активных защиты, предоставляемые партнерами программы, перечисленными в программах Microsoft Active Protections Program (MAPP).

Стратегии безопасности и сообщество

Стратегии управления обновлениями

Руководство по обеспечению безопасности для управления обновлениями предоставляет дополнительные сведения о рекомендациях майкрософт по применению обновлений безопасности.

Получение других Обновления безопасности

Обновления для других проблем безопасности доступны в следующих расположениях:

  • Обновления системы безопасности доступны в Центре загрузки Майкрософт. Их можно найти проще всего, выполнив ключевое слово поиск по запросу "обновление системы безопасности".
  • Обновления для потребительских платформ доступны из Центр обновления Майкрософт.
  • Обновления системы безопасности, предлагаемые в этом месяце, можно получить в Обновл. Windows из Центра загрузки по файлам ISO CD-образов системы безопасности и критически важных выпусков. Дополнительные сведения см. в статье базы знаний Майкрософт 913086.

Сообщество ит-специалистов по безопасности

Узнайте, как улучшить безопасность и оптимизировать ИТ-инфраструктуру и принять участие в других ИТ-специалистов по вопросам безопасности в сообществе ИТ-специалистов.

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

MS13-021

  • Arseniy Akuney из TELUS Security Labs для создания отчетов об использовании Интернета Обозреватель OnResize после бесплатной уязвимости (CVE-2013-0087)
  • Анонимный исследователь, работающий с инициативой нулевого дня HP, для отчетности в Интернете Обозреватель сохранить использование после бесплатной уязвимости (CVE-2013-0088)
  • Анонимный исследователь, работающий с инициативой нулевого дня HP, для отчетности в Интернете Обозреватель CMarkupBehaviorContext Use After Free Vulnerability (CVE-2013-0089)
  • Стивен Меньше гармонии безопасности для создания отчетов об использовании Интернета Обозреватель CCaret после бесплатной уязвимости (CVE-2013-0090)
  • SkyLined для создания отчетов об использовании Интернета Обозреватель CCaret после бесплатной уязвимости (CVE-2013-0090)
  • Хосе А Вазкес из Йентеаси - Исследования безопасности, работая с exodus Intelligence, для создания отчетов об использовании Интернета Обозреватель CElement после бесплатной уязвимости (CVE-2013-0091)
  • Aniway.Aniway@gmail.com, работая с инициативой нулевогодня HP, для создания отчетов об использовании Интернета Обозреватель GetMarkupPtr после бесплатной уязвимости (CVE-2013-0092)
  • Aniway.Aniway@gmail.com, работая с инициативой нулевогодня HP, для создания отчетов об использовании Интернета Обозреватель onBeforeCopy после бесплатной уязвимости (CVE-2013-0093)
  • Simon Zuckerbraun, работая с инициативой hp Zero Day, для создания отчетов об использовании Интернета Обозреватель удалить использованиеChild после бесплатной уязвимости (CVE-2013-0094)
  • Gen Chen of Venustech ADLab для работы с нами в Интернете Обозреватель CTreeNode использовать после бесплатной уязвимости (CVE-2013-1288)
  • Центр безопасности Qihoo 360 для работы с нами в Интернете Обозреватель CTreeNode используется после бесплатной уязвимости (CVE-2013-1288)

MS13-022

  • Джеймс Форшоу контекстной информационной безопасности для создания отчетов об уязвимости Silverlight Double Dereference (CVE-2013-0074)

MS13-023

  • Aniway.Anyway@gmail.com, работая с VeriSign iDefense Labs, для создания отчетов об уязвимости с путаницей типа объекта дерева Visio Viewer (CVE-2013-0079)
  • Уилл Дорманн из CERT/CC для создания отчетов об уязвимости типа объекта "Дерево просмотра Visio" (CVE-2013-0079)

MS13-024

MS13-025

  • Кристофер Габриэль для отчетности об уязвимости проверки размера буфера (CVE-2013-0086)

MS13-026

  • Ник Semenkovich для отчетности об уязвимости загрузки непреднамеренного содержимого (CVE-2013-0095)

MS13-027

  • Энди Дэвис группы NCC для отчетности об уязвимости дескриптора USB Windows (CVE-2013-1285)
  • Энди Дэвис группы NCC для отчетности об уязвимости дескриптора USB Для Windows (CVE-2013-1286)
  • Энди Дэвис группы NCC для отчетности об уязвимости дескриптора USB Для Windows (CVE-2013-1287)

Поддержка

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • Версия 1.0 (12 марта 2013 г.): сводка бюллетеня опубликована.
  • Версия 1.1 (15 марта 2013 г.) для MS13-026 исправлена название бюллетеня в разделе "Сводки руководителей".

Построено в 2014-04-18T13:49:36Z-07:00