Verze: 1.1
Tato důležitá aktualizace řeší dvě chyby zabezpečení oznámené soukromou osobou a další problémy se zabezpečením zjištěné při jejich přezkoumání. Chyby zabezpečení oznámené soukromou osobou mohou umožnit vzdálené spuštění kódu v případě, že uživatel otevře speciálně vytvořený soubor aplikace Visio. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce. Zneužití těchto chyb zabezpečení je možné pouze při interakci s uživatelem.
Jedná se o důležitou aktualizaci zabezpečení pro podporované verze aplikací Microsoft Visio 2002 a Microsoft Office Visio 2003. Další informace získáte v podčásti Software obsahující tuto chybu a Software neobsahující tuto chybu tohoto oddílu.
Tato aktualizace zabezpečení řeší chyby zabezpečení změnou způsobu, jakým aplikace Microsoft Visio zpracovává speciálně vytvořené soubory aplikace Visio. Další informace o těchto chybách zabezpečení získáte v podčásti Nejčastější dotazy pro konkrétní položku chyby v části Informace o chybách zabezpečení.
Doporučení: Společnost Microsoft doporučuje, aby si zákazníci tuto aktualizaci nainstalovali co možná nejdříve.
Známé problémy.Článek 927051 znalostní báze Microsoft Knowledge Base popisuje aktuálně známé problémy, s nimiž se mohou zákazníci setkat v případě instalace této aktualizace zabezpečení. V článku jsou také uvedena doporučená řešení těchto problémů.
V následujících tabulkách softwaru obsahujícího tuto chybu a softwaru neobsahujícího tuto chybu představují neuvedené verze softwaru produkty, kterým již skončila podpora. Pokud chcete zjistit dobu, po kterou je pro určitý produkt poskytována podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Software obsahující tuto chybu
| Sada Office a další software obsahující tuto chybu | Aplikace | Maximální dopad na zabezpečení | Celkový stupeň závažnosti | Bulletiny nahrazené touto aktualizací |
Vzdálené spuštění kódu | Vysoký | Žádný | ||
Microsoft Office 2003 | Vzdálené spuštění kódu | Vysoký | Žádný |
Software neobsahující tuto chybu:
| Sada Office | Aplikace |
Systém Microsoft Office 2007 | Microsoft Office Visio 2007 |
Nejčastější dotazy související s touto aktualizací zabezpečení |
Proč se tato aktualizace zabývá několika zjištěnými chybami zabezpečení?
Tato aktualizace obsahuje podporu spojenou s několika chybami zabezpečení, protože změny nutné k odstranění daných problémů je třeba provést v souvisejících souborech. Zákazníci nemusí instalovat několik aktualizací zahrnujících skoro stejné soubory, ale pouze tuto aktualizaci.
Používám starší verzi softwaru uvedeného v tomto bulletinu zabezpečení. Jak mám postupovat?
Software uvedený v tomto bulletinu byl testován za účelem zjištění, kterých verzí se chyba týká. U dalších verzí skončila časově omezená podpora. Pokud chcete zjistit dobu, po kterou je pro určitý produkt poskytována podpora, navštivte web Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Zákazníkům používajícím starší verze softwaru doporučujeme migrovat na podporované verze, aby jejich počítače nebyly ohroženy možnými chybami zabezpečení. Další informace o časově omezené podpoře produktů Windows získáte na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft. Další informace o prodloužené fázi podpory ve formě aktualizací zabezpečení pro tyto verze operačního systému získáte na následujícím webu služby technické podpory pro produkty společnosti Microsoft.
Zákazníci, kteří požadují technickou podporu pro starší software, se musí obrátit na svého zástupce společnosti Microsoft, technického manažera (TAM) nebo na příslušného prodejce produktů společnosti Microsoft s požadavkem na vlastní možnosti technické podpory. Zákazníci bez smlouvy typu Alliance, Premier či Authorized se mohou obrátit na místní zastoupení společnosti Microsoft. Chcete-li získat kontaktní informace, přejděte na web Microsoft Worldwide a vyberte požadovanou zemi. Seznam telefonních čísel pak zobrazíte klepnutím na tlačítko Go (Přejít). Po zavolání na příslušné číslo si vyžádejte místního manažera pro program Premier Support. Další informace získáte na webu Technická podpora pro operační systém Windows - nejčastější dotazy.
Stupeň závažnosti a identifikátory chyb zabezpečení |
| Stupeň závažnosti chyby zabezpečení a maximální dopad na zabezpečení způsobený softwarem obsahujícím tuto chybu | |||
| Software obsahující tuto chybu | Chyba zabezpečení poškození verzí aplikace Visio - CVE-2007-0934 | Chyba zabezpečení balíčků dokumentů v aplikaci Visio - CVE-2007-0936 | Celkový stupeň závažnosti |
Microsoft Visio 2002 | Vysoký Vzdálené spuštění kódu | Vysoký Vzdálené spuštění kódu | Vysoký |
Microsoft Visio 2003 | Vysoký Vzdálené spuštění kódu | Vysoký Vzdálené spuštění kódu | Vysoký |
Chyba zabezpečení týkající se poškození paměti čísla verze - CVE-2007-0934 |
Byla zjištěna chyba zabezpečení umožňující vzdálené spuštění kódu ve způsobu, jakým aplikace Microsoft Visio zpracovává speciálně vytvořené číslo verze v souboru aplikace Visio (VSD, VSS nebo VST). Útočník by tuto chybu zabezpečení mohl zneužít v případě, že aplikace Visio správně neověří pole s číslem verze při zpracování obsahu souboru. Takový speciálně vytvořený soubor by mohl být obsažen v příloze e-mailu nebo umístěn na škodlivém či nedůvěryhodném webu.
Tuto chybu zabezpečení lze zobrazit jako standardní položku v seznamu známých chyb zabezpečení a ohrožení pod číslem CVE-2007-0934.
Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení týkající se poškození paměti čísla verze - CVE-2007-0934 |
Snížení rizika se týká nastavení, běžné konfigurace nebo obecného osvědčeného postupu existujícího ve výchozím stavu, který by mohl snížit závažnost zneužití chyby zabezpečení. V dané situaci mohou být užitečné následující faktory snížení rizika:
| • | V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tuto chybu zabezpečení zneužít. Weby přijímající nebo hostující materiál poskytovaný uživateli, napadené weby nebo reklamní servery by navíc mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na kterou uživatelé klepnou, a přejdou tak na útočníkův web. |
| • | Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce. |
| • | Tuto chybu nelze automaticky zneužít pomocí e-mailu. Aby byl útok úspěšný, musí uživatel otevřít přílohu, která je odeslána v e-mailové zprávě. |
| • | Aplikace Microsoft Office Visio 2007 není touto chybou zabezpečení postižena. |
Možná zástupná řešení chyby zabezpečení týkající se poškození paměti čísla verze - CVE-2007-0934 |
Alternativní řešení se týká nastavení nebo změny konfigurace, která nevyřeší základní problém, ale pomůže před použitím aktualizace zablokovat známé útoky. Společnost Microsoft testovala následující alternativní řešení a v popisu uvádí, zda dané řešení omezuje funkčnost:
| • | Soubory otevírejte a prohlížejte pomocí prohlížeče Microsoft Visio Viewer 2003 nebo Microsoft Visio Viewer 2007. Prohlížeče Microsoft Visio Viewer 2003 a Microsoft Visio Viewer 2007 nejsou touto chybou postiženy. Uživatelé si mohou prohlížeče Microsoft Visio Viewer 2003 a Microsoft Visio Viewer 2007 stáhnout z webu služby Stažení softwaru. |
| • | Neotevírejte ani neukládejte soubory aplikace Microsoft Visio, které obdržíte z nedůvěryhodných zdrojů nebo neočekávaně ze zdrojů důvěryhodných. |
Nejčastější dotazy týkající se chyby zabezpečení poškození paměti čísla verze - CVE-2007-0934 |
Jaký je rozsah této chyby zabezpečení?
Byla zjištěna chyba zabezpečení aplikace Microsoft Visio, která může způsobit vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení zneužil, by mohl vzdáleně získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data nebo vytvářet nové účty s úplnými uživatelskými právy. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.
Co tuto chybu zabezpečení způsobuje?
Aplikace Microsoft Visio při zpracovávání dat spojených s verzí souboru správně neověřuje pole s číslem verze.
K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, který úspěšně zneužije tuto chybu zabezpečení, může v systému uživatele spustit libovolný kód. Útočník by poté mohl úplně převzít kontrolu nad postiženým systémem.
Jak by mohl útočník tuto chybu zabezpečení zneužít?
Tato chyba zabezpečení vyžaduje, aby uživatel otevřel speciálně vytvořený soubor aplikace Visio pomocí verze aplikace Microsoft Visio obsahující tuto chybu.
V případě útoku pomocí e-mailu by útočník mohl tuto chybu zabezpečení zneužít tak, že by uživateli odeslal speciálně vytvořený soubor a přesvědčil jej, aby soubor otevřel.
V případě útoku z webu by útočník musel být hostitelem webu, který obsahuje soubor aplikace Visio, jehož pomocí lze tuto chybu zabezpečení zneužít. Navíc, dané weby a weby, které přijímají nebo hostují materiál poskytovaný uživateli, by mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník nemůže žádným způsobem přinutit uživatele k návštěvě speciálně vytvořené webové stránky. Musel by je přesvědčit, aby navštívili konkrétní web. K tomu se obvykle používá odkaz, na který uživatel klepne, a přejde tak na útočníkův web.
Které systémy jsou touto chybou ohroženy nejvíce?
Nejvíce ohroženy jsou pracovní stanice a terminálové servery s nainstalovanou aplikací Microsoft Visio. Servery by byly více ohroženy v případě, že by správci umožnili uživatelům přihlašovat se k nim a spouštět programy. V praxi se nicméně osvědčilo toto v žádném případě uživatelům neumožňovat.
Co je podstatou této aktualizace?
Tato aktualizace odstraňuje tuto chybu zabezpečení změnou způsobu, jakým aplikace Microsoft Visio zpracovává ověření dat souvisejících s verzí souboru aplikace Visio.
Byla v době zveřejnění tohoto bulletinu uvedená chyba zabezpečení veřejně známá?
Ne. Společnost Microsoft byla o této chybě informována důvěryhodným zdrojem. Společnost Microsoft nemá žádné informace, které by naznačovaly, že tato chyba zabezpečení byla v době vydání tohoto bulletinu veřejně známá. Tento bulletin zabezpečení odstraňuje chybu zabezpečení oznámenou soukromou osobou společně s dalšími problémy zjištěnými interním šetřením.
Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.
Chyba zabezpečení balíčků dokumentů v aplikaci Visio - CVE-2007-0936 |
Byla zjištěna chyba zabezpečení v aplikaci Microsoft Visio umožňující vzdálené spuštění kódu způsobená nesprávným zpracováním analýzy zabalených objektů v rámci formátu souboru aplikace Visio. Útočník by mohl tuto chybu zabezpečení zneužít sestavením škodlivého souboru aplikace Visio (VSD, VSS nebo VST), který by mohl v případě, že uživatel navštíví škodlivý web nebo otevře speciálně vytvořenou přílohu aplikace Visio v e-mailové zprávě, způsobit vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení zneužil, by mohl získat úplnou kontrolu nad postiženým systémem.
Tuto chybu zabezpečení lze zobrazit jako standardní položku v seznamu známých chyb zabezpečení a ohrožení pod číslem CVE-2007-0936.
Skutečnosti snižující závažnost rizika spojeného s chybou zabezpečení balíčků dokumentů v aplikaci Visio - CVE-2007-0936 |
Snížení rizika se týká nastavení, běžné konfigurace nebo obecného osvědčeného postupu existujícího ve výchozím stavu, který by mohl snížit závažnost zneužití chyby zabezpečení. V dané situaci mohou být užitečné následující faktory snížení rizika:
| • | V případě útoku z webu by útočník mohl být hostitelem webu s webovou stránkou, pomocí které lze tuto chybu zabezpečení zneužít. Weby přijímající nebo hostující materiál poskytovaný uživateli, napadené weby nebo reklamní servery by navíc mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník však nemůže žádným způsobem přinutit uživatele k návštěvě takových webů. Místo toho by útočník musel přesvědčit uživatele, aby navštívili takový web. K tomu se obvykle používá odkaz v e-mailu nebo zpráva programu pro zasílání rychlých zpráv, na kterou uživatelé klepnou, a přejdou tak na útočníkův web. |
| • | Útočník, který by úspěšně zneužil tuto chybu zabezpečení, by mohl získat stejná uživatelská práva, jako má místní uživatel. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce. |
| • | Tuto chybu nelze automaticky zneužít pomocí e-mailu. Aby byl útok úspěšný, musí uživatel otevřít přílohu, která je odeslána v e-mailové zprávě. |
| • | Aplikace Microsoft Office Visio 2007 není touto chybou zabezpečení postižena. |
Možná zástupná řešení chyby zabezpečení balíčků dokumentů v aplikaci Visio - CVE-2007-0936 |
Alternativní řešení se týká nastavení nebo změny konfigurace, která nevyřeší základní problém, ale pomůže před použitím aktualizace zablokovat známé útoky. Společnost Microsoft testovala následující alternativní řešení a v popisu uvádí, zda dané řešení omezuje funkčnost:
| • | Soubory otevírejte a prohlížejte pomocí prohlížeče Microsoft Visio Viewer 2003 nebo Microsoft Visio Viewer 2007. Prohlížeče Microsoft Visio Viewer 2003 a Microsoft Visio Viewer 2007 nejsou touto chybou postiženy. Uživatelé si mohou prohlížeče Microsoft Visio Viewer 2003 a Microsoft Visio Viewer 2007 stáhnout z webu služby Stažení softwaru. |
| • | Neotevírejte ani neukládejte soubory aplikace Microsoft Visio, které obdržíte z nedůvěryhodných zdrojů nebo neočekávaně ze zdrojů důvěryhodných. Tato chyba zabezpečení může být zneužita, když uživatel otevře speciálně vytvořený soubor. |
Nejčastější dotazy týkající se chyby zabezpečení balíčků dokumentů v aplikaci Visio - CVE-2007-0936 |
Jaký je rozsah této chyby zabezpečení?
Byla zjištěna chyba zabezpečení aplikace Microsoft Visio, která může způsobit vzdálené spuštění kódu. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl vzdáleně získat úplnou kontrolu nad postiženým systémem. Útočník by tak mohl instalovat programy, zobrazovat, měnit či odstraňovat data nebo vytvářet nové účty s úplnými uživatelskými právy. Uživatelé, jejichž účty jsou konfigurovány tak, aby měli v systému méně uživatelských práv, by byli vystaveni menšímu riziku než uživatelé s uživatelskými právy správce.
Co tuto chybu zabezpečení způsobuje?
Aplikace Visio nesprávně zpracovává analýzu zabalených objektů. Může tak dojít k poškození paměti.
K čemu by mohl útočník tuto chybu zabezpečení zneužít?
Útočník, kterému se úspěšně podaří tuto chybu zneužít, by mohl způsobit spuštění libovolného kódu s oprávněními uživatele, který soubor otevřel.
Jak by mohl útočník tuto chybu zabezpečení zneužít?
Tato chyba zabezpečení vyžaduje, aby uživatel otevřel speciálně vytvořený soubor aplikace Visio pomocí verze aplikace Microsoft Visio obsahující tuto chybu.
V případě útoku pomocí e-mailu by útočník mohl tuto chybu zabezpečení zneužít tak, že by uživateli odeslal speciálně vytvořený soubor a přesvědčil jej, aby soubor otevřel.
V případě útoku z webu by útočník musel být hostitelem webu, který obsahuje soubor aplikace Visio, jehož pomocí lze tuto chybu zabezpečení zneužít. Navíc, dané weby a weby, které přijímají nebo hostují materiál poskytovaný uživateli, by mohly obsahovat speciálně vytvořený obsah zneužívající tuto chybu zabezpečení. Útočník nemůže žádným způsobem přinutit uživatele k návštěvě speciálně vytvořené webové stránky. Musel by je přesvědčit, aby navštívili konkrétní web. K tomu se obvykle používá odkaz, na který uživatel klepne, a přejde tak na útočníkův web.
Které systémy jsou touto chybou ohroženy nejvíce?
Nejvíce ohroženy jsou pracovní stanice a terminálové servery s nainstalovanou aplikací Microsoft Visio. Servery by byly více ohroženy v případě, že by správci umožnili uživatelům přihlašovat se k nim a spouštět programy. V praxi se nicméně osvědčilo toto v žádném případě uživatelům neumožňovat.
Co je podstatou této aktualizace?
Aktualizace odstraňuje chybu zabezpečení změnou způsobu, jakým aplikace Visio ověřuje data související se zabalením a analýzou v souboru aplikace Visio (VSS, VSD nebo VST).
Byla v době zveřejnění tohoto bulletinu uvedená chyba zabezpečení veřejně známá?
Ne. Společnost Microsoft byla o této chybě informována důvěryhodným zdrojem. Společnost Microsoft nemá žádné informace, které by naznačovaly, že tato chyba zabezpečení byla v době vydání tohoto bulletinu veřejně známá. Tento bulletin zabezpečení odstraňuje chybu zabezpečení oznámenou soukromou osobou společně s dalšími problémy zjištěnými interním šetřením.
Měla v době zveřejnění tohoto bulletinu společnost Microsoft nějaké informace o tom, že tato chyba zabezpečení byla zneužita?
Ne. Společnost Microsoft neměla žádné informace, které by naznačovaly, že daná chyba zabezpečení byla v době původního zveřejnění tohoto bulletinu zneužita k útoku na zákazníky, a nezaznamenala ani žádné důkazy nebo publikované příklady kódu, které by naznačovaly, že tato chyba byla zneužita.
Nástroje a doporučené postupy zjišťování a nasazení |
Umožňuje správu aktualizací softwaru a zabezpečení, které je třeba nainstalovat na servery, stolní počítače a mobilní systémy v organizaci. Další informace naleznete na webu TechNet Update Management Center. Další informace o zabezpečení produktů společnosti Microsoft nabízí web Microsoft TechNet Security.
Aktualizace zabezpečení jsou k dispozici na webu Microsoft Update, Windows Update a Office Update. Aktualizace zabezpečení jsou také k dispozici na webu služby Stažení softwaru. Nejsnadněji je naleznete hledáním podle klíčového slova oprava_zabezpečení (security_patch). Aktualizace zabezpečení lze mimo jiné stáhnout z katalogu služby Windows Update. Další informace o katalogu systému Windows Update získáte v článku 323166 znalostní báze Microsoft Knowledge Base.
Doporučené postupy zjišťování a instalace
Společnost Microsoft poskytla doporučené postupy zjišťování a instalace aktualizací zabezpečení vydaných tento měsíc. Tyto doporučené postupy by měly pomoci také odborníkům v oblasti IT při používání různých nástrojů při instalaci aktualizace zabezpečení, např. Windows Update, Microsoft Update, Office Update, nástroj MBSA (Microsoft Baseline Security Analyzer), nástroj pro rozpoznávání sady Office, Microsoft Systems Management Server (SMS), nástroj Extended Security Update Inventory Tool a nástroj pro vyhledávání aktualizací v rozlehlých sítích (Enterprise Update Scanning Tool - EST). Další informace získáte v článku 910723 znalostní báze Microsoft Knowledge Base.
Nástroj Microsoft Baseline Security Analyzer
Pomocí nástroje Microsoft Baseline Security Analyzer (MBSA) mohou správci prohledávat místní i vzdálené systémy a zjistit tak, jestli v nich nechybí některé aktualizace zabezpečení nebo jestli v nastavení zabezpečení systému nedošlo k některým běžným chybám. Další informace o nástroji MBSA získáte na webu Microsoft Baseline Security Analyzer. Následující tabulka uvádí shrnutí týkající se zjišťování pomocí nástroje MBSA pro tuto aktualizaci zabezpečení.
| Software | MBSA 1.2.1 | MBSA 2.0.1 |
Microsoft Visio 2002 | Ano | Ano |
Microsoft Visio 2003 | Ano | Ano |
Další informace o nástroji MBSA získáte na webu nástroje MBSA. Další informace o softwaru, který služba Microsoft Update a nástroj MBSA 2.0 aktuálně nezjišťují, získáte v článku 895660 znalostní báze Microsoft Knowledge Base.
Poznámka: Nástroj MBSA 1.2.1 používá integrovanou verzi nástroje pro rozpoznávání sady Office, který nepodporuje vzdálené vyhledávání této aktualizace zabezpečení. Další informace o nástroji MBSA získáte na webu nástroje MBSA.
Služba Windows Server Update Services
Pomocí služby Windows Server Update Services (WSUS) mohou správci systémů instalovat nejnovější důležité aktualizace zabezpečení pro systémy Windows 2000 a novější, sadu Office XP a novější, Exchange Server 2003 a SQL Server 2000 do systémů Windows 2000 a novějších. Další informace o způsobu instalace této aktualizace zabezpečení pomocí služby Windows Server Update Services získáte na webu služby Windows Server Update Services.
Systems Management Server
Následující tabulka uvádí shrnutí týkající se zjišťování a instalace pomocí serveru SMS pro tuto aktualizaci zabezpečení.
| Produkt | SMS 2.0 | SMS 2003 |
Microsoft Visio 2002 | Ano | Ano |
Microsoft Visio 2003 | Ano | Ano |
Server SMS 2.0 a sada SMS 2003 Software Update Services (SUS) Feature Pack mohou ke zjišťování používat nástroj MBSA 1.2.1, a proto se na ně vztahují omezení uvedená v předchozí části tohoto bulletinu týkající se programů, které není možné zjistit pomocí nástroje MBSA 1.2.1.
U serveru SMS 2.0 lze sadu SMS SUS Feature Pack obsahující nástroj SUIT (Security Update Inventory Tool) používat serverem SMS ke zjištění aktualizací zabezpečení. Sada SMS SUIT využívá k zjišťování modul MBSA 1.2.1. Další informace o protokolu SUIT naleznete na následujícím webu společnosti Microsoft. Další informace o omezeních nástroje SUIT získáte v článku 306460 znalostní báze Microsoft Knowledge Base. Sada SMS SUS Feature Pack obsahuje také nástroj Microsoft Office Inventory Tool umožňující rozpoznávání aplikací sady Microsoft Office.
U serveru SMS 2003 lze nástroj SMS 2003 ITMU (Inventory Tool for Microsoft Updates) používat serverem SMS ke zjištění aktualizací zabezpečení nabízených webem Microsoft Update a podporovaných službou Windows Server Update Services. Další informace o nástroji SMS 2003 ITMU naleznete na následujícím webu společnosti Microsoft. Server SMS 2003 může zjišťovat požadované aktualizace aplikací sady Microsoft Office také pomocí nástroje Microsoft Office Inventory Tool.
Další informace o nástroji SMS získáte na webu nástroje SMS.
Poznámka: Pokud jste při instalaci sady Office 2000, Office XP nebo Office 2003 použili umístění instalace pro správce a aktualizovali jste je z původního zdroje, pravděpodobně nebude možné instalovat aktualizaci pomocí serveru SMS. Další informace získáte v části Umístění instalace sady Office pro správce.
Umístění instalace sady Office pro správce
Pokud jste aplikaci nainstalovali ze serverového umístění, musí toto umístění správce serveru aktualizovat pomocí aktualizace pro správce a nainstalovat tuto aktualizaci do systému.
| • | Informace o podporovaných verzích sady Microsoft Office XP získáte v části Vytvoření umístění instalace pro správce. Další informace o tom, jak změnit zdroj klientského systému z aktualizovaného umístění instalace pro správce na původní zdroj sady Office XP nebo aktualizace Service Pack 3 (SP3), získáte v článku 922665 znalostní báze Microsoft Knowledge Base. |
| • | Informace o podporovaných verzích sady Microsoft Office 2003 získáte v části Vytvoření umístění instalace pro správce. Používáte-li umístění instalace pro správce v nepodporované verzi sady Microsoft Office 2003, získáte informace v článku 902349 znalostní báze Microsoft Knowledge Base. |
Instalace aktualizace zabezpečení |
Software obsahující tuto chybu
Informace o konkrétní aktualizaci zabezpečení pro software obsahující tuto chybu získáte v příslušné části:
Visio 2002 Service Pack 2 |
Referenční tabulka
Následující tabulka obsahuje informace o aktualizaci zabezpečení pro tento software. Další informace můžete nalézt v podčásti Informace o instalaci tohoto oddílu.
Zahrnutí do budoucích aktualizací Service Pack | Pro tento software se neplánují žádné další aktualizace Service Pack. Aktualizace odstraňující tento problém bude pravděpodobně zahrnuta do budoucí kumulativní aktualizace. |
Instalace | |
Instalace bez zásahu uživatele | Visio2002-KB931280-FullFile-ENU.exe /q:a |
Instalace bez nutnosti restartovat | Visio2002-KB931280-FullFile-ENU.exe /r:n |
Aktualizace souboru protokolu | Netýká se |
Další informace | Informace o zjištění a nasazení získáte v pododdíle Nástroje a doporučené postupy zjišťování a nasazení. Informace o funkcích, které můžete instalovat selektivně, získáte v podčásti Funkce sady Office při instalacích pro správce tohoto oddílu. |
Požadavek na restartování | |
Restartování požadováno | Pokud nechcete počítač restartovat, před instalací aktualizace zabezpečení zastavte všechny služby obsahující uvedenou chybu a ukončete všechny aplikace, které by mohly používat soubory obsahující uvedenou chybu. Další informace o důvodech, které mohou způsobit zobrazení výzvy k restartování, najdete v článku 887012 znalostní báze Microsoft Knowledge Base. |
Technologie Hotpatching | Netýká se |
Informace o odinstalaci | Po instalaci nelze tuto aktualizaci odebrat. Pokud byste chtěli obnovit systém do stavu před instalací této aktualizace, bude nutné aplikaci odebrat a potom ji znovu nainstalovat z původního média. |
Informace o souborech | Informace o celém seznamu souborů získáte v podčásti Informace o souborech v tomto oddílu. |
Ověření klíče registru | Netýká se |
Informace o souborech |
Anglická verze této aktualizace zabezpečení má atributy souborů, které jsou uvedeny v následující tabulce. Data a časy jednotlivých souborů jsou uvedeny ve formátu UTC (Coordinated Universal Time). Při zobrazení informací o souboru jsou data a čas převedeny na místní čas. Rozdíl mezi místním časem a časem UTC naleznete na kartě Časové pásmo na panelu Datum a čas v okně Ovládací panely.
Všechna podporovaná vydání aplikace Visio 2002:
| Název souboru | Verze | Datum | Čas | Velikost |
Dfdc.dll | 10.0.6861.4 | 6. března 2007 | 4:14 | 1 462 272 |
Dwgcnvt.dll | 10.0.6861.4 | 5. března 2007 | 17:38 | 2 600 960 |
Umlc.dll | 10.0.6861.4 | 6. března 2007 | 4:06 | 1 441 792 |
Umlsystem.dll | 10.0.6861.4 | 6. března 2007 | 20:05 | 548 864 |
Visio.exe | 10.0.6865.4 | 22. března 2007 | 4:26 | 71 592 |
Visiodwg.dll | 10.0.6861.4 | 5. března 2007 | 19:14 | 2 428 928 |
Vislib.dll | 10.0.6865.4 | 22. března 2007 | 4:26 | 6 379 432 |
Poznámka: Úplný seznam podporovaných verzí naleznete v indexu časově omezené podpory. Úplný seznam aktualizací Service Pack naleznete na webu podporovaných aktualizací Service Pack s časovým omezením. Další informace o zásadách časově omezené podpory produktů naleznete na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Funkce sady Office při instalacích pro správce |
Správci serveru, kteří používají instalaci pro správu Instalační služby systému Windows, musí aktualizovat umístění na serveru. Další informace o umístěních instalace pro správce získáte v části Umístění instalace sady Office pro správce v dílčí části Nástroje a doporučené postupy zjišťování a nasazení.
Následující tabulka obsahuje seznam názvů funkcí (s rozlišením velkých a malých písmen), které je třeba znovu nainstalovat pro aktualizaci.
Chcete-li instalovat všechny funkce, můžete použít možnost REINSTALL=ALL nebo můžete nainstalovat následující funkce:
| Produkt | Funkce |
Visio 2002 | Program_Files, CAD_Drawing_Display,CAD_Drawing_Display_US,Software_Design, Software_Design_US |
Poznámka. Správci pracující ve spravovaném prostředí mohou získat prostředky umožňující nasazení aktualizací sady Office v organizaci na webu Office Admin Update Center. Na tomto webu vyhledejte v části Update Resources (Zdroje aktualizace) verzi softwaru, kterou aktualizujete. Další informace o přepínačích nastavení podporovaných Instalační službou systému Windows získáte také v dokumentaci k této službě.
Informace o instalaci |
Instalace aktualizace
Aktualizaci můžete nainstalovat pomocí příslušného odkazu ke stažení v části Software obsahující tuto chybu a Software neobsahující tuto chybu.
Poznámka: Pokud jste aplikaci nainstalovali ze serverového umístění, musí toto umístění správce serveru místo toho aktualizovat pomocí aktualizace pro správce a instalovat tuto aktualizaci do počítače. Další informace o umístěních instalace pro správce získáte v části Umístění instalace sady Office pro správce v pododdíle Nástroje a doporučené postupy zjišťování a nasazení.
Tato aktualizace zabezpečení vyžaduje v systému Instalační službu systému Windows 2.0 nebo vyšší. Všechny podporované verze systému Windows obsahují Instalační službu systému Windows 2.0 nebo vyšší.
Chcete-li nainstalovat nejnovější verzi Instalační služby systému Windows, přejděte na jeden z následujících webů společnosti Microsoft:
| • | Windows Installer 3.1 Redistributable |
| • | Windows Installer 2.0 Redistributable pro systém Windows 2000 a Windows NT 4.0 |
| • | Windows Installer 2.0 Redistributable pro systém Windows 95, Windows 98, Windows 98 SE a Windows Millennium Edition |
Další informace o terminologii objevující se v tomto bulletinu (například oprava hotfix) získáte v článku 824684 znalostní báze Microsoft Knowledge Base.
Tato aktualizace zabezpečení podporuje následující instalační přepínače.
| Podporované instalační přepínače pro aktualizaci zabezpečení | |
| Přepínač | Popis |
/q | Nastaví tichý režim (potlačí zobrazování dialogových oken během extrahování souborů). |
/q:u | Nastaví tichý režim, ve kterém se uživateli zobrazují některá dialogová okna. |
/q:a | Nastaví tichý režim pro správce, v němž se uživateli nezobrazují žádná dialogová okna. |
/t:cesta | Určuje cílovou složku pro extrahované soubory. |
/c | Extrahuje soubory, ale nenainstaluje je. Není-li zadán přepínač /t: cesta, zobrazí se výzva k zadání cílové složky. |
/c:cesta | Přepíše instalační příkaz definovaný autorem. Určuje cestu a název souboru INF nebo EXE instalačního programu. |
/r:n | Po instalaci nikdy nerestartuje systém. |
/r:I | Zobrazí výzvu k restartování systému, pokud je to požadováno, kromě případů, kdy je zároveň použit přepínač /q:a. |
/r:a | Po instalaci vždy restartuje systém. |
/r:s | Po instalaci systém restartuje, aniž by uživateli zobrazil výzvu. |
/n:v | Nekontroluje verzi. (Vždy nainstaluje opravu přes jakoukoli předchozí verzi.) |
Poznámka: V jednom příkazu je možné použít více přepínačů. Z důvodu zpětné kompatibility podporuje tato aktualizace zabezpečení také instalační přepínače používané v předchozích verzích daného instalačního nástroje. Další informace o podporovaných instalačních přepínačích získáte v článku 262841 znalostní báze Microsoft Knowledge Base. Další informace o instalační službě balíčků získáte na webu Microsoft TechNet. Další informace o terminologii objevující se v tomto bulletinu (například oprava hotfix) získáte v článku 824684 znalostní báze Microsoft Knowledge Base.
Odebrání aktualizace
Po instalaci nelze tuto aktualizaci odebrat. Pokud byste chtěli obnovit systém do stavu před instalací této aktualizace, bude nutné aplikaci odebrat a potom ji znovu nainstalovat z původního média.
Ověření instalace aktualizace
| • | Nástroj Microsoft Baseline Security Analyzer Pokud chcete ověřit, je-li tato aktualizace zabezpečení v počítači nainstalována, můžete použít nástroj Microsoft Baseline Security Analyzer (MBSA). Další informace naleznete v části Nástroje a doporučené postupy zjišťování a nasazení výše v tomto bulletinu. | ||||||||||
| • | Ověření verze souboru Vzhledem k různým verzím a vydáním systému Microsoft Windows se následující postup může lišit od postupu ve vašem systému. Pokud tomu tak je, bude třeba před dokončením následujících kroků konzultovat dokumentaci k produktu.
|
Visio 2003 Service Pack 2 |
Referenční tabulka
Následující tabulka obsahuje informace o aktualizaci zabezpečení pro tento software. Další informace můžete nalézt v podčásti Informace o instalaci tohoto oddílu.
Zahrnutí do budoucích aktualizací Service Pack | Aktualizace odstraňující tento problém bude zahrnuta do budoucí aktualizace Service Pack nebo kumulativní aktualizace. |
Instalace | |
Instalace bez zásahu uživatele | Visio2003-KB931281-FullFile-ENU.exe /q:a |
Instalace bez nutnosti restartovat | Visio2003-KB931281-FullFile-ENU.exe /r:n |
Aktualizace souboru protokolu | Netýká se |
Další informace | Informace o zjištění a nasazení získáte v pododdíle Nástroje a doporučené postupy zjišťování a nasazení. Informace o funkcích, které můžete instalovat selektivně, získáte v podčásti Funkce sady Office při instalacích pro správce v tomto oddílu. |
Požadavek na restartování | |
Restartování požadováno | Pokud nechcete počítač restartovat, před instalací aktualizace zabezpečení zastavte všechny služby obsahující uvedenou chybu a ukončete všechny aplikace, které by mohly používat soubory obsahující uvedenou chybu. Další informace o důvodech, které mohou způsobit zobrazení výzvy k restartování, najdete v článku 887012 znalostní báze Microsoft Knowledge Base. |
Technologie Hotpatching | Netýká se |
Informace o odinstalaci | Použijte panel Přidat nebo Odebrat programy v Ovládacích panelech. Poznámka: Při odebírání této aktualizace se v některých případech zobrazí výzva ke vložení disku CD se sadou Microsoft Office XP do jednotky CD-ROM. Je také možné, že nebudete moci odinstalovat aktualizaci zabezpečení pomocí panelu Přidat nebo odebrat programy v okně Ovládací panely. Existuje několik možných příčin tohoto problému. Další informace o odebrání získáte v článku 903771 znalostní báze Microsoft Knowledge Base. |
Informace o souborech | Informace o celém seznamu souborů získáte v podčásti Informace o souborech v tomto oddílu |
Ověření klíče registru | Netýká se |
Informace o souborech |
Anglická verze této aktualizace zabezpečení má atributy souborů, které jsou uvedeny v následující tabulce. Data a časy jednotlivých souborů jsou uvedeny ve formátu UTC (Coordinated Universal Time). Při zobrazení informací o souboru jsou data a čas převedeny na místní čas. Rozdíl mezi místním časem a časem UTC naleznete na kartě Časové pásmo na panelu Datum a čas v okně Ovládací panely.
Všechny podporované verze sady Office 2003:
| Název souboru | Verze | Datum | Čas | Velikost |
Aec.dll | 11.0.5824.0 | 28. října 2005 | 7:41 | 863 016 |
Dwgcnv.dll | 11.0.7212.0 | 31. ledna 2007 | 08:00 | 154 072 |
Dwgdp.dll | 11.0.7212.0 | 31. ledna 2007 | 8:01 | 2 095 576 |
Modeleng.dll | 11.0.6301.0 | 1. března 2006 | 14:10 | 477 952 |
Orgchwiz.dll | 11.0.7117.0 | 28. listopadu 2006 | 18:20 | 462 704 |
Uml.dll | 11.0.7212.0 | 30. ledna 2007 | 8:34 | 1 496 576 |
Umlsys.dll | 11.0.7212.0 | 30. ledna 2007 | 8:29 | 543 744 |
Visio.exe | 11.0.6301.0 | 1. března 2006 | 14:09 | 187 072 |
Vislib.dll | 11.0.7218.0 | 22. března 2007 | 15:21 | 8 285 624 |
Poznámka: Úplný seznam podporovaných verzí naleznete v indexu časově omezené podpory. Úplný seznam aktualizací Service Pack naleznete na webu podporovaných aktualizací Service Pack s časovým omezením. Další informace o zásadách časově omezené podpory produktů naleznete na webu Zásady poskytování technické podpory pro produkty společnosti Microsoft.
Funkce sady Office při instalacích pro správce |
Správci serveru, kteří používají instalaci pro správu Instalační služby systému Windows, musí aktualizovat umístění na serveru. Další informace o umístěních instalace pro správce získáte v části Umístění instalace sady Office pro správce v dílčí části Nástroje a doporučené postupy zjišťování a nasazení.
Následující tabulka obsahuje seznam názvů funkcí (s rozlišením velkých a malých písmen), které je třeba znovu nainstalovat pro aktualizaci.
Chcete-li instalovat všechny funkce, můžete použít možnost REINSTALL=ALL nebo můžete nainstalovat následující funkce:
| Produkt | Funkce |
Visio 2003 Standard | Building_Plan_Unitless, CAD_Drawing_Display_Unitless, Organization_Charts_Unitless, VisioCore |
Visio for Enterprise Architects, Visio 2003 Professional | Building_Plan_Unitless, CAD_Drawing_Display_Unitless, Database_Design_Unitless,Organization_Charts_Unitless, Software_Design_Unitless,VisioCore |
Poznámka: Správci pracující ve spravovaném prostředí mohou získat veškeré prostředky umožňující instalaci aktualizací sady Office v organizaci na webu Office Admin Update Center. Na tomto webu vyhledejte v části Update Resources (Zdroje aktualizace) verzi softwaru, kterou aktualizujete. Další informace o přepínačích nastavení podporovaných Instalační službou systému Windows získáte také v dokumentaci k této službě.
Informace o instalaci |
Instalace aktualizace
Aktualizaci můžete nainstalovat pomocí příslušného odkazu ke stažení v části Software obsahující tuto chybu a Software neobsahující tuto chybu.
Poznámka: Pokud jste aplikaci nainstalovali ze serverového umístění, musí toto umístění správce serveru místo toho aktualizovat pomocí aktualizace pro správce a instalovat tuto aktualizaci do počítače. Další informace o umístěních instalace pro správce získáte v části Umístění instalace sady Office pro správce v dílčí části Nástroje a doporučené postupy zjišťování a nasazení.
Tato aktualizace zabezpečení vyžaduje v systému Instalační službu systému Windows 2.0 nebo vyšší. Všechny podporované verze systému Windows obsahují Instalační službu systému Windows 2.0 nebo vyšší.
Chcete-li nainstalovat nejnovější verzi Instalační služby systému Windows, přejděte na jeden z následujících webů společnosti Microsoft:
| • | Windows Installer 3.1 Redistributable |
| • | Windows Installer 2.0 Redistributable pro systém Windows 2000 a Windows NT 4.0 |
| • | Windows Installer 2.0 Redistributable pro systém Windows 95, Windows 98, Windows 98 SE a Windows Millennium Edition |
Další informace o terminologii objevující se v tomto bulletinu (například oprava hotfix) získáte v článku 824684 znalostní báze Microsoft Knowledge Base.
Tato aktualizace zabezpečení podporuje následující instalační přepínače.
| Podporované instalační přepínače pro aktualizaci zabezpečení | |
| Přepínač | Popis |
/q | Nastaví tichý režim (potlačí zobrazování dialogových oken během extrahování souborů). |
/q:u | Nastaví tichý režim, ve kterém se uživateli zobrazují některá dialogová okna. |
/q:a | Nastaví tichý režim pro správce, v němž se uživateli nezobrazují žádná dialogová okna. |
/t:cesta | Určuje cílovou složku pro extrahované soubory. |
/c | Extrahuje soubory, ale nenainstaluje je. Není-li zadán přepínač /t: cesta, zobrazí se výzva k zadání cílové složky. |
/c:cesta | Přepíše instalační příkaz definovaný autorem. Určuje cestu a název souboru INF nebo EXE instalačního programu. |
/r:n | Po instalaci nikdy nerestartuje systém. |
/r:I | Zobrazí výzvu k restartování systému, pokud je to požadováno, kromě případů, kdy je zároveň použit přepínač /q:a. |
/r:a | Po instalaci vždy restartuje systém. |
/r:s | Po instalaci systém restartuje, aniž by uživateli zobrazil výzvu. |
/n:v | Nekontroluje verzi. (Vždy nainstaluje opravu přes jakoukoli předchozí verzi.) |
Poznámka: V jednom příkazu je možné použít více přepínačů. Z důvodu zpětné kompatibility podporuje tato aktualizace zabezpečení také mnoho instalačních přepínačů používaných v předchozích verzích daného instalačního nástroje. Další informace o podporovaných instalačních přepínačích získáte v článku 262841 znalostní báze Microsoft Knowledge Base. Další informace o instalační službě balíčků získáte na webu Microsoft TechNet.
Odebrání aktualizace
Tuto aktualizaci zabezpečení je možné odebrat pomocí panelu Přidat nebo odebrat programy v okně Ovládací panely.
Poznámka: Při odebírání této aktualizace se v některých případech zobrazí výzva ke vložení disku CD se sadou Microsoft Office XP do jednotky CD-ROM. Je také možné, že nebudete moci odinstalovat aktualizaci zabezpečení pomocí panelu Přidat nebo odebrat programy v okně Ovládací panely. Existuje několik možných příčin tohoto problému. Další informace o odebrání získáte v článku 903771 znalostní báze Microsoft Knowledge Base.
Ověření instalace aktualizace
| • | Nástroj Microsoft Baseline Security Analyzer Pokud chcete ověřit, je-li tato aktualizace zabezpečení v počítači nainstalována, můžete použít nástroj Microsoft Baseline Security Analyzer (MBSA). Další informace naleznete v části Nástroje a doporučené postupy zjišťování a nasazení výše v tomto bulletinu. | ||||||||||
| • | Ověření verze souboru Vzhledem k různým verzím a vydáním systému Microsoft Windows se následující postup může lišit od postupu ve vašem systému. Pokud tomu tak je, bude třeba před dokončením následujících kroků konzultovat dokumentaci k produktu.
|
Společnost Microsoft tímto děkuje za spolupráci při ochraně zákazníků:
Chrisu Riesovi ze společnosti Vigilant Minds za oznámení chyby zabezpečení balíčku dokumentů v aplikaci Visio - (CVE-2007-0936).
| • | Zákazníci mohou získat technickou podporu na webu služby technické podpory společnosti Microsoft. Hovory související s aktualizacemi zabezpečení jsou bezplatné. |
| • | Mezinárodní zákazníci získají podporu u místních zastoupení společnosti Microsoft. Technická podpora související s aktualizacemi zabezpečení je bezplatná. Další informace o možnostech kontaktování společnosti Microsoft v případě potřeby mezinárodní technické podpory naleznete na webu mezinárodní technické podpory. |
Informace ve znalostní bázi Microsoft Knowledge Base jsou poskytovány tak, jak jsou, bez jakékoli záruky. Společnost Microsoft neposkytuje žádné záruky, výslovně uvedené či mlčky předpokládané, včetně záruk obchodovatelnosti a vhodnosti pro určitý účel. Společnost Microsoft ani její dodavatelé nenesou v žádném případě zodpovědnost za žádné škody, včetně přímých, nepřímých, náhodných či následných škod, ztráty zisku či zvláštních škod, a to ani v případě, že byli na možnost takových škod upozorněni. V některých zemích a právních řádech není dovoleno vyloučit nebo omezit odpovědnost, proto se výše uvedené omezení na vás nemusí vztahovat.
| • | V1.0 (12. června 2007): Bulletin byl publikován. |
| • | V1.1 (16. ledna 2008): Bulletin byl aktualizován za účelem přidání obsahu článku znalostní báze KB do oddílu Známé problémy části Obecné informace. |