Versão: 1.9
Esta atualização de segurança elimina quatro vulnerabilidades relatadas em particular. A mais séria das vulnerabilidades pode permitir que um invasor execute código e assuma o controle total do sistema afetado. O invasor não autenticado pode instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos administrativos completos.
Esta atualização de segurança é classificada como Importante para as versões com suporte do SQL Server 7.0, SQL Server 2000, SQL Server 2005, Microsoft Data Engine (MSDE) 1.0, Microsoft SQL Server 2000 Desktop Engine (MSDE 2000), Microsoft SQL Server 2005 Express Edition, Microsoft SQL Server 2000 Desktop Engine (WMSDE) e Windows Internal Database (WYukon). Para obter mais informação, consulte a subseção Software afetado e não afetado nesta seção.
A atualização de segurança elimina as vulnerabilidades por modificar a maneira como o SQL Server gerencia a reutilização de páginas, alocar mais memória para a função de conversão, validar arquivos em disco antes de carregá-los e validar instruções insert. Para obter mais informação sobre as vulnerabilidades, consulte a subseção Perguntas freqüentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.
Recomendação. A Microsoft recomenda que os clientes instalem a atualização o mais rápido possível.
Problemas conhecidos. O Artigo 941203 (em inglês) da Microsoft Knowledge Base documenta os problemas atualmente conhecidos que os clientes podem enfrentar ao instalar esta atualização de segurança. O artigo também documenta as soluções recomendadas para esses problemas. Para obter mais informações sobre como instalar essas atualizações, consulte Perguntas freqüentes relacionadas a esta atualização de segurança, nesta seção.
O software a seguir foi testado para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de vida do Suporte Microsoft.
Dependendo da versão ou edição de seu software, talvez você precise optar entre os links de atualização de software GDR e QFE a seguir, para fazer a instalação manual a atualização a partir do Centro de Download da Microsoft. Para obter mais informações sobre quais atualizações instalar em seu sistema, consulte a subseção Perguntas freqüentes relacionadas a esta atualização de segurança, nesta seção.
Softwares afetados
SQL Server
Componentes do Windows
| Sistema operacional | Componente | Impacto máximo à segurança | Avaliação de gravidade agregada | Boletins substituídos por esta atualização |
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2 | Elevação de privilégio | Importante | Nenhuma | |
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2 | Elevação de privilégio | Importante | Nenhuma | |
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2 | Elevação de privilégio | Importante | Nenhuma | |
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2 | Windows Internal Database (WYukon) x64 Edition Service Pack 2 | Elevação de privilégio | Importante | Nenhuma |
Windows Server 2008 para sistemas de 32 bits* | Elevação de privilégio | Importante | Nenhuma | |
Windows Server 2008 para sistemas baseados em x64* | Windows Internal Database (WYukon) x64 Edition Service Pack 2 | Elevação de privilégio | Importante | Nenhuma |
*Instalação do núcleo de servidor do Windows Server 2008 afetada. Essa atualização se aplica às edições do Windows Server 2008 com suporte, com a mesma classificação de gravidade, se o Windows Server 2008 tiver sido instalado usando a opção de instalação de Núcleo de Servidor. Para obter mais informações sobre essa opção de instalação, consulte Núcleo do Servidor. Observe que a opção de instalação de Núcleo do Servidor não se aplica a certas edições do Windows Server 2008. Consulte Comparar opções de instalação de Núcleo do Servidor.
Softwares não afetados
| Software | Componente |
Application Center 2000 Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a |
Perguntas freqüentes relacionadas a esta atualização de segurança |
Por que este boletim foi revisado em 12 de agosto de 2008?
A Microsoft revisou este boletim para comunicar uma alteração no código de instalação para a atualização de segurança para SQL Server 2005 Service Pack 2 para eliminar um problema de instalação. Esta é apenas uma alteração de código de instalação. Não houve nenhuma alteração aos binários da atualização de segurança. Embora os administradores de WSUS considerem isso como uma nova revisão da atualização, os clientes que já instalaram com êxito a atualização de segurança não precisam reinstalar a atualização.
Por que este boletim foi revisado em 23 de julho de 2008?
Este boletim foi revisado para adicionar observações às informações sobre remoção para o Microsoft SQL Server 2000 Desktop Engine (WMSDE) e para o Windows Internal Database (WYukon) para esclarecer que a remoção desta atualização de segurança para WMSDE ou WYukon também removerá completamente a instância do WMSDE ou do WYukon do sistema.
Por que este boletim foi revisado em 18 de julho de 2008?
Este boletim foi revisado para comunicar que houve uma alteração de detecção na maneira em que o Windows Server Update Services (WSUS) oferece a atualização para o Microsoft SQL Server 2000 Desktop Engine (WMSDE). Esta é apenas uma alteração de detecção. Não houve nenhuma alteração ao binário.
Por que este boletim de segurança foi revisado em 11 de julho de 2008?
Este boletim foi revisado para comunicar que a seção Problemas conhecidos com esta atualização de segurança no Artigo associado 948110 (em inglês) da Microsoft Knowledge Base foi atualizada para descrever um problema de detecção com atualizações SKU para SQL Server 2000 Desktop Engine (WMSDE).
Há tanto atualizações GDR quanto QFE para a minha versão do SQL. Como sei qual atualização devo usar?
Primeiro, determine o número da versão de seu SQL Server. Para obter mais informações sobre como determinar o número da versão do SQL Server, consulte o artigo 321185 da Microsoft Knowledge Base.
Segundo, na tabela abaixo, localize o intervalo de versões a que o número de versão de seu SQL Server pertence. A atualização correspondente é a que você precisa instalar.
Observação Se o número da sua versão do SQL Server não pertence a nenhum dos intervalos na tabela a seguir, não há mais suporte para sua versão do SQL Server. Atualize para o Service Pack ou produto SQL Server mais recente para aplicar esta e futuras atualizações de segurança.
| Intervalo de versões do SQL Server | ||||
7.00.1063-7.00.1151 | 8.00.2039-8.00.2049 | 8.00.2148-8.00.2272 | 9.00.3042-9.00.3067 | 9.00.3150-9.00.3230 |
| SQL Server | ||||
SQL Server 7.0 e MSDE 1.0 | SQL Server 2000 GDR e MSDE 2000 | SQL Server 2000 QFE e MSDE 2000 | SQL Server 2005 GDR | SQL Server 2005 QFE |
Para obter instruções adicionais de instalação, consulte a subseção Informações de atualização de segurança para sua edição do SQL Server na seção Informações da atualização.
Por que a Atualização de Software QFE KB948108 não é oferecida a meu sistema SQL Server 2005 Service Pack 2?
Como detalhado no Artigo 935897 (em inglês) da Microsoft Knowledge Base, hotfixes para SQL Server 2005 são cumulativos. Tipicamente, hotfixes têm uma janela de teste menor que o GDR (General Distribution Release). Aos clientes que instalaram o Pacote de atualização cumulativo 7 para SQL Server 2005 Service Pack 2 de abril ou o Pacote de atualização cumulativo 8 para SQL Server 2005 Service Pack 2 de junho não será oferecida a Atualização de Software QFE KB948108, isso porque as atualizações de segurança disponíveis via Atualização de Software QFE KB948108 já estavam incluídas nas atualizações cumulativas de abril e de junho. Esta atualização ainda se aplica a todos os clientes que não aplicaram a atualização cumulativa para SQL Server 2005 Service Pack 2 de abril ou de junho.
As tabelas de referência para SQL Server 2000 e MSDE 2000 na seção Informações de Atualização de Segurança indicam que algumas atualizações podem exigir uma reinicialização. Como posso saber se minha atualização exigirá uma reinicialização?
Para SQL Server 2000 e MSDE 2000, é possível ter serviços dependentes. Serviços dependentes não são reiniciados depois que o serviço de que dependem é interrompido e reiniciado. Por isso, uma reinicialização é necessária após a instalação bem-sucedida para garantir que os serviços dependentes sejam iniciados. Para obter mais informações sobre como determinar se você está executando serviços dependentes, consulte o artigo 953741 (em inglês) da Microsoft Knowledge Base.
As atualizações serão aplicadas a instâncias desativadas do SQL Server 2000, MSDE 2000 e SQL Server 2005?
Não. Somente as instâncias do SQL Server 2000, MSDE 2000 e SQL Server 2005 cujo tipo de inicialização não seja desativado serão atualizadas pelo instalador. Para obter mais informações sobre serviços desativados, consulte o Artigo 953740 (em inglês) da Microsoft Knowledge Base.
A atualização para o SQL Server 7.0 Service Pack 4 e o Microsoft Data Engine (MSDE) 1.0 Service Pack 4 requer instalação manual?
Sim. Será preciso instalar manualmente a atualização, de acordo com as instruções no arquivo Leiame contido no arquivo executável auto-extraível fornecido com a atualização. Para obter mais informações sobre como instalar manualmente o SQL Server 7.0 Service Pack 4 e o Microsoft Data Engine (MSDE) 1.0 Service Pack 4, consulte o Artigo 953743 (em inglês) da Microsoft Knowledge Base. Para obter instruções adicionais de instalação, consulte a subseção Informações de Atualização de Segurança do SQL Server 7.0 e do Microsoft Data Engine (MSDE) na seção Informações da Atualização.
Uso uma versão mais antiga do software discutido neste boletim de segurança. O que devo fazer?
O software afetado listado neste boletim foi testado para determinar que versões ou edições são afetadas. Outras versões ou edições passaram seu ciclo de vida de suporte. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de vida do Suporte Microsoft.
Os clientes que possuem versões ou edições anteriores do software devem priorizar a migração para as versões ou edições com suporte, a fim de evitar uma possível exposição a vulnerabilidades. Para obter mais informações sobre o ciclo de vida do produto Windows, visite o site Ciclo de Vida do Suporte Microsoft. Para obter mais informações sobre o período de suporte estendido da atualização de segurança dessas versões ou edições do software, visite o site Microsoft Product Support Services.
Os clientes que precisarem de suporte adicional para software mais antigo deverão entrar em contato com o representante da equipe de contas da Microsoft, o gerente técnico da conta ou o representante do parceiro Microsoft apropriado para obter opções de suporte personalizadas. Os clientes sem um contrato Alliance, Premier ou Authorized podem entrar em contato com o escritório de vendas local da Microsoft. Para obter informações de contato, visite o site de Informações internacionais da Microsoft, selecione o país e clique em Go para ver uma lista de telefones. Ao ligar, peça para falar com o gerente de vendas local de Suporte Premier. Para obter mais informações, consulte a seção Perguntas freqüentes sobre o ciclo de vida do suporte ao produto sistema operacional Windows.
Classificação de gravidade e Identificadores de vulnerabilidade |
| A Classificação de gravidade de vulnerabilidade e Impacto máximo de segurança por software afetado | |||||
| Softwares afetados | Vulnerabilidade de reutilização de página de memória – CVE-2008-0085 | Vulnerabilidade de saturação do buffer de conversão - CVE-2008-0086 | Vulnerabilidade de corrupção de memória do SQL Server – CVE-2008-0107 | Vulnerabilidade de saturação de buffer do SQL Server – CVE-2008-0106 | Avaliação de gravidade agregada |
| SQL Server | |||||
SQL Server 7.0 Service Pack 4 | Importante | Não Aplicável | Importante | Não Aplicável | Importante |
SQL Server 2000 Service Pack 4 | Importante | Importante | Importante | Não Aplicável | Importante |
SQL Server 2000 Edition para sistemas baseados no Itanium Service Pack 4 | Importante | Importante | Importante | Não Aplicável | Importante |
SQL Server 2005 Service Pack 1 e SQL Server 2005 Service Pack 2 | Importante | Não Aplicável | Importante | Importante | Importante |
SQL Server 2005 x64 Edition Service Pack 1 e SQL Server 2005 x64 Edition Service Pack 2 | Importante | Não Aplicável | Importante | Importante | Importante |
SQL Server 2005 com SP1 para sistemas baseados no Itanium e SQL Server 2005 com SP2 para sistemas baseados no Itanium | Importante | Não Aplicável | Importante | Importante | Importante |
Microsoft Data Engine (MSDE) 1.0 Service Pack 4 | Importante | Não Aplicável | Importante | Não Aplicável | Importante |
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4 | Importante | Importante | Importante | Não Aplicável | Importante |
Microsoft SQL Server 2005 Express Edition Service Pack 1 e Microsoft SQL Server 2005 Express Edition Service Pack 2 | Importante | Não Aplicável | Importante | Importante | Importante |
Microsoft SQL Server 2005 Express Edition com Serviços Avançados Service Pack 1 e Microsoft SQL Server 2005 Express Edition com Serviços Avançados Service Pack 2 | Importante | Não Aplicável | Importante | Importante | Importante |
| Componentes do Windows | |||||
Microsoft SQL Server 2000 Desktop Engine (WMSDE) | Importante | Importante | Importante | Não Aplicável | Importante |
Windows Internal Database (WYukon) Service Pack 2 | Importante | Não Aplicável | Importante | Não Aplicável | Importante |
Windows Internal Database (WYukon) x64 Edition Service Pack 2 | Importante | Não Aplicável | Importante | Não Aplicável | Importante |
Vulnerabilidade de reutilização de página de memória – CVE-2008-0085 |
Existe uma vulnerabilidade de divulgação de informações na maneira como o SQL Server gerencia a utilização de páginas de memória. Um invasor com acesso de operador de banco de dados que explore esta vulnerabilidade com êxito pode obter acesso a dados de clientes.
Para exibir essa vulnerabilidade como uma entrada padrão na lista Common Vulnerabilities and Exposures, consulte CVE-2008-0085.
Fatores atenuantes da divulgação de informações pela vulnerabilidade de reutilização de página de memória - CVE-2008-0085 |
A atenuação refere-se a uma configuração, configuração comum ou prática recomendada geral, existindo num estado padrão, que possa reduzir a gravidade de exploração de uma vulnerabilidade. Os fatores de atenuação a seguir podem ser úteis em sua situação:
| • | Esta vulnerabilidade requer que o invasor tenha acesso de operador de banco de dados ao banco de dados, ao log, aos arquivos de backup do banco de dados ou aos arquivos de backup do log. |
Soluções alternativas para a divulgação de informações pela vulnerabilidade de reutilização de página de memória - CVE-2008-0085 |
A solução alternativa refere-se a uma configuração ou alteração de configuração que não corrige a vulnerabilidade subjacente mas que ajudaria a bloquear vetores de ataque conhecidos antes de aplicar a atualização. A Microsoft testou as soluções alternativas e estados a seguir como parte do cenário que implica se uma solução alternativa reduziria funcionalidade:
| • | Ative a Conformidade com Critérios Comuns no SQL 2005 Service Pack 2 Para ativar a Conformidade com Critérios Comuns, execute o seguinte script quando estiver conectado ao SQL Server como administrador. Depois de executar o script, reinicie o SQL Server. sp_configure 'show advanced options', 1; GO RECONFIGURE; GO sp_configure 'common criteria compliance enabled', 1; GO RECONFIGURE GO Impacto da solução alternativa. Ativar a opção Conformidade com Critérios Comuns resulta em uma ligeira degradação do desempenho. Como desfazer a solução alternativa. Para desativar a Conformidade com Critérios Comuns, execute o seguinte script quando estiver conectado ao SQL Server como administrador. Depois de executar o script, reinicie o SQL Server. sp_configure 'show advanced options', 1; GO RECONFIGURE; GO sp_configure 'common criteria compliance enabled', 0; GO RECONFIGURE GO |
Perguntas freqüentes sobre a divulgação de informações pela vulnerabilidade de reutilização de página de memória - CVE-2008-0085 |
Qual é o escopo da vulnerabilidade?
Existe uma vulnerabilidade de divulgação de informações na maneira como o SQL Server gerencia a utilização de páginas de memória. Um invasor com acesso de operador de banco de dados que explore esta vulnerabilidade com êxito pode obter acesso a dados de clientes a cuja exibição não esteja autorizado.
O que provoca a vulnerabilidade?
A vulnerabilidade existe na maneira como o SQL Server gerencia a reutilização de páginas de memória. Ao realocar a memória, o SQL Server deixa de reinicializar as páginas de memória.
Para que um invasor pode usar a vulnerabilidade?
Um invasor pode ler o conteúdo das páginas de memória que continham dados da sessão de outro usuário.
De que forma o invasor pode explorar a vulnerabilidade?
Um invasor com acesso de operador de banco de dados pode montar as páginas de memória não inicializadas da sessão de outro usuário direcionando um backup a um local controlado pelo invasor.
Quais são os sistemas que mais correm riscos com a vulnerabilidade?
Os sistemas onde o SQL Server é usado por indivíduos não confiáveis são os que correm mais risco.
O que a atualização faz?
A atualização elimina a vulnerabilidade modificando o modo como o SQL Server gerencia a reutilização de páginas.
Como limpo dados residuais de meus bancos de dados?
Use o novo procedimento armazenado no sistema a seguir para limpar fisicamente dados residuais da área de espaço livre de páginas de bancos de dados em ambientes onde a segurança física dos dados ou arquivos de backup esteja em risco:
sp_clean_db_free_space
Este procedimento armazenado remove informações residuais deixadas em páginas do banco de dados como resultado de rotinas de modificação de dados no SQL Server. Este procedimento limpará todas páginas em todos arquivos do banco de dados.
sp_clean_db_free_space @dbname = 'database_name', [ @cleaning_delay = 'delay_in_seconds' ]
Argumentos
@dbname = 'database_name',
| • | O nome do banco de dados a ser limpo. dbname é nvarchar(384) e não pode ser NULL. |
[ @cleaning_delay = 'delay_in_seconds' ]
| • | Para reduzir o impacto no sistema de ES, uma demora pode ser especificada entre a limpeza das páginas. cleaning_delay é int com valor padrão 0. |
O exemplo a seguir limpa toda informação residual do banco de dados AdventureWorks.
USE Master GO EXEC sp_clean_db_free_space @dbname = 'AdventureWorks';
Quando este boletim de segurança foi lançado, essa vulnerabilidade já tinha sido divulgada publicamente?
Não. A Microsoft recebeu informações sobre essa vulnerabilidade por meio de divulgação responsável. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido divulgada publicamente quando este boletim de segurança foi lançado pela primeira vez. Este boletim de segurança trata a vulnerabilidade exposta em particular assim como problemas adicionais descobertos por investigações internas.
Quando este boletim de segurança foi lançado, a Microsoft tinha recebido algum relatório informando que essa vulnerabilidade estava sendo explorada?
Não. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido usada publicamente para atacar clientes e não testemunhou nenhum exemplo de publicação de código de verificação de conceito, quando este boletim de segurança foi lançado pela primeira vez.
Saturação do buffer de conversão - CVE-2008-0086 |
Existe uma vulnerabilidade na função de conversão do SQL Server que pode permitir a um invasor não autenticado obter a elevação de privilégio. Um invasor que explore essa vulnerabilidade com êxito pode executar código e assumir o controle total do sistema.
Para exibir essa vulnerabilidade como uma entrada padrão na lista Common Vulnerabilities and Exposures, consulte CVE-2008-0086.
Fatores atenuantes da saturação do buffer de conversão - CVE-2008-0086 |
A atenuação refere-se a uma configuração, configuração comum ou prática recomendada geral, existindo num estado padrão, que possa reduzir a gravidade de exploração de uma vulnerabilidade. Os fatores de atenuação a seguir podem ser úteis em sua situação:
| • | Um invasor precisa ter credenciais válidas de logon do Windows com permissões de usuário para o SQL para explorar essa vulnerabilidade. |
Soluções alternativas para a saturação do buffer de conversão - CVE-2008-0086 |
A solução alternativa refere-se a uma configuração ou alteração de configuração que não corrige a vulnerabilidade subjacente mas que ajudaria a bloquear vetores de ataque conhecidos antes de aplicar a atualização. A Microsoft testou as soluções alternativas e estados a seguir como parte do cenário que implica se uma solução alternativa reduziria funcionalidade:
| • | A Microsoft não identificou nenhuma solução alternativa para esta vulnerabilidade. |
Perguntas freqüentes sobre a saturação do buffer de conversão - CVE-2008-0086 |
Qual é o escopo da vulnerabilidade?
Existe uma vulnerabilidade de elevação de privilégio na maneira como o SQL Server converte expressões SQL de um tipo de dados para outro. Esta vulnerabilidade pode permitir que um invasor execute código e assuma o controle total do sistema. O invasor não autenticado pode instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos administrativos completos.
O que provoca a vulnerabilidade?
A função de conversão no SQL Server verifica insuficientemente as seqüências de caracteres de entrada. Disso pode resultar uma saturação de buffer, o que permite a um invasor não autenticado executar código de sua escolha.
Para que um invasor pode usar a vulnerabilidade?
Um invasor não autenticado que explore essa vulnerabilidade com êxito pode elevar seus privilégios em um sistema afetado. O invasor poderá instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos totais de administração.
De que forma o invasor pode explorar a vulnerabilidade?
Um invasor não autenticado pode criar uma consulta que chama a função de conversão com uma expressão especialmente criada, causando o estouro da função e permitindo a execução de código.
Quais são os sistemas que mais correm riscos com a vulnerabilidade?
Os sistemas onde o SQL Server 2000 Service Pack 4 e o Microsoft SQL Server 2000 Desktop Engine (WMSDE) são usados são os que correm maior risco.
O que a atualização faz?
A atualização elimina a vulnerabilidade por alocar mais memória para a função de conversão.
Quando este boletim de segurança foi lançado, essa vulnerabilidade já tinha sido divulgada publicamente?
Não. A Microsoft recebeu informações sobre essa vulnerabilidade por meio de divulgação responsável. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido divulgada publicamente quando este boletim de segurança foi lançado pela primeira vez. Este boletim de segurança trata a vulnerabilidade exposta em particular assim como problemas adicionais descobertos por investigações internas.
Quando este boletim de segurança foi lançado, a Microsoft tinha recebido algum relatório informando que essa vulnerabilidade estava sendo explorada?
Não. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido usada publicamente para atacar clientes e não testemunhou nenhum exemplo de publicação de código de verificação de conceito, quando este boletim de segurança foi lançado pela primeira vez.
Vulnerabilidade de corrupção de memória do SQL Server - CVE-2008-0107 |
Existe uma vulnerabilidade no SQL Server que pode permitir a um invasor não autenticado obter a elevação de privilégio. Um invasor que explore essa vulnerabilidade com êxito pode executar código e assumir o controle total do sistema.
Para exibir essa vulnerabilidade como uma entrada padrão na lista Common Vulnerabilities and Exposures, consulte CVE-2008-0107.
Fatores atenuantes da vulnerabilidade de corrupção de memória do SQL Server - CVE-2008-0107 |
A atenuação refere-se a uma configuração, configuração comum ou prática recomendada geral, existindo num estado padrão, que possa reduzir a gravidade de exploração de uma vulnerabilidade. Os fatores de atenuação a seguir podem ser úteis em sua situação:
| • | Um invasor precisa ter credenciais válidas de logon do Windows com permissões de usuário para o SQL para explorar essa vulnerabilidade. |
Soluções alternativas para a vulnerabilidade de corrupção de memória do SQL Server - CVE-2008-0107 |
A solução alternativa refere-se a uma configuração ou alteração de configuração que não corrige a vulnerabilidade subjacente mas que ajudaria a bloquear vetores de ataque conhecidos antes de aplicar a atualização. A Microsoft testou as soluções alternativas e estados a seguir como parte do cenário que implica se uma solução alternativa reduziria funcionalidade:
| • | A Microsoft não identificou nenhuma solução alternativa para esta vulnerabilidade. |
Perguntas freqüentes sobre a vulnerabilidade de corrupção de memória do SQL Server - CVE-2008-0107 |
Qual é o escopo da vulnerabilidade?
Existe uma vulnerabilidade de elevação de privilégio na maneira como o SQL Server valida estruturas de dados em arquivos em disco. Esta vulnerabilidade pode permitir que um invasor não autenticado execute código e assuma o controle total do sistema. O invasor poderá instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos totais de administração.
O que provoca a vulnerabilidade?
SQL Server não valida suficientemente as estruturas de dados em arquivos em disco. Disso pode resultar uma saturação de buffer, o que permite a um invasor não autenticado executar código de sua escolha.
Para que um invasor pode usar a vulnerabilidade?
Um invasor que explore a vulnerabilidade com êxito poderá elevar seus privilégios em um sistema afetado. O invasor poderá instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos totais de administração.
De que forma o invasor pode explorar a vulnerabilidade?
Um invasor não autenticado pode forçar o SQL Server a carregar um arquivo especialmente criado que cause a saturação do buffer, corrompendo assim a memória de tal maneira que permita a execução de código.
Quais são os sistemas que mais correm riscos com a vulnerabilidade?
Todos sistemas onde o SQL Server é usado correm risco de exploração desta vulnerabilidade.
O que a atualização faz?
A atualização elimina a vulnerabilidade por validar os arquivos em disco antes de carregar.
Quando este boletim de segurança foi lançado, essa vulnerabilidade já tinha sido divulgada publicamente?
Não. A Microsoft recebeu informações sobre essa vulnerabilidade por meio de divulgação responsável. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido divulgada publicamente quando este boletim de segurança foi lançado pela primeira vez. Este boletim de segurança trata a vulnerabilidade exposta em particular assim como problemas adicionais descobertos por investigações internas.
Quando este boletim de segurança foi lançado, a Microsoft tinha recebido algum relatório informando que essa vulnerabilidade estava sendo explorada?
Não. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido usada publicamente para atacar clientes e não testemunhou nenhum exemplo de publicação de código de verificação de conceito, quando este boletim de segurança foi lançado pela primeira vez.
Vulnerabilidade de saturação de buffer do SQL Server – CVE-2008-0106 |
Existe uma vulnerabilidade no SQL Server que pode permitir a um invasor não autenticado obter a elevação de privilégio. Um invasor que explore essa vulnerabilidade com êxito pode executar código e assumir o controle total do sistema.
Para exibir essa vulnerabilidade como uma entrada padrão na lista Common Vulnerabilities and Exposures, consulte CVE-2008-0106.
Fatores atenuantes da vulnerabilidade de saturação de buffer do SQL Server - CVE-2008-0106 |
A atenuação refere-se a uma configuração, configuração comum ou prática recomendada geral, existindo num estado padrão, que possa reduzir a gravidade de exploração de uma vulnerabilidade. Os fatores de atenuação a seguir podem ser úteis em sua situação:
| • | Um invasor precisa ter credenciais válidas de logon do Windows com permissões de usuário para o SQL para explorar essa vulnerabilidade. |
| • | Por padrão, o SQL Server 2005 não é executado com privilégios de sistema. |
| • | Por padrão, o SQL Server 2005 solicita ao administrador que escolha uma conta de usuário de domínio durante a instalação. Se o instalador tiver configurado o SQL Server 2005 para execução como uma conta de domínio sem privilégios, essa conta de domínio pode ser menos afetada por tentativas de explorar esta vulnerabilidade. |
Soluções alternativas para a vulnerabilidade de saturação de buffer do SQL Server - CVE-2008-0106 |
A solução alternativa refere-se a uma configuração ou alteração de configuração que não corrige a vulnerabilidade subjacente mas que ajudaria a bloquear vetores de ataque conhecidos antes de aplicar a atualização. A Microsoft testou as soluções alternativas e estados a seguir como parte do cenário que implica se uma solução alternativa reduziria funcionalidade:
| • | A Microsoft não identificou nenhuma solução alternativa para esta vulnerabilidade. |
Perguntas freqüentes sobre a vulnerabilidade de saturação de buffer do SQL Server - CVE-2008-0106 |
Qual é o escopo da vulnerabilidade?
Uma vulnerabilidade de elevação de privilégio resulta da maneira como o SQL Server gerencia a memória ao processar a instrução insert. Esta vulnerabilidade pode permitir que um invasor não autenticado execute código e assuma o controle total do sistema. O invasor poderá instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos totais de administração.
O que provoca a vulnerabilidade?
O SQL Server verifica insuficientemente as instruções insert antes de processá-las. Disso pode resultar uma saturação de buffer, o que permite a um invasor não autenticado executar código de sua escolha.
Para que um invasor pode usar a vulnerabilidade?
Um invasor que explore a vulnerabilidade com êxito poderá elevar seus privilégios em um sistema afetado. O invasor poderá instalar programas; exibir, alterar ou excluir dados; ou criar novas contas com direitos totais de administração.
De que forma o invasor pode explorar a vulnerabilidade?
Um invasor não autenticado pode criar instruções insert que causem a saturação do buffer, a fim de corromper a memória de maneira a permitir a execução de código.
Quais são os sistemas que mais correm riscos com a vulnerabilidade?
Os sistemas nos quais o SQL Server 2005 é usado são os que correm mais risco.
O que a atualização faz?
A atualização elimina a vulnerabilidade, validando as instruções insert.
Quando este boletim de segurança foi lançado, essa vulnerabilidade já tinha sido divulgada publicamente?
Não. A Microsoft recebeu informações sobre essa vulnerabilidade por meio de divulgação responsável. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido divulgada publicamente quando este boletim de segurança foi lançado pela primeira vez. Este boletim de segurança trata a vulnerabilidade exposta em particular assim como problemas adicionais descobertos por investigações internas.
Quando este boletim de segurança foi lançado, a Microsoft tinha recebido algum relatório informando que essa vulnerabilidade estava sendo explorada?
Não. A Microsoft não recebeu nenhuma informação indicando que essa vulnerabilidade tenha sido usada publicamente para atacar clientes e não testemunhou nenhum exemplo de publicação de código de verificação de conceito, quando este boletim de segurança foi lançado pela primeira vez.
Orientação e ferramentas de detecção e implantação |
Gerencie as atualizações de software e segurança que você precisa instalar em servidores, computadores desktop e notebooks em sua organização. Para obter mais informações, consulte o Centro de Gerenciamento de Atualização do Technet. O site Microsoft TechNet Security fornece informações adicionais sobre segurança em produtos da Microsoft.
As atualizações de segurança estão disponíveis no Microsoft Update, Windows Update e Office Update. As atualizações de segurança também estão disponíveis no Centro de Download da Microsoft. Você poderá encontrá-las com mais facilidade executando uma pesquisa com a palavra-chave "atualização de segurança".
Por fim, as atualizações de segurança podem ser baixadas do Microsoft Update Catalog. O Microsoft Update Catalog fornece um catálogo pesquisável de conteúdo disponibilizado por meio do Windows Update e Microsoft Update, incluindo atualizações de segurança, drivers e service packs. Ao pesquisar usando o número do boletim de segurança (como "MS07-036"), é possível adicionar todas as atualizações aplicáveis em sua cesta (incluindo idiomas diferentes para uma atualização) e baixá-las na pasta de sua escolha. Para obter mais informações sobre o Microsoft Update Catalog, consulte as Perguntas Freqüentes sobre Microsoft Update Catalog.
Orientação para detecção e implantação
A Microsoft está oferecendo uma orientação de detecção e implantação para as atualizações de segurança deste mês. Esta orientação também ajudará aos profissionais de TI a entender como eles podem usar as várias ferramentas para ajudar a implantar a atualização de segurança, tal como o Windows Update, Microsoft Update, Atualização do Office, as ferramentas MBSA (Microsoft Baseline Security Analyzer), Office Detection Tool, Microsoft Systems Management Server (SMS), Extended Security Update Inventory Tool e a EST (Enterprise Update Scan Tool). Para obter mais informações, consulte o Artigo 910723 (em inglês) da Microsoft Knowledge Base.
Microsoft Baseline Security Analyzer
O MBSA (Microsoft Baseline Security Analyzer) permite aos administradores pesquisar, em sistemas locais e remotos, atualizações de segurança ausentes e problemas de configuração de segurança comuns. Para obter mais informações sobre o MBSA, visite Microsoft Baseline Security Analyzer.
A tabela a seguir fornece o resumo de detecção do MBSA para esta atualização de segurança.
| Software | MBSA 2.1 |
SQL Server 7.0 Service Pack 4 | Não |
SQL Server 2000 Service Pack 4 | Sim |
SQL Server 2000 Edition para sistemas baseados no Itanium Service Pack 4 | Sim |
SQL Server 2005 Service Pack 2 | Sim |
SQL Server 2005 Edition baseado em x64 Service Pack 2 | Sim |
SQL Server 2005 com SP2 para sistemas baseados no Itanium | Sim |
Microsoft Data Engine (MSDE) 1.0 Service Pack 4 | Não |
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4 | Sim |
Microsoft SQL Server 2005 Express Edition Service Pack 2 | Sim |
Microsoft SQL Server 2005 Express Edition Service Pack 2 com Serviços Avançados | Sim |
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2 | Sim |
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2 | Sim |
Windows Server 2008 e Windows Server 2008 para sistemas baseados em x64 | Sim |
Para obter mais informações sobre o MBSA 2.1, consulte as Perguntas frequentes sobre o MBSA 2.1 (em inglês).
Windows Server Update Services
Usando o WSUS (Windows Server Update Services), os administradores podem implantar de forma rápida e confiável as mais recentes atualizações críticas e de segurança dos sistemas operacionais Windows 2000 e posterior, Office XP e posterior, Exchange Server 2003 e posterior, e SQL Server 2000 e posterior. Para obter mais informações sobre como implantar esta atualização de segurança usando o recurso Windows Server Update Services, visite o site do Windows Server Update Services.
Systems Management Server
A tabela a seguir fornece o resumo de detecção de SMS para esta atualização de segurança.
| Software | SMS 2.0 | SMS 2003 com SUSFP | SMS 2003 com ITMU | SCCM 2007 |
SQL Server 7.0 Service Pack 4 | Não | Não | Não | Não |
SQL Server 2000 Service Pack 4 | Não | Não | Sim | Sim |
SQL Server 2000 Edition para sistemas baseados no Itanium Service Pack 4 | Não | Não | Sim | Sim |
SQL Server 2005 Service Pack 2 | Não | Não | Sim | Sim |
SQL Server 2005 Edition baseado em x64 Service Pack 2 | Não | Não | Sim | Sim |
SQL Server 2005 com SP2 para sistemas baseados no Itanium | Não | Não | Sim | Sim |
Microsoft Data Engine (MSDE) 1.0 Service Pack 4 | Não | Não | Não | Não |
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4 | Não | Não | Sim | Sim |
Microsoft SQL Server 2005 Express Edition Service Pack 2 | Não | Não | Sim | Sim |
Microsoft SQL Server 2005 Express Edition Service Pack 2 com Serviços Avançados | Não | Não | Sim | Sim |
Windows Server 2003 Service Pack 1 e Windows Server 2003 Service Pack 2 | Não | Não | Sim | Sim |
Windows Server 2003 x64 Edition e Windows Server 2003 x64 Edition Service Pack 2 | Não | Não | Sim | Sim |
Windows Server 2008 e Windows Server 2008 para sistemas baseados em x64 | Não | Não | Consulte a Observação para Windows Server 2008, a seguir | Sim |
Para o SMS 2.0 e SMS 2003, o SMS SUS Feature Pack (SUSFP), que inclui a ferramenta Security Update Inventory Tool (SUIT), pode ser usado pelo SMS para detectar atualizações de segurança. Consulte também Downloads para Systems Management Server 2.0.
Para o SMS 2003, a ferramenta Inventário do SMS 2003 para Microsoft Updates pode ser usada pelo SMS para detectar as atualizações de segurança oferecidas pelo Microsoft Update e que tenham suporte do Windows Server Update Services. Para obter mais informações sobre a ITMU do SMS 2003, consulte Inventory Tool do SMS 2003 para Microsoft Updates. O SMS 2003 também pode usar a ferramenta Office Inventory da Microsoft para detectar as atualizações necessárias dos aplicativos do Microsoft Office. Para obter mais informações sobre a ferramenta Office Inventory e outras ferramentas de varredura, consulte SMS 2003 Software Update Scanning Tools. Consulte também Downloads para Systems Management Server 2003.
O SCCM (System Center Configuration Manager) 2007 usa WSUS 3.0 para detectar atualizações. Para obter mais informações sobre o Gerenciamento de atualização de software do SCCM 2007, visite o System Center Configuration Manager 2007.
Observação para Windows Server 2008 O Microsoft Systems Management Server 2003 com Service Pack 3 inclui suporte à capacidade de gerenciamento do Windows Server 2008.
Para obter mais informações sobre o SMS, visite o site do SMS.
Para obter informações detalhadas, consulte o Artigo 910723 (em inglês) da Microsoft Knowledge Base. Lista de resumo de detecção mensal e os artigos de diretrizes de implantação.
Avaliador de Compatibilidade com Atualizações e Kit de Ferramentas de Compatibilidade de Aplicativo
As atualizações frequentemente gravam nos mesmos arquivos e configurações do Registro necessários à execução dos aplicativos. Isto pode gerar incompatibilidades e aumentar o tempo necessário à implantação de atualizações de segurança. É possível usar os componentes do Avaliador de compatibilidade com atualizações incluídos no Kit de ferramentas de compatibilidade de aplicativos 5.0 para agilizar o teste e a validação de atualizações do Windows com relação aos aplicativos instalados.
O Kit de ferramentas de compatibilidade de aplicativos (ACT) contém as ferramentas e a documentação necessárias para avaliar e atenuar problemas de compatibilidade com aplicativos antes da implantação do Microsoft Windows Vista, de uma atualização do Windows, de uma atualização de segurança da Microsoft ou de uma nova versão do Windows Internet Explorer em seu ambiente.
Informações de atualização de segurança |
Softwares afetados
Para obter informações sobre uma atualização de segurança específica para seu software afetado, clique no link apropriado:
SQL Server 7.0 e Microsoft Data Engine (MSDE) |
Tabela de referência
A tabela a seguir contém as informações de atualização de segurança desse software. Você pode encontrar informações adicionais na subseção Informações de implantação, nesta seção.
Inclusão em Service Packs futuros | Não há nenhum Service Pack planejado para o SQL Server 7.0 no futuro |
Implantação |
|
Instalação manual | Os arquivos de atualização para o SQL 7.0 são fornecidos em um arquivo executável auto-extraível obtido por meio do link no Centro de Download da Microsoft na tabela Softwares Afetados. Um arquivo LEIAME com instruções para instalação manual é incluído nos arquivos de atualização do SQL 7.0. |
Arquivo de log de atualização | Nenhuma |
Mais informações | Consulte a subseção Orientação e ferramentas de detecção e implantação |
Necessidade de Reinicialização |
|
Reinicialização necessária | Sim, é necessário reinicializar o sistema depois de aplicar essa atualização de segurança. |
Hotpatching | Esta atualização de segurança não oferece suporte a HotPatching. Para obter mais informações sobre HotPatching, consulte o Artigo 897341 (em inglês) da Microsoft Knowledge Base. |
Informações sobre remoção | Os arquivos de atualização para o SQL 7.0 são fornecidos em um arquivo executável auto-extraível obtido por meio do link no Centro de Download da Microsoft na tabela Softwares Afetados. As instruções para desinstalação manual da atualização são fornecidas em um arquivo Leiame anexado. |
Informações sobre o arquivo | Consulte o Artigo 941203 (em inglês) da Microsoft Knowledge Base |
Informações de implantação |
Instalando a atualização
Os arquivos de atualização para o SQL 7.0 são fornecidos em um arquivo executável auto-extraível obtido por meio do link no Centro de Download da Microsoft na tabela Softwares Afetados. As instruções para instalação manual são fornecidas em um arquivo LEIAME anexado.
Removendo a atualização
Os arquivos de atualização para o SQL 7.0 são fornecidos em um arquivo executável auto-extraível obtido por meio do link no Centro de Download da Microsoft na tabela Softwares Afetados. As instruções para desinstalação manual da atualização são fornecidas em um arquivo Leiame anexado.
Verificando a aplicação da atualização
| • | Microsoft Baseline Security Analyzer Para verificar se uma atualização de segurança foi aplicada em um sistema afetado, é possível utilizar a ferramenta MBSA (Microsoft Baseline Security Analyzer). Consulte a seção Orientação e ferramentas de detecção e implantação neste boletim para obter mais informações. | ||||||||||
| • | Verificação de Versão do Arquivo Como existem várias versões do Microsoft Windows, as etapas a seguir podem ser diferentes no seu computador. Se isso acontecer, consulte a documentação do produto para completar estas etapas.
|
SQL Server 2000 e Microsoft SQL Server Desktop Engine (MSDE) |
Tabela de referência
A tabela a seguir contém as informações de atualização de segurança desse software. Você pode encontrar informações adicionais na subseção Informações de implantação, nesta seção.
Inclusão em Service Packs futuros | Não há nenhum Service Pack planejado para o SQL Server 2000 no futuro |
Implantação |
|
Instalar sem intervenção do usuário | Para atualização GDR do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização GDR de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
| Para atualização QFE do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização QFE de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
Instalar sem reinicializar | Para atualização GDR do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização GDR de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
| Para atualização QFE do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização QFE de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
Instalando uma única instância | Para atualização GDR do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização GDR de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
| Para atualização QFE do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização QFE de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
| Para atualização GDR do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização GDR de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
| Para atualização QFE do SQL Server 2000 instalado em todos os sistemas com suporte de 32 bits e baseados em x64: |
| Para atualização QFE de todas as edições com suporte baseadas no Itanium do SQL Server 2000: |
Arquivo de log de atualização | SQL2000-KB948110-V8.00.2050-x86-<language>.log ou SQL2000-KB948111-V8.00.2273-x86-<language>.log |
Mais informações | Consulte a subseção Orientação e ferramentas de detecção e implantação |
Necessidade de Reinicialização |
|
Reinicialização necessária | Recomenda-se reiniciar após a instalação da atualização a fim de reiniciar quaisquer serviços dependentes. Para obter informações adicionais, consulte “Como posso saber se minha atualização exigirá uma reinicialização?” na seção de Perguntas Freqüentes neste boletim. Se uma reinicialização for necessária, o instalador a solicitará ou retornará o código de saída 3010. |
Hotpatching | Esta atualização de segurança não oferece suporte a HotPatching. Para obter mais informações sobre HotPatching, consulte o Artigo 897341 (em inglês) da Microsoft Knowledge Base. |
Informações sobre remoção | Para todas as edições com suporte do SQL Server 2000: |
Informações sobre o arquivo | Consulte o Artigo 941203 (em inglês) da Microsoft Knowledge Base |
Informações de implantação |
Instalando a atualização
Quando você instala esta atualização de segurança, o instalador verifica se alguns dos arquivos que estão sendo atualizados no computador foram anteriormente atualizados por um hotfix da Microsoft.
Para obter mais informações sobre a terminologia que aparece neste boletim, como hotfix, consulte o Artigo 824684 (em inglês) da Microsoft Knowledge Base.
Esta atualização de segurança oferece suporte às seguintes opções de instalação:
| Opções de instalação da atualização de segurança para as quais há suporte | |
| Opção | Descrição |
/help | Exibe as opções de linha de comando |
| Modos de instalação | |
/passive | Modo de instalação autônomo. Não é necessária a interação do usuário, mas o status da instalação é exibido. Se a reinicialização for necessária no fim da instalação, uma caixa de diálogo será apresentada para o usuário com um timer avisando que o computador será reiniciado em 30 segundos. |
/quiet | Modo silencioso. O mesmo que modo autônomo, mas nenhuma mensagem de status ou de erro é exibida. |
| Opções de reinicialização | |
/norestart | Não reinicia quando a instalação é concluída |
/forcerestart | Reinicia o computador após a instalação e força o fechamento de outros aplicativos no desligamento sem antes salvar os arquivos abertos. |
/warnrestart[:x] | Apresenta uma caixa de diálogo com um timer avisando ao usuário que o computador será reiniciado em x segundos. (A configuração padrão é 30 segundos.) Destina-se ao uso com as opções /quiet ou /passive. |
/promptrestart | Exibe uma caixa de diálogo solicitando que o usuário local permita a reinicialização |
| Opções especiais | |
/overwriteoem | Sobrescreve arquivos OEM sem notificação |
/nobackup | Não faz backup de arquivos necessários à desinstalação |
/forceappsclose | Força o encerramento de outros programas quando o computador é desligado |
/log:caminho | Permite o redirecionamento dos arquivos de log da instalação |
/integrate:caminho | Integra a atualização nos arquivos-fonte do Windows. Esses arquivos se encontram no caminho especificado na opção. |
/allinstances | Aplica a atualização a todas as instâncias |
/InstanceName={instance} | Aplica a atualização a uma instância especificada |
Observação É possível combinar essas opções em uma única linha de comando. Para obter compatibilidade com versões anteriores, a atualização de segurança também oferece suporte a várias opções de instalação utilizadas por versões anteriores do programa de instalação. Para obter mais informações sobre opções com suporte de segurança, consulte o artigo 262841 (em inglês) da Microsoft Knowledge Base. Para obter mais informações sobre o instalador Update.exe, visite o site Microsoft TechNet.
Removendo a atualização
Esta atualização de segurança oferece suporte às seguintes opções de instalação:
| Opções do Spuninst.exe para as quais existe suporte | |
| Opção | Descrição |
/help | Exibe as opções de linha de comando |
| Modos de instalação | |
/passive | Modo de instalação autônomo. Não é necessária a interação do usuário, mas o status da instalação é exibido. Se a reinicialização for necessária no fim da instalação, uma caixa de diálogo será apresentada para o usuário com um timer avisando que o computador será reiniciado em 30 segundos. |
/quiet | Modo silencioso. O mesmo que modo autônomo, mas nenhuma mensagem de status ou de erro é exibida. |
| Opções de reinicialização | |
/norestart | Não reinicia quando a instalação é concluída |
/forcerestart | Reinicia o computador após a instalação e força o fechamento de outros aplicativos no desligamento sem antes salvar os arquivos abertos. |
/warnrestart[:x] | Apresenta uma caixa de diálogo com um timer avisando ao usuário que o computador será reiniciado em x segundos. (A configuração padrão é 30 segundos.) Destina-se ao uso com as opções /quiet ou /passive. |
/promptrestart | Exibe uma caixa de diálogo solicitando que o usuário local permita a reinicialização |
| Opções especiais | |
/forceappsclose | Força o encerramento de outros programas quando o computador é desligado |
/log:caminho | Permite o redirecionamento dos arquivos de log da instalação |
/allinstances | Aplica a atualização a todas as instâncias |
/InstanceName={instance} | Aplica a atualização a uma instância especificada |
Verificando a aplicação da atualização
| • | Microsoft Baseline Security Analyzer Para verificar se uma atualização de segurança foi aplicada em um sistema afetado, é possível utilizar a ferramenta MBSA (Microsoft Baseline Security Analyzer). Consulte a seção Orientação e ferramentas de detecção e implantação neste boletim para obter mais informações. | ||||||||||
| • | Verificação de Versão do Arquivo Como existem várias versões do Microsoft Windows, as etapas a seguir podem ser diferentes no seu computador. Se isso acontecer, consulte a documentação do produto para completar estas etapas.
|
SQL Server 2005 (todas as edições) |
Tabela de referência
A tabela a seguir contém as informações de atualização de segurança desse software. Você pode encontrar informações adicionais na subseção Informações de implantação, nesta seção.
Inclusão em Service Packs futuros | SQL Server 2005 Service Pack 3 |
Implantação |
|
Instalar sem intervenção do usuário | Para a atualização GDR de todas as edições de 32 bits com suporte do SQL Server 2005: |
| Para a atualização GDR de todas as edições baseadas em x64 com suporte do SQL Server 2005: |
| Para a atualização GDR de todas as edições baseadas no Itanium com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições de 32 bits com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições baseadas em x64 com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições baseadas no Itanium com suporte do SQL Server 2005: |
Instalando uma única instância | Para a atualização GDR de todas as edições de 32 bits com suporte do SQL Server 2005: |
| Para a atualização GDR de todas as edições baseadas em x64 com suporte do SQL Server 2005: |
| Para a atualização GDR de todas as edições baseadas no Itanium com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições de 32 bits com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições baseadas em x64 com suporte do SQL Server 2005: |
| Para a atualização QFE de todas as edições baseadas no Itanium com suporte do SQL Server 2005: |
Arquivo de log de atualização | %programfiles%\Microsoft SQL Server\90\Setup Bootstrap\LOG\Hotfix\Summary.log |
Mais informações | Consulte a subseção Orientação e ferramentas de detecção e implantação |
Necessidade de Reinicialização |
|
Reinicialização necessária | Se uma reinicialização for necessária, o instalador a solicitará ou retornará o código de saída 3010. |
Hotpatching | Esta atualização de segurança não oferece suporte a HotPatching. Para obter mais informações sobre HotPatching, consulte o Artigo 897341 (em inglês) da Microsoft Knowledge Base. |
Informações sobre remoção | Para todas as edições com suporte do SQL Server 2005: |
Informações sobre o arquivo | Consulte o Artigo 941203 (em inglês) da Microsoft Knowledge Base |
Informações de implantação |
Instalando a atualização
Quando você instala esta atualização de segurança, o instalador verifica se alguns dos arquivos que estão sendo atualizados no computador foram anteriormente atualizados por um hotfix da Microsoft.
Para obter mais informações sobre a terminologia que aparece neste boletim, como hotfix, consulte o Artigo 824684 (em inglês) da Microsoft Knowledge Base.
Esta atualização de segurança oferece suporte às seguintes opções de instalação:
| Opções de instalação da atualização de segurança para as quais há suporte | |
| Opção | Descrição |
/? | Exibe a caixa de diálogo de Ajuda |
/quiet | Executa o programa de instalação no modo silencioso |
/reportonly | Exibe os recursos que este pacote pode atualizar |
/allinstances | Atualiza todas as instâncias do SQL Server e todos os componentes compartilhados |
/instancename | Atualiza uma instância específica do SQL Server e todos os componentes compartilhados |
/sapwd | Senha para execução de scripts pela conta sa do SQL Server |
/user | Conta de usuário para conexão a um nó de cluster remoto |
/password | Senha para conexão a um nó de cluster remoto |
/rsupgradedatabaseaccount | Conta de usuário para atualização dos Reporting Services |
/rsupgradepassword | Senha da conta de usuário para atualização dos Reporting Services |
/rsupgradedatabase | Evita que o banco de dados dos Reporting Services seja atualizado quando o parâmetro for igual a 0 |
/allinstances | Aplica a atualização a todas as instâncias |
/InstanceName={instance} | Aplica a atualização a uma instância especificada |
Observação É possível combinar essas opções em uma única linha de comando. Para obter compatibilidade com versões anteriores, a atualização de segurança também oferece suporte a várias opções de instalação utilizadas por versões anteriores do programa de instalação. Para obter mais informações sobre opções com suporte de segurança, consulte o artigo 262841 (em inglês) da Microsoft Knowledge Base. Para obter mais informações sobre o instalador Update.exe, visite o site Microsoft TechNet.
Removendo a atualização
Exemplo de como remover o QFE de uma única instância:
%windir%\SQL9_KB948108_ENU\hotfix.exe /quiet /uninstall /instancename=foo
Exemplo de como remover o QFE de todas as instâncias:
%windir%\SQL9_KB948108_ENU\hotfix.exe /quiet /uninstall /allinstances
Verificando a aplicação da atualização
| • | Microsoft Baseline Security Analyzer Para verificar se uma atualização de segurança foi aplicada em um sistema afetado, é possível utilizar a ferramenta MBSA (Microsoft Baseline Security Analyzer). Consulte a seção Orientação e ferramentas de detecção e implantação neste boletim para obter mais informações. | ||||||||||
| • | Verificação de Versão do Arquivo Como existem várias versões do Microsoft Windows, as etapas a seguir podem ser diferentes no seu computador. Se isso acontecer, consulte a documentação do produto para completar estas etapas.
|
Microsoft SQL Server 2000 Desktop Engine (WMSDE) (todas as edições) |
Tabela de referência
A tabela a seguir contém as informações de atualização de segurança desse software. Você pode encontrar informações adicionais na subseção Informações de implantação, nesta seção.
Inclusão em Service Packs futuros | Não há nenhum Service Pack planejado para o SQL Server 2000 Desktop Engine (WMSDE) no futuro |
Implantação |
|
Instalar sem intervenção do usuário | Para todas as edições de 32 bits com suporte do SQL Server 2000 Desktop Engine (WMSDE): |
Instalar sem reinicializar | Para todas as edições de 32 bits com suporte do SQL Server 2000 Desktop Engine (WMSDE): |
Arquivo de log de atualização | KB948110.log |
Mais informações | Consulte a subseção Orientação e ferramentas de detecção e implantação |
Necessidade de Reinicialização |
|
Reinicialização necessária | Se uma reinicialização for necessária, o instalador a solicitará ou retornará o código de saída 3010. |
Hotpatching | Esta atualização de segurança não oferece suporte a HotPatching. Para obter mais informações sobre HotPatching, consulte o Artigo 897341 (em inglês) da Microsoft Knowledge Base. |
Informações sobre remoção | Para todas as edições de 32 bits com suporte do SQL Server 2000 Desktop Engine (WMSDE): Observação A remoção desta atualização de segurança para WMSDE removerá completamente a instância do WMSDE do sistema. |
Informações sobre o arquivo | Consulte o Artigo 941203 (em inglês) da Microsoft Knowledge Base |
Informações de implantação |
Instalando a atualização
Quando você instala esta atualização de segurança, o instalador verifica se alguns dos arquivos que estão sendo atualizados no computador foram anteriormente atualizados por um hotfix da Microsoft.
Para obter mais informações sobre a terminologia que aparece neste boletim, como hotfix, consulte o Artigo 824684 (em inglês) da Microsoft Knowledge Base.
Esta atualização de segurança oferece suporte às seguintes opções de instalação:
| Opções de instalação da atualização de segurança para as quais há suporte | |
| Opção | Descrição |
/help | Exibe as opções de linha de comando |
| Opções de reinicialização | |
/norestart | Não reinicia quando a instalação é concluída |
/forcerestart | Reinicia o computador após a instalação e força o fechamento de outros aplicativos no desligamento sem antes salvar os arquivos abertos. |
/warnrestart[:x] | Apresenta uma caixa de diálogo com um timer avisando ao usuário que o computador será reiniciado em x segundos. (A configuração padrão é 30 segundos.) Destina-se ao uso com as opções /quiet ou /passive. |
/promptrestart | Exibe uma caixa de diálogo solicitando que o usuário local permita a reinicialização |
| Opções especiais | |
/overwriteoem | Sobrescreve arquivos OEM sem notificação |
/nobackup | Não faz backup de arquivos necessários à desinstalação |
/forceappsclose | Força o encerramento de outros programas quando o computador é desligado |
/log:caminho | Permite o redirecionamento dos arquivos de log da instalação |
/integrate:caminho | Integra a atualização nos arquivos-fonte do Windows. Esses arquivos se encontram no caminho especificado na opção. |
/extract[:caminho] | Extrai os arquivos sem iniciar o programa de instalação |
/ER | Habilita o relatório de erros estendido |
/verbose | Habilita o registro extenso. Durante a instalação, cria %Windir%\CabBuild.log. Esse log detalha os arquivos copiados. Se você usar esta opção, a instalação será bem mais lenta. |
/allinstances | Aplica a atualização a todas as instâncias |
/InstanceName={instance} | Aplica a atualização a uma instância especificada |
Observação É possível combinar essas opções em uma única linha de comando. Para obter compatibilidade com versões anteriores, a atualização de segurança também oferece suporte a várias opções de instalação utilizadas por versões anteriores do programa de instalação. Para obter mais informações sobre opções com suporte de segurança, consulte o artigo 262841 (em inglês) da Microsoft Knowledge Base. Para obter mais informações sobre o instalador Update.exe, visite o site Microsoft TechNet.
Removendo a atualização
Observação A remoção desta atualização de segurança para WMSDE removerá completamente a instância do WMSDE do sistema.
Comandos de desinstalação do WMSDE:
MS_ADMT
msiexec /x {EEE5C104-B67A-486D-947E-A209F2058E93} /qn reboot=reallysupress /l*v %windir%\results\AdmtUn.log
MicrosoftADS
msiexec /x {B3E6E30F-7680-4DF9-A152-B5285098A5AD} /qn reboot=reallysupress /l*v %windir%\results\AdsUn.log
SharePoint
msiexec /x {65657C59-23A8-4974-B8E0-BA04EBD04E4F} /qn reboot=reallysupress /l*v %windir%\results\SharepointUn.log
UDDI
msiexec /x {B42339CD-9F22-4A6A-A023-D12990E0B918} /qn reboot=reallysupress /l*v %windir%\results\UddiUn.log
WSUS
msiexec /x {83BC1BC2-FCC4-4CED-8A3C-EB7CDFB3CF6A} /qn reboot=reallysupress /l*v %windir%\results\WsusUn.log
Verificando a aplicação da atualização
| • | Microsoft Baseline Security Analyzer Para verificar se uma atualização de segurança foi aplicada em um sistema afetado, é possível utilizar a ferramenta MBSA (Microsoft Baseline Security Analyzer). Consulte a seção Orientação e ferramentas de detecção e implantação neste boletim para obter mais informações. | ||||||||||
| • | Verificação de Versão do Arquivo Como existem várias versões do Microsoft Windows, as etapas a seguir podem ser diferentes no seu computador. Se isso acontecer, consulte a documentação do produto para completar estas etapas.
|
Windows Internal Database (WYukon) (todas as edições) |
Tabela de referência
A tabela a seguir contém as informações de atualização de segurança desse software. Você pode encontrar informações adicionais na subseção Informações de implantação, nesta seção.
Inclusão em Service Packs futuros | Windows Internal Database (WYukon) Service Pack 3 |
Implantação |
|
Instalar sem intervenção do usuário | Para todas as edições de 32 bits com suporte do Windows Internal Database (WYukon): |
| Para todas as edições de 64 bits com suporte do Windows Internal Database (WYukon): |
Instalar sem reinicializar | Para todas as edições de 32 bits com suporte do Windows Internal Database (WYukon): |
| Para todas as edições de 32 bits com suporte do Windows Internal Database (WYukon): |
Arquivo de log de atualização | SSEE_10.log |
Mais informações | Consulte a subseção Orientação e ferramentas de detecção e implantação |
Necessidade de Reinicialização |
|
Reinicialização necessária | Sim, é necessário reinicializar o sistema depois de aplicar essa atualização de segurança. |
Hotpatching | Esta atualização de segurança não oferece suporte a HotPatching. Para obter mais informações sobre HotPatching, consulte o Artigo 897341 (em inglês) da Microsoft Knowledge Base. |
Informações sobre remoção | Para todas as edições com suporte do Windows Internal Database (WYukon): Observação A remoção desta atualização de segurança para WYukon removerá completamente a instância do WYukon do sistema. |
Informações sobre o arquivo | Consulte o Artigo 941203 (em inglês) da Microsoft Knowledge Base |
Informações de implantação |
Instalando a atualização
Quando você instala esta atualização de segurança, o instalador verifica se alguns dos arquivos que estão sendo atualizados no computador foram anteriormente atualizados por um hotfix da Microsoft.
Para obter mais informações sobre a terminologia que aparece neste boletim, como hotfix, consulte o Artigo 824684 (em inglês) da Microsoft Knowledge Base.
Esta atualização de segurança oferece suporte às seguintes opções de instalação:
| Opções de instalação da atualização de segurança para as quais há suporte | |
| Opção | Descrição |
/help | Exibe as opções de linha de comando |
| Opções de reinicialização | |
/norestart | Não reinicia quando a instalação é concluída |
/forcerestart | Reinicia o computador após a instalação e força o fechamento de outros aplicativos no desligamento sem antes salvar os arquivos abertos. |
/warnrestart[:x] | Apresenta uma caixa de diálogo com um timer avisando ao usuário que o computador será reiniciado em x segundos. (A configuração padrão é 30 segundos.) Destina-se ao uso com as opções /quiet ou /passive. |
/promptrestart | Exibe uma caixa de diálogo solicitando que o usuário local permita a reinicialização |
| Opções especiais | |
/overwriteoem | Sobrescreve arquivos OEM sem notificação |
/nobackup | Não faz backup de arquivos necessários à desinstalação |
/forceappsclose | Força o encerramento de outros programas quando o computador é desligado |
/log:caminho | Permite o redirecionamento dos arquivos de log da instalação |
/integrate:caminho | Integra a atualização nos arquivos-fonte do Windows. Esses arquivos se encontram no caminho especificado na opção. |
/extract[:caminho] | Extrai os arquivos sem iniciar o programa de instalação |
/ER | Habilita o relatório de erros estendido |
/verbose | Habilita o registro extenso. Durante a instalação, cria %Windir%\CabBuild.log. Esse log detalha os arquivos copiados. Se você usar esta opção, a instalação será bem mais lenta. |
Observação É possível combinar essas opções em uma única linha de comando. Para obter compatibilidade com versões anteriores, a atualização de segurança também oferece suporte a várias opções de instalação utilizadas por versões anteriores do programa de instalação. Para obter mais informações sobre opções com suporte de segurança, consulte o artigo 262841 (em inglês) da Microsoft Knowledge Base. Para obter mais informações sobre o instalador Update.exe, visite o site Microsoft TechNet.
Verificando a aplicação da atualização
| • | Microsoft Baseline Security Analyzer Para verificar se uma atualização de segurança foi aplicada em um sistema afetado, é possível utilizar a ferramenta MBSA (Microsoft Baseline Security Analyzer). Consulte a seção Orientação e ferramentas de detecção e implantação neste boletim para obter mais informações. | ||||||||||
| • | Verificação de Versão do Arquivo Como existem várias versões do Microsoft Windows, as etapas a seguir podem ser diferentes no seu computador. Se isso acontecer, consulte a documentação do produto para completar estas etapas.
|
A Microsoft agradece à pessoa citada abaixo por trabalhar conosco para ajudar a proteger os clientes:
| • | Um localizador anônimo por relatar a vulnerabilidade de reutilização de página de memória (CVE-2008-0085). |
| • | Um localizador anônimo por relatar a vulnerabilidade de saturação do buffer de conversão (CVE-2008-0086). |
| • | Brett Moore, da Insomnia Security, que trabalha com o iDefense VCP, por reportar a vulnerabilidade de corrupção de memória do SQL Server (CVE-2008-0107). |
| • | Um localizador anônimo por relatar a vulnerabilidade de saturação de buffer do SQL Server (CVE-2008-0106). |
Suporte
| • | Os clientes nos EUA e Canadá podem receber suporte técnico dos Serviços de suporte ao produto Microsoft pelo telefone 1-866-PCSAFETY. As ligações para obter suporte associado a atualizações de segurança são gratuitas. |
| • | Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. O suporte associado a atualizações de segurança é gratuito. Para obter mais informações sobre como entrar em contato com a Microsoft a fim de obter suporte a problemas, visite o site de Suporte Internacional. |
Aviso de isenção de responsabilidade
As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, conseqüenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos conseqüenciais ou indiretos, a limitação acima pode não ser aplicável a você.
Revisões
| • | V1.0 (8 de julho de 2008): Boletim publicado. |
| • | V1.1 (9 de julho de 2008): Referências incorretas ao SQL Server 2005 Service Pack 1 removidas das tabelas de Implantação e Detecção do MBSA e SMS. Os requisitos de permissões também foram esclarecidos nos fatores atenuantes da vulnerabilidade. |
| • | V1.2 (11 de julho de 2008): Entrada adicionada às Perguntas freqüentes relacionadas a esta atualização de segurança para comunicar que a seção Problemas conhecidos com esta atualização de segurança no Artigo associado 948110 (em inglês) da Microsoft Knowledge Base foi atualizada. |
| • | V1.3 (16 de julho de 2008): Atualizado o software aplicável sob o título "Windows Server Update Services" na seção Orientação e ferramentas de detecção e implantação. |
| • | V1.4 (18 de julho de 2008): Foi corrigida a lista de nomes válidos da instância do produto na subseção Microsoft SQL Server 2000 Desktop Engine (WMSDE) da seção Informações de atualização de segurança. Também foi adicionada uma entrada às Perguntas freqüentes relacionadas a esta atualização de segurança para comunicar uma alteração de detecção na maneira em que o Windows Server Update Services (WSUS) oferece a atualização para o Microsoft SQL Server 2000 Desktop Engine (WMSDE). |
| • | V1.5 (23 de julho de 2008): Foram adicionadas observações às informações sobre remoção para o Microsoft SQL Server 2000 Desktop Engine (WMSDE) e para o Windows Internal Database (WYukon) para esclarecer que a remoção desta atualização de segurança para WMSDE ou WYukon também removerá completamente a instância do WMSDE ou do WYukon do sistema. |
| • | V1.6 (12 de agosto de 2008): Entrada adicionada às Perguntas freqüentes relacionadas a esta atualização de segurança para comunicar uma alteração no código de instalação para a atualização de segurança para SQL Server 2005 Service Pack 2. Esta é apenas uma alteração de código de instalação. Não houve nenhuma alteração aos binários da atualização de segurança. |
| • | V1.7 (21 de janeiro de 2009): O Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a, um componente do Application Center 2000 Service Pack 2, foi listado como um software não afetado. |
| • | V1.8 (11 de fevereiro, 2009): Referência incorreta ao Microsoft SQL Server 2000 Desktop Engine (WMSDE) no Microsoft Windows 2000 Service Pack 4 removida da tabela de Softwares afetados para Componentes do Windows. Alterada também a entrada do arquivo de log na tabela de referência para o Windows Internal Database (WYukon) na seção Implantação de atualização de segurança. |
| • | V1.9 (18 de março de 2009): Corrigidos os nomes de instâncias de produtos de "ADMT" e "ADS" para "MS_ADMT" e "MicrosoftADS, respectivamente. Esses são nomes de instância mencionados na seção Implantação de atualização de segurança para o Microsoft SQL Server 2000 Desktop Engine (WMSDE). Essa é apenas uma alteração informativa que não afeta os arquivos contidos na atualização. Os clientes que atualizaram seus sistemas com êxito não necessitam reinstalar esta atualização. |