Bulletin de sécurité Microsoft MS07-040 - Critique

Des vulnérabilités dans .NET Framework pourraient permettre l’exécution de code à distance (931212)

Paru le 10 juillet 2007 | Dernière mise à jour le 07 mai 2009

Version : 4.0

Informations générales

Synthèse

Cette mise à jour résout trois vulnérabilités signalées confidentiellement. Deux de ces vulnérabilités pourraient permettre l'exécution de code à distance sur les systèmes où le .NET Framework est installé. Une vulnérabilité pourrait permettre la divulgation d'informations sur les serveurs Web exécutant ASP.NET. Dans tous les cas d'exécution de code à distance, les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Cette mise à jour de sécurité corrige deux vulnérabilités en modifiant la façon dont .NET Framework gère les allocations de tampon. Pour obtenir plus d'informations sur les vulnérabilités, consultez la sous-section « Forum aux questions » spécifique à chaque vulnérabilité, dans la section « Informations par vulnérabilité ».

Recommandation : Microsoft recommande à ses clients d’appliquer cette mise à jour immédiatement.

Problèmes connus : L'Article 931212 de la Base de connaissances Microsoft décrit les problèmes connus auxquels les clients peuvent être confrontés lors de l'installation de cette mise à jour de sécurité. Cet article documente également les solutions palliatives recommandées.

Logiciels concernés et non concernés

Les tableaux suivants répertorient les logiciels concernés et non concernés. Les versions ayant atteint la fin de leur cycle de vie ne sont pas indiquées. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre produit et votre version.

Logiciels concernés

Système d’exploitationComposantImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Microsoft .NET Framework 1.0 Service Pack 3    

Windows 2000 Service Pack 4

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Critique

MS05-004

Windows XP Service Pack 2 et Windows XP Service Pack 3

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Critique

MS05-004

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Critique

MS05-004

Windows XP Édition Tablet PC 2005 et Windows XP Édition Media Center 2005

Microsoft .NET Framework 1.0
(KB930494)

Exécution de code à distance

Critique

MS05-004

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Important

MS05-004

Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes Itanium

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Important

MS05-004

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Microsoft .NET Framework 1.0
(KB928367)

Exécution de code à distance

Important

MS05-004

Windows Vista et Windows Vista Service Pack 1

Microsoft .NET Framework 1.0
(KB928367)

Divulgation d'informations

Important

MS05-004

Windows Vista Service Pack 2

Microsoft .NET Framework 1.0
(KB928367)

Divulgation d'informations

Important

Aucun

Windows Server 2008 et Windows Server 2008 Service Pack 2

Microsoft .NET Framework 1.0
(KB928367)

Divulgation d'informations

Important

Aucun

Microsoft .NET Framework 1.1 Service Pack 1    

Windows 2000 Service Pack 4

Microsoft .NET Framework 1.1
(KB928366)

Exécution de code à distance

Critique

MS05-004

Windows XP Service Pack 2 et Windows XP Service Pack 3

Microsoft .NET Framework 1.1
(KB928366)

Exécution de code à distance

Critique

MS05-004

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Microsoft .NET Framework 1.1
(KB928366)

Exécution de code à distance

Critique

MS05-004

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Microsoft .NET Framework 1.1
(KB933854)

Exécution de code à distance

Important

MS05-004

Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes Itanium

Microsoft .NET Framework 1.1
(KB928366)

Exécution de code à distance

Important

MS05-004

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Microsoft .NET Framework 1.1
(KB928366)

Exécution de code à distance

Important

MS05-004

Windows Vista et Windows Vista Service Pack 1

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

MS05-004

Windows Vista Service Pack 2

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

Aucun

Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

MS05-004

Windows Vista Édition x64 Service Pack 2

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

Aucun

Windows Server 2008 et Windows Server 2008 Service Pack 2

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

Aucun

Windows Server 2008 pour systèmes Itanium et Windows Server 2008 pour systèmes Itanium Service Pack 2

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

Aucun

Windows Server 2008 Édition x64 et Windows Server 2008 Édition x64 Service Pack 2

Microsoft .NET Framework 1.1
(KB929729)

Divulgation d'informations

Important

Aucun

Microsoft .NET Framework 2.0    

Windows 2000 Service Pack 4

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Critique

MS06-033, MS06-056

Windows XP Service Pack 2 et Windows XP Service Pack 3

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Critique

MS06-033, MS06-056

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Critique

MS06-033, MS06-056

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Important

MS06-033, MS06-056

Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes Itanium

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Important

MS06-033, MS06-056

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Microsoft .NET Framework 2.0
(KB928365)

Exécution de code à distance

Important

MS06-033, MS06-056

Windows Vista

Microsoft .NET Framework 2.0
(KB929916)

Divulgation d'informations

Important

Aucun

Windows Vista Édition x64

Microsoft .NET Framework 2.0
(KB929916)

Divulgation d'informations

Important

Aucun

Logiciels non concernés

Système d’exploitationComposant

Windows XP Service Pack 2 et Windows XP Service Pack 3

Microsoft .NET Framework 3.0, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :

Microsoft .NET Framework 3.0, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Microsoft .NET Framework 3.0, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Microsoft .NET Framework 3.0, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Vista

Microsoft .NET Framework 3.0 et .NET Framework 3.5

Windows Vista Édition x64

Microsoft .NET Framework 3.0 et .NET Framework 3.5

Windows Vista Service Pack 1 et Windows Vista Service Pack 2

Microsoft .NET Framework 2.0 Service Pack 1, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Vista Édition x64 Service Pack 1 et Windows Vista Édition x64 Service Pack 2

Microsoft .NET Framework 2.0 Service Pack 1, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Server 2008 et Windows Server 2008 Service Pack 2

Microsoft .NET Framework 2.0 Service Pack 1, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Server 2008 pour systèmes Itanium et Windows Server 2008 pour systèmes Itanium Service Pack 2

Microsoft .NET Framework 2.0 Service Pack 1, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Windows Server 2008 Édition x64 et Windows Server 2008 Édition x64 Service Pack 2

Microsoft .NET Framework 2.0 Service Pack 1, .NET Framework 3.0 Service Pack 1 et .NET Framework 3.5

Les logiciels de cette liste ont été testés afin de déterminer si ces versions sont concernées. D'autres versions ne prennent plus en charge les mises à jour de sécurité ou ne sont pas affectées. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre produit et votre version.

Forum aux questions concernant cette mise à jour de sécurité

Pourquoi ce Bulletin a-t-il été mis à jour le 22 avril 2008 ?  
Ce Bulletin a été mis à jour afin d'ajouter .NET Framework 1.0 (KB928367), .NET Framework 1.1 (KB928366) et .NET Framework 2.0 (KB928365) en tant que composants concernés pour Windows XP Service Pack 3. Cette nouvelle version ne concerne que la logique de détection. Il n'y a aucune modification concernant les fichiers binaires. Les clients utilisant Windows XP qui ont déjà installé cette mise à jour de sécurité pour .NET Framework 1.0, .NET Framework 1.1 et .NET Framework 2.0 n'ont pas à la réinstaller après avoir appliqué le Windows XP Service Pack 3.

Pourquoi ce Bulletin a-t-il été mis à jour le 25 mars 2008 ?  
Ce Bulletin a été mis à jour afin d'ajouter .NET Framework 1.0 (KB928367) et .NET Framework 1.1 (KB929729) à la liste des composants concernés pour Windows Vista Service Pack 1 et Windows Server 2008. Les clients utilisant Windows Vista qui ont déjà installé la mise à jour de sécurité pour .NET Framework 1.0 et .NET Framework 1.1 n'ont pas à réinstaller cette mise à jour après avoir appliqué le Windows Vista Service Pack 1. Par défaut, Windows Server 2008 n'inclut ni .NET Framework 1.0, ni .NET Framework 1.1. Les clients doivent appliquer cette mise à jour uniquement aux systèmes Windows Server 2008 sur lesquels .NET Framework 1.0 ou .NET Framework 1.1 ont été installés séparément.

Ce Bulletin de sécurité précise que .NET Framework 3.0 n'est pas concerné. Quelle est la relation entre .NET Framework 3.0 et les versions précédentes qui sont concernées ?  
Microsoft .NET Framework 3.0 est un sur-ensemble de .NET Framework 2.0. La version Microsoft .NET Framework 3.0, répertoriée dans la section « Logiciels non concernés » de cette mise à jour de sécurité, fait référence aux quatre nouvelles technologies ajoutées à .NET Framework 2.0 pour en former un sur-ensemble. Ces technologies sont : Windows Presentation Foundation (WPF), Windows Workflow Foundation (WF), Windows Communication Foundation (WCF), et Windows CardSpace. Les vulnérabilités traitées dans cette mise à jour de sécurité ne concernent aucune des quatre technologies spécifiques à .NET Framework 3.0. Les développeurs souhaitant en savoir plus sur .NET Framework 3.0 et sa relation avec la version précédente peuvent se référer à l'article MSDN suivant : Questions et réponses sur la gestion des réponses et le déploiement de .NET Framework 3.0. Cet article MSDN peut également apporter des informations complémentaires sur .NET Framework 3.0.

Je n'ai que .NET Framework 3.0 d'installé. Pourquoi me demande-t-on de procéder à la mise à jour de sécurité ?  
Il n'existe pas de mise à jour de sécurité concernant les technologies WPF, WF, WCF et CardSpace qui, réunies, forment Microsoft .NET Framework 3.0. Elles ne sont affectées par aucune vulnérabilité prise en compte dans cette mise à jour de sécurité. Toutefois, chaque installation du Microsoft .NET Framework 3.0 inclut également le .NET Framework 2.0 qui est un produit concerné par cette mise à jour de sécurité. C'est pourquoi celle-ci est proposée à tous ces systèmes.

Quels sont les problèmes connus auxquels les clients peuvent être confrontés lorsqu'ils installent cette mise à jour de sécurité ?  
L'Article 931212 de la Base de connaissances Microsoft décrit les problèmes connus auxquels les clients peuvent être confrontés lors de l'installation de cette mise à jour de sécurité. Cet article documente également les solutions palliatives recommandées.

Cette mise à jour comporte-t-elle d'autres modifications de sécurité affectant les fonctionnalités ? 
Oui. Outre les modifications indiquées dans la section « Informations par vulnérabilité » de ce Bulletin, cette mise à jour inclut une modification de défense en profondeur d'ASP.NET. Cette modification de défense en profondeur atténue le problème signalé publiquement, qui a reçu le numéro « Common Vulnerability and Exposure » CVE-2006-7192.

Les applications Web développées en ASP.NET qui utilisent la fonctionnalité de validation de requêtes ASP.NET ne peuvent remplacer une couche de validation efficace limitant les variables non fiables en entrée. Les développeurs souhaitant en savoir plus sur les fonctionnalités de sécurité ASP.NET pour les applications Web peuvent se référer à cet article MSDN.

Comment savoir si mon application Web ASP.NET est concernée par ce problème ?  
Les applications Web développées en ASP.NET qui limitent les variables en entrée à une plage de valeurs ou de caractères connus ne sont pas affectées. Pour plus d'informations sur le renforcement des applications Web ASP.NET voir l'Article 815155 de la Base de connaissances Microsoft.

Cette mise à jour comporte-t-elle d'autres modifications affectant les fonctionnalités ?  
Oui. Outre les modifications indiquées dans la sous-section « Forum aux questions » spécifique à chaque vulnérabilité, dans la section « Informations par vulnérabilité », cette mise à jour inclut les modifications de sécurité suivantes : En complément des problèmes connus liés à cette mise à jour de sécurité, l'Article 931212 de la Base de connaissances Microsoft fournit des informations sur les modifications fonctionnelles non relatives à la sécurité inhérentes à cette mise à jour de sécurité du Framework .NET.

Pourquoi cette mise à jour comporte-t-elle des modifications de fonctionnalités non relatives à la sécurité ?  
Les mises à jour .NET Framework sont cumulatives. Cela signifie que les mises à jour de sécurité publiées peuvent inclure des modifications de fonctionnalité qui seront publiées dans la prochaine méthode de service planifiée, telle qu'un service pack.

Pourquoi ce Bulletin a-t-il été mis à jour pour fournir des informations concernant les service packs pour les versions .NET Framework affectées ?  
Ce Bulletin a été mis à jour pour fournir des précisions complémentaires sur les versions .NET Framework en cours de support et les service packs s'appliquant aux produits concernés. Cette mise à jour ne sera pas proposée aux clients qui n'ont pas installé une version .NET Framework prise en charge. Il est nécessaire de mettre à niveau le.NET Framework vers un service pack pris en charge avant de tenter d'appliquer cette mise à jour.

Pour des informations supplémentaires sur les versions .NET Framework et les service packs pris en charge, consultez la page d'assistance Service Packs pris en charge par la Politique de Support.

Pourquoi cette mise à jour corrige-t-elle plusieurs vulnérabilités de sécurité ?  
Cette mise à jour concerne plusieurs vulnérabilités car les modifications nécessaires à leur correction résident dans des fichiers apparentés. Nos clients n’ont ainsi qu’une mise à jour à installer, plutôt que plusieurs mises à jour presque identiques.

J'utilise une version antérieure d'un logiciel décrit dans ce Bulletin de sécurité. Que dois-je faire ?  
Microsoft a testé les logiciels répertoriés dans ce Bulletin afin de déterminer quelles versions sont concernées. Les autres versions ont atteint la fin de leurs cycles de vie. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre produit et votre version.

Les clients qui utilisent une des versions antérieures de ces logiciels doivent prioritairement passer à des versions bénéficiant du support Microsoft, afin de prévenir leur exposition potentielle aux vulnérabilités. Pour plus d’informations sur le cycle de support des produits Windows, visitez le site Web Politique de Support Microsoft. Pour plus d'informations sur la période de prise en charge des mises à jour de sécurité pour ces versions de systèmes d'exploitation, consultez le site Web des services de support technique de Microsoft.

Les clients nécessitant un support supplémentaire pour des logiciels plus anciens doivent prendre contact avec leur responsable de compte Microsoft, leur responsable technique de compte ou le partenaire Microsoft approprié pour connaître les options de support personnalisé. Les clients ne bénéficiant pas d'un Contrat Alliance, Premier ou Authorized peuvent appeler leur agence commerciale locale Microsoft. Pour les informations de contact, visitez le site Web Microsoft Worldwide Information, sélectionnez le pays puis cliquez sur Go pour afficher une liste de numéros de téléphone. Pour plus d'informations, consultez le Forum aux questions sur la politique de support des systèmes d'exploitation Windows.

Informations par vulnérabilité

Indices de gravité et identificateurs de vulnérabilité

Indice de gravité par vulnérabilité et Impact de sécurité maximal par logiciel concerné
Logiciels concernésVulnérabilité liée au chargeur PE (Portable Executable) .NET - CVE-2007-0041 :Vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET - CVE-2007-0042 :Vulnérabilité dans le compilateur Just-In-Time (JIT) .NET - CVE-2007-0043 :Indice de gravité cumulée
Windows 2000     

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows 2000 Service Pack 4

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows 2000 Service Pack 4

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 2.0 installé sur Windows 2000 Service Pack 4

Critique

Exécution de code à distance

Important

Divulgation d'informations

Critique

Exécution de code à distance

Critique

Windows XP    

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows XP Service Pack 2 et Windows XP Service Pack 3

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 1.0 Service Pack 3 sur Windows XP Édition Tablet PC 2005 et Windows XP Media Center Edition 2005

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows XP Service Pack 2 et Windows XP Service Pack 3

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2

Critique

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Critique

Microsoft .NET Framework 2.0 installé sur Windows XP Service Pack 2 et Windows XP Service Pack 3

Critique

Exécution de code à distance

Important

Divulgation d'informations

Critique

Exécution de code à distance

Critique

Microsoft .NET Framework 2.0 installé sur Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2

Critique

Exécution de code à distance

Important

Divulgation d'informations

Critique

Exécution de code à distance

Critique

Windows Server 2003    

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows Server 2003 avec SP1 pour systèmes Itanium et Microsoft Windows Server 2003 avec SP2 pour systèmes Itanium

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 sur Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Server 2003 avec SP1 pour systèmes Itanium et Microsoft Windows Server 2003 avec SP2 pour systèmes Itanium

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 2.0 installé sur Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Modéré

Exécution de code à distance

Important

Microsoft .NET Framework 2.0 installé sur Windows Server 2003 avec SP1 pour systèmes Itanium et Microsoft Windows Server 2003 avec SP2 pour systèmes Itanium

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Modéré

Exécution de code à distance

Important

Microsoft .NET Framework 2.0 installé sur Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Modéré

Exécution de code à distance

Important

Famille Windows Vista    

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows Vista, Windows Vista Service Pack 1 et Windows Vista Service Pack 2

Aucun

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Vista, Windows Vista Service Pack 1 et Windows Vista Service Pack 2

Aucun

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Vista Édition x64, Windows Vista Édition x64 Service Pack 1 et Windows Vista Édition x64 Service Pack 2

Aucun

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 2.0 installé sur Windows Vista

Aucun

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 2.0 installé sur Windows Vista Édition x64

Aucun

Important

Divulgation d'informations

Aucun

Important

Windows Server 2008    

Microsoft .NET Framework 1.0 Service Pack 3 installé sur Windows Server 2008 et Windows Server 2008 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Server 2008 et le Windows Server 2008 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Server 2008 pour systèmes Itanium et Windows Server 2008 pour systèmes Itanium Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Microsoft .NET Framework 1.1 Service Pack 1 installé sur Windows Server 2008 Édition x64 et Windows Server 2008 Édition x64 Service Pack 2

Modéré

Exécution de code à distance

Important

Divulgation d'informations

Aucun

Important

Cette évaluation se fonde sur les types de systèmes concernés par cette vulnérabilité, leurs schémas de déploiement classiques et l’impact que l’exploitation de la vulnérabilité aurait sur ces systèmes.

Vulnérabilité liée au chargeur PE (Portable Executable) .NET - CVE-2007-0041 :

Il existe dans .NET Framework une vulnérabilité d'exécution de code à distance qui pourrait permettre à un attaquant d'apporter des modifications au système avec les permissions de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2007-0041.

Facteurs atténuants concernant la vulnérabilité liée au chargeur PE (Portable Executable) .NET - CVE-2007-0041 :

Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :

Afin de réaliser une attaque par le Web, l'attaquant doit héberger un site Web qui contient une page Web conçue pour exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site. Une fois que l'utilisateur a cliqué sur le lien, l'attaquant doit l'inviter à exécuter plusieurs actions. L'attaque ne peut intervenir qu'après exécution de ces actions.

Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Par défaut, dans toutes les versions de Microsoft Outlook en cours de support et dans Microsoft Outlook Express, les messages au format HTML sont ouverts dans la zone Sites sensibles. La zone Sites sensibles contribue à réduire les attaques qui tenteraient d'exploiter cette vulnérabilité en empêchant Active Scripting et les contrôles ActiveX d'être utilisés lors de la lecture de messages au format HTML. Cependant, en cliquant sur un lien figurant dans un message électronique, l'utilisateur s'expose toujours à une attaque Web.

Par défaut, Internet Explorer sur Windows Server 2003 s'exécute selon un mode restreint nommé Configuration de sécurité améliorée. Ce mode définit le niveau de sécurité pour la zone Internet sur Élevé. C'est un facteur atténuant pour les sites Web qui n'ont pas été ajoutés à la zone Sites de confiance d'Internet Explorer. Pour plus d'informations sur la Configuration de sécurité améliorée d'Internet Explorer, reportez-vous à la section du Forum aux questions concernant cette vulnérabilité.

Le .NET Framework 1.0 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows XP Édition Tablet PC 2005

Windows XP Édition Media Center 2005

Le .NET Framework 1.1 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows Server 2003 Service Pack 1

Windows Server 2003 Service Pack 2

Le .NET Framework 2.0 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows Vista et Windows Vista Service Pack 1

Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1

Solutions de contournement concernant la vulnérabilité liée au chargeur PE (Portable Executable) .NET - CVE-2007-0041 :

Microsoft a testé les solutions de contournement ci-dessous. Elles ne corrigent pas la vulnérabilité sous-jacente, mais elles permettent de bloquer les vecteurs d'attaque connus. Lorsqu'une solution de contournement réduit une fonctionnalité, elle est identifiée dans la section suivante :

Définissez les paramètres des zones Intranet local et Internet sur la valeur "Élevé" afin d'afficher un message de confirmation avant d'exécuter les contrôles ActiveX et Active Scripting dans ces zones

Vous pouvez vous protéger contre cette vulnérabilité en modifiant vos paramètres pour la zone de sécurité Internet afin d'afficher un message de confirmation avant l’exécution des contrôles ActiveX. Réglez la sécurité de votre navigateur sur la valeur Élevé.

Pour augmenter le niveau de sécurité de navigation dans Microsoft Internet Explorer :

1.

Dans le menu Outils d'Internet Explorer, cliquez sur Options Internet.

2.

Dans la boîte de dialogue Options Internet, cliquez sur l'onglet Sécurité, puis sur l'icône Internet.

3.

Sous Niveau de sécurité pour cette zone, positionnez le curseur sur Élevé. Cela définit un niveau de sécurité élevé pour tous les sites Web que vous visitez.

Remarque : Si aucun curseur n'est visible, cliquez sur Niveau par défaut, puis déplacez le curseur sur Élevé.

Remarque : La définition du niveau de sécurité sur Élevé risque de perturber le fonctionnement de certains sites Web. Si vous rencontrez des difficultés lors de la visite d’un site Web après avoir modifié ce paramètre et que vous êtes certain de la fiabilité de ce site, vous pouvez ajouter ce dernier à votre liste de sites de confiance. Cela permettra à ce site de s'afficher correctement même si le niveau de sécurité est défini sur Élevé.

Impact de cette solution de contournement : L’affichage d’un message de confirmation avant l’exécution des contrôles ActiveX et d'Active Scripting comporte des effets secondaires. De nombreux sites Web situés sur Internet ou sur un Intranet utilisent ActiveX ou Active Scripting pour offrir des fonctionnalités supplémentaires. Par exemple, un site de commerce électronique en ligne ou un site bancaire peuvent utiliser des contrôles ActiveX pour proposer des menus, des bons de commande ou même des relevés de compte. L’affichage d’un message de confirmation avant l’exécution d'Active Scripting ou de contrôles ActiveX est un paramètre global qui affecte tous les sites Internet et Intranet. De nombreux messages s’affichent lorsque vous mettez en œuvre cette solution de contournement. Pour chacun d’eux, si vous pensez que le site que vous visitez est un site de confiance, cliquez sur Oui afin d’exécuter les contrôles ActiveX ou Active Scripting. Si vous ne voulez pas recevoir d'invite pour tous ces sites, suivez les étapes décrites dans la section "Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer".

Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer.

Après avoir configuré Internet Explorer de telle sorte que des messages de confirmation s’affichent avant l’exécution des contrôles ActiveX et d'Active Scripting dans les zones Internet et Intranet local, vous pouvez ajouter des sites de confiance dans la zone Sites de confiance d’Internet Explorer. Cette opération vous permettra de continuer à utiliser vos sites de confiance exactement comme vous le faites aujourd’hui, tout en vous protégeant contre cette attaque sur les autres sites. Nous vous recommandons d’ajouter uniquement des sites de confiance à la zone Sites de confiance.

Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Outils, sur Options Internet, puis sur l’onglet Sécurité.

2.

Dans la zone Sélectionnez une zone de contenu Web pour spécifier ses paramètres de sécurité, cliquez sur Sites de confiance, puis sur Sites.

3.

Si vous souhaitez ajouter des sites qui ne requièrent pas un canal chiffré, désactivez la case à cocher Nécessite un serveur sécurisé (https:) pour tous les sites dans cette zone.

4.

Dans la zone Ajoute ce site Web à la zone, tapez l'URL d'un site de confiance, puis cliquez sur Ajouter.

5.

Répétez ces étapes pour chaque site que vous souhaitez ajouter à cette zone.

6.

Cliquez sur OK à deux reprises pour accepter les modifications et retourner dans Internet Explorer.

Remarque : Ajoutez les sites dont vous savez qu’ils n'effectueront pas d’action malveillante sur votre ordinateur. Vous pouvez notamment ajouter les sites "*.windowsupdate.microsoft.com" et “*.update.microsoft.com” (sans les guillemets). Il s’agit des sites qui hébergent la mise à jour et ils requièrent un contrôle ActiveX pour leur installation.

Configurer Internet Explorer de manière à ce qu'il vous avertisse avant d’exécuter Active Scripting ou désactiver Active Scripting dans les zones de sécurité Intranet local et Internet

Vous pouvez vous protéger de cette vulnérabilité en modifiant vos paramètres afin d’être averti avant l’exécution d’Active Scripting ou afin de désactiver Active Scripting dans les zones de sécurité Intranet local et Internet. Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Options Internet dans le menu Outils.

2.

Cliquez sur l’onglet Sécurité.

3.

Cliquez sur Internet, puis sur Personnaliser le niveau.

4.

Sous Paramètres, dans la section Script, sous Active Scripting, cliquez sur Demander ou Désactiver, puis sur OK.

5.

Cliquez sur Intranet local, puis sur Personnaliser le niveau.

6.

Sous Paramètres, dans la section Script, sous Active Scripting, cliquez sur Demander ou Désactiver, puis sur OK.

7.

Cliquez sur OK à deux reprises pour retourner dans Internet Explorer.

Remarque : La désactivation d'Active Scripting dans les zones de sécurité Intranet local et Internet risque de perturber le fonctionnement de certains sites Web. Si vous rencontrez des difficultés lors de la visite d’un site Web après avoir modifié ce paramètre et que vous êtes certain de la fiabilité de ce site, vous pouvez ajouter ce dernier à votre liste de sites de confiance. Il pourra ainsi s'afficher correctement.

Impact de cette solution de contournement : L’affichage d’un message de confirmation avant l’exécution d'Active Scripting comporte des effets secondaires. De nombreux sites Web situés sur Internet ou sur un Intranet utilisent Active Scripting pour offrir des fonctionnalités supplémentaires. Par exemple, un site de commerce électronique en ligne ou un site bancaire peuvent utiliser Active Scripting pour proposer des menus, des bons de commande ou même des relevés de compte. L’affichage d’un message de confirmation avant l’exécution d'Active Scripting est un paramètre global qui affecte tous les sites Internet et Intranet. De nombreux messages s’affichent lorsque vous mettez en œuvre cette solution de contournement. Pour chacun d’eux, si vous pensez que le site que vous visitez est un site de confiance, cliquez sur Oui afin d’exécuter Active Scripting. Si vous ne voulez pas recevoir d'invite pour tous ces sites, suivez les étapes décrites dans la section "Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer".

Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer.

Après avoir configuré Internet Explorer de telle sorte que des messages de confirmation s’affichent avant l’exécution des contrôles ActiveX et d'Active Scripting dans les zones Internet et Intranet local, vous pouvez ajouter des sites de confiance dans la zone Sites de confiance d’Internet Explorer. Cette opération vous permettra de continuer à utiliser vos sites de confiance exactement comme vous le faites aujourd’hui, tout en vous protégeant contre cette attaque sur les autres sites. Nous vous recommandons d’ajouter uniquement des sites de confiance à la zone Sites de confiance.

Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Outils, sur Options Internet, puis sur l’onglet Sécurité.

2.

Dans la zone Sélectionnez une zone de contenu Web pour spécifier ses paramètres de sécurité, cliquez sur Sites de confiance, puis sur Sites.

3.

Si vous souhaitez ajouter des sites qui ne requièrent pas un canal chiffré, désactivez la case à cocher Nécessite un serveur sécurisé (https:) pour tous les sites dans cette zone.

4.

Dans la zone Ajoute ce site Web à la zone, tapez l'URL d'un site de confiance, puis cliquez sur Ajouter.

5.

Répétez ces étapes pour chaque site que vous souhaitez ajouter à cette zone.

6.

Cliquez sur OK à deux reprises pour accepter les modifications et retourner dans Internet Explorer.

Remarque : Ajoutez les sites dont vous savez qu’ils n'effectueront pas d’action malveillante sur votre ordinateur. Vous pouvez notamment ajouter les sites "*.windowsupdate.microsoft.com" et “*.update.microsoft.com” (sans les guillemets). Il s’agit des sites qui hébergent la mise à jour et ils requièrent un contrôle ActiveX pour leur installation.

Lire les messages électroniques en mode texte brut afin de se protéger contre le vecteur d'attaque HTML

Vous pouvez vous protéger contre cette vulnérabilité en modifiant vos paramètres de messagerie électronique pour lire les messages électroniques au format texte brut avec Outlook 2002 et versions ultérieures, Outlook Express 6 et versions ultérieures ou Windows Mail. Dans Outlook, recherchez « texte brut » dans l'aide et consultez la section « Lire les messages au format texte brut ». Dans Outlook Express, recherchez « texte brut » dans l'aide et consultez la section « Réduire les risques de recevoir des virus par le biais de messages électroniques ». Dans Windows Mail, recherchez « texte brut » dans l'aide et consultez la section « Sécurité et confidentialité dans Windows Mail ».

Impact de cette solution de contournement : Les messages lus au format texte brut ne contiendront pas d'images, de polices spécifiques, d'animations ou d'autres contenus riches. En outre :

Les modifications sont appliquées au volet de visualisation et aux messages ouverts.

Les images sont transformées en pièces jointes pour ne pas être perdues.

Le message demeurant au format RTF (Rich Text Format) ou HTML dans le magasin, le modèle objet (solutions de code personnalisées) peut se comporter de façon inattendue.

Désactiver les contrôles .NET dans Internet Explorer 7

Vous pouvez vous protéger contre cette vulnérabilité en modifiant vos paramètres afin de désactiver les contrôles .NET dans les zones de sécurité Internet et Intranet local. Procédez comme suit :

1.

Dans Internet Explorer 7, cliquez sur Options Internet dans le menu Outils.

2.

Cliquez sur l’onglet Sécurité.

3.

Cliquez sur Internet, puis sur Personnaliser le niveau.

4.

Définissez les options suivantes sur Désactiver :

5.

.NET Framework

6.

Loose XAML

7.

Applications du navigateur XAML (XAML browser applications)

8.

Documents XPS

9.

Composants dépendant de .NET Framework

10.

Exécuter les composants non signés avec Authenticode

11.

Exécuter les composants signés avec Authenticode

12.

Cliquez sur OK pour enregistrer les modifications.

13.

Effectuez les mêmes modifications dans les autres zones à risque.

14.

Cliquez sur OK à deux reprises pour retourner dans Internet Explorer.

Impact de cette solution de contournement : Les contrôles .NET ne se chargeront pas dans les zones que vous avez configurées.

Forum aux questions sur la vulnérabilité liée au chargeur PE (Portable Executable) .NET - CVE-2007-0041 :

Quelle est la portée de cette vulnérabilité ?
Si cette vulnérabilité d'exécution de code à distance était exploitée, un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté.

Quelle est la cause de cette vulnérabilité ?
Un tampon non contrôlé dans le service chargeur PE (Portable Executable) du .NET Framework.

Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant qui réussirait à exploiter cette vulnérabilité pourrait effectuer des modifications sur le système avec les permissions de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Comment un attaquant pourrait-il exploiter cette vulnérabilité ?
Un attaquant pourrait héberger un site Web malveillant conçu pour exploiter cette vulnérabilité via Internet Explorer, puis inciter un utilisateur à consulter ce site Web. Ceci pourrait également inclure des sites qui acceptent ou hébergent des publicités ou du contenu soumis par des internautes ou tout autre site compromis. Ces sites Web pourraient contenir du code spécialement conçu capable d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il aurait à amener l’utilisateur à cliquer sur un lien vers ce site dans un message électronique ou un message instantané. Une fois que l'utilisateur a cliqué sur le lien, l'attaquant doit l'inviter à exécuter plusieurs actions. L'attaque ne peut intervenir qu'après exécution de ces actions. Il pourrait également afficher un contenu Web spécialement conçu en imitant des panneaux publicitaires ou d'autres moyens afin d'envoyer du contenu Web aux systèmes affectés.

Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Cette vulnérabilité permet l’exécution d’une action nuisible si et seulement si un utilisateur a ouvert une session et consulte un site Web ou exécute localement une application .NET. C’est pourquoi les systèmes sur lesquels Internet Explorer est fréquemment utilisé (comme les postes de travail des utilisateurs ou les serveurs de terminaux) sont les plus exposés à cette vulnérabilité.

J'utilise Internet Explorer pour Windows Server 2003. Ceci limite-t-il cette vulnérabilité ? 
Oui. Par défaut, Internet Explorer pour Windows Server 2003 s'exécute selon un mode restreint nommé Configuration de sécurité améliorée. La Configuration de sécurité améliorée est constituée d'un ensemble de paramètres préconfigurés dans Internet Explorer, qui réduit le risque de téléchargement et d'exécution d'un contenu Web malveillant sur un serveur par un utilisateur ou un administrateur. C'est un facteur atténuant pour les sites Web qui n'ont pas été ajoutés à la zone Sites de confiance d'Internet Explorer. Consultez également le guide « Gestion de la configuration de sécurité améliorée d'Internet Explorer ».

Que fait cette mise à jour ?
Cette mise à jour élimine la vulnérabilité en modifiant la façon dont le chargeur PE (Portable Executable) .NET valide la longueur d’un message avant de le transmettre au tampon alloué.

Lors de la parution de ce Bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable.

Vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET - CVE-2007-0042 :

Il existe une vulnérabilité de divulgation d'informations dans le .NET Framework qui pourrait permettre à un attaquant de contourner les fonctionnalités de sécurité d'un site Web ASP.NET et de télécharger le contenu de n'importe quelle page Web.

Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2007-0042.

Facteurs atténuants concernant la vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET - CVE-2007-0042 :

Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :

Les applications Web développées en ASP.NET qui limitent les variables en entrée, y compris les octets nuls, à une plage de valeurs ou de caractères connus ne sont pas affectées. Les développeurs souhaitant en savoir plus sur les fonctionnalités de sécurité ASP.NET pour les applications Web peuvent se référer à cet article MSDN.

Solutions de contournement concernant la vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET - CVE-2007-0042 :

Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé la solution de contournement suivante et indique le cas échéant si une solution réduit certaines fonctionnalités :

Les développeurs Web ASP.NET peuvent comparer les valeurs en entrée telles que les chaînes de requête, les cookies ou les variables de formulaire avec une liste de valeurs autorisées et rejeter toutes les autres valeurs non comprises dans cette liste.

Forum aux questions sur la vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET - CVE-2007-0042 :

Quelle est la portée de cette vulnérabilité ?
Cette vulnérabilité de divulgation d'informations pourrait permettre à un attaquant de contourner les fonctionnalités de sécurité ASP.NET en envoyant des URL non valides et en obtenant des accès non autorisés aux fichiers de configuration. Veuillez noter que cette vulnérabilité ne permet pas à un attaquant d'exécuter un code ou d’élever directement ses privilèges, mais elle pourrait servir à obtenir des informations susceptibles de donner à l'attaquant les moyens de compromettre davantage le système affecté.

Quelle est la cause de cette vulnérabilité ?
ASP.NET ne valide pas correctement l'URL transmise.

Qu'est-ce que ASP.NET ?
ASP.NET correspond à l'ensemble des technologies de .NET Framework permettant aux développeurs de créer des applications Web et des services Web XML.

Contrairement aux pages Web traditionnelles, qui utilisent une combinaison de fichiers HTML statiques et de scripts, ASP.NET utilise des pages compilées et événementielles. ASP.NET étant un environnement d'application Web, il est nécessaire qu'un serveur Web sous-jacent fournisse les fonctionnalités HTTP de base. ASP.NET fonctionne en association avec Internet Information Services (IIS) 5.0 sur Windows 2000, IIS 5.1 sur Windows XP et IIS 6.0 sur Windows Server 2003.

Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Tout attaquant en mesure d’exploiter cette vulnérabilité peut accéder aux différents éléments d'un site Web. Les actions pouvant être entreprises par l'attaquant dépendent du contenu spécifique protégé.

Qui pourrait exploiter cette vulnérabilité ?
Dans un scenario d'attaque Web, un utilisateur anonyme capable d'établir une connexion à un site Web à l'aide d'une URL spécialement conçue pourrait tenter d'exploiter cette vulnérabilité.

Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes directement connectés à Internet hébergeant des sites Web sont les plus exposés aux risques liés à cette vulnérabilité.

Que fait cette mise à jour ?
La mise à jour supprime la vulnérabilité en modifiant la façon dont ASP.NET valide les URL.

Lors de la parution de ce Bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable.

Vulnérabilité dans le compilateur Just-In-Time (JIT) .NET - CVE-2007-0043 :

Il existe dans le compilateur Just-In-Time du .NET Framework une vulnérabilité d'exécution de code à distance qui pourrait permettre à un attaquant d'apporter des modifications au système avec les permissions de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2007-0043.

Facteurs atténuants concernant la vulnérabilité dans le compilateur Just-In-Time (JIT) .NET - CVE-2007-0043 :

Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :

Afin de réaliser une attaque par le Web, l'attaquant doit héberger un site Web qui contient une page Web conçue pour exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site. Une fois que l'utilisateur a cliqué sur le lien, l'attaquant doit l'inviter à exécuter plusieurs actions. L'attaque ne peut intervenir qu'après exécution de ces actions.

Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Par défaut, dans toutes les versions de Microsoft Outlook en cours de support et dans Microsoft Outlook Express, les messages au format HTML sont ouverts dans la zone Sites sensibles. La zone Sites sensibles contribue à réduire les attaques qui tenteraient d'exploiter cette vulnérabilité en empêchant Active Scripting et les contrôles ActiveX d'être utilisés lors de la lecture de messages au format HTML. Cependant, en cliquant sur un lien figurant dans un message électronique, l'utilisateur s'expose toujours à une attaque Web.

Par défaut, Internet Explorer sur Windows Server 2003 s'exécute selon un mode restreint nommé Configuration de sécurité améliorée. Ce mode définit le niveau de sécurité pour la zone Internet sur Élevé. C'est un facteur atténuant pour les sites Web qui n'ont pas été ajoutés à la zone Sites de confiance d'Internet Explorer. Pour plus d'informations sur la Configuration de sécurité améliorée d'Internet Explorer, reportez-vous à la section du Forum aux questions concernant cette vulnérabilité.

Le .NET Framework 1.0 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows XP Édition Tablet PC 2005

Windows XP Édition Media Center 2005

Le .NET Framework 1.1 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows Server 2003 Service Pack 1

Windows Server 2003 Service Pack 2

Le .NET Framework 2.0 n'est pas inclus dans les éditions de Windows en cours de support, à l'exception des éditions suivantes :

Windows Vista et Windows Vista Service Pack 1

Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1

Solutions de contournement concernant la vulnérabilité dans le compilateur Just-In-Time (JIT) .NET - CVE-2007-0043 :

Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :

Définissez les paramètres des zones Intranet local et Internet sur la valeur "Élevé" afin d'afficher un message de confirmation avant d'exécuter les contrôles ActiveX et Active Scripting dans ces zones

Vous pouvez vous protéger contre cette vulnérabilité en modifiant vos paramètres pour la zone de sécurité Internet afin d'afficher un message de confirmation avant l’exécution des contrôles ActiveX. Réglez la sécurité de votre navigateur sur la valeur Élevé.

Pour augmenter le niveau de sécurité de navigation dans Microsoft Internet Explorer :

1.

Dans le menu Outils d'Internet Explorer, cliquez sur Options Internet.

2.

Dans la boîte de dialogue Options Internet, cliquez sur l'onglet Sécurité, puis sur l'icône Internet.

3.

Sous Niveau de sécurité pour cette zone, positionnez le curseur sur Élevé. Cela définit un niveau de sécurité élevé pour tous les sites Web que vous visitez.

Remarque : Si aucun curseur n'est visible, cliquez sur Niveau par défaut, puis déplacez le curseur sur Élevé.

Remarque : La définition du niveau de sécurité sur Élevé risque de perturber le fonctionnement de certains sites Web. Si vous rencontrez des difficultés lors de la visite d’un site Web après avoir modifié ce paramètre et que vous êtes certain de la fiabilité de ce site, vous pouvez ajouter ce dernier à votre liste de sites de confiance. Cela permettra à ce site de s'afficher correctement même si le niveau de sécurité est défini sur Élevé.

Impact de cette solution de contournement : L’affichage d’un message de confirmation avant l’exécution des contrôles ActiveX et d'Active Scripting comporte des effets secondaires. De nombreux sites Web situés sur Internet ou sur un Intranet utilisent ActiveX ou Active Scripting pour offrir des fonctionnalités supplémentaires. Par exemple, un site de commerce électronique en ligne ou un site bancaire peuvent utiliser des contrôles ActiveX pour proposer des menus, des bons de commande ou même des relevés de compte. L’affichage d’un message de confirmation avant l’exécution d'Active Scripting ou de contrôles ActiveX est un paramètre global qui affecte tous les sites Internet et Intranet. De nombreux messages s’affichent lorsque vous mettez en œuvre cette solution de contournement. Pour chacun d’eux, si vous pensez que le site que vous visitez est un site de confiance, cliquez sur Oui afin d’exécuter les contrôles ActiveX ou Active Scripting. Si vous ne voulez pas recevoir d'invite pour tous ces sites, suivez les étapes décrites dans la section "Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer".

Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer.

Après avoir configuré Internet Explorer de telle sorte que des messages de confirmation s’affichent avant l’exécution des contrôles ActiveX et d'Active Scripting dans les zones Internet et Intranet local, vous pouvez ajouter des sites de confiance dans la zone Sites de confiance d’Internet Explorer. Cette opération vous permettra de continuer à utiliser vos sites de confiance exactement comme vous le faites aujourd’hui, tout en vous protégeant contre cette attaque sur les autres sites. Nous vous recommandons d’ajouter uniquement des sites de confiance à la zone Sites de confiance.

Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Outils, sur Options Internet, puis sur l’onglet Sécurité.

2.

Dans la zone Sélectionnez une zone de contenu Web pour spécifier ses paramètres de sécurité, cliquez sur Sites de confiance, puis sur Sites.

3.

Si vous souhaitez ajouter des sites qui ne requièrent pas un canal chiffré, désactivez la case à cocher Nécessite un serveur sécurisé (https:) pour tous les sites dans cette zone.

4.

Dans la zone Ajoute ce site Web à la zone, tapez l'URL d'un site de confiance, puis cliquez sur Ajouter.

5.

Répétez ces étapes pour chaque site que vous souhaitez ajouter à cette zone.

6.

Cliquez sur OK à deux reprises pour accepter les modifications et retourner dans Internet Explorer.

Remarque : Ajoutez les sites dont vous savez qu’ils n'effectueront pas d’action malveillante sur votre ordinateur. Vous pouvez notamment ajouter les sites "*.windowsupdate.microsoft.com" et “*.update.microsoft.com” (sans les guillemets). Il s’agit des sites qui hébergent la mise à jour et ils requièrent un contrôle ActiveX pour leur installation.

Configurer Internet Explorer de manière à ce qu'il vous avertisse avant d’exécuter Active Scripting ou désactiver Active Scripting dans les zones de sécurité Intranet local et Internet

Vous pouvez vous protéger de cette vulnérabilité en modifiant vos paramètres afin d’être averti avant l’exécution d’Active Scripting ou afin de désactiver Active Scripting dans les zones de sécurité Intranet local et Internet. Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Options Internet dans le menu Outils.

2.

Cliquez sur l’onglet Sécurité.

3.

Cliquez sur Internet, puis sur Personnaliser le niveau.

4.

Sous Paramètres, dans la section Script, sous Active Scripting, cliquez sur Demander ou Désactiver, puis sur OK.

5.

Cliquez sur Intranet local, puis sur Personnaliser le niveau.

6.

Sous Paramètres, dans la section Script, sous Active Scripting, cliquez sur Demander ou Désactiver, puis sur OK.

7.

Cliquez sur OK à deux reprises pour retourner dans Internet Explorer.

Remarque : La désactivation d'Active Scripting dans les zones de sécurité Intranet local et Internet risque de perturber le fonctionnement de certains sites Web. Si vous rencontrez des difficultés lors de la visite d’un site Web après avoir modifié ce paramètre et que vous êtes certain de la fiabilité de ce site, vous pouvez ajouter ce dernier à votre liste de sites de confiance. Il pourra ainsi s'afficher correctement.

Impact de cette solution de contournement : L’affichage d’un message de confirmation avant l’exécution d'Active Scripting comporte des effets secondaires. De nombreux sites Web situés sur Internet ou sur un Intranet utilisent Active Scripting pour offrir des fonctionnalités supplémentaires. Par exemple, un site de commerce électronique en ligne ou un site bancaire peuvent utiliser Active Scripting pour proposer des menus, des bons de commande ou même des relevés de compte. L’affichage d’un message de confirmation avant l’exécution d'Active Scripting est un paramètre global qui affecte tous les sites Internet et Intranet. De nombreux messages s’affichent lorsque vous mettez en œuvre cette solution de contournement. Pour chacun d’eux, si vous pensez que le site que vous visitez est un site de confiance, cliquez sur Oui afin d’exécuter Active Scripting. Si vous ne voulez pas recevoir d'invite pour tous ces sites, suivez les étapes décrites dans la section "Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer".

Ajouter des sites de confiance à la zone Sites de confiance d'Internet Explorer.

Après avoir configuré Internet Explorer de telle sorte que des messages de confirmation s’affichent avant l’exécution des contrôles ActiveX et d'Active Scripting dans les zones Internet et Intranet local, vous pouvez ajouter des sites de confiance dans la zone Sites de confiance d’Internet Explorer. Cette opération vous permettra de continuer à utiliser vos sites de confiance exactement comme vous le faites aujourd’hui, tout en vous protégeant contre cette attaque sur les autres sites. Nous vous recommandons d’ajouter uniquement des sites de confiance à la zone Sites de confiance.

Procédez comme suit :

1.

Dans Internet Explorer, cliquez sur Outils, sur Options Internet, puis sur l’onglet Sécurité.

2.

Dans la zone Sélectionnez une zone de contenu Web pour spécifier ses paramètres de sécurité, cliquez sur Sites de confiance, puis sur Sites.

3.

Si vous souhaitez ajouter des sites qui ne requièrent pas un canal chiffré, désactivez la case à cocher Nécessite un serveur sécurisé (https:) pour tous les sites dans cette zone.

4.

Dans la zone Ajoute ce site Web à la zone, tapez l'URL d'un site de confiance, puis cliquez sur Ajouter.

5.

Répétez ces étapes pour chaque site que vous souhaitez ajouter à cette zone.

6.

Cliquez sur OK à deux reprises pour accepter les modifications et retourner dans Internet Explorer.

Remarque : Ajoutez les sites dont vous savez qu’ils n'effectueront pas d’action malveillante sur votre ordinateur. Vous pouvez notamment ajouter les sites "*.windowsupdate.microsoft.com" et “*.update.microsoft.com” (sans les guillemets). Il s’agit des sites qui hébergent la mise à jour et ils requièrent un contrôle ActiveX pour leur installation.

Lire les messages électroniques en mode texte brut afin de se protéger contre le vecteur d'attaque HTML

Vous pouvez vous protéger contre cette vulnérabilité en modifiant vos paramètres de messagerie électronique pour lire les messages électroniques au format texte brut avec Outlook 2002 et versions ultérieures, Outlook Express 6 et versions ultérieures ou Windows Mail. Dans Outlook, recherchez « texte brut » dans l'aide et consultez la section « Lire les messages au format texte brut ». Dans Outlook Express, recherchez « texte brut » dans l'aide et consultez la section « Réduire les risques de recevoir des virus par le biais de messages électroniques ». Dans Windows Mail, recherchez « texte brut » dans l'aide et consultez la section « Sécurité et confidentialité dans Windows Mail ».

Impact de cette solution de contournement : Les messages lus au format texte brut ne contiendront pas d'images, de polices spécifiques, d'animations ou d'autres contenus riches. En outre :

Les modifications sont appliquées au volet de visualisation et aux messages ouverts.

Les images sont transformées en pièces jointes pour ne pas être perdues.

Le message demeurant au format RTF (Rich Text Format) ou HTML dans le magasin, le modèle objet (solutions de code personnalisées) peut se comporter de façon inattendue.

Forum aux questions sur la vulnérabilité dans le compilateur Just-In-Time (JIT) .NET - CVE-2007-0043 :

Quelle est la portée de cette vulnérabilité ?
Si cette vulnérabilité d'exécution de code à distance était exploitée, un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté.

Quelle est la cause de cette vulnérabilité ?
Un tampon non contrôlé dans le service compilateur Just-In-Time (JIT) du .NET Framework 2.0.

Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant qui réussirait à exploiter cette vulnérabilité pourrait effectuer des modifications sur le système avec les permissions de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Comment un attaquant pourrait-il exploiter cette vulnérabilité ?
Un attaquant pourrait héberger un site Web malveillant conçu pour exploiter cette vulnérabilité via Internet Explorer, puis inciter un utilisateur à consulter ce site Web. Ceci pourrait également inclure des sites qui acceptent ou hébergent des publicités ou du contenu soumis par des internautes ou tout autre site compromis. Ces sites Web pourraient contenir du code spécialement conçu capable d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il aurait à amener l’utilisateur à cliquer sur un lien vers ce site dans un message électronique ou un message instantané. Il pourrait également afficher un contenu Web spécialement conçu en imitant des panneaux publicitaires ou d'autres moyens afin d'envoyer du contenu Web aux systèmes affectés.

Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Cette vulnérabilité permet l’exécution d’une action nuisible si et seulement si un utilisateur a ouvert une session et consulte un site Web. C’est pourquoi les systèmes sur lesquels Internet Explorer est fréquemment utilisé (comme les postes de travail des utilisateurs ou les serveurs de terminaux) sont les plus exposés à cette vulnérabilité.

J'utilise Internet Explorer pour Windows Server 2003. Ceci limite-t-il cette vulnérabilité ? 
Oui. Par défaut, Internet Explorer pour Windows Server 2003 s'exécute selon un mode restreint nommé Configuration de sécurité améliorée. La Configuration de sécurité améliorée est constituée d'un ensemble de paramètres préconfigurés dans Internet Explorer, qui réduit le risque de téléchargement et d'exécution d'un contenu Web malveillant sur un serveur par un utilisateur ou un administrateur. C'est un facteur atténuant pour les sites Web qui n'ont pas été ajoutés à la zone Sites de confiance d'Internet Explorer. Consultez également le guide « Gestion de la configuration de sécurité améliorée d'Internet Explorer ».

Que fait cette mise à jour ?
Cette mise à jour supprime la vulnérabilité en modifiant la façon dont le compilateur Just-In-Time (JIT) du .NET Framework 2.0 valide la longueur d’un message avant de le transmettre au tampon alloué.

Lors de la parution de ce Bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable.

Informations concernant la mise à jour

Outils de détection, de déploiement et Conseils

Gérez les mises à jour logicielles et de sécurité que vous avez besoin de déployer vers vos serveurs, ordinateurs de bureau et ordinateurs portables dans votre organisation. Pour plus d'informations, consultez le site TechNet Update Management Center. Le site Web Espace Sécurité TechNet fournit des informations complémentaires sur la sécurité dans les produits Microsoft.

Les mises à jour de sécurité sont disponibles sur Microsoft Update, Windows Update et Office Update. Les mises à jour de sécurité sont également disponibles sur le Centre de téléchargement Microsoft. La méthode la plus simple est celle qui consiste à effectuer une recherche sur le mot-clé « security_patch ». Enfin, les mises à jour de sécurité peuvent être téléchargées à partir du catalogue Windows Update. Pour plus d'informations sur le Catalogue Windows Update, consultez l'Article 323166 de la Base de connaissances Microsoft.

Conseils sur la détection et le déploiement

Microsoft a mis à votre disposition des conseils sur la détection et le déploiement des mises à jour de sécurité de ce mois. Ces conseils aideront également les informaticiens à utiliser divers outils afin de déployer ces mises à jour : Windows Update, Microsoft Update, Office Update, Microsoft Baseline Security Analyzer (MBSA), l'outil de détection Microsoft Office, Microsoft Systems Management Server (SMS), l'Outil étendu d'inventaire des mises à jour de sécurité (Extended SUIT) et l'Outil d'analyse des mises à jour pour entreprise (EST). Pour plus d’informations, consultez l’Article 910723 de la Base de connaissances Microsoft.

Microsoft Baseline Security Analyzer et l'Outil d'analyse des mises à jour pour entreprise (EST)

Microsoft Baseline Security Analyzer (MBSA) permet aux administrateurs de rechercher les mises à jour manquantes et les erreurs de configuration de sécurité sur les systèmes locaux et distants. Pour plus d'informations sur l'outil MBSA, consultez le site Web Microsoft Baseline Security Analyzer.

MBSA 1.2.1 ne prend pas en charge la détection de cette mise à jour de sécurité. L'Outil d'analyse des mises à jour pour entreprise (EST) prend en charge la détection de cette mise à jour de sécurité. Les clients peuvent donc l'utiliser à la place de MBSA 1.2.1. Pour obtenir l'adresse de téléchargement de la version de l'Outil d'analyse des mises à jour pour entreprise (EST) disponible ce mois-ci et pour plus d'informations à ce sujet, veuillez consulter l'Article 894193 de la Base de connaissances Microsoft. Les clients SMS devrait également consulter le titre « Systems Management Server » pour obtenir un complément d'informations sur SMS et EST.

Le tableau suivant fournit le résumé de détection MBSA et EST pour cette mise à jour de sécurité.

LogicielsMBSA 1.2.1ESTMBSA 2.0.1

Microsoft .NET Framework 1.0 Service Pack 3

Non

Oui

Oui

Consulter la remarque concernant Windows Vista ci-dessous

Microsoft .NET Framework 1.1 Service Pack 1

Non

Oui

Oui

Consulter la remarque concernant Windows Vista ci-dessous

Microsoft .NET Framework 2.0

Non

Oui

Oui

Consulter la remarque concernant Windows Vista ci-dessous

Remarque concernant Windows Vista : Microsoft ne prend pas en charge l'installation de MBSA 2.0.1 sur les ordinateurs exécutant Windows Vista, mais vous pouvez installer MBSA 2.0.1 sur un système d'exploitation pris en charge, puis analyser l'ordinateur Windows Vista à distance. Pour plus d'informations sur le support MBSA pour Windows Vista, reportez-vous à Microsoft Baseline Security Analyzer. Consultez également l'Article 931943 de la Base de connaissances Microsoft : Prise en charge de Microsoft Baseline Security Analyzer (MBSA) pour Windows Vista.

Pour plus d'informations sur l'outil MBSA, consultez le site Web Microsoft Baseline Security Analyzer. Pour plus d'informations sur les logiciels que Microsoft Update et MBSA 2.0 ne détectent pas actuellement, consultez l'Article 895660 de la Base de connaissances Microsoft.

Windows Server Update Services

Windows Server Update Services (WSUS) permet aux administrateurs de déployer les dernières mises à jour critiques et les mises à jour de sécurité pour les systèmes d'exploitation Windows 2000 et versions ultérieures, Office XP et versions ultérieures, Exchange Server 2003 et SQL Server 2000 sur Windows 2000 et versions ultérieures. Pour plus d’informations sur le déploiement de cette mise à jour de sécurité avec Windows Server Update Services, consultez le site Web Windows Server Update Services.

Systems Management Server

Le tableau suivant présente les capacités de détection et de déploiement par SMS pour cette mise à jour de sécurité.

LogicielsSMS 2.0SMS 2003

Microsoft .NET Framework 1.0 Service Pack 3

Oui (avec EST)

Oui

Microsoft .NET Framework 1.1 Service Pack 1

Oui (avec EST)

Oui

Microsoft .NET Framework 2.0

Oui (avec EST)

Oui

Le Feature Pack Software Update Services (SUS) SMS 2.0 et SMS 2003 peut utiliser MBSA 1.2.1 pour la détection et présente donc la même restriction que celle énoncée précédemment concernant les programmes non détectés par MBSA 1.2.1.

Pour SMS 2.0, le Feature Pack SUS de SMS, qui inclut l'Outil d'inventaire des mises à jour (SUIT), peut être utilisé par SMS pour détecter des mises à jour de sécurité. SMS SUIT utilise le moteur MBSA 1.2.1 pour procéder à la détection. Pour plus d'informations sur l'Outil d'inventaire des mises à jour, consultez l'Article 894154 de la Base de connaissances Microsoft. Pour plus d'informations concernant les restrictions de l'Outil d'inventaire des mises à jour (SUIT), consultez l'Article 306460 de la Base de connaissances Microsoft. Le Feature Pack SUS de SMS inclut également l'Outil d'inventaire des mises à jour de Microsoft Office pour détecter les mises à jour requises pour les applications Office de Microsoft.

SMS 2003 peut utiliser l'Outil d'inventaire SMS 2003 pour les mises à jour Microsoft (SMS 2003 Inventory Tool for Microsoft Updates - ITMU) afin de détecter les mises à jour de sécurité proposées par Microsoft Update et prises en charge par Windows Server Update Services. Pour plus d'informations sur l'outil d'inventaire SMS 2003 pour les mises à jour Microsoft, consultez ce site Web Microsoft. SMS 2003 peut également utiliser l'Outil d'inventaire des mises à jour de Microsoft Office pour détecter les mises à jour des applications Microsoft Office.

Remarque pour Windows Vista : Microsoft Systems Management Server 2003 avec Service Pack 3 inclut le support pour gérer Windows Vista.

Pour plus d'informations sur SMS, consultez le site Web Microsoft Systems Management Server.

Pour plus d’informations, consultez l’Article 910723 de la Base de connaissances Microsoft : Synthèse des articles mensuels prodiguant des conseils sur la détection et le déploiement.

Déploiement de la mise à jour de sécurité

Logiciels concernés

Pour obtenir des informations sur la mise à jour de sécurité spécifique aux Logiciels concernés, cliquez sur le lien approprié :

Microsoft .NET Framework 1.0 Service Pack 3

Tableau de référence

Le tableau suivant contient les informations de mise à jour de sécurité concernant ce logiciel. Vous pouvez rechercher des informations supplémentaires dans la sous-section « Informations de déploiement » de cette section.

Inclusion dans les futurs Service Packs :

La mise à jour concernant ce problème pourra être inclus dans un futur ensemble de mises à jour.

Déploiement

 

Installation sans l'intervention de l'utilisateur

Microsoft .NET Framework 1.0 (KB928367) :
NDP1.0sp3-KB928367-x86-enu /q

 

Microsoft .NET Framework 1.0 (KB930494) :
NDP1.0sp3-KB930494-x86-ocm-enu /quiet

Installation sans redémarrage

Microsoft .NET Framework 1.0 (KB928367) :
NDP1.0sp3-KB928367-x86-enu /q

 

Microsoft .NET Framework 1.0 (KB930494) :
NDP1.0sp3-KB930494-x86-ocm-enu /norestart

Informations complémentaires

Consultez la sous-section « Outils de détection, de déploiement et Conseils ».

Nécessité de redémarrer

 

Redémarrage nécessaire

Redémarrez votre système après avoir appliqué cette mise à jour de sécurité.

HotPatching

Non concerné

Informations sur la désinstallation

Microsoft .NET Framework 1.0 (KB928367) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

 

Microsoft .NET Framework 1.0 (KB930494) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

Informations sur les fichiers

Consultez la sous-section « Informations sur les fichiers » dans cette section pour obtenir le manifeste de fichier complet.

Vérification de la clé de Registre

Microsoft .NET Framework 1.0 (KB928367) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\.NETFramework\1.0\M928367

 

Microsoft .NET Framework 1.0 (KB930494) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP3\KB930494

Informations sur les fichiers

La version anglaise de cette mise à jour de sécurité possède les attributs de fichiers répertoriés dans le tableau ci-dessous. Les dates et heures de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire de l’outil Date et heure du Panneau de configuration.

Microsoft .NET Framework 1.0 (KB928367) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

1.0.3705.6060

03-jan-2007

00:34

200,704

Aspnet_wp.exe

1.0.3705.6060

03-jan-2007

00:34

32,768

Ieexec.exe

1.0.3705.6060

03-jan-2007

00:29

8,192

Mscorie.dll

1.0.3705.6060

03-jan-2007

00:29

73,728

Mscorld.dll

1.0.3705.6060

03-jan-2007

00:29

86,016

Mscorlib.dll

1.0.3705.6060

03-jan-2007

00:21

1,998,848

Mscorlib.ldo

Non applicable

03-jan-2007

00:22

10,436

Mscorsvr.dll

1.0.3705.6060

03-jan-2007

00:28

2,273,280

Mscorwks.dll

1.0.3705.6060

03-jan-2007

00:28

2,281,472

System.web.dll

1.0.3705.6060

03-jan-2007

00:40

1,200,128

Microsoft .NET Framework 1.0 (KB930494) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

1.0.3705.6060

03-jan-2007

00:34

200,704

Aspnet_wp.exe

1.0.3705.6060

03-jan-2007

00:34

32,768

Gacutil.exe

1.0.3705.0

16-jan-2007

00:09

61,440

Ieexec.exe

1.0.3705.6060

03-jan-2007

00:29

8,192

Mscorie.dll

1.0.3705.6060

03-jan-2007

00:29

73,728

Mscorld.dll

1.0.3705.6060

03-jan-2007

00:29

86,016

Mscorlib.dll

1.0.3705.6060

03-jan-2007

00:21

1,998,848

Mscorlib.ldo

Non applicable

03-jan-2007

00:22

10,436

Mscorsvr.dll

1.0.3705.6060

03-jan-2007

00:28

2,273,280

Mscorwks.dll

1.0.3705.6060

03-jan-2007

00:28

2,281,472

Netfxupdate.exe

1.0.3705.3

16-jan-2007

00:11

73,728

Setregni.exe

1.1.4322.2035

16-jan-2007

00:11

57,344

System.web.dll

1.0.3705.6060

03-jan-2007

00:40

1,200,128

Togac.exe

1.1.4322.2251

16-jan-2007

00:11

57,344

Ddpatchui.msm

Non applicable

15-jan-2007

23:21

15,360

Preinstall.exe

1.1.0.2

16-jan-2007

00:11

57,344

Remarque : Pour obtenir une liste complète des versions en cours de support, consultez la liste alphabétique de la Politique de Support. Pour obtenir une liste complète des Service Packs, consultez Service Packs pris en charge par la Politique de Support. Pour plus d'informations sur la politique de support, consultez la Politique de Support Microsoft.

Informations sur le déploiement

Installation de la mise à jour

Lorsque vous installez cette mise à jour de sécurité, le programme d’installation vérifie si un ou plusieurs fichiers en cours de mise à jour sur votre système ont déjà été mis à jour par un correctif Microsoft.

Pour plus d'informations concernant la terminologie qui apparaît dans ce Bulletin (telle que correctif), consultez l'Article 824684 de la Base de connaissances Microsoft.

Cette mise à jour de sécurité prend en charge les options d’installation suivantes :

Microsoft .NET Framework 1.0 (KB928367) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?

Affiche les options de ligne de commande.

Modes d'installation 

/q

Installation silencieuse.

Options d'installation 

/I

Installer (action par défaut).

/U

Désinstaller.

/Xp:[path]

Extrait le package vers le répertoire indiqué.

Options de redémarrage 

/q

Ne redémarre pas l’ordinateur une fois l’installation terminée.

Options de journalisation 

/l <LogFile>

Générer un fichier journal.

/l[d|p|f] <LogFile>

d - Journal des détails du produit
p - Journal des produits concernés
f - Journal des fichiers inclus

Microsoft .NET Framework 1.0 (KB930494) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?

Affiche les options de ligne de commande.

Modes d'installation 

/q

Mode silencieux - similaire au mode sans assistance, mais aucun message de statut ni d'erreur ne s'affichent.

 

 

Options d'installation 

/forceappsclose

Force les autres programmes à se fermer lorsque l’ordinateur s’arrête.

/nobackup

Force les autres programmes à se fermer lorsque l’ordinateur s’arrête.

/overwriteoem

Écrase les fichiers OEM sans message d’invite.

/integrate: path

Intègre les mises à jour logicielles dans les fichiers source d'installation de Windows situés dans le chemin indiqué. Remarque : Le terme :path fait référence au dossier qui contient le dossier i386.

/ER

Autorise un rapport étendu des erreurs.

/d: path

Indique un répertoire de sauvegarde pour l'installation du Service Pack Windows. :path indique le dossier de destination des fichiers de sauvegarde. L'emplacement de sauvegarde par défaut est le suivant : %Systemdrive%\$ntservicepackuninstall$.

/hotpatch:disable

Désactive la fonctionnalité HotPatching et installe le correctif à froid uniquement.

Options de redémarrage 

/norestart

Ne redémarre pas l'ordinateur lorsque l'installation est terminée.

/warnrestart

Affiche une boîte de dialogue ainsi qu'un minuteur, avertissant l'utilisateur que l'ordinateur redémarrera dans X secondes (la valeur par défaut est de 30 secondes). Conçu pour une utilisation avec des commutateurs /quiet ou /passive.

/forcerestart

Redémarre l'ordinateur après l'installation et force les autres applications à se fermer lors de l'arrêt, sans enregistrer préalablement les fichiers ouverts.

/promptrestart

Présente une boîte de dialogue qui invite l'utilisateur à redémarrer, le cas échéant. Conçu pour une utilisation avec l'option /quiet.

Options de journalisation 

/log:path

Permet à l'utilisateur d'indiquer l'emplacement du fichier journal.

/verbose

Autorise une journalisation détaillée. Crée %Windir%\CabBuild.log à l'installation, détaillant les fichiers à copier. L'utilisation de ce commutateur ralentit considérablement l'installation.

Vérification de l’installation de la mise à jour

Microsoft Baseline Security Analyzer

Pour vérifier qu’une mise à jour de sécurité a bien été appliquée sur un système affecté, utilisez l’outil Microsoft Baseline Security Analyzer (MBSA). Pour obtenir plus d'informations, consultez la section « Outils de détection, de déploiement et Conseils » plus haut dans ce Bulletin.

Vérification de la version de fichier

Remarque : La procédure suivante peut varier en fonction de la version de Microsoft Windows installée sur votre ordinateur. Reportez-vous à votre documentation pour suivre la procédure.

1.

Cliquez sur Démarrer, puis sur Rechercher.

2.

Dans le volet Résultats de la recherche, cliquez sur Tous les fichiers et tous les dossiers, sous Assistant Recherche.

3.

Dans la zone Une partie ou l’ensemble du nom de fichier, saisissez un nom de fichier que vous aurez trouvé dans la table d’informations sur les fichiers appropriée, puis cliquez sur Rechercher.

4.

Dans la liste de fichiers, cliquez avec le bouton droit sur un nom de fichier en provenance de la table d'informations sur les fichiers, puis cliquez sur Propriétés.

Remarque : Selon la version installée du système d'exploitation ou des programmes, il se peut que certains des fichiers énumérés dans la table d'informations sur les fichiers ne soient pas installés.

5.

Dans l’onglet Version, déterminez la version du fichier installée sur votre ordinateur et comparez-la à la version documentée dans la table d’informations sur les fichiers appropriée.

Remarque : Les attributs autres que la version de fichier peuvent changer en cours d'installation. La comparaison d’autres attributs de fichiers avec les informations de la table d’information sur les fichiers ne constitue pas une méthode valable pour vérifier quelle mise à jour est installée. D'autre part, dans certains cas, il se peut que les fichiers soient renommés au cours de l'installation. Si les informations concernant le fichier ou la version n'existent pas, ayez recours à l'une des autres méthodes permettant de vérifier l'installation de la mise à jour.

Microsoft .NET Framework 1.1 Service Pack 1

Tableau de référence

Le tableau suivant contient les informations de mise à jour de sécurité concernant ce logiciel. Vous pouvez rechercher des informations supplémentaires dans la sous-section « Informations de déploiement » de cette section.

Inclusion dans les futurs Service Packs :

La mise à jour concernant ce problème pourra être inclus dans un futur ensemble de mises à jour.

Déploiement

 

Installation sans l'intervention de l'utilisateur

Microsoft .NET Framework 1.1 (KB928366) :
NDP1.1sp1-KB928366-x86 /q

 

Microsoft .NET Framework 1.1 (KB933854) :
WindowsServer2003-KB933854-x86-enu /quiet

 

Microsoft .NET Framework 1.1 (KB929729) :
NDP1.1sp1-KB929729-x86 /q

Installation sans redémarrage

Microsoft .NET Framework 1.1 (KB928366) :
NDP1.1sp1-KB928366-x86 /q

 

Microsoft .NET Framework 1.1 (KB933854) :
WindowsServer2003-KB933854-x86-enu /norestart

 

Microsoft .NET Framework 1.1 (KB929729) :
NDP1.1sp1-KB929729-x86 /q

Fichier journal

Microsoft .NET Framework 1.1 (KB933854) :
KB933854.log

Informations complémentaires

Consultez la sous-section « Outils de détection, de déploiement et Conseils ».

Nécessité de redémarrer

 

Redémarrage nécessaire

Redémarrez votre système après avoir appliqué cette mise à jour de sécurité.

HotPatching

Non concerné

Informations sur la désinstallation

Microsoft .NET Framework 1.1 (KB928366) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

 

Microsoft .NET Framework 1.1 (KB933854) :
Utilisez l'outil Ajout/Suppression de programmes du Panneau de configuration ou l'utilitaire Spuninst.exe situé dans le dossier %Windir%\$NTUninstallKB933854$\Spuninst

 

Microsoft .NET Framework 1.1 (KB929729) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

Informations sur les fichiers

Consultez la sous-section « Informations sur les fichiers » dans cette section pour obtenir le manifeste de fichier complet.

Vérification de la clé de Registre

Microsoft .NET Framework 1.1 (KB928366) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\.NETFramework\1.1\M928366

 

Microsoft .NET Framework 1.1 (KB933854) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP3\KB933854

 

Microsoft .NET Framework 1.1 (KB929729) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\.NETFramework\1.1\M929729

Informations sur les fichiers

La version anglaise de cette mise à jour de sécurité possède les attributs de fichiers répertoriés dans le tableau ci-dessous. Les dates et heures de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire de l’outil Date et heure du Panneau de configuration.

Microsoft .NET Framework 1.1 (KB928366) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

1.1.4322.2407

14-avr-2007

04:30

258,048

Aspnet_wp.exe

1.1.4322.2407

14-avr-2007

04:30

32,768

Corperfmonext.dll

1.1.4322.2407

14-avr-2007

03:57

81,920

Mscoree.dll

2.0.50727.253

22-déc-2006

20:28

271,360

Mscorees.dll

2.0.50727.253

22-déc-2006

21:02

6,144

Mscorie.dll

1.1.4322.2407

14-avr-2007

03:57

86,016

Mscorjit.dll

1.1.4322.2407

14-avr-2007

03:56

315,392

Mscorld.dll

1.1.4322.2407

14-avr-2007

03:58

102,400

Mscorlib.dll

1.1.4322.2407

14-avr-2007

03:50

2,142,208

Mscorlib.ldo

Non applicable

14-avr-2007

03:52

10,952

Mscorsn.dll

1.1.4322.2407

14-avr-2007

03:58

77,824

Mscorsvr.dll

1.1.4322.2407

14-avr-2007

03:57

2,523,136

Mscorwks.dll

1.1.4322.2407

14-avr-2007

03:57

2,514,944

System.dll

1.1.4322.2407

14-avr-2007

04:35

1,232,896

System.ldo

Non applicable

14-avr-2007

04:34

11,540

System.web.dll

1.1.4322.2407

14-avr-2007

04:35

1,265,664

Microsoft .NET Framework 1.1 (KB933854) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

1.1.4322.2407

20-avr-2007

08:10

258,048

Aspnet_wp.exe

1.1.4322.2407

20-avr-2007

08:10

32,768

Corperfmonext.dll

1.1.4322.2407

20-avr-2007

08:10

81,920

Mscoree.dll

2.0.50727.253

20-avr-2007

08:10

271,360

Mscorees.dll

2.0.50727.253

08-mar-2007

07:15

6,144

Mscorie.dll

1.1.4322.2407

20-avr-2007

08:10

86,016

Mscorld.dll

1.1.4322.2407

20-avr-2007

08:10

102,400

Mscorlib.dll

1.1.4322.2407

18-avr-2007

07:25

2,142,208

Mscorlib.ldo

Non applicable

20-avr-2007

19:09

10,952

Mscorsn.dll

1.1.4322.2407

20-avr-2007

08:10

77,824

Mscorsvr.dll

1.1.4322.2407

20-avr-2007

08:10

2,523,136

Mscorwks.dll

1.1.4322.2407

20-avr-2007

08:10

2,514,944

Netfxupdate.exe

1.0.3705.3

08-mar-2007

13:44

73,728

Setregni.exe

1.1.4322.2034

08-mar-2007

13:44

106,496

Sy52106.dll

1.1.4322.2407

18-avr-2007

07:25

1,232,896

System.ldo

Non applicable

20-avr-2007

19:10

11,540

System.web.dll

1.1.4322.2407

18-avr-2007

07:25

1,265,664

Togac.exe

1.1.4322.573

20-avr-2007

08:10

118,784

Microsoft .NET Framework 1.1 (KB929729) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

1.1.4322.2407

14-avr-2007

04:30

258,048

Aspnet_wp.exe

1.1.4322.2407

14-avr-2007

04:30

32,768

Corperfmonext.dll

1.1.4322.2407

14-avr-2007

03:57

81,920

Mscorie.dll

1.1.4322.2407

14-avr-2007

03:57

86,016

Mscorjit.dll

1.1.4322.2407

14-avr-2007

03:56

315,392

Mscorld.dll

1.1.4322.2407

14-avr-2007

03:58

102,400

Mscorlib.dll

1.1.4322.2407

14-avr-2007

03:50

2,142,208

Mscorlib.ldo

Non applicable

14-avr-2007

03:52

10,952

Mscorsn.dll

1.1.4322.2407

14-avr-2007

03:58

77,824

Mscorsvr.dll

1.1.4322.2407

14-avr-2007

03:57

2,523,136

Mscorwks.dll

1.1.4322.2407

14-avr-2007

03:57

2,514,944

System.dll

1.1.4322.2407

14-avr-2007

04:35

1,232,896

System.ldo

Non applicable

14-avr-2007

04:34

11,540

System.web.dll

1.1.4322.2407

14-avr-2007

04:35

1,265,664

Informations sur le déploiement

Installation de la mise à jour

Lorsque vous installez cette mise à jour de sécurité, le programme d’installation vérifie si un ou plusieurs fichiers en cours de mise à jour sur votre système ont déjà été mis à jour par un correctif Microsoft.

Pour plus d'informations concernant la terminologie qui apparaît dans ce Bulletin (telle que correctif), consultez l'Article 824684 de la Base de connaissances Microsoft.

Cette mise à jour de sécurité prend en charge les options d’installation suivantes :

Microsoft .NET Framework 1.1 (KB928366) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?

Affiche les options de ligne de commande.

Modes d'installation 

/q

Installation silencieuse.

Options d'installation 

/I

Installer (action par défaut).

/U

Désinstaller.

/Xp:[path]

Extrait le package vers le répertoire indiqué.

Options de redémarrage 

/q

Ne redémarre pas l’ordinateur une fois l’installation terminée.

Options de journalisation 

/l <LogFile>

Générer un fichier journal.

/l[d|p|f] <LogFile>

d - Journal des détails du produit
p - Journal des produits concernés
f - Journal des fichiers inclus

Microsoft .NET Framework 1.1 (KB933854) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/help

Affiche les options de ligne de commande

Modes d'installation 

/passive

Mode d'installation autonome. Aucune action de l'utilisateur n'est requise, mais le statut de l'installation s'affiche à l'écran. Si un redémarrage est requis à la fin de l'installation, une boîte de dialogue s'affichera, ainsi qu'un minuteur avertissant l'utilisateur que l'ordinateur redémarrera dans 30 secondes.

/quiet

Mode silencieux. Similaire au mode autonome, mais aucun statut ni message d'erreur ne s'affichent.

Options de redémarrage 

/norestart

Ne redémarre pas l'ordinateur une fois l'installation terminée

/forcerestart

Redémarre l'ordinateur après l'installation et force les autres applications à se fermer lors de l'arrêt, sans enregistrer préalablement les fichiers ouverts.

/warnrestart[:x]

Affiche une boîte de dialogue ainsi qu'un minuteur, avertissant l'utilisateur que l'ordinateur redémarrera dans X secondes (le réglage par défaut est de 30 secondes). Conçu pour une utilisation avec les options /quiet ou /passive.

/promptrestart

Affiche une boîte de dialogue invitant l'utilisateur local à autoriser le redémarrage

Options spéciales 

/overwriteoem

Écrase les fichiers OEM sans message d'invite

/nobackup

Ne crée pas de copie de sauvegarde des fichiers nécessaires à la désinstallation

/forceappsclose

Force les autres programmes à se fermer lorsque l'ordinateur s'arrête

/log:path

Permet la redirection des fichiers journaux d'installation

/integrate:path

Intègre la mise à jour aux fichiers source Windows situés au chemin spécifié. Ces fichiers sont situés au chemin spécifié par cette option.

/extract[:path]

Extrait les fichiers sans exécuter le programme d'installation

/ER

Autorise un rapport d'erreurs étendu

/verbose

Autorise une journalisation détaillée. Crée le journal %Windir%\CabBuild.log pendant l'installation. Ce journal détaille les fichiers qui sont copiés. L'utilisation de cette option peut ralentir l'installation.

Microsoft .NET Framework 1.1 (KB929729) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?

Affiche les options de ligne de commande.

Modes d'installation 

/q

Installation silencieuse.

Options d'installation 

/I

Installer (action par défaut).

/U

Désinstaller.

/Xp:[path]

Extrait le package vers le répertoire indiqué.

Options de redémarrage 

/q

Ne redémarre pas l’ordinateur une fois l’installation terminée.

Options de journalisation 

/l <LogFile>

Générer un fichier journal.

/l[d|p|f] <LogFile>

d - Journal des détails du produit
p - Journal des produits concernés
f - Journal des fichiers inclus

Vérification de l’installation de la mise à jour

Microsoft Baseline Security Analyzer

Pour vérifier qu’une mise à jour de sécurité a bien été appliquée sur un système affecté, utilisez l’outil Microsoft Baseline Security Analyzer (MBSA). Pour obtenir plus d'informations, consultez la section « Outils de détection, de déploiement et Conseils » plus haut dans ce Bulletin.

Vérification de la version de fichier

Remarque : La procédure suivante peut varier en fonction de la version de Microsoft Windows installée sur votre ordinateur. Reportez-vous à votre documentation pour suivre la procédure.

1.

Cliquez sur Démarrer, puis sur Rechercher.

2.

Dans le volet Résultats de la recherche, cliquez sur Tous les fichiers et tous les dossiers, sous Assistant Recherche.

3.

Dans la zone Une partie ou l’ensemble du nom de fichier, saisissez un nom de fichier que vous aurez trouvé dans la table d’informations sur les fichiers appropriée, puis cliquez sur Rechercher.

4.

Dans la liste de fichiers, cliquez avec le bouton droit sur un nom de fichier en provenance de la table d'informations sur les fichiers, puis cliquez sur Propriétés.

Remarque : Selon la version installée du système d'exploitation ou des programmes, il se peut que certains des fichiers énumérés dans la table d'informations sur les fichiers ne soient pas installés.

5.

Dans l’onglet Version, déterminez la version du fichier installée sur votre ordinateur et comparez-la à la version documentée dans la table d’informations sur les fichiers appropriée.

Remarque : Les attributs autres que la version de fichier peuvent changer en cours d'installation. La comparaison d’autres attributs de fichiers avec les informations de la table d’information sur les fichiers ne constitue pas une méthode valable pour vérifier quelle mise à jour est installée. D'autre part, dans certains cas, il se peut que les fichiers soient renommés au cours de l'installation. Si les informations concernant le fichier ou la version n'existent pas, ayez recours à l'une des autres méthodes permettant de vérifier l'installation de la mise à jour.

Microsoft .NET Framework 2.0

Tableau de référence

Le tableau suivant contient les informations de mise à jour de sécurité concernant ce logiciel. Vous pouvez rechercher des informations supplémentaires dans la sous-section « Informations de déploiement » de cette section.

Inclusion dans les futurs Service Packs :

La mise à jour concernant ce problème pourra être inclus dans un futur ensemble de mises à jour.

Déploiement

 

Installation sans l'intervention de l'utilisateur

Microsoft .NET Framework 2.0 (KB928365) :
NDP20-KB928365-x86 /qn

 

Microsoft .NET Framework 2.0 (KB929916) :
Windows6.0-KB929916-x86 /quiet

Installation sans redémarrage

Microsoft .NET Framework 2.0 (KB928365) :
NDP20-KB928365-x86 /norestart

 

Microsoft .NET Framework 2.0 (KB929916) :
Windows6.0-KB929916-x86 /norestart

Informations complémentaires

Consultez la sous-section « Outils de détection, de déploiement et Conseils ».

Nécessité de redémarrer

 

Redémarrage nécessaire

Redémarrez votre système après avoir appliqué cette mise à jour de sécurité.

HotPatching

Non concerné

Informations sur la désinstallation

Microsoft .NET Framework 2.0 (KB928365) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

 

Microsoft .NET Framework 2.0 (KB929916) :
Utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

Informations sur les fichiers

Consultez la sous-section « Informations sur les fichiers » dans cette section pour obtenir le manifeste de fichier complet.

Vérification de la clé de Registre

Microsoft .NET Framework 2.0 (KB928365) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Microsoft .NET Framework 2.0\KB928365

 

Microsoft .NET Framework 2.0 (KB929916) :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows 2000\SP5\KB929916

Informations sur les fichiers

La version anglaise de cette mise à jour de sécurité possède les attributs de fichiers répertoriés dans le tableau ci-dessous. Les dates et heures de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire de l’outil Date et heure du Panneau de configuration.

Microsoft .NET Framework 2.0 (KB928365) :

Nom de fichierVersionDateHeureTaille

Applaunch.exe

2.0.50727.832

13-avr-2007

03:21

58,712

Aspnet.mof

Non applicable

13-avr-2007

03:20

53,674

Aspnetmmcext.dll

2.0.50727.832

13-avr-2007

03:20

507,904

Aspnet_filter.dll

2.0.50727.832

13-avr-2007

03:20

10,752

Aspnet_isapi.dll

2.0.50727.832

13-avr-2007

03:20

8,192

Aspnet_perf.dll

2.0.50727.832

13-avr-2007

03:20

23,552

Aspnet_perf.ini

Non applicable

13-avr-2007

03:20

777,248

Aspnet_perf2.ini

Non applicable

13-avr-2007

03:20

775,652

Aspnet_rc.dll

2.0.50727.832

13-avr-2007

03:20

75,264

Aspnet_regiis.exe

2.0.50727.832

13-avr-2007

03:20

32,608

Aspnet_state.exe

2.0.50727.832

13-avr-2007

03:20

33,632

Aspnet_state_perf.ini

Non applicable

13-avr-2007

03:20

42,868

Aspnet_wp.exe

2.0.50727.832

13-avr-2007

03:20

32,600

Corperfmonext.dll

2.0.50727.832

13-avr-2007

03:21

88,576

Dfsvc.exe

2.0.50727.832

13-avr-2007

03:20

5,120

Ieexec.exe

2.0.50727.832

13-avr-2007

03:21

9,728

Ilasm.exe

2.0.50727.832

13-avr-2007

03:21

228,688

Installutil.exe

2.0.50727.832

13-avr-2007

03:21

28,672

Microsoft.build.engine.dll

2.0.50727.832

13-avr-2007

03:21

413,696

Microsoft.build.tasks.dll

2.0.50727.832

13-avr-2007

03:21

647,168

Microsoft.common.targets

Non applicable

13-avr-2007

03:21

177,541

Microsoft.jscript.dll

8.0.50727.832

13-avr-2007

03:21

749,568

Mmcaspext.dll

2.0.50727.832

13-avr-2007

03:20

87,040

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

Mscoree.dll

2.0.50727.832

13-avr-2007

03:21

271,360

Mscorie.dll

2.0.50727.832

13-avr-2007

03:21

36,864

Mscorjit.dll

2.0.50727.832

13-avr-2007

03:21

326,656

Mscorlib.dll

2.0.50727.832

13-avr-2007

03:21

4,308,992

Mscorpe.dll

2.0.50727.832

13-avr-2007

03:21

102,912

Mscorsvc.dll

2.0.50727.832

13-avr-2007

03:21

227,328

Mscorsvw.exe

2.0.50727.832

13-avr-2007

03:21

68,952

Mscorwks.dll

2.0.50727.832

13-avr-2007

03:21

5,634,048

Ngen.exe

2.0.50727.832

13-avr-2007

03:21

99,152

Normalization.dll

2.0.50727.832

13-avr-2007

03:21

15,360

Normidna.nlp

Non applicable

13-avr-2007

03:21

59,342

Normnfc.nlp

Non applicable

13-avr-2007

03:21

45,794

Normnfd.nlp

Non applicable

13-avr-2007

03:21

39,284

Normnfkc.nlp

Non applicable

13-avr-2007

03:21

66,384

Normnfkd.nlp

Non applicable

13-avr-2007

03:21

60,294

Peverify.dll

2.0.50727.832

13-avr-2007

03:21

136,192

Sos.dll

2.0.50727.832

13-avr-2007

03:21

382,464

Sysglobl.dll

2.0.50727.832

13-avr-2007

03:21

110,592

System.configuration.dll

2.0.50727.832

13-avr-2007

03:21

413,696

System.data.dll

2.0.50727.832

13-avr-2007

03:21

2,902,016

System.data.oracleclient.dll

2.0.50727.832

13-avr-2007

03:21

482,304

System.data.sqlxml.dll

2.0.50727.832

13-avr-2007

03:21

716,800

System.deployment.dll

2.0.50727.832

13-avr-2007

03:20

888,832

System.design.dll

2.0.50727.832

13-avr-2007

03:21

5,001,216

System.directoryservices.protocols.dll

2.0.50727.832

13-avr-2007

03:21

188,416

System.dll

2.0.50727.832

13-avr-2007

03:21

2,940,928

System.drawing.dll

2.0.50727.832

13-avr-2007

03:21

577,536

System.enterpriseservices.dll

2.0.50727.832

13-avr-2007

03:21

258,048

System.enterpriseservices.thunk.dll

2.0.50727.832

13-avr-2007

03:21

47,616

System.enterpriseservices.tlb

2.0.50727.832

13-avr-2007

03:21

40,960

System.enterpriseservices.wrapper.dll

2.0.50727.832

13-avr-2007

03:21

114,176

System.management.dll

2.0.50727.832

13-avr-2007

03:21

372,736

System.runtime.remoting.dll

2.0.50727.832

13-avr-2007

03:21

299,008

System.transactions.dll

2.0.50727.832

13-avr-2007

03:21

260,096

System.web.dll

2.0.50727.832

13-avr-2007

03:21

5,156,864

System.windows.forms.dll

2.0.50727.832

13-avr-2007

03:21

5,152,768

System.xml.dll

2.0.50727.832

13-avr-2007

03:21

2,027,520

Vbc.exe

8.0.50727.832

13-avr-2007

03:21

1,166,672

Vsavb7rt.dll

8.0.50727.832

13-avr-2007

03:20

1,330,688

Webadminpage.cs

Non applicable

13-avr-2007

03:20

48,637

Webengine.dll

2.0.50727.832

13-avr-2007

03:20

406,016

Microsoft .NET Framework 2.0 (KB928365) (ia64) :

Nom de fichierVersionDateHeureTailleProcesseur

Applaunch.exe

2.0.50727.832

12-avr-2007

23:23

129,880

IA-64

Aspnet.mof

Non applicable

12-avr-2007

19:19

53,674

Non applicable

Aspnetmmcext.dll

2.0.50727.832

13-avr-2007

02:56

507,904

x86

Aspnet_filter.dll

2.0.50727.832

12-avr-2007

19:26

34,304

IA-64

Aspnet_isapi.dll

2.0.50727.832

12-avr-2007

19:26

18,944

IA-64

Aspnet_perf.dll

2.0.50727.832

12-avr-2007

19:26

72,704

IA-64

Aspnet_perf.ini

Non applicable

12-avr-2007

19:26

777,254

Non applicable

Aspnet_perf2.ini

Non applicable

12-avr-2007

19:26

775,658

Non applicable

Aspnet_rc.dll

2.0.50727.832

12-avr-2007

19:26

74,752

IA-64

Aspnet_regiis.exe

2.0.50727.832

12-avr-2007

23:23

79,200

IA-64

Aspnet_state.exe

2.0.50727.832

12-avr-2007

23:23

92,512

IA-64

Aspnet_state_perf.ini

Non applicable

12-avr-2007

19:26

42,868

Non applicable

Aspnet_wp.exe

2.0.50727.832

12-avr-2007

23:23

83,288

IA-64

Corperfmonext.dll

2.0.50727.832

12-avr-2007

19:08

191,488

IA-64

Dfsvc.exe

2.0.50727.832

12-avr-2007

23:23

5,120

x86

Ieexec.exe

2.0.50727.832

12-avr-2007

23:23

9,728

x86

Ilasm.exe

2.0.50727.832

12-avr-2007

23:23

675,152

IA-64

Installutil.exe

2.0.50727.832

12-avr-2007

23:23

24,576

IA-64

Microsoft.build.engine.dll

2.0.50727.832

13-avr-2007

02:56

413,696

x86

Microsoft.build.tasks.dll

2.0.50727.832

13-avr-2007

02:56

647,168

x86

Microsoft.common.targets

Non applicable

12-avr-2007

19:31

177,541

Non applicable

Microsoft.jscript.dll

8.0.50727.832

13-avr-2007

02:56

749,568

x86

Mmcaspext.dll

2.0.50727.832

12-avr-2007

19:27

164,352

IA-64

Mscordacwks.dll

2.0.50727.832

12-avr-2007

19:17

2,719,232

IA-64

Mscordacwks.dll

2.0.50727.832

12-avr-2007

19:17

2,719,232

IA-64

Mscoree.dll

2.0.50727.832

12-avr-2007

19:08

883,200

IA-64

Mscorie.dll

2.0.50727.832

12-avr-2007

19:13

85,504

IA-64

Mscorjit.dll

2.0.50727.832

12-avr-2007

19:15

2,706,944

IA-64

Mscorlib.dll

2.0.50727.832

12-avr-2007

23:23

3,960,832

IA-64

Mscorpe.dll

2.0.50727.832

12-avr-2007

19:08

313,856

IA-64

Mscorpjt.dll

2.0.50727.832

12-avr-2007

19:15

3,502,080

IA-64

Mscorsvc.dll

2.0.50727.832

12-avr-2007

19:14

877,056

IA-64

Mscorsvw.exe

2.0.50727.832

12-avr-2007

23:23

174,936

IA-64

Mscorwks.dll

2.0.50727.832

12-avr-2007

19:13

21,324,288

IA-64

Ngen.exe

2.0.50727.832

12-avr-2007

23:23

247,120

IA-64

Normalization.dll

2.0.50727.832

12-avr-2007

19:14

44,032

IA-64

Normidna.nlp

Non applicable

12-avr-2007

19:16

59,342

Non applicable

Normnfc.nlp

Non applicable

12-avr-2007

19:16

45,794

Non applicable

Normnfd.nlp

Non applicable

12-avr-2007

19:16

39,284

Non applicable

Normnfkc.nlp

Non applicable

12-avr-2007

19:16

66,384

Non applicable

Normnfkd.nlp

Non applicable

12-avr-2007

19:16

60,294

Non applicable

Peverify.dll

2.0.50727.832

12-avr-2007

19:15

383,488

IA-64

Sos.dll

2.0.50727.832

12-avr-2007

19:25

862,720

IA-64

Sysglobl.dll

2.0.50727.832

13-avr-2007

02:56

110,592

x86

System.configuration.dll

2.0.50727.832

13-avr-2007

02:56

413,696

x86

System.data.dll

2.0.50727.832

12-avr-2007

23:23

3,109,888

IA-64

System.data.oracleclient.dll

2.0.50727.832

12-avr-2007

23:23

501,760

IA-64

System.data.sqlxml.dll

2.0.50727.832

13-avr-2007

02:56

716,800

x86

System.deployment.dll

2.0.50727.832

13-avr-2007

02:56

888,832

x86

System.design.dll

2.0.50727.832

13-avr-2007

02:56

5,001,216

x86

System.directoryservices.protocols.dll

2.0.50727.832

13-avr-2007

02:56

188,416

x86

System.dll

2.0.50727.832

13-avr-2007

02:56

2,940,928

x86

System.drawing.dll

2.0.50727.832

13-avr-2007

02:56

577,536

x86

System.enterpriseservices.dll

2.0.50727.832

12-avr-2007

23:23

245,760

IA-64

System.enterpriseservices.thunk.dll

2.0.50727.832

12-avr-2007

19:16

113,152

IA-64

System.enterpriseservices.tlb

2.0.50727.832

12-avr-2007

19:25

33,280

Non applicable

System.enterpriseservices.wrapper.dll

2.0.50727.832

12-avr-2007

18:48

175,104

IA-64

System.management.dll

2.0.50727.832

13-avr-2007

02:56

372,736

x86

System.runtime.remoting.dll

2.0.50727.832

13-avr-2007

02:56

299,008

x86

System.transactions.dll

2.0.50727.832

12-avr-2007

23:23

310,272

IA-64

System.web.dll

2.0.50727.832

12-avr-2007

23:23

4,710,400

IA-64

System.windows.forms.dll

2.0.50727.832

13-avr-2007

02:56

5,152,768

x86

System.xml.dll

2.0.50727.832

13-avr-2007

02:56

2,027,520

x86

Vbc.exe

8.0.50727.832

12-avr-2007

23:23

2,997,584

IA-64

Vsavb7rt.dll

8.0.50727.832

13-avr-2007

03:20

1,330,688

x86

Webadminpage.cs

Non applicable

12-avr-2007

19:19

48,637

Non applicable

Webengine.dll

2.0.50727.832

12-avr-2007

19:26

1,181,696

IA-64

Applaunch.exe

2.0.50727.832

13-avr-2007

03:21

58,712

x86

Aspnet.mof

Non applicable

13-avr-2007

03:20

53,674

Non applicable

Aspnetmmcext.dll

2.0.50727.832

13-avr-2007

03:20

507,904

x86

Aspnet_filter.dll

2.0.50727.832

13-avr-2007

03:20

10,752

x86

Aspnet_isapi.dll

2.0.50727.832

13-avr-2007

03:20

8,192

x86

Aspnet_perf.dll

2.0.50727.832

13-avr-2007

03:20

23,552

x86

Aspnet_perf.ini

Non applicable

13-avr-2007

03:20

777,248

Non applicable

Aspnet_perf2.ini

Non applicable

13-avr-2007

03:20

775,652

Non applicable

Aspnet_rc.dll

2.0.50727.832

13-avr-2007

03:20

75,264

x86

Aspnet_regiis.exe

2.0.50727.832

13-avr-2007

03:20

32,608

x86

Aspnet_state.exe

2.0.50727.832

13-avr-2007

03:20

33,632

x86

Aspnet_state_perf.ini

Non applicable

13-avr-2007

03:20

42,868

Non applicable

Aspnet_wp.exe

2.0.50727.832

13-avr-2007

03:20

32,600

x86

Corperfmonext.dll

2.0.50727.832

13-avr-2007

03:21

88,576

x86

Dfsvc.exe

2.0.50727.832

13-avr-2007

03:20

5,120

x86

Ieexec.exe

2.0.50727.832

13-avr-2007

03:21

9,728

x86

Ilasm.exe

2.0.50727.832

13-avr-2007

03:21

228,688

x86

Installutil.exe

2.0.50727.832

13-avr-2007

03:21

28,672

x86

Microsoft.build.engine.dll

2.0.50727.832

13-avr-2007

03:21

413,696

x86

Microsoft.build.tasks.dll

2.0.50727.832

13-avr-2007

03:21

647,168

x86

Microsoft.common.targets

Non applicable

13-avr-2007

03:21

177,541

Non applicable

Microsoft.jscript.dll

8.0.50727.832

13-avr-2007

03:21

749,568

x86

Mmcaspext.dll

2.0.50727.832

13-avr-2007

03:20

87,040

x86

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

x86

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

x86

Mscoree.dll

2.0.50727.832

13-avr-2007

03:21

271,360

x86

Mscorie.dll

2.0.50727.832

13-avr-2007

03:21

36,864

x86

Mscorjit.dll

2.0.50727.832

13-avr-2007

03:21

326,656

x86

Mscorlib.dll

2.0.50727.832

13-avr-2007

03:21

4,308,992

x86

Mscorpe.dll

2.0.50727.832

13-avr-2007

03:21

102,912

x86

Mscorsvc.dll

2.0.50727.832

13-avr-2007

03:21

227,328

x86

Mscorsvw.exe

2.0.50727.832

13-avr-2007

03:21

68,952

x86

Mscorwks.dll

2.0.50727.832

13-avr-2007

03:21

5,634,048

x86

Ngen.exe

2.0.50727.832

13-avr-2007

03:21

99,152

x86

Normalization.dll

2.0.50727.832

13-avr-2007

03:21

15,360

x86

Normidna.nlp

Non applicable

13-avr-2007

03:21

59,342

Non applicable

Normnfc.nlp

Non applicable

13-avr-2007

03:21

45,794

Non applicable

Normnfd.nlp

Non applicable

13-avr-2007

03:21

39,284

Non applicable

Normnfkc.nlp

Non applicable

13-avr-2007

03:21

66,384

Non applicable

Normnfkd.nlp

Non applicable

13-avr-2007

03:21

60,294

Non applicable

Peverify.dll

2.0.50727.832

13-avr-2007

03:21

136,192

x86

Sos.dll

2.0.50727.832

13-avr-2007

03:21

382,464

x86

Sysglobl.dll

2.0.50727.832

13-avr-2007

03:21

110,592

x86

System.configuration.dll

2.0.50727.832

13-avr-2007

03:21

413,696

x86

System.data.dll

2.0.50727.832

13-avr-2007

03:21

2,902,016

x86

System.data.oracleclient.dll

2.0.50727.832

13-avr-2007

03:21

482,304

x86

System.data.sqlxml.dll

2.0.50727.832

13-avr-2007

03:21

716,800

x86

System.deployment.dll

2.0.50727.832

13-avr-2007

03:20

888,832

x86

System.design.dll

2.0.50727.832

13-avr-2007

03:21

5,001,216

x86

System.directoryservices.protocols.dll

2.0.50727.832

13-avr-2007

03:21

188,416

x86

System.dll

2.0.50727.832

13-avr-2007

03:21

2,940,928

x86

System.drawing.dll

2.0.50727.832

13-avr-2007

03:21

577,536

x86

System.enterpriseservices.dll

2.0.50727.832

13-avr-2007

03:21

258,048

x86

System.enterpriseservices.thunk.dll

2.0.50727.832

13-avr-2007

03:21

47,616

x86

System.enterpriseservices.tlb

2.0.50727.832

13-avr-2007

03:21

40,960

Non applicable

System.enterpriseservices.wrapper.dll

2.0.50727.832

13-avr-2007

03:21

114,176

x86

System.management.dll

2.0.50727.832

13-avr-2007

03:21

372,736

x86

System.runtime.remoting.dll

2.0.50727.832

13-avr-2007

03:21

299,008

x86

System.transactions.dll

2.0.50727.832

13-avr-2007

03:21

260,096

x86

System.web.dll

2.0.50727.832

13-avr-2007

03:21

5,156,864

x86

System.windows.forms.dll

2.0.50727.832

13-avr-2007

03:21

5,152,768

x86

System.xml.dll

2.0.50727.832

13-avr-2007

03:21

2,027,520

x86

Vbc.exe

8.0.50727.832

13-avr-2007

03:21

1,166,672

x86

Webadminpage.cs

Non applicable

13-avr-2007

03:20

48,637

Non applicable

Webengine.dll

2.0.50727.832

13-avr-2007

03:20

406,016

x86

Microsoft .NET Framework 2.0 (KB928365) (x64) :

Nom de fichierVersionDateHeureTailleProcesseur

Applaunch.exe

2.0.50727.832

12-avr-2007

22:33

73,048

x64

Aspnet.mof

Non applicable

12-avr-2007

19:17

53,674

Non applicable

Aspnetmmcext.dll

2.0.50727.832

13-avr-2007

02:56

507,904

x86

Aspnet_filter.dll

2.0.50727.832

12-avr-2007

19:23

13,312

x64

Aspnet_isapi.dll

2.0.50727.832

12-avr-2007

19:23

10,240

x64

Aspnet_perf.dll

2.0.50727.832

12-avr-2007

19:23

32,256

x64

Aspnet_perf.ini

Non applicable

12-avr-2007

19:23

777,254

Non applicable

Aspnet_perf2.ini

Non applicable

12-avr-2007

19:23

775,658

Non applicable

Aspnet_rc.dll

2.0.50727.832

12-avr-2007

19:23

74,752

x64

Aspnet_regiis.exe

2.0.50727.832

12-avr-2007

22:33

46,944

x64

Aspnet_state.exe

2.0.50727.832

12-avr-2007

22:33

45,920

x64

Aspnet_state_perf.ini

Non applicable

12-avr-2007

19:23

42,868

Non applicable

Aspnet_wp.exe

2.0.50727.832

12-avr-2007

22:33

44,376

x64

Corperfmonext.dll

2.0.50727.832

12-avr-2007

19:08

101,888

x64

Dfsvc.exe

2.0.50727.832

12-avr-2007

22:33

5,120

x86

Ieexec.exe

2.0.50727.832

12-avr-2007

22:33

9,728

x86

Ilasm.exe

2.0.50727.832

12-avr-2007

22:33

333,648

x64

Installutil.exe

2.0.50727.832

12-avr-2007

22:33

24,576

x64

Microsoft.build.engine.dll

2.0.50727.832

13-avr-2007

02:56

413,696

x86

Microsoft.build.tasks.dll

2.0.50727.832

13-avr-2007

02:56

647,168

x86

Microsoft.common.targets

Non applicable

12-avr-2007

19:28

177,541

Non applicable

Microsoft.jscript.dll

8.0.50727.832

13-avr-2007

02:56

749,568

x86

Mmcaspext.dll

2.0.50727.832

12-avr-2007

19:23

105,984

x64

Mscordacwks.dll

2.0.50727.832

12-avr-2007

19:15

1,597,440

x64

Mscordacwks.dll

2.0.50727.832

12-avr-2007

19:15

1,597,440

x64

Mscoree.dll

2.0.50727.832

12-avr-2007

19:08

457,216

x64

Mscorie.dll

2.0.50727.832

12-avr-2007

19:12

31,232

x64

Mscorjit.dll

2.0.50727.832

12-avr-2007

19:13

1,588,224

x64

Mscorlib.dll

2.0.50727.832

12-avr-2007

22:33

3,960,832

x64

Mscorpe.dll

2.0.50727.832

12-avr-2007

19:08

157,184

x64

Mscorpjt.dll

2.0.50727.832

12-avr-2007

19:14

2,006,016

x64

Mscorsvc.dll

2.0.50727.832

12-avr-2007

19:12

516,608

x64

Mscorsvw.exe

2.0.50727.832

12-avr-2007

22:33

93,016

x64

Mscorwks.dll

2.0.50727.832

12-avr-2007

19:11

10,335,744

x64

Ngen.exe

2.0.50727.832

12-avr-2007

22:33

166,736

x64

Normalization.dll

2.0.50727.832

12-avr-2007

19:12

18,432

x64

Normidna.nlp

Non applicable

12-avr-2007

19:14

59,342

Non applicable

Normnfc.nlp

Non applicable

12-avr-2007

19:14

45,794

Non applicable

Normnfd.nlp

Non applicable

12-avr-2007

19:14

39,284

Non applicable

Normnfkc.nlp

Non applicable

12-avr-2007

19:14

66,384

Non applicable

Normnfkd.nlp

Non applicable

12-avr-2007

19:14

60,294

Non applicable

Peverify.dll

2.0.50727.832

12-avr-2007

19:13

205,824

x64

Sos.dll

2.0.50727.832

12-avr-2007

19:22

480,768

x64

Sysglobl.dll

2.0.50727.832

13-avr-2007

02:56

110,592

x86

System.configuration.dll

2.0.50727.832

13-avr-2007

02:56

413,696

x86

System.data.dll

2.0.50727.832

12-avr-2007

22:33

2,967,040

x64

System.data.oracleclient.dll

2.0.50727.832

12-avr-2007

22:33

498,688

x64

System.data.sqlxml.dll

2.0.50727.832

13-avr-2007

02:56

716,800

x86

System.deployment.dll

2.0.50727.832

13-avr-2007

02:56

888,832

x86

System.design.dll

2.0.50727.832

13-avr-2007

02:56

5,001,216

x86

System.directoryservices.protocols.dll

2.0.50727.832

13-avr-2007

02:56

188,416

x86

System.dll

2.0.50727.832

13-avr-2007

02:56

2,940,928

x86

System.drawing.dll

2.0.50727.832

13-avr-2007

02:56

577,536

x86

System.enterpriseservices.dll

2.0.50727.832

12-avr-2007

22:33

245,760

x64

System.enterpriseservices.thunk.dll

2.0.50727.832

12-avr-2007

19:14

55,296

x64

System.enterpriseservices.tlb

2.0.50727.832

12-avr-2007

19:22

33,280

Non applicable

System.enterpriseservices.wrapper.dll

2.0.50727.832

12-avr-2007

18:46

132,608

x64

System.management.dll

2.0.50727.832

13-avr-2007

02:56

372,736

x86

System.runtime.remoting.dll

2.0.50727.832

13-avr-2007

02:56

299,008

x86

System.transactions.dll

2.0.50727.832

12-avr-2007

22:33

282,624

x64

System.web.dll

2.0.50727.832

12-avr-2007

22:33

5,087,232

x64

System.windows.forms.dll

2.0.50727.832

13-avr-2007

02:56

5,152,768

x86

System.xml.dll

2.0.50727.832

13-avr-2007

02:56

2,027,520

x86

Vbc.exe

8.0.50727.832

12-avr-2007

22:33

1,803,600

x64

Vsavb7rt.dll

8.0.50727.832

13-avr-2007

03:20

1,330,688

x86

Webadminpage.cs

Non applicable

12-avr-2007

19:17

48,637

Non applicable

Webengine.dll

2.0.50727.832

12-avr-2007

19:23

710,144

x64

Applaunch.exe

2.0.50727.832

13-avr-2007

03:21

58,712

x86

Aspnet.mof

Non applicable

13-avr-2007

03:20

53,674

Non applicable

Aspnetmmcext.dll

2.0.50727.832

13-avr-2007

03:20

507,904

x86

Aspnet_filter.dll

2.0.50727.832

13-avr-2007

03:20

10,752

x86

Aspnet_isapi.dll

2.0.50727.832

13-avr-2007

03:20

8,192

x86

Aspnet_perf.dll

2.0.50727.832

13-avr-2007

03:20

23,552

x86

Aspnet_perf.ini

Non applicable

13-avr-2007

03:20

777,248

Non applicable

Aspnet_perf2.ini

Non applicable

13-avr-2007

03:20

775,652

Non applicable

Aspnet_rc.dll

2.0.50727.832

13-avr-2007

03:20

75,264

x86

Aspnet_regiis.exe

2.0.50727.832

13-avr-2007

03:20

32,608

x86

Aspnet_state.exe

2.0.50727.832

13-avr-2007

03:20

33,632

x86

Aspnet_state_perf.ini

Non applicable

13-avr-2007

03:20

42,868

Non applicable

Aspnet_wp.exe

2.0.50727.832

13-avr-2007

03:20

32,600

x86

Corperfmonext.dll

2.0.50727.832

13-avr-2007

03:21

88,576

x86

Dfsvc.exe

2.0.50727.832

13-avr-2007

03:20

5,120

x86

Ieexec.exe

2.0.50727.832

13-avr-2007

03:21

9,728

x86

Ilasm.exe

2.0.50727.832

13-avr-2007

03:21

228,688

x86

Installutil.exe

2.0.50727.832

13-avr-2007

03:21

28,672

x86

Microsoft.build.engine.dll

2.0.50727.832

13-avr-2007

03:21

413,696

x86

Microsoft.build.tasks.dll

2.0.50727.832

13-avr-2007

03:21

647,168

x86

Microsoft.common.targets

Non applicable

13-avr-2007

03:21

177,541

Non applicable

Microsoft.jscript.dll

8.0.50727.832

13-avr-2007

03:21

749,568

x86

Mmcaspext.dll

2.0.50727.832

13-avr-2007

03:20

87,040

x86

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

x86

Mscordacwks.dll

2.0.50727.832

13-avr-2007

03:21

802,304

x86

Mscoree.dll

2.0.50727.832

13-avr-2007

03:21

271,360

x86

Mscorie.dll

2.0.50727.832

13-avr-2007

03:21

36,864

x86

Mscorjit.dll

2.0.50727.832

13-avr-2007

03:21

326,656

x86

Mscorlib.dll

2.0.50727.832

13-avr-2007

03:21

4,308,992

x86

Mscorpe.dll

2.0.50727.832

13-avr-2007

03:21

102,912

x86

Mscorsvc.dll

2.0.50727.832

13-avr-2007

03:21

227,328

x86

Mscorsvw.exe

2.0.50727.832

13-avr-2007

03:21

68,952

x86

Mscorwks.dll

2.0.50727.832

13-avr-2007

03:21

5,634,048

x86

Ngen.exe

2.0.50727.832

13-avr-2007

03:21

99,152

x86

Normalization.dll

2.0.50727.832

13-avr-2007

03:21

15,360

x86

Normidna.nlp

Non applicable

13-avr-2007

03:21

59,342

Non applicable

Normnfc.nlp

Non applicable

13-avr-2007

03:21

45,794

Non applicable

Normnfd.nlp

Non applicable

13-avr-2007

03:21

39,284

Non applicable

Normnfkc.nlp

Non applicable

13-avr-2007

03:21

66,384

Non applicable

Normnfkd.nlp

Non applicable

13-avr-2007

03:21

60,294

Non applicable

Peverify.dll

2.0.50727.832

13-avr-2007

03:21

136,192

x86

Sos.dll

2.0.50727.832

13-avr-2007

03:21

382,464

x86

Sysglobl.dll

2.0.50727.832

13-avr-2007

03:21

110,592

x86

System.configuration.dll

2.0.50727.832

13-avr-2007

03:21

413,696

x86

System.data.dll

2.0.50727.832

13-avr-2007

03:21

2,902,016

x86

System.data.oracleclient.dll

2.0.50727.832

13-avr-2007

03:21

482,304

x86

System.data.sqlxml.dll

2.0.50727.832

13-avr-2007

03:21

716,800

x86

System.deployment.dll

2.0.50727.832

13-avr-2007

03:20

888,832

x86

System.design.dll

2.0.50727.832

13-avr-2007

03:21

5,001,216

x86

System.directoryservices.protocols.dll

2.0.50727.832

13-avr-2007

03:21

188,416

x86

System.dll

2.0.50727.832

13-avr-2007

03:21

2,940,928

x86

System.drawing.dll

2.0.50727.832

13-avr-2007

03:21

577,536

x86

System.enterpriseservices.dll

2.0.50727.832

13-avr-2007

03:21

258,048

x86

System.enterpriseservices.thunk.dll

2.0.50727.832

13-avr-2007

03:21

47,616

x86

System.enterpriseservices.tlb

2.0.50727.832

13-avr-2007

03:21

40,960

Non applicable

System.enterpriseservices.wrapper.dll

2.0.50727.832

13-avr-2007

03:21

114,176

x86

System.management.dll

2.0.50727.832

13-avr-2007

03:21

372,736

x86

System.runtime.remoting.dll

2.0.50727.832

13-avr-2007

03:21

299,008

x86

System.transactions.dll

2.0.50727.832

13-avr-2007

03:21

260,096

x86

System.web.dll

2.0.50727.832

13-avr-2007

03:21

5,156,864

x86

System.windows.forms.dll

2.0.50727.832

13-avr-2007

03:21

5,152,768

x86

System.xml.dll

2.0.50727.832

13-avr-2007

03:21

2,027,520

x86

Vbc.exe

8.0.50727.832

13-avr-2007

03:21

1,166,672

x86

Webadminpage.cs

Non applicable

13-avr-2007

03:20

48,637

Non applicable

Webengine.dll

2.0.50727.832

13-avr-2007

03:20

406,016

x86

Microsoft .NET Framework 2.0 (KB929916) :

Nom de fichierVersionDateHeureTaille

Aspnet_isapi.dll

2.0.50727.833

14-avr-2007

03:24

8,192

Aspnet_regiis.exe

2.0.50727.833

14-avr-2007

03:24

32,608

Aspnet_wp.exe

2.0.50727.833

14-avr-2007

03:24

32,600

System.web.dll

2.0.50727.833

14-avr-2007

03:25

5,156,864

Vsavb7rt.dll

8.0.50727.833

14-avr-2007

03:24

1,330,688

Webengine.dll

2.0.50727.833

14-avr-2007

03:24

406,016

Microsoft .NET Framework 2.0 (KB929916) (x64) :

Nom de fichierVersionDateHeureTailleProcesseur

Aspnet_isapi.dll

2.0.50727.833

13-avr-2007

19:24

10,240

x64

Aspnet_regiis.exe

2.0.50727.833

13-avr-2007

22:33

46,944

x64

Aspnet_wp.exe

2.0.50727.833

13-avr-2007

22:33

44,376

x64

System.web.dll

2.0.50727.833

13-avr-2007

22:33

5,087,232

x64

Vsavb7rt.dll

8.0.50727.833

14-avr-2007

03:24

1,330,688

x86

Webengine.dll

2.0.50727.833

13-avr-2007

19:24

710,144

x64

Aspnet_isapi.dll

2.0.50727.833

14-avr-2007

03:24

8,192

x86

Aspnet_regiis.exe

2.0.50727.833

14-avr-2007

03:24

32,608

x86

Aspnet_wp.exe

2.0.50727.833

14-avr-2007

03:24

32,600

x86

System.web.dll

2.0.50727.833

14-avr-2007

03:25

5,156,864

x86

Webengine.dll

2.0.50727.833

14-avr-2007

03:24

406,016

x86

Informations sur le déploiement

Installation de la mise à jour

Pour plus d'informations concernant la terminologie qui apparaît dans ce Bulletin (telle que correctif), consultez l'Article 824684 de la Base de connaissances Microsoft.

Cette mise à jour de sécurité prend en charge les options d’installation suivantes :

Microsoft .NET Framework 2.0 (KB928365) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?, /h, /help

Affiche les options de ligne de commande.

Mode d'installation 

/q[n|b|r|f]

Détermine le niveau d'interaction avec l'utilisateur.

n – aucune interface utilisateur

b - interface utilisateur de base

r - interface utilisateur réduite

f - interface utilisateur complète (option par défaut).

Options d'installation 

/extract [répertoire]

Extrait le package vers le répertoire indiqué.

Options de redémarrage 

/norestart

Ne pas redémarrer une fois l’installation terminée

/promptrestart

Invite l'utilisateur à redémarrer, le cas échéant

/forcerestart

Toujours redémarrer l’ordinateur après l’installation

Options de journalisation 

/l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <fichier journal>

i - Messages d'état (information)

w - Avertissements (warnings)

e - Tous messages d'erreur (errors)

a - Démarrage des actions (actions)

r - Enregistrements spécifiques aux actions (records)

u - Requêtes de l'utilisateur (user)

c - Paramètres initiaux de l'interface utilisateur

m - Mémoire insuffisante ou informations de sortie irrécupérables (memory)

o - Message d'espace disque insuffisant (out of disk space)

p - Propriétés du terminal (properties)

v - Mode documenté (verbose)

x - Autres informations de débogage (extra)

+ - Ajouter au fichier journal existant

! - Forcer l'écriture de chaque ligne dans le journal

* - Écrire toutes les informations, sauf les options v et x

/log <fichier journal>

Identique à /l* <fichier journal>

Microsoft .NET Framework 2.0 (KB929916) :

Options d'installation de la mise à jour de sécurité prises en charge
OptionDescription

/?, /h, /help

Affiche l'aide sur les options prises en charge.

/quiet

Indique le mode silencieux, supprime les messages.

/norestart

Lorsqu'il est associé avec /quiet, le système ne redémarrera pas à l'installation même si un redémarrage est nécessaire.

Informations de désinstallation
Pour supprimer cette mise à jour, utilisez Ajout/Suppression de programmes dans le Panneau de configuration.

Vérification de l’installation de la mise à jour

Microsoft Baseline Security Analyzer

Pour vérifier qu’une mise à jour de sécurité a bien été appliquée sur un système affecté, utilisez l’outil Microsoft Baseline Security Analyzer (MBSA). Pour obtenir plus d'informations, consultez la section « Outils de détection, de déploiement et Conseils » plus haut dans ce Bulletin.

Vérification de la version de fichier

Remarque : La procédure suivante peut varier en fonction de la version de Microsoft Windows installée sur votre ordinateur. Reportez-vous à votre documentation pour suivre la procédure.

1.

Cliquez sur Démarrer, puis sur Rechercher.

2.

Dans le volet Résultats de la recherche, cliquez sur Tous les fichiers et tous les dossiers, sous Assistant Recherche.

3.

Dans la zone Une partie ou l’ensemble du nom de fichier, saisissez un nom de fichier que vous aurez trouvé dans la table d’informations sur les fichiers appropriée, puis cliquez sur Rechercher.

4.

Dans la liste de fichiers, cliquez avec le bouton droit sur un nom de fichier en provenance de la table d'informations sur les fichiers, puis cliquez sur Propriétés.

Remarque : Selon la version installée du système d'exploitation ou des programmes, il se peut que certains des fichiers énumérés dans la table d'informations sur les fichiers ne soient pas installés.

5.

Dans l’onglet Version, déterminez la version du fichier installée sur votre ordinateur et comparez-la à la version documentée dans la table d’informations sur les fichiers appropriée.

Remarque : Les attributs autres que la version de fichier peuvent changer en cours d'installation. La comparaison d’autres attributs de fichiers avec les informations de la table d’information sur les fichiers ne constitue pas une méthode valable pour vérifier quelle mise à jour est installée. D'autre part, dans certains cas, il se peut que les fichiers soient renommés au cours de l'installation. Si les informations concernant le fichier ou la version n'existent pas, ayez recours à l'une des autres méthodes permettant de vérifier l'installation de la mise à jour.

Autres informations

Remerciements

Microsoft remercie les organismes ci-dessous pour avoir contribué à la protection de ses clients :

Dinis Cruz de OWASP pour avoir signalé la vulnérabilité liée au chargeur PE (Portable Executable) .NET (CVE-2007-0041).

Paul Craig de Security Assessment pour avoir signalé la vulnérabilité liée au traitement de l'octet de fin Null dans ASP.NET (CVE-2007-0042).

Jeroen Frijters de Sumatra pour avoir signalé la vulnérabilité dans le compilateur Just-In-Time (JIT) .NET (CVE-2007-0043).

ProCheckUp en collaboration UK CPNI pour avoir signalé en premier la vulnérabilité liée au contournement du filtrage de requêtes .NET (CVE-2006-7192).

Ferruh T. Mavituna de Portcullis Computer Security Ltd. pour avoir travaillé en collaboration avec Microsoft et fourni des informations supplémentaires sur la vulnérabilité liée au contournement du filtrage de requêtes .NET (CVE-2006-7192).

Johannes Gumbel de TrueSec pour avoir travaillé en collaboration avec Microsoft et fourni des informations supplémentaires sur la vulnérabilité liée au contournement du filtrage de requêtes .NET (CVE-2006-7192).

Support technique :

En cas de problème, contactez les services de support technique de Microsoft. Les appels au Support technique concernant les mises à jour de sécurité ne sont pas facturés par Microsoft.

Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Le support technique ayant trait aux mises à jour de sécurité n'est pas facturé par Microsoft. Pour savoir comment contacter le Support Microsoft, consultez le site International Support.

Dédit de responsabilité :

Les informations contenues dans la Base de connaissances Microsoft sont fournies « en l'état », sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions : 

V1.0 (10 juillet 2007) : Bulletin publié.

V1.1 (12 juillet 2007) : Bulletin mis à jour. Modification de l'indice de gravité pour Windows Vista dans le tableau « Logiciels concernés » à « Important ». Correction de plusieurs instances des tableaux des manifestes de fichiers renvoyant à une version incorrecte du fichier Mscordacwks.dll qui n'est pas installée sur le système. Précisions supplémentaires dans la section « Forum aux questions » expliquant pourquoi les clients qui installent .NET Framework 3.0 devraient mettre à jour .NET Framework 2.0 sur leur système. Précisions supplémentaires dans la section « Forum aux questions » destinées aux développeurs d'applications Web ASP.NET.

V1.2 (19 juillet 2007) : Bulletin mis à jour. Correction de la table du manifeste des fichiers pour le Framework .NET 1.1 sur les versions en cours de support de Windows Server 2003. Mise à jour afin de fournir un lien complémentaire vers le principal Article de la Base de connaissances relatif à ce Bulletin. Cet article fournit des informations sur les modifications fonctionnelles non relatives à la sécurité inhérentes à cette mise à jour de sécurité du Framework .NET.

V1.3 (25 juillet 2007) : Bulletin mis à jour. Précisions indiquant que les mises à jour pour le .NET Framework sont cumulatives et peuvent contenir des mises à jour non relatives à la sécurité. Le Bulletin a également été mis à jour pour préciser que cette mise à jour s'applique au Service Pack 3 pour .NET Framework 1.0 et au Service Pack 1 pour .NET Framework 1.1.

V2.0 (25 mars 2008) : Bulletin mis à jour. .NET Framework 1.0 (KB928367) et .NET Framework 1.1 (KB929729) ajoutés à la liste des composants concernés pour Windows Vista Service Pack 1 et Windows Server 2008.

V3.0 (22 avril 2008) : Bulletin mis à jour. Ajout de .NET Framework 1.0 (KB928367), .NET Framework 1.1 (KB928366) et .NET Framework 2.0 (KB928365) en tant que composants concernés pour Windows XP Service Pack 3. Cette nouvelle version ne concerne que la logique de détection. Il n'y a aucune modification concernant les fichiers binaires.

V3.1 (23 avril 2008) : Bulletin mis à jour. Suppression de références erronées à Windows XP Professionnel Édition x64 Service Pack 3.

V3.2 (7 mai 2008) : Bulletin mis à jour. Suppression de références erronées au .NET Framework 1.0 en tant que composant de Windows Server 2008 Édition x64 et Windows Server 2008 pour systèmes Itanium.

V4.0 (7 mai 2009) : Bulletin mis à jour. Ajout à la liste des logiciels concernés : Microsoft .NET Framework 1.0 (KB928367) sur les éditions 32 bits et x64 de Windows Vista Service Pack 2 et sur les éditions 32 bits de Windows Server 2008 Service Pack 2 ; Microsoft .NET Framework 1.1 (KB929729) sur les éditions 32 bits et x64 de Windows Vista Service Pack 2 et sur les éditions 32 bits, x64 et pour systèmes Itanium de Windows Server 2008 Service Pack 2. Cette modification ne concerne que la logique de détection ; il n'y a aucune modification concernant les fichiers binaires. Nos clients ayant déjà installé les mises à jour KB928367 ou KB929729 n'ont pas à les réinstaller.


Haut de pageHaut de page