Avis de sécurité Microsoft (953839)

Ensemble de mises à jour pour les kill bits ActiveX

Paru le 12 août 2008 | Dernière mise à jour le 11 mars 2009

Version : 1.3

Microsoft publie une nouvelle série de kill bits ActiveX avec cet Avis.

Cette mise à jour inclut des kill bits ActiveX pour les logiciels tiers suivants :

Aurigma Image Uploader. Aurigma a publié un avis, ainsi qu'une mise à jour qui corrige des vulnérabilités. Pour plus d'informations, veuillez consulter l'avis publié par Aurigma. La définition de ces kill bits est réalisée à la demande du propriétaire du contrôle ActiveX. Les clients qui nécessitent une assistance doivent contacter Aurigma. Les identificateurs de classe (CLSID) de ce contrôle ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

HP Instant Support. HP a publié deux avis, (c01422264) et (c01439758), ainsi qu'une mise à jour qui corrige ces vulnérabilités. Pour plus d'informations et pour obtenir les adresses de téléchargement, consultez les avis publiés par HP. La définition de ces kill bits est réalisée à la demande du propriétaire du contrôle ActiveX. Les clients qui nécessitent une assistance doivent contacter HP. Les identificateurs de classe (CLSID) de ce contrôle ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

Pour en savoir plus sur l'installation de cette mise à jour, consultez l'Article 953839 de la Base de connaissances Microsoft.

Informations générales

Présentation

But de cet Avis : Notification de la disponibilité d'une mise à jour de kill bits ActiveX.

État de l'avis : L'Article de la Base de connaissances et la mise à jour qui lui est associée ont été publiés.

Recommandation : Consultez l'Article de la Base de connaissances en référence et appliquez la mise à jour adéquate.

RéférencesIdentification

Article de la Base de connaissances Microsoft

953839

Cet Avis porte sur les logiciels suivants.

Logiciels concernés

Microsoft Windows 2000 Service Pack 4

Windows XP Service Pack 2 et Windows XP Service Pack 3

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes Itanium

Windows Vista et Windows Vista Service Pack 1

Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1

Windows Server 2008 pour systèmes 32 bits

Windows Server 2008 pour systèmes x64

Windows Server 2008 pour systèmes Itanium

Forum aux questions

Cette mise à jour remplace t-elle la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) ?
Non. En raison des mises à jour automatiques, cette mise à jour ne remplace pas la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) décrite dans le Bulletin de sécurité Microsoft MS08-032. Les mises à jour automatiques proposent la mise à jour MS08-032 même si cette mise à jour (953839) a été installée. Toutefois, nos clients qui ont installé cette mise à jour (953839) n'ont pas à installer la mise à jour MS08-032 pour bénéficier des kills bits qu'elle fournit.

Les utilisateurs d'une installation Server Core de Windows Server 2008 doivent-ils installer cette mise à jour ?
Cette mise à jour sera proposée aux utilisateurs d'une installation Server Core de Windows Server 2008, cependant ils n'ont pas à l'installer. Pour plus d'informations sur l'option d'installation Server Core, consultez la page Server Core. Notez que l'option d'installation Server Core ne s'applique pas à certaines éditions de Windows Server 2008 ; consultez la page Option d’installation Server Core de Windows Server 2008.

Pourquoi Microsoft publie-t-il cet Ensemble de mises à jour pour les kill bits ActiveX dans un Avis de sécurité alors que les précédentes mises à jour de kill bits ont été publiées dans un Bulletin de sécurité ?
Microsoft publie cet Ensemble de mises à jour pour les kill bits ActiveX avec un Avis parce que ceux-ci ne concernent pas les logiciels Microsoft.

Pourquoi cet Avis ne possède-t-il pas d'indice de gravité associé ?
Cette mise à jour contient des kill bits pour des contrôles tiers n'appartenant pas à Microsoft. Microsoft ne détermine pas d'indice de gravité pour des contrôles tiers vulnérables.

Cette mise à jour contient-elle des kill bits précédemment publiés dans une mise à jour de sécurité cumulative de kill bits ActiveX ?
Oui. Cette mise à jour inclut également des kill bits précédemment proposés dans le Bulletin de sécurité Microsoft MS08-032.

Cette mise à jour contient-elle des kill bits qui ont été fournis précédemment via une mise à jour de sécurité pour Internet Explorer ?
Non, cette mise à jour ne contient aucun kill bit fourni précédemment via une mise à jour de sécurité pour Internet Explorer. Nous vous recommandons d'installer la dernière mise à jour de sécurité cumulative pour Internet Explorer.

Qu'est-ce qu'un kill bit ?
Il existe une fonctionnalité de sécurité dans Microsoft Internet Explorer qui empêche un contrôle ActiveX d’être chargé par le moteur de rendu HTML d’Internet Explorer. Cette action est effectuée par la création d’un paramètre de Registre ; elle est appelée « définition du kill bit ». Une fois le kill bit défini, il est impossible de charger le contrôle concerné, même lorsqu’il est complètement installé. La définition du kill bit garantit que même si un composant vulnérable est introduit ou réintroduit dans un système, il reste inerte et inoffensif.

Pour plus d'informations, consultez l'Article 240797 de la Base de connaissances Microsoft : Comment faire pour empêcher l'exécution d'un contrôle ActiveX dans Internet Explorer.

Qu'est-ce qu'une mise à jour de sécurité pour les kill bits ActiveX ?  
Cette mise à jour de sécurité contient uniquement les identificateurs de classe (CLSID) de certains contrôles ActiveX qui constituent la base de cette mise à jour de sécurité.

Pourquoi cette mise à jour ne contient-elle pas de fichiers binaires ?
Cette mise à jour apporte des modifications au Registre uniquement, afin d'empêcher le contrôle d'être instancié dans Internet Explorer.

Dois-je installer cette mise à jour si le composant affecté n'est pas installé sur mon système ou si je n'utilise pas la plate-forme concernée ?
Oui. L'installation de cette mise à jour empêchera le contrôle vulnérable de s'exécuter dans Internet Explorer.

Dois-je à nouveau appliquer cette mise à jour si j'installe un contrôle ActiveX repris dans cette mise à jour de sécurité à une date ultérieure ?
Non, il n'est pas nécessaire de réappliquer cette mise à jour. Le kill bit empêchera Internet Explorer d'exécuter le contrôle même si ce dernier est installé à une date ultérieure.

Que fait cette mise à jour ?
Cette mise à jour définit le kill bit pour une liste d'identificateurs de classe (CLSID).

Les identificateurs de classe suivants sont liés à une demande émise par Aurigma consistant à définir des kill bits pour une liste d'identificateurs de classe vulnérables. Pour obtenir des informations plus détaillées, consultez l'avis publié par Aurigma :

Identificateur de classe

{B60770C2-0390-41A8-A8DE-61889888D840}

{44A6A9CA-AC5B-4C39-8FE6-17E7D06903A9}

{76EE578D-314B-4755-8365-6E1722C001A2}

{F89EF74A-956B-4BD3-A066-4F23DF891982}

{101D2283-EED9-4BA2-8F3F-23DB860946EB}

{69C462E1-CD41-49E3-9EC2-D305155718C1}

{41473CFB-66B6-45B8-8FB3-2BC9C1FD87BA}

{108092BF-B7DB-40D1-B7FB-F55922FCC9BE}

{CF08D263-B832-42DB-8950-F40C9E672E27}

{F1F51698-7B63-4394-8743-1F4CF1853DE1}

{905BF7D7-6BC1-445A-BE53-9478AC096BEB}

{916063A5-0098-4FB7-8717-1B2C62DD4E45}

{AE2B937E-EA7D-4A8D-888C-B68D7F72A3C4}

{AE6C4705-0F11-4ACB-BDD4-37F138BEF289}

{FA8932FF-E064-4378-901C-69CB94E3A20A}

{3604EC19-E009-4DCB-ABC5-BB95BF92FD8B}

{65FB3073-CA8E-42A1-9A9A-2F826D05A843}

{7EB2A2EC-1C3A-4946-9614-86D3A10EDBF3}

{9BAFC7B3-F318-4BD4-BABB-6E403272615A}

{05CDEE1D-D109-4992-B72B-6D4F5E2AB731}

{977315A5-C0DB-4EFD-89C2-10AA86CA39A5}

{1E0D3332-7441-44FF-A225-AF48E977D8B6}

{B85537E9-2D9C-400A-BC92-B04F4D9FF17D}

{2C2DE2E6-2AD1-4301-A6A7-DF364858EF01}

{0270E604-387F-48ED-BB6D-AA51F51D6FC3}

{FC28B75F-F9F6-4C92-AF91-14A3A51C49FB}

{86C2B477-5382-4A09-8CA3-E63B1158A377}

{8CC18E3F-4E2B-4D27-840E-CB2F99A3A003}

{68BBCA71-E1F6-47B2-87D3-369E1349D990}

{8DBC7A04-B478-41D5-BE05-5545D565B59C}

{D986FE4B-AE67-43C8-9A89-EADDEA3EC6B6}

{6CA73E8B-B584-4533-A405-3D6F9C012B56}

{6E5E167B-1566-4316-B27F-0DDAB3484CF7}

{A7866636-ED52-4722-82A9-6BAABEFDBF96}

{B0A08D67-9464-4E73-A549-2CC208AC60D3}

{3D6A1A85-DE54-4768-9951-053B3B02B9B0}

{947F2947-2296-42FE-92E6-E2E03519B895}

{47AF06DD-8E1B-4CA4-8F55-6B1E9FF36ACB}

{B26E6120-DD35-4BEA-B1E3-E75F546EBF2A}

{926618A9-4035-4CD6-8240-64C58EB37B07}

{B95B52E9-B839-4412-96EB-4DABAB2E4E24}

{CB05A177-1069-4A7A-AB0A-5E6E00DCDB76}

{A233E654-53FF-43AA-B1E2-60DA2E89A1EC}

{6981B978-70D9-40B9-B00E-903B6FC8CA8A}

{C86EE68A-9C77-4441-BD35-14CC6CC4A189}

{2875E7A5-EE3C-4FE7-A23E-DE0529D12028}

{66E07EF9-4E89-4284-9632-6D6904B77732}

{00D46195-B634-4C41-B53B-5093527FB791}

{497EE41C-CE06-4DD4-8308-6C730713C646}

{7A12547F-B772-4F2D-BE36-CE5D0FA886A1}

{0B9C0C26-728C-4FDA-B8DD-59806E20E4D9}

{F399F5B6-3C63-4674-B0FF-E94328B1947D}

{8C7A23D9-2A9B-4AEA-BA91-3003A316B44D}

{E6127E3B-8D17-4BEA-A039-8BB9D0D105A2}

{A3796166-A03C-418A-AF3A-060115D4E478}

{73BCFD0F-0DAA-4B21-B709-2A8D9D9C692A}

{93C5524B-97AE-491E-8EB7-2A3AD964F926}

{833E62AD-1655-499F-908E-62DCA1EB2EC6}

{285CAE3C-F16A-4A84-9A80-FF23D6E56D68}

{AA13BD85-7EC0-4CC8-9958-1BB2AA32FD0B}

{4614C49A-0B7D-4E0D-A877-38CCCFE7D589}

{974E1D88-BADF-4C80-8594-A59039C992EA}

{692898BE-C7CC-4CB3-A45C-66508B7E2C33}

{F6A7FF1B-9951-4CBE-B197-EA554D6DF40D}

{038F6F55-C9F0-4601-8740-98EF1CA9DF9A}

{652623DC-2BB4-4C1C-ADFB-57A218F1A5EE}

{BA162249-F2C5-4851-8ADC-FC58CB424243}

{9275A865-754B-4EDF-B828-FED0F8D344FC}

{6C095616-6064-43ca-9180-CF1B6B6A0BE4}

{E1A26BBF-26C0-401d-B82B-5C4CC67457E0}

{A73BAEFA-EE65-494D-BEDB-DD3E5A34FA98}

{5C6698D9-7BE4-4122-8EC5-291D84DBD4A0}

{E4C97925-C194-4551-8831-EABBD0280885}

{CC7DA087-B7F4-4829-B038-DA01DFB5D879}

Les identificateurs de classe suivants sont liés à une demande émise par HP consistant définir des kill bits pour une liste d'identificateurs de classe vulnérables. Pour obtenir des informations plus détaillées, consultez les avis (c01422264) et (c01439758) publiés par HP :

Identificateur de classe

{14C1B87C-3342-445F-9B5E-365FF330A3AC}

{60178279-6D62-43af-A336-77925651A4C6}

{DC4F9DA0-DB05-4BB0-8FB2-03A80FE98772}

{0C378864-D5C4-4D9C-854C-432E3BEC9CCB}

{93441C07-E57E-4086-B912-F323D741A9D8}

{CDAF9CEC-F3EC-4B22-ABA3-9726713560F8}

{CF6866F9-B67C-4B24-9957-F91E91E788DC}

{A95845D8-8463-4605-B5FB-4F8CFBAC5C47}

{B9C13CD0-5A97-4C6B-8A50-7638020E2462}

{C70D0641-DDE1-4FD7-A4D4-DA187B80741D}

{DE233AFF-8BD5-457E-B7F0-702DBEA5A828}

{AB049B11-607B-46C8-BBF7-F4D6AF301046}

{910E7ADE-7F75-402D-A4A6-BB1A82362FCA}

{42C68651-1700-4750-A81F-A1F5110E0F66}

{BF931895-AF82-467A-8819-917C6EE2D1F3}

{4774922A-8983-4ECC-94FD-7235F06F53A1}

{E12DA4F2-BDFB-4EAD-B12F-2725251FA6B0}

{C94188F6-0F9F-46B3-8B78-D71907BD8B77}

{6470DE80-1635-4B5D-93A3-3701CE148A79}

{17E67D4A-23A1-40D8-A049-EE34C0AF756A}

{AB237044-8A3B-42BB-9EE1-9BFA6721D9ED}

{784F2933-6BDD-4E5F-B1BA-A8D99B603649}

Actions suggérées

Consultez l'Article de la Base de connaissances Microsoft relatif à cet avis.

Microsoft encourage ses clients à installer cette mise à jour. Les clients souhaitant en savoir plus sur cette mise à jour devraient consulter l'Article 953839 de la Base de connaissances Microsoft.

Solutions de contournement

Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :

Empêcher les objets COM de s'exécuter dans Internet Explorer

Vous pouvez empêcher les tentatives d'exécution d'un objet COM dans Internet Explorer en définissant le kill bit relatif au contrôle dans le Registre.

Attention : Si vous n'utilisez pas correctement le programme Éditeur du registre, vous risquez de provoquer de sérieux problèmes et d'avoir à réinstaller votre système d'exploitation. Microsoft ne peut pas garantir qu'il soit possible de résoudre des problèmes résultant d'une mauvaise utilisation de l'Éditeur du Registre. L'utilisation de l'Éditeur du Registre relève de votre responsabilité.

Pour plus de détails sur la manière d'empêcher l'exécution d'un contrôle dans Internet Explorer, consultez l'Article 240797 de la Base de connaissances Microsoft. Suivez les étapes de cet article et créez une valeur pour les indicateurs de compatibilité dans le registre, afin d'empêcher un objet COM de s'instancier dans Internet Explorer.

Remarque : Les identificateurs de classe et les fichiers correspondants contenant ces objets ActiveX sont décrits dans le paragraphe « Que fait cette mise à jour ? » de la section « Forum aux questions » ci-dessus. Remplacez {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} ci-dessous par les identificateurs de classe mentionnés dans cette section.

Pour définir le kill bit d'un identificateur de classe CLSID de valeur {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, collez le texte suivant dans un éditeur de texte, tel que Bloc-notes. Puis, enregistrez ensuite le fichier avec l'extension .reg.

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
"Compatibility Flags"=dword:00000400

Vous pouvez double-cliquer sur ce fichier .reg pour l'appliquer à des systèmes individuels. Vous pouvez également l'appliquer dans plusieurs domaines à l'aide de la Stratégie de groupe. Pour plus d'informations sur la Stratégie de groupe, consultez le site Web Microsoft suivant :

Collection Stratégie de groupe

Qu'est-ce que l'Éditeur d'objets de stratégie de groupe ?

Principaux outils et paramètres de la stratégie de groupe

Remarque : Vous devez redémarrer Internet Explorer pour que vos changements prennent effet.

Impact de cette solution de contournement : Aucun impact, tant que l'objet n'a pas été conçu pour être utilisé dans Internet Explorer

Ressources :

Vous pouvez nous envoyer des commentaires par l'intermédiaire du formulaire figurant sur le site Web Aide et de support Microsoft : Contactez-nous.

En cas de problème, contactez les Services de support produits de Microsoft. Pour plus d'informations sur les options de support disponibles, consultez le site Web Aide et de support Microsoft.

Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Pour savoir comment contacter le Support Microsoft, consultez le site Web Support international.

TechNet sécurité fournit des informations complémentaires sur la sécurité dans les produits Microsoft.

Dédit de responsabilité :

Les informations contenues dans cet avis sont fournies "en l’état", sans garantie d’aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions : 

V1.0 (12 août 2008) : Avis publié.

V1.1 (13 août 2008) : Mise à jour afin d'inclure les liens vers les avis de HP.

V1.2 (25 novembre 2008) : Ajout d'une réponse au Forum aux questions afin d'indiquer aux utilisateurs de l'installation Server Core de Windows Server 2008 que la mise à jour leur sera proposée même s'il n'est pas nécessaire de l'installer.

V1.3 (11 mars 2009) : Ajout d'une réponse au Forum aux questions afin d'indiquer qu'en raison des mises à jour automatiques, cette mise à jour ne remplace pas la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) décrite dans le Bulletin de sécurité Microsoft MS08-032.


Haut de pageHaut de page