2014 年 10 月的 Microsoft 安全公告摘要
发布时间: 2014 年 10 月 14 日
版本: 1.0
此公告摘要列出了 2014 年 10 月发布的安全公告。
随着 2014 年 10 月安全公告的发布,本公告摘要取代了最初于 2014 年 10 月 9 日发布的公告提前通知。 有关公告提前通知服务的详细信息,请参阅 Microsoft 安全公告提前通知。
有关如何在发布 Microsoft 安全公告时接收自动通知的信息,请访问 Microsoft 技术安全通知。
Microsoft 在 2014 年 10 月 15 日上午 11:00(美国和加拿大)主持一个网络广播,以解决这些公告中的客户问题。 若要查看每月网络广播以及指向其他安全公告网络广播的链接,请参阅 Microsoft 安全公告 Webcast。
Microsoft 还提供信息,帮助客户使用与每月安全更新在同一天发布的任何非安全更新设置每月安全更新的优先级。 请参阅“其他信息”部分。
执行摘要
下表汇总了本月安全公告的严重性。
有关受影响的软件的详细信息,请参阅下一部分“ 受影响的软件”。
公告 ID | 公告标题和执行摘要 | 最大严重性分级和漏洞影响 | 重启要求 | 受影响的软件 |
---|---|---|---|---|
MS14-056 | Internet Explorer 的累积安全更新(2987107)\ \ 此安全更新可解决 Internet Explorer 中十四个私有报告的漏洞。 如果用户使用 Internet Explorer 查看特制网页,则其中最严重的漏洞可能会允许远程代码执行。 成功利用这些漏洞的攻击者可能会获得与当前用户相同的用户权限。 其帐户配置为对系统具有较少用户权限的客户的影响可能比具有管理用户权限的客户的影响要小。 | 关键 \ 远程代码执行 | 需要重启 | Microsoft Windows,\ Internet Explorer |
MS14-057 | .NET Framework 中的漏洞可能允许远程代码执行(3000414)\ \ 此安全更新可解决 Microsoft .NET Framework 中三个私有报告的漏洞。 如果攻击者将包含国际字符的特制 URI 请求发送到 .NET Web 应用程序,则最严重的漏洞可能会允许远程代码执行。 在 .NET 4.0 应用程序中,默认禁用易受攻击的功能(iriParsing);要利用的漏洞,应用程序必须显式启用此功能。 在 .NET 4.5 应用程序中,默认情况下启用 iriParsing,不能禁用。 | 关键 \ 远程代码执行 | 可能需要重启 | Microsoft Windows,\ Microsoft .NET Framework |
MS14-058 | 内核模式驱动程序中的漏洞可能允许远程代码执行(3000061)\ \ 此安全更新可解决 Microsoft Windows 中两个私有报告的漏洞。 如果攻击者说服用户打开特制的文档或访问包含嵌入的 TrueType 字体的不受信任的网站,则更严重的漏洞可能会允许远程代码执行。 但是,在所有情况下,攻击者都无法强制用户执行这些操作。 相反,攻击者必须说服用户执行此操作,通常是让他们单击电子邮件或即时信使消息中的链接。 | 关键 \ 远程代码执行 | 需要重启 | Microsoft Windows |
MS14-059 | ASP.NET MVC 中的漏洞可能允许绕过安全功能(2990942)\ \ 此安全更新解决了 ASP.NET MVC 中公开披露的漏洞。 如果攻击者说服用户单击特制的链接或访问包含专门设计的内容的网页(旨在利用漏洞),则漏洞可能会允许绕过安全功能。 在基于 Web 的攻击方案中,攻击者可以托管一个专门制作的网站,该网站旨在通过 Web 浏览器利用漏洞,然后说服用户查看网站。 攻击者还可以利用遭到入侵的网站和接受或托管用户提供的内容或广告的网站。 这些网站可能包含利用漏洞的特制内容。 但是,在所有情况下,攻击者都无法强制用户查看攻击者控制的内容。 相反,攻击者必须说服用户采取行动,通常是让他们单击电子邮件或即时信使消息中的链接并将其带到攻击者的网站,或通过让他们打开通过电子邮件发送的附件。 | 重要 \ 安全功能绕过 | 可能需要重启 | Microsoft 开发人员工具 |
MS14-060 | Windows OLE 中的漏洞可能允许远程代码执行(3000869)\ \ 此安全更新可解决 Microsoft Windows 中私有报告的漏洞。 如果用户打开包含专门制作的 OLE 对象的Microsoft 办公室文件,该漏洞可能会允许远程代码执行。 成功利用此漏洞的攻击者可以在当前用户的上下文中运行任意代码。 如果当前用户使用管理用户权限登录,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。 其帐户配置为对系统具有较少用户权限的客户的影响可能比使用管理用户权限的用户少。 | 重要 \ 远程代码执行 | 可能需要重启 | Microsoft Windows |
MS14-061 | Microsoft Word 和办公室 Web 应用中的漏洞可能允许远程代码执行(3000434)\ \ 此安全更新解决了Microsoft 办公室中一个私有报告的漏洞。 如果攻击者说服用户打开专门制作的 Microsoft Word 文件,则此漏洞可能会允许远程代码执行。 成功利用该漏洞的攻击者可能会获得与当前用户相同的用户权限。 如果当前用户使用管理用户权限登录,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。 其帐户配置为对系统具有较少用户权限的客户的影响可能比使用管理用户权限的用户少。 | 重要 \ 远程代码执行 | 可能需要重启 | Microsoft 办公室,\ Microsoft 办公室服务,\ Microsoft 办公室 Web 应用 |
MS14-062 | 消息队列服务中的漏洞可能允许提升权限(2993254)\ \ 此安全更新可解决 Microsoft Windows 中公开披露的漏洞。 如果攻击者向消息队列服务发送专门制作的输入/输出控制(IOCTL)请求,则此漏洞可能会允许提升特权。 成功利用此漏洞可能会导致对受影响的系统完全访问权限。 默认情况下,消息队列组件未安装在任何受影响的操作系统版本上,并且只能由具有管理权限的用户启用。 只有手动启用消息队列组件的客户可能容易受到此问题影响。 | 重要 \ 特权提升 | 需要重启 | Microsoft Windows |
MS14-063 | FAT32 磁盘分区驱动程序中的漏洞可能允许特权提升(2998579)\ \ 此安全更新可解决 Microsoft Windows 中私有报告的漏洞。 Windows FASTFAT 系统驱动程序与 FAT32 磁盘分区交互的方式存在特权提升漏洞。 成功利用此漏洞的攻击者可以使用提升的权限执行任意代码。 | 重要 \ 特权提升 | 需要重启 | Microsoft Windows |
Exploitability Index
下表提供本月解决的每个漏洞的可利用性评估。 漏洞按公告 ID 的顺序列出,然后列出 CVE ID。 仅包含公告中严重级别为“严重”或“重要”的漏洞。
如何实现使用此表?
使用此表可了解在安全公告发布后的 30 天内执行代码和拒绝服务攻击的可能性,了解可能需要安装的每个安全更新。 根据具体配置查看以下每个评估,确定本月更新部署的优先级。 有关这些分级的含义及其确定方式的详细信息,请参阅 Microsoft Exploitability Index。
在下面的列中,“最新软件发布”是指主题软件,而“旧版软件版本”是指主题软件的所有较旧受支持版本,如公告中的“受影响的软件”和“受影响的软件”表所列。
公告 ID | 漏洞标题 | CVE ID | 最新软件版本的可利用性评估 | 旧版软件的可利用性评估 | 拒绝服务利用性评估 | 关键说明 |
---|---|---|---|---|---|---|
MS14-056 | Internet Explorer 特权提升漏洞 | CVE-2014-4123 | 0- 检测到漏洞 | 0- 检测到漏洞 | 不适用 | 这是通过 IE 沙盒绕过的特权提升漏洞。\ \ Microsoft 知道尝试利用此漏洞的有限攻击。 |
MS14-056 | Internet Explorer 特权提升漏洞 | CVE-2014-4124 | 1 - 利用的可能性更大 | 1 - 利用的可能性更大 | 不适用 | 这是特权提升漏洞。 |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4126 | 1 - 利用的可能性更大 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4127 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4128 | 1 - 利用的可能性更大 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4129 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4130 | 1 - 利用的可能性更大 | 不受影响 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4132 | 1 - 利用的可能性更大 | 不受影响 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4133 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4134 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4137 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4138 | 1 - 利用的可能性更大 | 不受影响 | 不适用 | (无) |
MS14-056 | Internet Explorer ASLR 绕过漏洞 | CVE-2014-4140 | 1 - 利用的可能性更大 | 1 - 利用的可能性更大 | 不适用 | 这是一个安全功能绕过漏洞。 |
MS14-056 | Internet Explorer 内存损坏漏洞 | CVE-2014-4141 | 1 - 利用的可能性更大 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-057 | .NET ClickOnce 特权提升漏洞 | CVE-2014-4073 | 2- 利用的可能性较小 | 2- 利用的可能性较小 | 不适用 | 这是特权提升漏洞。 |
MS14-057 | .NET Framework 远程代码执行漏洞 | CVE-2014-4121 | 2- 利用的可能性较小 | 2- 利用的可能性较小 | 不适用 | (无) |
MS14-057 | .NET ASLR 漏洞 | CVE-2014-4122 | 不适用 | 1 - 利用的可能性更大 | 不适用 | 这是一个安全功能绕过漏洞。 |
MS14-058 | Win32k.sys特权提升漏洞 | CVE-2014-4113 | 0- 检测到漏洞 | 0- 检测到漏洞 | 永久性 | 这是特权提升漏洞。\ \ Microsoft 知道尝试利用此漏洞的有限攻击。 |
MS14-058 | TrueType 字体分析远程代码执行漏洞 | CVE-2014 -4148 | 0- 检测到漏洞 | 0- 检测到漏洞 | 永久性 | Microsoft 知道尝试利用此漏洞的有限攻击。 |
MS14-059 | MVC XSS 漏洞 | CVE-2014-4075 | 3 - 开发不太可能 | 3 - 开发不太可能 | 不适用 | 这是一个安全功能绕过漏洞。\ \ 此漏洞已被公开披露。 |
MS14-060 | Windows OLE 远程代码执行漏洞 | CVE-2014-4114 | 0- 检测到漏洞 | 0- 检测到漏洞 | 不适用 | Microsoft 知道尝试利用此漏洞的有限攻击。 |
MS14-061 | Microsoft Word 文件格式漏洞 | CVE-2014-4117 | 不受影响 | 1 - 利用的可能性更大 | 不适用 | (无) |
MS14-062 | MQAC 任意写入权限提升漏洞 | CVE-2014-4971 | 不受影响 | 1 - 利用的可能性更大 | 永久性 | 这是特权提升漏洞。\ \ 此漏洞已公开披露。 |
MS14-063 | Microsoft Windows 磁盘分区驱动程序特权提升漏洞 | CVE-2014-4115 | 不受影响 | 2- 利用的可能性较小 | 永久性 | 这是特权提升漏洞。 |
受影响的软件
下表列出了主要软件类别和严重性顺序的公告。
如何实现使用这些表?
使用这些表了解可能需要安装的安全更新。 应查看列出的每个软件程序或组件,以查看任何安全更新是否与安装有关。 如果列出了软件程序或组件,则还会列出软件更新的严重性分级。
请注意 ,可能需要为单个漏洞安装多个安全更新。 查看列出的每个公告标识符的整个列,以根据系统上安装的程序或组件来验证必须安装的更新。
Windows 操作系统和组件
Windows Server 2003 | ||||||
---|---|---|---|---|---|---|
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 中等 | 严重 | 严重 | 无 | 重要说明 | 重要说明 |
Windows Server 2003 Service Pack 2 | Internet Explorer 6 (2987107) (中等) Internet Explorer 7 (2987107) (中等) Internet Explorer 8 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2972105) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979574) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) (重要) | Windows Server 2003 Service Pack 2 (3000061) (严重) | 不适用 | Windows Server 2003 Service Pack 2 (2993254) (重要) | Windows Server 2003 Service Pack 2 (2998579) (重要) |
Windows Server 2003 x64 Edition Service Pack 2 | Internet Explorer 6 (2987107) (中等) Internet Explorer 7 (2987107) (中等) Internet Explorer 8 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2972105) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979574) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) (重要) | Windows Server 2003 x64 版本 Service Pack 2 (3000061) (严重) | 不适用 | Windows Server 2003 x64 版本 Service Pack 2 (2993254) (重要) | Windows Server 2003 x64 版本 Service Pack 2 (2998579) (重要) |
Windows Server 2003 SP2 for Itanium 基于系统的 SP2 | Internet Explorer 6 (2987107) (中等) Internet Explorer 7 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2972105) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979574) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) (重要) | Windows Server 2003 SP2 for Itanium 基于系统 (3000061) (关键) | 不适用 | Windows Server 2003 SP2 for Itanium 基于系统 (2993254) (重要) | Windows Server 2003 SP2 for Itanium 基于系统 (2998579) (重要) |
Windows Vista | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 严重 | 严重 | 严重 | 重要说明 | 无 | 重要说明 |
Windows Vista Service Pack 2 | Internet Explorer 7 (2987107) (关键) Internet Explorer 8 (2987107) (关键) Internet Explorer 9 (2987107) (关键) | Microsoft .NET Framework 2.0 Service Pack 2 (2968292) (重要) Microsoft .NET Framework 2.0 Service Pack 2 (2972098) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979568) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET 框架 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | Windows Vista Service Pack 2 (3000061) (关键) | Windows Vista Service Pack 2 (3000869) (重要) | 不适用 | Windows Vista Service Pack 2 (2998579) (重要) |
Windows Vista x64 版本 Service Pack 2 | Internet Explorer 7 (2987107) (关键) Internet Explorer 8 (2987107) (关键) Internet Explorer 9 (2987107) (关键) | Microsoft .NET Framework 2.0 Service Pack 2 (2968292) (重要) Microsoft .NET Framework 2.0 Service Pack 2 (2972098) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979568) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET 框架 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | Windows Vista x64 Edition Service Pack 2 (3000061) (严重) | Windows Vista x64 Edition Service Pack 2 (3000869) (重要) | 不适用 | Windows Vista x64 Edition Service Pack 2 (2998579) (重要) |
Windows Server 2008 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 中等 | 严重 | 严重 | 重要说明 | 无 | 重要说明 |
Windows Server 2008 for 32 位系统 Service Pack 2 | Internet Explorer 7 (2987107) (中等) Internet Explorer 8 (2987107) (中等) Internet Explorer 9 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2968292) (重要) Microsoft .NET Framework 2.0 Service Pack 2 (2972098) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979568) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET 框架 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | Windows Server 2008 for 32 位系统 Service Pack 2 (3000061) (关键) | Windows Server 2008 for 32 位系统 Service Pack 2 (3000869) (重要) | 不适用 | Windows Server 2008 for 32 位系统 Service Pack 2 (2998579) (重要) |
基于 x64 的系统 Service Pack 2 的 Windows Server 2008 | Internet Explorer 7 (2987107) (中等) Internet Explorer 8 (2987107) (中等) Internet Explorer 9 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2968292) (重要) Microsoft .NET Framework 2.0 Service Pack 2 (2972098) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979568) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET 框架 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | 基于 x64 的系统 Service Pack 2 的 Windows Server 2008 (3000061) (关键) | 基于 x64 的系统 Service Pack 2 的 Windows Server 2008 (3000869) (重要) | 不适用 | 基于 x64 的系统 Service Pack 2 的 Windows Server 2008 (2998579) (重要) |
基于 Itanium 的系统 Service Pack 2 的 Windows Server 2008 | Internet Explorer 7 (2987107) (中等) | Microsoft .NET Framework 2.0 Service Pack 2 (2968292) (重要) Microsoft .NET Framework 2.0 Service Pack 2 (2972098) (关键) Microsoft .NET Framework 2.0 Service Pack 2 (2979568) (重要) Microsoft .NET Framework 4 (重要) Microsoft .NET Framework 4 2972106 (关键) Microsoft .NET Framework 4 (2979575) (重要) | Windows Server 2008 for Itanium based Systems Service Pack 2 (3000061) (关键) | Windows Server 2008 for Itanium based Systems Service Pack 2 (3000869) (重要) | 不适用 | Windows Server 2008 for Itanium based Systems Service Pack 2 (2998579) (重要) |
Windows 7 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 严重 | 严重 | 严重 | 重要说明 | 无 | 无 |
Windows 7 for 32 位系统 Service Pack 1 | Internet Explorer 8 (2987107) (关键) Internet Explorer 9 (2987107) (关键) Internet Explorer 10 (2987107) (关键) Internet Explorer 11 (2987107) (关键) | Microsoft .NET Framework 3.5.1 (2968294) (重要) Microsoft .NET Framework 3.5.1 (2972100) (关键) Microsoft .NET Framework 3.5.1 (2979570) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | Windows 7 for 32 位系统 Service Pack 1 (3000061) (严重) | Windows 7 for 32 位系统 Service Pack 1 (3000869) (重要) | 不适用 | 不适用 |
基于 x64 的系统 Service Pack 1 的 Windows 7 | Internet Explorer 8 (2987107) (关键) Internet Explorer 9 (2987107) (关键) Internet Explorer 10 (2987107) (关键) Internet Explorer 11 (2987107) (关键) | Microsoft .NET Framework 3.5.1 (2968294) (重要) Microsoft .NET Framework 3.5.1 (2972100) (关键) Microsoft .NET Framework 3.5.1 (2979570) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | 基于 x64 的系统 Service Pack 1 的 Windows 7 (3000061) (关键) | 基于 x64 的系统 Service Pack 1 的 Windows 7 (3000869) (重要) | 不适用 | 不适用 |
Windows Server 2008 R2 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 中等 | 严重 | 严重 | 重要说明 | 无 | 无 |
基于 x64 的系统 Service Pack 1 的 Windows Server 2008 R2 | Internet Explorer 8 (2987107) (中等) Internet Explorer 9 (2987107) (温和) Internet Explorer 10 (2987107) (中等) Internet Explorer 11 (2987107) (中等) | Microsoft .NET Framework 3.5.1 (2968294) (重要) Microsoft .NET Framework 3.5.1 (2972100) (关键) Microsoft .NET Framework 3.5.1 (2979570) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | 基于 x64 的系统 Service Pack 1 (3000061) (关键) 的 Windows Server 2008 R2 | Windows Server 2008 R2 for x64 based Systems Service Pack 1 (3000869) (重要) | 不适用 | 不适用 |
适用于基于 Itanium 的系统 Service Pack 1 的 Windows Server 2008 R2 | Internet Explorer 8 (2987107) (中等) | Microsoft .NET Framework 3.5.1 (2968294) (重要) Microsoft .NET Framework 3.5.1 (2972100) (关键) Microsoft .NET Framework 3.5.1 (2979570) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) | Windows Server 2008 R2 for Itanium 基于 Itanium 的系统 Service Pack 1 (3000061) (关键) | Windows Server 2008 R2 for Itanium 基于 Itanium 的系统 Service Pack 1 (3000869) (重要) | 不适用 | 不适用 |
Windows 8 和 Windows 8.1 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 严重 | 严重 | 严重 | 重要说明 | 无 | 无 |
适用于 32 位系统的 Windows 8 | Internet Explorer 10 (2987107) (关键) | Microsoft .NET Framework 3.5 (2968295) (重要) Microsoft .NET Framework 3.5 (2972101) (关键) Microsoft .NET Framework 3.5 (2979571) (重要) Microsoft .NET Framework 4.5/5 4.5.1/4.5.2 (2978042) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979577) (重要) | 适用于 32 位系统的 Windows 8 (3000061) (关键) | 适用于 32 位系统的 Windows 8 (3000869) (重要) | 不适用 | 不适用 |
基于 x64 的系统 Windows 8 | Internet Explorer 10 (2987107) (关键) | Microsoft .NET Framework 3.5 (2968295) (重要) Microsoft .NET Framework 3.5 (2972101) (关键) Microsoft .NET Framework 3.5 (2979571) (重要) Microsoft .NET Framework 4.5/5 4.5.1/4.5.2 (2978042) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979577) (重要) | 基于 x64 的系统 (3000061) 的 Windows 8 (关键) | Windows 8 for x64 基于 x64 的系统 (3000869) (重要) | 不适用 | 不适用 |
适用于 32 位系统的 Windows 8.1 | Internet Explorer 11 (2987107) (关键) | Microsoft .NET Framework 3.5 (2968296) (重要) Microsoft .NET Framework 3.5 (2972103) (关键) Microsoft .NET Framework 3.5 (2979573) (重要) Microsoft .NET Framework 4.5.1/4.5.2 (2978041) (关键) Microsoft .NET Framework 4.5.1/4.5.2 (2979576) (重要) | 适用于 32 位系统的 Windows 8.1 (3000061) (严重) | 适用于 32 位系统的 Windows 8.1 (3000869) (重要) | 不适用 | 不适用 |
基于 x64 的系统版 Windows 8.1 | Internet Explorer 11 (2987107) (关键) | Microsoft .NET Framework 3.5 (2968296) (重要) Microsoft .NET Framework 3.5 (2972103) (关键) Microsoft .NET Framework 3.5 (2979573) (重要) Microsoft .NET Framework 4.5.1/4.5.2 (2978041) (关键) Microsoft .NET Framework 4.5.1/4.5.2 (2979576) (重要) | 基于 x64 的系统 (3000061) 的 Windows 8.1 (关键) | 基于 x64 的系统 (3000869) 的 Windows 8.1 (重要) | 不适用 | 不适用 |
Windows Server 2012 和 Windows Server 2012 R2 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 中等 | 严重 | 严重 | 重要说明 | 无 | 无 |
Windows Server 2012 | Internet Explorer 10 (2987107) (中等) | Microsoft .NET Framework 3.5 (2968295) (重要) Microsoft .NET Framework 3.5 (2972101) (关键) Microsoft .NET Framework 3.5 (2979571) (重要) Microsoft .NET Framework 4.5/5 4.5.1/4.5.2 (2978042) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979577) (重要) | Windows Server 2012 (3000061) (严重) | Windows Server 2012 (3000869) (重要) | 不适用 | 不适用 |
Windows Server 2012 R2 | Internet Explorer 11 (2987107) (中等) | Microsoft .NET Framework 3.5 (2968296) (重要) Microsoft .NET Framework 3.5 (2972103) (关键) Microsoft .NET Framework 3.5 (2979573) (重要) Microsoft .NET Framework 4.5.1/4.5.2 (2978041) (关键) Microsoft .NET Framework 4.5.1/4.5.2 (2979576) (重要) | Windows Server 2012 R2 (3000061) (严重) | Windows Server 2012 R2 (3000869) (重要) | 不适用 | 不适用 |
Windows RT 和 Windows RT 8.1 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 严重 | 严重 | 严重 | 重要说明 | 无 | 无 |
Windows RT | Internet Explorer 10 (2987107) (关键) | Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2978042) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979577) (重要) | Windows RT (3000061) (严重) | Windows RT (3000869) (重要) | 不适用 | 不适用 |
Windows RT 8.1 | Internet Explorer 11 (2987107) (关键) | Microsoft .NET Framework 4.5.1/4.5.2 (2978041) (关键) Microsoft .NET Framework 4.5.1/4.5.2 (2979576) (重要) | Windows RT 8.1 (3000061) (严重) | Windows RT 8.1 (3000869) (重要) | 不适用 | 不适用 |
服务器核心安装选项 | ||||||
公告标识符 | MS14-056 | MS14-057 | MS14-058 | MS14-060 | MS14-062 | MS14-063 |
聚合严重性分级 | 无 | 严重 | 严重 | 无 | 无 | 重要说明 |
Windows Server 2008 for 32 位系统 Service Pack 2 (服务器核心安装) | 不适用 | 不适用 | Windows Server 2008 for 32 位系统 Service Pack 2 (服务器核心安装) (3000061) (关键) | 不适用 | 不适用 | Windows Server 2008 for 32 位系统 Service Pack 2 (服务器核心安装) (2998579) (重要) |
基于 x64 的系统 Service Pack 2 的 Windows Server 2008 (服务器核心安装) | 不适用 | 不适用 | 基于 x64 的系统 Service Pack 2 (服务器核心安装) (3000061) (关键) 的 Windows Server 2008 | 不适用 | 不适用 | Windows Server 2008 for x64 based Systems Service Pack 2 (Server Core installation) (2998579) (重要) |
基于 x64 的系统 Service Pack 1 的 Windows Server 2008 R2 (服务器核心安装) | 不适用 | Microsoft .NET Framework 3.5.1 (2968294) (重要) Microsoft .NET Framework 3.5.1 (2972100) (关键) Microsoft .NET Framework 3.5.1 (2979570) (重要) Microsoft .NET Framework 4 (2972106) (关键) Microsoft .NET Framework 4 (2979575) (重要) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2972107) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979578) (重要) | Windows Server 2008 R2 for x64 based Systems Service Pack 1 (Server Core installation) (3000061) (Critical) | 不适用 | 不适用 | 不适用 |
Windows Server 2012 (服务器核心安装) | 不适用 | Microsoft .NET Framework 3.5 (2968295) (重要) Microsoft .NET Framework 3.5 (2972101) (关键) Microsoft .NET Framework 3.5 (2979571) (重要) Microsoft .NET Framework 4.5/5 4.5.1/4.5.2 (2978042) (关键) Microsoft .NET Framework 4.5/4.5.1/4.5.2 (2979577) (重要) | Windows Server 2012 (服务器核心安装) (3000061) (关键) | 不适用 | 不适用 | 不适用 |
Windows Server 2012 R2 (服务器核心安装) | 不适用 | Microsoft .NET Framework 3.5 (2968296) (重要) Microsoft .NET Framework 3.5 (2972103) (关键) Microsoft .NET Framework 3.5 (2979573) (重要) Microsoft .NET Framework 4.5.1/4.5.2 (2978041) (关键) Microsoft .NET Framework 4.5.1/4.5.2 (2979576) (重要) | Windows Server 2012 R2 (服务器核心安装) (3000061) (关键) | 不适用 | 不适用 | 不适用 |
Microsoft 开发人员工具和软件
ASP.NET MVC | |
---|---|
公告标识符 | MS14-059 |
聚合严重性分级 | 重要说明 |
ASP.NET MVC 2.0 | ASP.NET MVC 2.0 (2993939) (重要) |
ASP.NET MVC 3.0 | ASP.NET MVC 3.0 (2993937) (重要) |
ASP.NET MVC 4.0 | ASP.NET MVC 4.0 (2993928) (重要) |
ASP.NET MVC 5.0 | ASP.NET MVC 5.0 (2992080) (重要) |
ASP.NET MVC 5.1 | ASP.NET MVC 5.1 (2994397) (重要) |
Microsoft 办公室套件和软件
Microsoft Office 2007 | |
---|---|
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2007 Service Pack 3 | Microsoft 办公室 2007 Service Pack 3 (2883031) (重要) Microsoft Word 2007 Service Pack 3 (2883032) (重要) |
Microsoft Office 2010 | |
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2010 Service Pack 1 (32 位版本) | Microsoft 办公室 2010 Service Pack 1 (32 位版本) (2883008) (重要) Microsoft Word 2010 Service Pack 1 (32 位版本) (2883013) (重要) |
Microsoft 办公室 2010 Service Pack 2 (32 位版本) | Microsoft 办公室 2010 Service Pack 2 (32 位版本) (2883008) (重要) Microsoft Word 2010 Service Pack 2 (32 位版本) (2883013) (重要) |
Microsoft 办公室 2010 Service Pack 1 (64 位版本) | Microsoft 办公室 2010 Service Pack 1(64 位版本) (2883008) (重要) Microsoft Word 2010 Service Pack 1 (64 位版本) (2883013) (重要) |
Microsoft 办公室 2010 Service Pack 2 (64 位版本) | Microsoft 办公室 2010 Service Pack 2 (64 位版本) (2883008) (重要) Microsoft Word 2010 Service Pack 2 (64 位版本) (2883013) (重要) |
Microsoft Office for Mac | |
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft Office for Mac 2011 | Microsoft 办公室 for Mac 2011 (3004865) (重要) |
其他办公室软件 | |
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室兼容性包 Service Pack 3 | Microsoft 办公室兼容性包 Service Pack 3 (2883031) (重要) |
MS14-061 说明
这些公告跨越多个软件类别。 有关其他受影响的软件,请参阅本部分中的其他表。
Microsoft 办公室服务和Web 应用
Microsoft SharePoint Server 2010 | |
---|---|
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft SharePoint Server 2010 Service Pack 1 | Word Automation Services (2883098) (重要) |
Microsoft SharePoint Server 2010 Service Pack 2 | Word Automation Services (2883098) (重要) |
Microsoft 办公室 Web 应用 2010 | |
公告标识符 | MS14-061 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 Web 应用 2010 | Microsoft 办公室 Web 应用 Server 2010 (2889827) (重要) |
Microsoft 办公室 Web 应用 2010 Service Pack 1 | Microsoft 办公室 Web 应用 Server 2010 Service Pack 1 (2889827) (重要) |
Microsoft 办公室 Web 应用 2010 Service Pack 2 | Microsoft 办公室 Web 应用 Server 2010 Service Pack 2 (2889827) (重要) |
MS14-061 说明
此公告跨越多个软件类别。 有关其他受影响的软件,请参阅本部分中的其他表。
检测和部署工具和指南
多个资源可用于帮助管理员部署安全更新。
Microsoft 基线安全分析器(MBSA)允许管理员扫描本地和远程系统,以查找缺少安全更新和常见安全配置错误。
Windows Server Update Services (WSUS)、系统管理服务器(SMS)和 System Center Configuration Manager 可帮助管理员分发安全更新。
应用程序兼容性工具包随附的更新兼容性计算器组件有助于简化针对已安装应用程序的 Windows 更新测试和验证。
有关这些工具和可用的其他工具的信息,请参阅 适用于 IT 专业人员的安全工具。
致谢
Microsoft 感谢 以下部门与我们合作,帮助保护客户:
MS14-056
- 用于报告 Internet Explorer 特权提升漏洞的上下文信息安全的 James Forshaw (CVE-2014-4123)
- 用于报告 Internet Explorer 特权提升漏洞的上下文信息安全的 James Forshaw (CVE-2014-4124)
- Rohit Mothe,与 VeriSign iDefense Labs 合作,报告 Internet Explorer 内存损坏漏洞(CVE-2014-4126)
- Palo Alto Networks 的 Bo Qu 用于报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4127)
- Omair,使用 VeriSign iDefense Labs 报告 Internet Explorer 内存损坏漏洞(CVE-2014-4128)
- Jason Kratzer 报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4128)
- Venustech 的 Adlab 报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4129)
- Sky 与 HP 的零日计划合作,报告 Internet Explorer 内存损坏漏洞(CVE-2014-4130)
- 奇虎 360 的志斌胡报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4132)
- Yenteasy 的何塞·Vázquez - 安全研究,与 VeriSign iDefense Labs 合作,报告 Internet Explorer 内存损坏漏洞(CVE-2014-4132)
- 奇虎 360 的志斌胡报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4133)
- 奇虎 360 的志斌胡报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4134)
- Qihoo 360 的刘龙报告 Internet Explorer 内存损坏漏洞 (CVE-2014-4137)
- SkyLined 与 HP 的零日计划合作,报告 Internet Explorer 内存损坏漏洞(CVE-2014-4138)
- John Villamil (@day6reak) 报告 Internet Explorer ASLR 绕过漏洞 (CVE-2014-4140)
- Peter 'corelanc0d3r' Van Eeckhoutte, with HP'sZero Day Initiative, for reporting the Internet Explorer Memory Corruption Vulnerability (CVE-2014-4141)
MS14-057
- 用于报告 .NET ClickOnce 特权提升漏洞的上下文信息安全的 James Forshaw (CVE-2014-4073)
MS14-058
- CrowdStrike Intelligence Team ,与我们合作处理Win32k.sys特权提升漏洞(CVE-2014-4113)
- FireEye, Inc. 用于处理Win32k.sys特权提升漏洞(CVE-2014-4113)
- FireEye, Inc. 用于处理 TrueType 字体分析特权提升漏洞(CVE-2014-4148)
MS14-060
MS14-061
MS14-063
- 用于报告 Windows 磁盘分区驱动程序特权提升漏洞的 Cisco Talos 的 Marcin “Icewall” Noga (CVE-2014-4115)
其他信息
Microsoft Windows 恶意软件删除工具
对于每个月第二个星期二发生的公告发布,Microsoft 已在 Windows 更新、Microsoft 更新、Windows Server 更新服务和下载中心发布了 Microsoft Windows 恶意软件删除工具的更新版本。 没有更新版本的 Microsoft Windows 恶意软件删除工具可用于带外安全公告版本。
MU、WU 和 WSUS 上的非安全汇报
有关 Windows 更新 和 Microsoft 更新上的非安全版本的信息,请参阅:
- Microsoft 知识库文章894199:软件更新服务和 Windows Server Update Services 内容更改的说明。 包括所有 Windows 内容。
- 汇报过去几个月的 Windows Server 更新服务。 显示除 Microsoft Windows 以外的 Microsoft 产品的所有新更新、修订更新和重新发布更新。
Microsoft Active Protections 计划 (MAPP)
为了改善客户的安全保护,Microsoft 在每月安全更新发布之前向主要安全软件提供商提供漏洞信息。 然后,安全软件提供商可以使用此漏洞信息通过其安全软件或设备(如防病毒、基于网络的入侵检测系统或基于主机的入侵防护系统)为客户提供更新的保护。 若要确定安全软件提供商是否提供主动保护,请访问 Microsoft Active Protections 计划(MAPP)合作伙伴中列出的计划合作伙伴提供的活动保护网站。
安全策略和社区
更新管理策略
更新管理 安全指南提供有关 Microsoft 有关应用安全更新的最佳做法建议的其他信息。
获取其他安全汇报
可从以下位置获取其他安全问题汇报:
- 可从 Microsoft 下载中心获取安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。
- 使用者平台的汇报可从Microsoft 更新。
- 可以从安全与关键版本 ISO CD 映像文件的下载中心获取本月提供的Windows 更新安全更新。 有关详细信息,请参阅 Microsoft 知识库文章913086。
IT 专业人员安全社区
了解如何提高安全性并优化 IT 基础结构,并与其他 IT 专业人员一起参与 IT 专业安全社区中的安全主题。
支持
列出的受影响的软件已经过测试,以确定受影响的版本。 其他版本已超过其支持生命周期。 若要确定软件版本的支持生命周期,请访问Microsoft 支持部门生命周期。
面向 IT 专业人员的安全解决方案: TechNet 安全故障排除和支持
帮助保护运行 Windows 的计算机免受病毒和恶意软件的攻击: 病毒解决方案和安全中心
根据国家/地区提供本地支持: 国际支持
免责声明
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。
修订
- V1.0(2014 年 10 月 14 日):已发布公告摘要。
页面生成的 2014-11-13 10:49Z-08:00。