Avis de sécurité Microsoft (956391)

Ensemble de mises à jour pour les kill bits ActiveX

Paru le 14 octobre 2008 | Dernière mise à jour le 17 juin 2009

Version : 1.3

Microsoft publie une nouvelle série de kill bits ActiveX avec cet Avis. Les identificateurs de classe (CLSID) de ces contrôles ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

Cette mise à jour définit les kill bits pour les logiciels tiers suivants :

Microgaming Download Helper. Microgaming a publié un avis, ainsi qu'une mise à jour qui corrige des vulnérabilités. Pour plus d'informations, veuillez consulter l'avis publié par Microgaming. La mise en place de ce kill bit est réalisée à la demande du propriétaire du contrôle ActiveX. Les clients qui nécessitent une assistance doivent contacter Microgaming. Les identificateurs de classe (CLSID) de ce contrôle ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

System Requirements Lab. Husdawg a publié un avis, ainsi qu'une mise à jour qui corrige une vulnérabilité. Pour plus d'informations, veuillez consulter l'avis publié par Husdawg. La mise en place de ce kill bit est réalisée à la demande du propriétaire du contrôle ActiveX. Les clients qui nécessitent une assistance doivent contacter Husdawg. Les identificateurs de classe (CLSID) de ce contrôle ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

PhotoStockPlus Uploader Tool. PhotoStockPlus a publié un avis concernant un contrôle vulnérable. Pour plus d'informations, veuillez consulter l'avis publié par PhotoStockPlus. La mise en place de ce kill bit est réalisée à la demande du propriétaire du contrôle ActiveX. Les clients qui nécessitent une assistance doivent contacter PhotoStockPlus. Les identificateurs de classe (CLSID) de ce contrôle ActiveX sont indiqués dans la section Forum aux questions de cet Avis.

Cette mise à jour définit les kill bits pour les contrôles ActiveX corrigés dans des bulletins de sécurité Microsoft précédents. Ces kill bits sont définis dans cette mise à jour comme une mesure de défense en profondeur :

Fonctions non fiables dans Office Web Components (328130), MS02-044.

Des vulnérabilités dans Microsoft Office Web Components pourraient permettre l'exécution de code à distance (933103), MS08-017.

Une vulnérabilité dans le contrôle ActiveX pour le Snapshot Viewer de Microsoft Access pourrait permettre l'exécution de code à distance (955617), MS08-041.

Des vulnérabilités dans GDI+ pourraient permettre l'exécution de code à distance (954593), MS08-052.

Pour en savoir plus sur l'installation de cette mise à jour, consultez l'Article 956391 de la Base de connaissances Microsoft.

Informations générales

Présentation

But de cet Avis : Notification de la disponibilité d'une mise à jour de kill bits ActiveX.

État de l'avis : L'Article de la Base de connaissances et la mise à jour qui lui est associée ont été publiés.

Recommandation : Consultez l'Article de la Base de connaissances en référence et appliquez la mise à jour adéquate.

RéférencesIdentification

Article de la Base de connaissances Microsoft

956391

Cet Avis porte sur les logiciels suivants.

Logiciels concernés

Microsoft Windows 2000 Service Pack 4

Windows XP Service Pack 2 et Windows XP Service Pack 3

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes Itanium

Windows Vista et Windows Vista Service Pack 1

Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1

Windows Server 2008 pour systèmes 32 bits

Windows Server 2008 pour systèmes x64

Windows Server 2008 pour systèmes Itanium

Forum aux questions

Les utilisateurs d'une installation Server Core de Windows Server 2008 doivent-ils installer cette mise à jour ?
Cette mise à jour sera proposée aux utilisateurs d'une installation Server Core de Windows Server 2008, cependant ils n'ont pas à l'installer. Pour plus d'informations sur l'option d'installation Server Core, consultez la page Server Core. Notez que l'option d'installation Server Core ne s'applique pas à certaines éditions de Windows Server 2008 ; consultez la page Option d’installation Server Core de Windows Server 2008.

Lorsque j'applique cette mise à jour the contrôle ActiveX RSClientPrint cesse de fonctionner. Comment puis-je corriger ce problème ?
Les utilisateurs qui ont installé cette mise à jour et qui souhaitent imprimer des rapports sur un site Web qui intègre Microsoft Report Viewer Redistributable ne pourront pas imprimer jusqu'à ce que les serveurs aient été mis à niveau avec la dernière version de Microsoft Report Viewer Redistributable. Les mises à jour pour Microsoft Report Viewer Redistributable sont disponibles dans MS08-052. Les utilisateurs qui ont installé cette mise à jour et qui souhaitent imprimer des rapports sur un site Microsoft SharePoint qui intègre Microsoft SQL Server 2005 Reporting Services Add-in for Microsoft SharePoint Technologies ne pourront pas imprimer jusqu'à ce que les serveurs aient été mis à niveau avec la dernière version de Microsoft SQL Server 2005 Reporting Services Add-in for Microsoft SharePoint Technologies. La mise à jour est disponible sur le Centre de téléchargement Microsoft.

Cette mise à jour remplace t-elle la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) ?
Non. En raison des mises à jour automatiques, cette mise à jour ne remplace pas la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) décrite dans le Bulletin de sécurité Microsoft MS08-032. Les mises à jour automatiques proposent la mise à jour MS08-032 même si cette mise à jour (956391) a été installée. Toutefois, nos clients qui ont installé cette mise à jour (956391) n'ont pas à installer la mise à jour MS08-032 pour bénéficier des kill bits qu'elle fournit.

Pourquoi Microsoft publie-t-il cet Ensemble de mises à jour pour les kill bits ActiveX dans un Avis de sécurité alors que les précédentes mises à jour de kill bits ont été publiées dans un Bulletin de sécurité ?
Microsoft publie cet Ensemble de mises à jour pour les kill bits ActiveX avec un Avis parce que ceux-ci ne concernent pas les logiciels Microsoft ou parce qu'ils ont déjà été définis dans un Bulletin de sécurité Microsoft.

Pourquoi cet Avis ne possède-t-il pas d'indice de gravité associé ?
Cette mise à jour contient des kill bits pour des contrôles tiers ou des contrôles ayant déjà été traités dans des mises à jour de sécurité. Microsoft ne détermine pas d'indice de gravité pour des contrôles tiers vulnérables.

Cette mise à jour contient-elle des kill bits précédemment publiés dans un ensemble de mises à jour pour les kill bits ActiveX ?
Oui. Cette mise à jour inclut également des kill bits précédemment proposés dans l'Avis de sécurité Microsoft (953839).

Cette mise à jour contient-elle des kill bits qui ont été fournis précédemment via une mise à jour de sécurité pour Internet Explorer ?
Non, cette mise à jour ne contient aucun kill bit fourni précédemment via une mise à jour de sécurité pour Internet Explorer. Nous vous recommandons d'installer la dernière mise à jour de sécurité cumulative pour Internet Explorer.

Qu'est-ce qu'un kill bit ?
Il existe une fonctionnalité de sécurité dans Microsoft Internet Explorer qui empêche un contrôle ActiveX d’être chargé par le moteur de rendu HTML d’Internet Explorer. Cette action est effectuée par la création d’un paramètre de Registre ; elle est appelée « définition du kill bit ». Une fois le kill bit défini, il est impossible de charger le contrôle concerné, même lorsqu’il est complètement installé. La définition du kill bit garantit que même si un composant vulnérable est introduit ou réintroduit dans un système, il reste inerte et inoffensif.

Pour plus d'informations, consultez l'Article 240797 de la Base de connaissances Microsoft : Comment faire pour empêcher l'exécution d'un contrôle ActiveX dans Internet Explorer.

Qu'est-ce qu'une mise à jour de sécurité pour les kill bits ActiveX ?  
Cette mise à jour de sécurité contient uniquement les identificateurs de classe (CLSID) de certains contrôles ActiveX qui constituent la base de cette mise à jour de sécurité.

Pourquoi cette mise à jour ne contient-elle pas de fichiers binaires ?
Cette mise à jour apporte des modifications au Registre uniquement, afin d'empêcher le contrôle d'être instancié dans Internet Explorer.

Dois-je installer cette mise à jour si le composant affecté n'est pas installé sur mon système ou si je n'utilise pas la plate-forme concernée ?
Oui. L'installation de cette mise à jour empêchera le contrôle vulnérable de s'exécuter dans Internet Explorer.

Dois-je à nouveau appliquer cette mise à jour si j'installe un contrôle ActiveX repris dans cette mise à jour de sécurité à une date ultérieure ?
Non, il n'est pas nécessaire de réappliquer cette mise à jour. Le kill bit empêchera Internet Explorer d'exécuter le contrôle même si ce dernier est installé à une date ultérieure.

Que fait cette mise à jour ?
Cette mise à jour définit le kill bit pour une liste d'identificateurs de classe (CLSID).

L'identificateur de classe suivant est lié à une demande émise par Microgaming afin de définir le kill bit pour un contrôle ActiveX vulnérable. Pour obtenir des informations plus détaillées, consultez l'avis publié par Microgaming :

Identificateur de classe

{AED98630-0251-4E83-917D-43A23D66D507}

L'identificateur de classe suivant est lié à une demande émise par Husdawg afin de définir le kill bit pour un contrôle ActiveX vulnérable. Pour obtenir des informations plus détaillées, consultez l'avis publié par Husdawg :

Identificateur de classe

{67A5F8DC-1A4B-4D66-9F24-A704AD929EEE}

L'identificateur de classe suivant est lié à une demande émise par PhotoStockPlus afin de définir le kill bit pour un contrôle ActiveX vulnérable. Pour obtenir des informations plus détaillées, consultez l'avis publié par PhotoStockPlus :

Identificateur de classe

{E48BB416-C578-4A62-84C9-5E3389ABE5FC}

Les identificateurs de classe suivants sont liés aux Bulletins de sécurité Microsoft MS02-044, MS08-017, MS08-041 et MS08-052 corrigés précédemment. Ces kill bits sont définis comme une mesure de défense en profondeur.

Identificateur de classe 

{0002E500-0000-0000-C000-000000000046}

MS02-044

{0002E520-0000-0000-C000-000000000046}

MS02-044

{0002E510-0000-0000-C000-000000000046}

MS08-017

{0002E511-0000-0000-C000-000000000046}

MS08-017

{0002E530-0000-0000-C000-000000000046}

MS08-017

{F0E42D50-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{F0E42D60-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{F2175210-368C-11D0-AD81-00A0C90DC8D9}

MS08-041

{FA91DF8D-53AB-455D-AB20-F2F023E498D3}

MS08-052

Actions suggérées

Consultez l'Article de la Base de connaissances Microsoft relatif à cet avis.

Microsoft encourage ses clients à installer cette mise à jour. Les clients souhaitant en savoir plus sur cette mise à jour devraient consulter l'Article 956391 de la Base de connaissances Microsoft.

Solutions de contournement

Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :

Empêcher les objets COM de s'exécuter dans Internet Explorer

Vous pouvez empêcher les tentatives d'exécution d'un objet COM dans Internet Explorer en définissant le kill bit relatif au contrôle dans le Registre.

Attention : Si vous n'utilisez pas correctement le programme Éditeur du registre, vous risquez de provoquer de sérieux problèmes et d'avoir à réinstaller votre système d'exploitation. Microsoft ne peut pas garantir qu'il soit possible de résoudre des problèmes résultant d'une mauvaise utilisation de l'Éditeur du Registre. L'utilisation de l'Éditeur du Registre relève de votre responsabilité.

Pour plus de détails sur la manière d'empêcher l'exécution d'un contrôle dans Internet Explorer, consultez l'Article 240797 de la Base de connaissances Microsoft. Suivez les étapes de cet article et créez une valeur pour les indicateurs de compatibilité dans le registre, afin d'empêcher un objet COM de s'instancier dans Internet Explorer.

Remarque : Les identificateurs de classe et les fichiers correspondants contenant ces objets ActiveX sont décrits dans le paragraphe « Que fait cette mise à jour ? » de la section « Forum aux questions » ci-dessus. Remplacez {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} ci-dessous par les identificateurs de classe mentionnés dans cette section.

Pour définir le kill bit d'un identificateur de classe CLSID de valeur {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, collez le texte suivant dans un éditeur de texte, tel que Bloc-notes. Puis, enregistrez ensuite le fichier avec l'extension .reg.

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
"Compatibility Flags"=dword:00000400

Vous pouvez double-cliquer sur ce fichier .reg pour l'appliquer à des systèmes individuels. Vous pouvez également l'appliquer dans plusieurs domaines à l'aide de la Stratégie de groupe. Pour plus d'informations sur la Stratégie de groupe, consultez le site Web Microsoft suivant :

Collection Stratégie de groupe

Qu'est-ce que l'Éditeur d'objets de stratégie de groupe ?

Principaux outils et paramètres de la stratégie de groupe

Remarque : Vous devez redémarrer Internet Explorer pour que vos changements prennent effet.

Impact de cette solution de contournement : Aucun impact, tant que l'objet n'a pas été conçu pour être utilisé dans Internet Explorer

Ressources :

Vous pouvez nous envoyer des commentaires par l'intermédiaire du formulaire figurant sur le site Web Aide et de support Microsoft : Contactez-nous.

En cas de problème, contactez les Services de support produits de Microsoft. Pour plus d'informations sur les options de support disponibles, consultez le site Web Aide et de support Microsoft.

Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Pour savoir comment contacter le Support Microsoft, consultez le site Web Support international.

TechNet sécurité fournit des informations complémentaires sur la sécurité dans les produits Microsoft.

Dédit de responsabilité :

Les informations contenues dans cet avis sont fournies « en l’état », sans garantie d’aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions : 

V1.0 (14 octobre 2008) : Avis publié.

V1.1 (29 octobre 2008) : Ajout d'une réponse au « Forum aux questions concernant cette mise à jour de sécurité » afin de communiquer la disponibilité d'une mise à jour pour un contrôle pour lequel le kill bit a été défini.

V1.2 (12 novembre 2008) : Suppression d'une référence incorrecte à l'installation Server Core de Windows Server 2008 en tant que logiciel concerné. Ajout d'une réponse au Forum aux questions afin d'indiquer aux utilisateurs de l'installation Server Core de Windows Server 2008 que la mise à jour leur sera proposée même s'il n'est pas nécessaire de l'installer.

V1.3 (17 juin 2009) : Ajout d'une réponse au Forum aux questions afin d'indiquer qu'en raison des mises à jour automatiques, cette mise à jour ne remplace pas la Mise à jour de sécurité cumulative pour les kill bits ActiveX (950760) décrite dans le Bulletin de sécurité Microsoft MS08-032.


Haut de pageHaut de page