Data di pubblicazione: 30 luglio 2004
Data aggiornamento: 1 agosto 2004
Versione: 2.0
Destinatari: utenti che utilizzano Microsoft® Internet Explorer
Effetti della vulnerabilità: esecuzione di codice in modalità remota
Livello di gravità: Critico
Consiglio: è opportuno applicare immediatamente l'aggiornamento.
Aggiornamenti per la protezione sostituiti: questo aggiornamento sostituisce l'aggiornamento cumulativo fornito nel bollettino Microsoft sulla sicurezza MS04-004.
Avvertenze: Dopo la pubblicazione di questo bollettino sulla sicurezza, è stato segnalato che l'aggiornamento fornito agli utenti di Windows XP che eseguono la nuova versione di Windows Update, ovvero Windows Update versione 5, non contiene il codice della versione finale per le vulnerabilità affrontate nel bollettino sulla sicurezza. Microsoft ha corretto l'aggiornamento e sta ripubblicando il bollettino per comunicare la disponibilità di un aggiornamento rivisto per gli utenti di Windows Update versione 5. Gli utenti che utilizzano Windows Update versione 4, ovvero la grande maggioranza, non sono interessati da questa revisione.
Questo aggiornamento non include gli aggiornamenti rapidi per Internet Explorer forniti dopo la pubblicazione del bollettino MS04-004. I clienti che hanno ricevuto aggiornamenti rapidi da Microsoft o da altri fornitori di supporto dopo la pubblicazione del bollettino MS04-004 dovrebbero consultare la sezione "Domande frequenti" di questo bollettino per stabilire quali sono i possibili effetti di questo aggiornamento sui loro sistemi operativi.
Software verificato e posizioni per il download dell'aggiornamento per la protezione:
Software interessato:
| • | Microsoft Windows NT® 4.0 Workstation Service Pack 6a |
| • | Microsoft Windows NT 4.0 Server Service Pack 6a |
| • | Microsoft Windows NT 4.0 Server Terminal Server Edition Service Pack 6 |
| • | Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3, Microsoft Windows 2000 Service Pack 4 |
| • | Microsoft Windows XP e Microsoft Windows XP Service Pack 1 |
| • | Microsoft Windows XP 64-Bit Edition Service Pack 1 |
| • | Microsoft Windows XP 64-Bit Edition versione 2003 |
| • | Microsoft Windows Server® 2003 |
| • | Microsoft Windows Server 2003 64-Bit Edition |
| • | Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) e Microsoft Windows Millennium Edition (ME) – Per informazioni dettagliate su questi sistemi operativi, consultare la sezione "Domande frequenti" di questo bollettino. |
Componenti di Microsoft Windows testati:
Componenti interessati:
| • | Internet Explorer 5.01 Service Pack 2: Download dell'aggiornamento. |
| • | Internet Explorer 5.01 Service Pack 3: Download dell'aggiornamento. |
| • | Internet Explorer 5.01 Service Pack 4: Download dell'aggiornamento. |
| • | Internet Explorer 5.5 Service Pack 2: Download dell'aggiornamento. |
| • | Internet Explorer 6: Download dell'aggiornamento. |
| • | Internet Explorer 6 Service Pack 1: Download dell'aggiornamento. |
| • | Internet Explorer 6 Service Pack 1 (64-Bit Edition): Download dell'aggiornamento. |
| • | Internet Explorer 6 per Windows Server 2003: Download dell'aggiornamento. |
| • | Internet Explorer 6 per Windows Server 2003 (64-Bit Edition): Download dell'aggiornamento. |
I prodotti software inclusi nell'elenco sono stati sottoposti a test per determinare se tali versioni sono interessate dalla vulnerabilità. Le altre versioni non includono più il supporto degli aggiornamenti per la protezione o potrebbero non essere interessate dal problema. Per informazioni sulla disponibilità del supporto per il prodotto e la versione in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Riepilogo |
Riepilogo:
L'aggiornamento risolve varie vulnerabilità scoperte di recente e segnalate pubblicamente a Microsoft. Ogni vulnerabilità è illustrata in dettaglio in una sezione "Dettagli della vulnerabilità" distinta del presente bollettino.
Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare la più grave di queste vulnerabilità potrebbe assumere il controllo completo del sistema interessato, riuscendo a installare programmi; visualizzare, modificare o eliminare dati oppure creare nuovi account con privilegi completi. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
Microsoft consiglia di applicare l'aggiornamento immediatamente.
Livelli di gravità e identificatore della vulnerabilità:
| Identificatore della vulnerabilità | Effetti della vulnerabilità | Internet Explorer 5.01 SP2, SP3, SP4 | Internet Explorer 5.5 SP2 | Internet Explorer 6 | Internet Explorer 6 SP1 (tutte le versioni precedenti a quella inclusa in Windows Server 2003) | Internet Explorer 6 per Windows Server 2003 (inclusa l'edizione a 64 bit) |
Vulnerabilità relativa al modello di protezione tra domini diversi e ai metodi di esplorazione - CAN-2004-0549 | Esecuzione di codice in modalità remota | Nessuno | Critico | Critico | Critico | Moderato |
Vulnerabilità di sovraccarico del buffer con file BMP in formato non valido | Esecuzione di codice in modalità remota | Critico | Critico | Critico | Nessuno | Nessuno |
Vulnerabilità "double free" con file GIF in formato non valido - CAN-2003-1048 | Esecuzione di codice in modalità remota | Critico | Critico | Critico | Critico | Critico |
Livello di gravità aggregato per tutte le vulnerabilità |
| Critico | Critico | Critico | Critico | Critico |
La classificazione della gravità di cui alla tabella precedente si basa sui tipi di sistemi interessati dalla vulnerabilità, sui modelli di deployment più comuni e sui potenziali effetti del problema in tali ambienti.
Domande frequenti correlate a questo aggiornamento per la protezione |
Quali sono i motivi della ripubblicazione dell'aggiornamento?
Dopo la pubblicazione del bollettino MS04-025, è stato segnalato che l'aggiornamento fornito agli utenti di Windows XP che eseguono la nuova versione di Windows Update, ovvero Windows Update versione 5, non contiene le correzioni appropriate per le vulnerabilità affrontate nel bollettino sulla sicurezza. Microsoft ha corretto l'aggiornamento e sta ripubblicando il bollettino per comunicare la disponibilità dell'aggiornamento rivisto. Per gli utenti che eseguono Windows Update versione 5 e che hanno abilitato gli aggiornamenti automatici, non è necessario alcun intervento, poiché l'aggiornamento rivisto verrà inviato automaticamente. Per gli utenti che utilizzano Windows Update in modalità manuale ed eseguono Windows Update versione 5 è necessario visitare nuovamente il sito Windows Update all'indirizzo http://windowsupdate.microsoft.com e scaricare l'aggiornamento rivisto.
Come è possibile sapere se si esegue Windows Update versione 5?
Per verificare se si sta utilizzando Windows Update versione 5, cercare la freccia per l'installazione rapida nella home page di Windows Update. Se tale freccia è disponibile, nel computer è installata la versione 5. In tal caso, fare clic sul relativo collegamento e sarà disponibile il nuovo aggiornamento. Se invece nella home page di Windows Update non è presente il collegamento per l'installazione rapida, non si sta eseguendo la versione 5, pertanto non si è interessati dall'aggiornamento.
Che cos'è Windows Update versione 5?
Windows Update versione 5 è la versione più recente del servizio Windows Update messo a disposizione dei clienti questa settimana. Tale versione include numerosi miglioramenti per ottimizzare la protezione del PC e al contempo semplificare l'utilizzo e la raggiungibilità del sito. Nel nuovo sito sono disponibili due opzioni di installazione, ovvero l'installazione rapida e quella personalizzata, che consentono di trovare rapidamente gli aggiornamenti più adatti alle esigenze degli utenti. Sia Windows Update che Aggiornamenti automatici sono ottimizzati per gli utenti con connessioni remote e larghezze di banda basse. Ad esempio, se la connessione Internet viene interrotta, il download verrà ripreso dal punto in cui è stato interrotto nella sessione di download precedente. La nuova struttura e il nuovo sistema di spostamento della home page rendono inoltre più semplice lo spostamento nel sito e consentono una migliore integrazione con altri servizi offerti agli utenti, ad esempio Aggiornamenti automatici.
Come è possibile ottenere Windows Update versione 5 se non lo si utilizza già?
Se si utilizza Windows XP ed è stato attivato il servizio Aggiornamenti automatici, nelle prossime settimane si riceverà automaticamente Windows Update versione 5. Se Aggiornamenti automatici non è attivato, Windows Update verrà aggiornato alla versione 5 quando si visiterà il sito Windows Update al termine dell'implementazione iniziale agli utenti con Aggiornamenti automatici. Per tale implementazione saranno necessarie alcune ulteriori settimane.
Se si utilizza Software Update Services (SUS) per eseguire il deployment degli aggiornamenti di protezione, è necessario eseguire nuovamente il deployment per questo aggiornamento?
No. SUS utilizza la tecnologia Windows Update per consentire il deployment degli aggiornamenti di protezione, ma non utilizza la versione 5 di Windows Update e non è coinvolto in questo nuovo rilascio.
Se si utilizza Systems Management Services (SMS) per eseguire il deployment degli aggiornamenti di protezione, è necessario eseguire nuovamente il deployment per questo aggiornamento?
No. Questo problema riguarda specificamente Windows Update versione 5 e non influisce in alcun modo sugli utenti che utilizzano SMS.
Perché questo aggiornamento affronta diverse vulnerabilità di protezione segnalate?
L'aggiornamento supporta diverse vulnerabilità, poiché le modifiche necessarie per risolvere tali problemi si trovano in file correlati. Anziché dover installare diversi aggiornamenti quasi identici, è possibile installare solo il presente aggiornamento.
Quali aggiornamenti sostituisce questo bollettino?
Si tratta di un aggiornamento cumulativo che include le funzionalità di tutti gli aggiornamenti precedenti per Internet Explorer. L'ID del bollettino sulla sicurezza e i sistemi operativi interessati per l'aggiornamento di Internet Explorer precedente sono elencati nella tabella che segue.
| ID bollettino | Internet Explorer 5.01 SP2, SP3, SP4 | Internet Explorer 5.5 SP2 | Internet Explorer 6 | Internet Explorer 6 SP1 (tutte le versioni precedenti a quella inclusa in Windows Server 2003) | Internet Explorer 6 per Windows Server 2003 (inclusa l'edizione a 64 bit) |
MS04-004 | Sostituito | Sostituito | Sostituito | Sostituito | Sostituito |
Gli aggiornamenti rapidi forniti da Microsoft o da altri fornitori di supporto dopo la pubblicazione del bollettino MS04-004 sono inclusi in questo aggiornamento della protezione?
No. Per tutti i sistemi operativi, con l'eccezione di Microsoft Windows Server 2003 o Microsoft Windows 64-Bit Edition versione 2003, la maggior parte degli aggiornamenti rapidi creati dopo la pubblicazione del bollettino MS04-004 non sono inclusi in questo aggiornamento della protezione. L'installazione di questo aggiornamento della protezione comporta la rimozione di tali aggiornamenti rapidi dal sistema. È disponibile un pacchetto di aggiornamenti contenente tutti questi aggiornamenti nonché gli aggiornamenti rapidi per tutti i problemi di protezione affrontati in questo aggiornamento. Per ulteriori informazioni sugli aggiornamenti rapidi non inclusi in questo aggiornamento della protezione ma presenti nel pacchetto di aggiornamenti e per istruzioni sull'ottenimento e il deployment del pacchetto di aggiornamenti, contattare il supporto Microsoft o consultare l'articolo della Microsoft Knowledge Base 871260.
Gli aggiornamenti per Internet Explorer pubblicamente disponibili installati dopo la pubblicazione del bollettino MS04-004 sono inclusi in questo aggiornamento della protezione?
Sì, gli aggiornamenti per Internet Explorer pubblicamente disponibili rilasciati dopo il bollettino MS04-004 sono inclusi in questo aggiornamento della protezione. Tali aggiornamenti sono:
| • | L'aggiornamento per Internet Explorer 6 Service Pack 1 disponibile con l'articolo della Microsoft Knowledge Base 831167 intitolato "You cannot log on to a Web site or complete an Internet transaction, or you receive an HTTP 500 (Internal Server Error) Web page” |
| • | L'aggiornamento per Internet Explorer 5.5 Service Pack 2 disponibile con l'articolo della Microsoft Knowledge Base 837209 intitolato “An HTTPS Web page does not download completely in Internet Explorer 5.5” |
| • | L'aggiornamento per Internet Explorer 6 per Windows Server 2003 disponibile con l'articolo della Microsoft Knowledge Base 839571 intitolato “Connections do not use LAN automatic configuration and proxy settings in Windows Server 2003” |
| • | L'aggiornamento per Internet Explorer 6 per Windows Server 2003 disponibile con l'articolo della Microsoft Knowledge Base 817786 intitolato “An Access Violation Occurs When You Refresh a Web Page in Internet Explorer” |
Nei sistemi Windows XP Service Pack 1 in cui è stato installato l'aggiornamento rapido associato all'articolo della Microsoft Knowledge Base 840309 fornito dal personale del supporto Premier, è necessario eseguire operazioni particolari prima di installare questo aggiornamento?
I clienti che hanno installato questo aggiornamento rapido potrebbero riscontrare problemi con l'avvio del desktop dopo l'installazione di questo aggiornamento. L'articolo della Microsoft Knowledge Base 840309 è stato aggiornato con soluzioni alternative per evitare questi problemi.
L'aggiornamento include anche altre modifiche relative alla sicurezza?
Sì. L'aggiornamento include altre due modifiche relative alla sicurezza. L’aggiornamento perfeziona una modifica introdotta in Internet Explorer 6 Service Pack 1, che impedisce l'accesso all'area del computer locale da parte delle pagine Web appartenenti all'area Internet. Questa modifica è stata introdotta per limitare l'effetto di potenziali nuove vulnerabilità correlate al passaggio a domini diversi. Le modifiche introdotte nell’aggiornamento migliorano ulteriormente le limitazioni di Internet Explorer 6 Service Pack 1. Questo aggiornamento perfeziona inoltre il modello di protezione tra domini diversi di Internet Explorer. Questa modifica è documentata in maggiore dettaglio nell'articolo della Microsoft Knowledge Base 875345
Il supporto esteso per Windows 98, Windows 98 Second Edition e Windows Millennium Edition influisce in qualche modo sul rilascio di aggiornamenti per la protezione per questi sistemi operativi?
Microsoft rilascerà aggiornamenti per la protezione solo per i problemi di sicurezza critici. I problemi di protezione non critici non vengono affrontati in questa fase del supporto. Per ulteriori informazioni sui criteri del ciclo di vita del supporto Microsoft per questi sistemi operativi, visitare il seguente sito Web.
Per ulteriori informazioni sui livelli di gravità, visitare il seguente sito Web.
Nota È possibile che gli aggiornamenti per la protezione critici per queste piattaforme non vengano resi disponibili in contemporanea con gli altri aggiornamenti inclusi in questo bollettino, ma verranno resi disponibili il più presto possibile dopo la pubblicazione del bollettino. Non appena questi aggiornamenti per la protezione saranno disponibili, sarà possibile scaricarli esclusivamente dal sito Web Windows Update.
Le vulnerabilità affrontate in questo bollettino sulla sicurezza sono critiche per Windows 98, Windows 98 Second Edition o Windows Millennium Edition?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico. È possibile che gli aggiornamenti per la protezione critici per queste piattaforme non vengano forniti insieme agli altri aggiornamenti di questo bollettino, ma verranno resi disponibili il più presto possibile dopo la pubblicazione del bollettino. Non appena questi aggiornamenti per la protezione saranno disponibili, sarà possibile scaricarli esclusivamente dal sito Web Windows Update. Per ulteriori informazioni sui livelli di gravità, visitare il seguente sito Web.
Perché questo bollettino fornisce un aggiornamento per la protezione per Microsoft Windows NT 4.0 Workstation Service Pack 6a o Windows 2000 Service Pack 2, se il supporto esteso degli aggiornamenti per la protezione per queste versioni di sistema operativo è terminato il 30 giugno 2004?
Come segnalato in precedenza, il ciclo di vita del supporto per i sistemi Windows NT 4.0 Workstation Service Pack 6a e Windows 2000 Service Pack 2 è terminato e Microsoft ha esteso il periodo di supporto fino al 30 giugno 2004. L'estensione del periodo di supporto è tuttavia terminata da poco tempo. In questo caso, la maggior parte degli interventi necessari per risolvere questa vulnerabilità sono stati completati prima del 30 giugno 2003. Per questo motivo, Microsoft ha deciso di rilasciare gli aggiornamenti della protezione anche per queste versioni dei sistemi operativi nell'ambito del presente bollettino sulla sicurezza. Microsoft non prevede di procedere allo stesso modo per eventuali vulnerabilità future che possano riguardare queste versioni dei sistemi operativi, tuttavia si riserva il diritto di produrre degli aggiornamenti e renderli disponibili, se necessario.
Se si utilizzano queste versioni di sistemi operativi, è sempre consigliabile migrare alle versioni supportate, in modo tale da prevenire qualsiasi esposizione a future vulnerabilità. Per ulteriori informazioni sulla disponibilità del supporto per i prodotti Windows, visitare il sito Web Ciclo di vita del supporto Microsoft. Per ulteriori informazioni sull'estensione del periodo di supporto in relazione agli aggiornamenti di protezione per queste versioni dei sistemi operativi, visitare il sito Web del Supporto Tecnico Clienti Microsoft.
I clienti che hanno ancora la necessità di servizi di supporto per Windows NT Workstation 4.0 SP6a sono invitati a contattare il loro rappresentante del team o il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Alliance, Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide, selezionare il paese desiderato e quindi fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier.
Per ulteriori informazioni vedere le domande frequenti sul sistema operativo Windows.
È possibile utilizzare Microsoft Baseline Security Analyzer (MBSA) per verificare se è necessario installare questo aggiornamento?
Sì. MBSA consente di verificare se questo aggiornamento è necessario. Per ulteriori informazioni su MBSA, visitare il sito Web MBSA.
Nota A partire dal 20 aprile 2004, per il file Mssecure.xml utilizzato in MBSA 1.1.1 e nelle versioni precedenti non sono più disponibili aggiornamenti tramite nuovi bollettini sulla sicurezza. Le scansioni eseguite con MBSA 1.1.1 o con le versioni precedenti non saranno pertanto complete dopo tale data. È consigliabile eseguire l'aggiornamento a MBSA 1.2 perché è in grado di rilevare gli aggiornamenti per la protezione in modo più accurato e perché supporta prodotti aggiuntivi. MBSA 1.2 è disponibile per il download nel sito Web MBSA. Per ulteriori informazioni sul supporto di MBSA, visitare il sito Web delle domande frequenti su Microsoft Baseline Security Analyzer (MBSA) 1.2.
È possibile utilizzare Systems Management Server (SMS) per verificare se è necessario installare questo aggiornamento?
Sì. SMS consente di individuare questo aggiornamento per la protezione e di eseguirne il deployment. Per ulteriori informazioni su SMS, visitare il sito Web SMS.
Dettagli della vulnerabilità |
Vulnerabilità relativa al modello di protezione tra domini diversi e ai metodi di esplorazione - CAN-2004-0549: |
In Internet Explorer esiste una vulnerabilità legata all'esecuzione di codice in modalità remota, provocata dal modo in cui il programma gestisce i metodi di esplorazione. Un pirata informatico potrebbe sfruttare la vulnerabilità creando una pagina Web appositamente predisposta in grado di consentire potenzialmente l'esecuzione di codice in modalità remota, se un utente visita un sito Web dannoso. Se un pirata informatico riuscisse a sfruttare questa vulnerabilità potrebbe eseguire codice script dannoso nell'area di protezione Computer locale di Internet Explorer. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato.
Fattori attenuanti per la vulnerabilità relativa al modello di protezione tra domini diversi e ai metodi di esplorazione - CAN-2004-0549: |
| • | In uno scenario di attacco dal Web, il pirata informatico dovrebbe pubblicare un sito contenente una pagina utilizzata per sfruttare la vulnerabilità. Poiché non è in alcun modo possibile obbligare gli utenti a visitare un sito Web dannoso, il pirata informatico dovrebbe indurre le vittime a visitare il sito, in genere inducendole a fare clic su un collegamento che le indirizzi al sito. | ||||||||
| • | Se il pirata informatico riesce a sfruttare la vulnerabilità, può ottenere gli stessi privilegi dell'utente. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi. | ||||||||
| • | I clienti che hanno installato sia l'aggiornamento incluso nel bollettino Microsoft sulla sicurezza MS04-024 che l'aggiornamento di ADODB.Stream indicato nell'articolo della Knowledge Base 870669 sono esposti a un livello di rischio ridotto in relazione alla possibilità di esecuzione di codice in modalità remota sfruttando questa vulnerabilità. | ||||||||
| • | La posta elettronica in formato HTML viene aperta con le limitazioni previste per l'area Siti con restrizioni per impostazione predefinita anche in Outlook Express 6, Outlook 2002 e Outlook 2003. Le stesse limitazioni sono valide anche per Outlook 98 e Outlook 2000, se è stato installato l'aggiornamento per la protezione della posta elettronica di Outlook. In Outlook Express 5.5 Service Pack 2 i messaggi di posta elettronica in formato HTML vengono aperti con le limitazioni previste per l'area Siti con restrizioni se è stato installato il bollettino sulla sicurezza Microsoft MS04-018. L'area Siti con restrizioni consente di ridurre gli attacchi mirati a sfruttare la vulnerabilità. Le probabilità di subire un attacco tramite la posta elettronica HTML possono essere drasticamente ridotte adottando le misure di protezione seguenti:
| ||||||||
| • | Per impostazione predefinita, in Windows Server 2003 Internet Explorer viene eseguito in una modalità limitata denominata Protezione avanzata di Internet Explorer che riduce i rischi correlati a questa vulnerabilità. Vedere la sezione "Domande frequenti" relativa a questa vulnerabilità per ulteriori informazioni sulla Protezione avanzata di Internet Explorer. | ||||||||
| • | I prodotti seguenti non sono interessati dalla vulnerabilità.
|
Soluzioni alternative per la vulnerabilità relativa al modello di protezione tra domini diversi e ai metodi di esplorazione - CAN-2004-0549: |
Microsoft ha verificato le soluzioni alternative seguenti. Sebbene queste soluzioni alternative non eliminino la vulnerabilità sottostante, consentono di bloccare gli attacchi noti. Se una soluzione alternativa riduce la funzionalità, viene identificata di seguito.
| • | Impostare il livello di protezione delle aree di protezione Internet e Intranet locale su "Alta" in modo che venga richiesta conferma dell'esecuzione di controlli ActiveX e script attivi per le aree Internet e Intranet locale. È possibile aumentare la protezione nei confronti di queste vulnerabilità modificando le impostazioni relative all'area Internet in modo da visualizzare un messaggio di conferma prima dell'esecuzione di controlli ActiveX e script attivi. A tale scopo, eseguire la procedura seguente:
Effetto della soluzione: la visualizzazione di una richiesta di conferma prima dell'esecuzione di controlli ActiveX può avere effetti collaterali.. Numerosi siti Web su Internet utilizzano componenti ActiveX per offrire funzionalità aggiuntive. Un sito di e-commerce o di online banking, ad esempio, può utilizzare controlli ActiveX per la visualizzazione dei menu, dei moduli d'ordine o degli estratti conto. La richiesta di conferma prima dell'esecuzione dei controlli ActiveX è un'impostazione globale per tutti i siti Internet e Intranet. Se si utilizza questa soluzione alternativa, le richieste di conferma verranno visualizzate di frequente. A ogni richiesta di conferma, se si ritiene che il sito da visitare sia attendibile, fare clic su Sì per consentire l'esecuzione dei controlli ActiveX. Se non si desidera visualizzare la richiesta di conferma per tutti i siti da visitare, è possibile utilizzare la soluzione alternativa "Limitare i siti Web ai soli siti attendibili". |
| • | Limitare i siti Web ai soli siti attendibili Dopo l'impostazione della richiesta di conferma prima dell'esecuzione di controlli ActiveX e script attivi nelle aree Internet e Intranet locale, è possibile aggiungere i siti ritenuti attendibili all'elenco Siti attendibili di Internet Explorer. In questo modo è possibile continuare a utilizzare i siti Web attendibili nel modo abituale, proteggendo al tempo stesso il sistema da eventuali attacchi dai siti non attendibili. Si raccomanda di aggiungere all'elenco Siti attendibili solo i siti effettivamente ritenuti attendibili. A tale scopo, eseguire la procedura seguente:
È possibile aggiungere qualsiasi sito che si ritiene non eseguirà operazioni dannose sul computer. In particolare, si consiglia di aggiungere "*.windowsupdate.microsoft.com" (senza le virgolette), ovvero il sito da cui scaricare l'aggiornamento, che per l'installazione richiede l'utilizzo di un controllo ActiveX. |
| • | Rendere più restrittive le impostazioni di protezione per l’area Computer locale di Internet Explorer Poiché la vulnerabilità può consentire a un pirata informatico di eseguire codice HTML nell’area di protezione Computer locale, la limitazione delle impostazioni di protezione predefinite dell’area in questione consente di ridurre l’impatto del problema. Per ulteriori informazioni su queste informazioni e sui potenziali effetti della modifica delle impostazioni predefinite, vedere l'articolo della Microsoft Knowledge Base 833633. Effetto della soluzione: Microsoft consiglia ai clienti di valutare l’ipotesi di modificare le impostazioni di protezione di Internet Explorer solo in ultima istanza. Le modifiche potrebbero comportare la perdita di un certo numero di funzionalità per alcuni programmi e componenti Windows. Prima di eseguire tali modifiche in un ambiente di produzione, verificarle in modo estensivo per assicurarsi che i programmi mission-critical continuino a funzionare correttamente per tutti gli utenti. | ||||||
| • | Installare l'aggiornamento per la protezione della posta elettronica di Microsoft Outlook se si utilizza Outlook 2000 SP1 o versione precedente. La posta elettronica in formato HTML viene aperta con le limitazioni previste per l'area Siti con restrizioni per impostazione predefinita anche in Outlook Express 6, Outlook 2002 e Outlook 2003. Le stesse limitazioni sono valide anche per Outlook 98 e Outlook 2000, se è stato installato l'aggiornamento per la protezione della posta elettronica di Outlook. I clienti che utilizzano uno dei prodotti indicati sono solo limitatamente esposti ad attacchi tramite posta elettronica mirati a sfruttare la vulnerabilità, a meno che non facciano clic su un collegamento dannoso presente in un messaggio di posta elettronica. | ||||||
| • | Installare il bollettino Microsoft sulla sicurezza MS04-018 se si utilizza Outlook Express 5.5 SP2. In Outlook Express 5.5 Service Pack 2 i messaggi di posta elettronica in formato HTML vengono aperti con le limitazioni previste per l'area Siti con restrizioni se è stato installato il bollettino sulla sicurezza Microsoft MS04-018. I clienti che utilizzano uno dei prodotti indicati sono solo limitatamente esposti ad attacchi tramite posta elettronica mirati a sfruttare la vulnerabilità, a meno che non facciano clic su un collegamento dannoso presente in un messaggio di posta elettronica. | ||||||
| • | Leggere la posta elettronica in formato solo testo, se si utilizza Outlook 2002 e versioni successive o Outlook Express 6 SP1 e versioni successive, per proteggersi dagli attacchi tramite messaggi di posta elettronica HTML. Gli utenti di Microsoft Outlook 2002 che hanno installato Microsoft Office XP Service Pack 1 o versione successiva e gli utenti di Microsoft Outlook Express 6 che hanno installato Internet Explorer 6 Service Pack 1 possono attivare questa impostazione e visualizzare automaticamente in formato solo testo tutti i messaggi privi di firma digitale o non crittografati. Tale impostazione non interessa i messaggi dotati di firma digitale o crittografati, che possono essere letti nei formati originali. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook 2002, vedere l'articolo della Microsoft Knowledge Base 307594. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook Express 6, vedere l'articolo della Microsoft Knowledge Base 291387. Effetto della soluzione: I messaggi di posta elettronica visualizzati come testo normale non possono includere immagini, tipi di carattere speciali, animazioni o altro contenuto avanzato. Inoltre:
|
Domande frequenti per la vulnerabilità relativa al modello di protezione tra domini diversi e ai metodi di esplorazione - CAN-2004-0549: |
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità legata all'esecuzione di codice in modalità remota. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato, riuscendo a installare programmi e a visualizzare, modificare o eliminare dati oppure a creare nuovi account con privilegi completi. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
Quali sono le cause di questa vulnerabilità?
Il processo utilizzato dal modello di protezione tra domini diversi di Internet Explorer per convalidare i metodi di esplorazione.
Che cos'è il modello di protezione tra domini diversi implementato da Internet Explorer?
Una delle principali funzioni di protezione di un browser è garantire che le finestre controllate da diversi siti Web non possano interferire l'una con l'altra o accedere ai rispettivi dati, senza tuttavia impedire l'interazione tra finestre di uno stesso sito. Per distinguere questi due differenti tipi di finestre del browser, viene utilizzato il concetto di "dominio". Un dominio rappresenta un confine di protezione: tutte le finestre aperte all'interno dello stesso dominio possono interagire, mentre quelle di altri domini non possono. Il modello di protezione tra domini diversi fa parte dell'architettura di protezione che impedisce la reciproca interferenza tra finestre in domini differenti.
Un semplice esempio di dominio è costituito dai siti Web. Se si visita il sito http://www.wingtiptoys.com e si apre un'altra finestra sul sito http://www.wingtiptoys.com/security, le due finestre possono interagire perché appartengono allo stesso dominio, ovvero http://www.wingtiptoys.com. Se tuttavia si visita il sito http://www.wingtiptoys.com e si apre un'altra finestra su un diverso sito Web, il modello di protezione tra domini mantiene le due finestre separate. Analogamente, anche il file system del computer locale costituisce un dominio. Dal sito http://www.wingtiptoys.com, ad esempio, potrebbe essere aperta una finestra in cui viene visualizzato un file sul disco rigido del computer. Tuttavia, poiché il file system locale appartiene a un dominio diverso rispetto al sito Web, il modello di protezione tra domini impedisce a quest'ultimo di accedere al contenuto del file visualizzato.
Il modello di protezione tra domini di Internet Explorer può essere configurato utilizzando le impostazioni relative alle aree di protezione di Internet Explorer.
Che cosa sono le aree di protezione di Internet Explorer?
Le aree di protezione di Internet Explorer consentono di suddividere il contenuto disponibile online in categorie o aree distinte in base all'affidabilità del contenuto. È possibile assegnare domini Web specifici a determinate aree, a seconda del livello di attendibilità attribuito ai rispettivi contenuti. Le funzionalità del contenuto Web vengono pertanto limitate in base ai criteri specificati per l'area corrispondente. Per impostazione predefinita, la maggior parte dei domini Internet viene inserita nell'area Internet, il cui criterio di protezione predefinito impedisce agli script e ad altro codice attivo di ottenere l'accesso alle risorse del computer locale.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Se un pirata informatico riuscisse a sfruttare questa vulnerabilità potrebbe eseguire codice script dannoso nell'area di protezione Computer locale di Internet Explorer. In questo modo un pirata informatico potrebbe assumere il controllo completo di un sistema interessato.
In quale modo un pirata informatico può sfruttare questa vulnerabilità?
Per sfruttare questa vulnerabilità un pirata informatico potrebbe creare una pagina Web o un messaggio di posta HTML appositamente predisposti e indurre l'utente a visitare la pagina o a visualizzare il messaggio. Quando l'utente visita la pagina o visualizza il messaggio, l'autore dell'attacco può accedere a informazioni di altri siti Web o a file locali presenti nel sistema, oppure eseguire script nel contesto di protezione dell’area del computer locale.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente accede al sistema e legge messaggi di posta elettronica o visita siti Web. Pertanto, i sistemi maggiormente esposti a rischi sono quelli in cui il programma di posta elettronica e Internet Explorer vengono utilizzati attivamente, come le workstation degli utenti o i server terminal. Nei sistemi che non vengono comunemente utilizzati per leggere messaggi di posta elettronica o visitare siti Web, come la maggior parte dei server, il livello di rischio è ridotto.
Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico. È possibile che gli aggiornamenti per la protezione critici per queste piattaforme non vengano forniti insieme agli altri aggiornamenti di questo bollettino, ma verranno resi disponibili il più presto possibile dopo la pubblicazione del bollettino. Non appena questi aggiornamenti per la protezione saranno disponibili, sarà possibile scaricarli esclusivamente dal sito Web Windows Update. Per ulteriori informazioni sui livelli di gravità, visitare il seguente sito Web.
Se si utilizza Internet Explorer in Windows Server 2003, il problema ha una portata più limitata?
Sì. Per impostazione predefinita, in Windows Server 2003 Internet Explorer viene eseguito in una modalità limitata denominata Protezione avanzata di Internet Explorer che riduce i rischi correlati a questa vulnerabilità.
Che cos'è la configurazione Protezione avanzata di Internet Explorer?
La configurazione Protezione avanzata di Internet Explorer è costituita da un gruppo di impostazioni di Internet Explorer preconfigurate che riduce la probabilità che un utente o un amministratore scarichi ed esegua contenuto Web dannoso in un server. Questa configurazione riduce l'esposizione all'attacco modificando numerose impostazioni relative alla protezione, quali le impostazioni delle schede Protezione e Avanzate della finestra di dialogo Opzioni Internet. Le modifiche principali includono le seguenti:
| • | Il livello di protezione per l'area Internet viene impostato su Alto. Mediante questa impostazione vengono disattivati gli script, i controlli ActiveX, il contenuto HTML di Microsoft Java Virtual Machine (MSJVM) e i download dei file. |
| • | Il rilevamento automatico dei siti Intranet viene disattivato. Questa impostazione assegna all'area Internet tutti i siti Web Intranet e tutti i percorsi UNC (Universal Naming Convention) non esplicitamente elencati nell'area Intranet locale. |
| • | L'installazione su richiesta e le estensioni non Microsoft per il browser vengono disattivate. Questa impostazione impedisce alle pagine Web di installare componenti automaticamente e blocca l'esecuzione delle estensioni non Microsoft. |
| • | Il contenuto multimediale viene disabilitato. Questa impostazione impedisce la riproduzione di musica, animazioni e clip video. |
È possibile sfruttare questa vulnerabilità tramite Internet?
Sì. Un utente malintenzionato può sfruttare questa vulnerabilità tramite Internet. Microsoft fornisce informazioni su come è possibile proteggere il proprio PC. Informazioni per gli utenti finali: visitare il sito Web Proteggi il tuo PC. Informazioni per i professionisti IT: visitare il sito Web Security Guidance Center.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento elimina la vulnerabilità modificando il modo in cui Internet Explorer convalida i metodi di esplorazione.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
Sì. Le informazioni sulla vulnerabilità sono state divulgate pubblicamente. Questa vulnerabilità è stata identificata con il codice CAN-2004-0549 ed è indicata anche come "180 Solutions" o "vulnerabilità delle finestre di dialogo a scelta obbligatoria" nella comunità.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
Sì. Al momento del rilascio di questo bollettino, Microsoft aveva ricevuto segnalazioni in merito allo sfruttamento di questa vulnerabilità.
L'applicazione di questo aggiornamento per la protezione consente di proteggere gli utenti da eventuale codice di prova pubblicato che tenti di sfruttare la vulnerabilità?
Sì. L'aggiornamento per la protezione affronta la vulnerabilità attualmente sfruttata. A questa vulnerabilità è stato assegnato il numero di vulnerabilità ed esposizione ai rischi comuni CAN-2004-0549.
Vulnerabilità di sovraccarico del buffer con file BMP in formato non valido - CAN-2004-0566: |
Il processo di elaborazione delle immagini in formato BMP presenta una vulnerabilità di sovraccarico del buffer che può consentire l'esecuzione di codice in modalità remota in un sistema interessato. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
Fattori attenuanti della vulnerabilità di sovraccarico del buffer con file BMP in formato non valido - CAN-2004-0566: |
| • | In uno scenario di attacco dal Web, il pirata informatico dovrebbe pubblicare un sito contenente una pagina utilizzata per sfruttare la vulnerabilità. Poiché non è in alcun modo possibile obbligare gli utenti a visitare un sito Web dannoso, il pirata informatico dovrebbe indurre le vittime a visitare il sito, in genere inducendole a fare clic su un collegamento che le indirizzi al sito. | ||||||||
| • | Se il pirata informatico riesce a sfruttare la vulnerabilità, può ottenere gli stessi privilegi dell'utente. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi. | ||||||||
| • | I prodotti seguenti non sono interessati dalla vulnerabilità.
|
Soluzioni alternative per la vulnerabilità di sovraccarico del buffer con file BMP in formato non valido - CAN-2004-0566: |
Microsoft ha verificato le soluzioni alternative seguenti. Sebbene queste soluzioni alternative non eliminino la vulnerabilità sottostante, consentono di bloccare gli attacchi noti. Se una soluzione alternativa riduce la funzionalità, viene identificata di seguito.
| • | Leggere la posta elettronica in formato solo testo, se si utilizza Outlook 2002 e versioni successive o Outlook Express 6 SP1 e versioni successive, per proteggersi dagli attacchi tramite messaggi di posta elettronica HTML. Gli utenti di Microsoft Outlook 2002 che hanno installato Microsoft Office XP Service Pack 1 o versione successiva e gli utenti di Microsoft Outlook Express 6 che hanno installato Internet Explorer 6 Service Pack 1 possono attivare questa impostazione e visualizzare automaticamente in formato solo testo tutti i messaggi privi di firma digitale o non crittografati. Tale impostazione non interessa i messaggi dotati di firma digitale o crittografati, che possono essere letti nei formati originali. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook 2002, vedere l'articolo della Microsoft Knowledge Base 307594. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook Express 6, vedere l'articolo della Microsoft Knowledge Base 291387. Effetto della soluzione: I messaggi di posta elettronica visualizzati come testo normale non possono includere immagini, tipi di carattere speciali, animazioni o altro contenuto avanzato. Inoltre:
|
Domande frequenti per la vulnerabilità di sovraccarico del buffer con file BMP in formato non valido - CAN-2004-0566: |
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità di sovraccarico del buffer. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato, riuscendo a installare programmi e a visualizzare, modificare o eliminare dati oppure a creare nuovi account con privilegi completi. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Sfruttando questa vulnerabilità, un pirata informatico potrebbe assumere pieno controllo del sistema interessato.
In quale modo un pirata informatico può sfruttare questa vulnerabilità?
Questa vulnerabilità può essere sfruttata utilizzando il codice di Internet Explorer per il rendering di file BMP per visualizzare il file dannoso. Di seguito sono riportati alcuni esempi:
| • | Un pirata informatico potrebbe pubblicare un sito Web dannoso progettato per sfruttare la vulnerabilità e quindi indurre un utente a visualizzare il sito. |
| • | Potrebbe creare un messaggio di posta elettronica HTML allegando un'immagine appositamente predisposta e progettata per sfruttare la vulnerabilità. Il pirata informatico potrebbe poi indurre l'utente a visualizzare o a visualizzare in anteprima il messaggio di posta elettronica in formato HTML. |
| • | Potrebbe aggiungere un'immagine appositamente predisposta al file system locale o a una condivisione di rete e quindi indurre l'utente a visualizzare in anteprima la directory. |
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente accede al sistema e legge messaggi di posta elettronica o visita siti Web. Pertanto, i sistemi maggiormente esposti a rischi sono quelli in cui il programma di posta elettronica e Internet Explorer vengono utilizzati attivamente, come le workstation degli utenti o i server terminal. Nei sistemi che non vengono comunemente utilizzati per leggere messaggi di posta elettronica o visitare siti Web, come la maggior parte dei server, il livello di rischio è ridotto.
Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico. È possibile che gli aggiornamenti per la protezione critici per queste piattaforme non vengano forniti insieme agli altri aggiornamenti di questo bollettino, ma verranno resi disponibili il più presto possibile dopo la pubblicazione del bollettino. Non appena questi aggiornamenti per la protezione saranno disponibili, sarà possibile scaricarli esclusivamente dal sito Web Windows Update. Per ulteriori informazioni sui livelli di gravità, visitare il seguente sito Web.
È possibile sfruttare questa vulnerabilità tramite Internet?
Sì. Un utente malintenzionato può sfruttare questa vulnerabilità tramite Internet. Microsoft fornisce informazioni su come è possibile proteggere il proprio PC. Informazioni per gli utenti finali: visitare il sito Web Proteggi il tuo PC. Informazioni per i professionisti IT: visitare il sito Web Security Guidance Center.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento elimina la vulnerabilità modificando il modo in cui Internet Explorer convalida i file BMP all'apertura.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
Sì. Le informazioni sulla vulnerabilità sono state divulgate pubblicamente. Questa vulnerabilità è stata identificata con il codice CAN-2004-0566.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
Sì. Al momento del rilascio di questo bollettino, Microsoft aveva ricevuto segnalazioni in merito allo sfruttamento di questa vulnerabilità.
L'applicazione di questo aggiornamento per la protezione consente di proteggere gli utenti da eventuale codice di prova pubblicato che tenti di sfruttare la vulnerabilità?
Sì. L'aggiornamento per la protezione affronta la vulnerabilità attualmente sfruttata. A questa vulnerabilità è stato assegnato il numero di vulnerabilità ed esposizione ai rischi comuni CAN-2004-0566.
Vulnerabilità "double free" con file GIF in formato non valido - CAN-2003-1048: |
Il processo di elaborazione delle immagini in formato GIF presenta una vulnerabilità di sovraccarico del buffer che può consentire l'esecuzione di codice in modalità remota in un sistema interessato. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
Fattori attenuanti della vulnerabilità "double free" con file GIF in formato non valido - CAN-2003-1048: |
| • | In uno scenario di attacco dal Web, il pirata informatico dovrebbe pubblicare un sito contenente una pagina utilizzata per sfruttare la vulnerabilità. Poiché non è in alcun modo possibile obbligare gli utenti a visitare un sito Web dannoso, il pirata informatico dovrebbe indurre le vittime a visitare il sito, in genere inducendole a fare clic su un collegamento che le indirizzi al sito. |
| • | Se il pirata informatico riesce a sfruttare la vulnerabilità, può ottenere gli stessi privilegi dell'utente. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi. |
| • | Grazie al layout esclusivo delle strutture di memoria nei sistemi interessati, sfruttare questa vulnerabilità su larga scala può essere piuttosto complesso. |
Soluzioni alternative per la vulnerabilità "double free" con file GIF in formato non valido - CAN-2003-1048: |
Microsoft ha verificato le soluzioni alternative seguenti. Sebbene queste soluzioni alternative non eliminino la vulnerabilità sottostante, consentono di bloccare gli attacchi noti. Se una soluzione alternativa riduce la funzionalità, viene identificata di seguito.
| • | Leggere la posta elettronica in formato solo testo, se si utilizza Outlook 2002 e versioni successive o Outlook Express 6 SP1 e versioni successive, per proteggersi dagli attacchi tramite messaggi di posta elettronica HTML. Gli utenti di Microsoft Outlook 2002 che hanno installato Microsoft Office XP Service Pack 1 o versione successiva e gli utenti di Microsoft Outlook Express 6 che hanno installato Internet Explorer 6 Service Pack 1 possono attivare questa impostazione e visualizzare automaticamente in formato solo testo tutti i messaggi privi di firma digitale o non crittografati. Tale impostazione non interessa i messaggi dotati di firma digitale o crittografati, che possono essere letti nei formati originali. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook 2002, vedere l'articolo della Microsoft Knowledge Base 307594. Per ulteriori informazioni sull'attivazione di questa impostazione in Outlook Express 6, vedere l'articolo della Microsoft Knowledge Base 291387. Effetto della soluzione: I messaggi di posta elettronica visualizzati come testo normale non possono includere immagini, tipi di carattere speciali, animazioni o altro contenuto avanzato. Inoltre:
|
Domande frequenti per la vulnerabilità "double free" con file GIF in formato non valido - CAN-2003-1048: |
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità di negazione del servizio, che potrebbe essere potenzialmente anche una vulnerabilità associata all'esecuzione di codice in modalità remota. Se un utente è connesso con privilegi amministrativi, un pirata informatico che riesca a sfruttare questa vulnerabilità per eseguire codice in modalità remota potrebbe assumere il controllo completo del sistema interessato, riuscendo a installare programmi; visualizzare, modificare o eliminare dati oppure creare nuovi account con privilegi completi. Pertanto gli utenti con account configurati in modo da disporre solo di privilegi limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi amministrativi.
Che cos'è una condizione "double free"?
Un pirata informatico può fare in modo che un sistema interessato, durante l'elaborazione di un file GIF opportunamente predisposto, tenti di rilasciare, o “liberare”, memoria che potrebbe essere già stata resa disponibile per l'uso. Il rilascio di memoria già liberata può provocare danni alla memoria. Un pirata informatico potrebbe aggiungere codice arbitrario alla memoria e fare in modo che venga eseguito quando si verifica il danneggiamento. Se l'utente è connesso con privilegi amministrativi, il codice potrebbe essere quindi eseguito con privilegi di sistema.
In genere, la vulnerabilità provoca la negazione del servizio. Tuttavia, in alcuni casi, può verificarsi l'esecuzione di codice non autorizzato. Grazie al layout univoco della memoria nei vari sistemi interessati, sfruttare questa vulnerabilità su larga scala può essere piuttosto complesso.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Sfruttando questa vulnerabilità, un pirata informatico potrebbe assumere pieno controllo del sistema interessato.
In quale modo un pirata informatico può sfruttare questa vulnerabilità?
Questa vulnerabilità può essere sfruttata utilizzando il codice di Internet Explorer per il rendering di file GIF per visualizzare il file dannoso. Di seguito sono riportati alcuni esempi:
| • | Un pirata informatico potrebbe pubblicare un sito Web dannoso progettato per sfruttare la vulnerabilità e quindi indurre un utente a visualizzare il sito. |
| • | Potrebbe creare un messaggio di posta elettronica HTML allegando un'immagine appositamente predisposta e progettata per sfruttare la vulnerabilità. Il pirata informatico potrebbe poi indurre l'utente a visualizzare o a visualizzare in anteprima il messaggio di posta elettronica in formato HTML. |
| • | Potrebbe aggiungere un'immagine appositamente predisposta al file system locale o a una condivisione di rete e quindi indurre l'utente a visualizzare in anteprima la directory. |
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
Questa vulnerabilità può essere sfruttata per l'esecuzione di azioni dannose solo se un utente accede al sistema e legge messaggi di posta elettronica o visita siti Web. Pertanto, i sistemi maggiormente esposti a rischi sono quelli in cui il programma di posta elettronica e Internet Explorer vengono utilizzati attivamente, come le workstation degli utenti o i server terminal. Nei sistemi che non vengono comunemente utilizzati per leggere messaggi di posta elettronica o visitare siti Web, come la maggior parte dei server, il livello di rischio è ridotto.
Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico?
Sì. Windows 98, Windows 98 Second Edition e Windows Millennium Edition sono interessati dalla vulnerabilità in modo critico. È possibile che gli aggiornamenti per la protezione critici per queste piattaforme non vengano forniti insieme agli altri aggiornamenti di questo bollettino, ma verranno resi disponibili il più presto possibile dopo la pubblicazione del bollettino. Non appena questi aggiornamenti per la protezione saranno disponibili, sarà possibile scaricarli esclusivamente dal sito Web Windows Update. Per ulteriori informazioni sui livelli di gravità, visitare il seguente sito Web.
È possibile sfruttare questa vulnerabilità tramite Internet?
Sì. Un utente malintenzionato può sfruttare questa vulnerabilità tramite Internet. Microsoft fornisce informazioni su come è possibile proteggere il proprio PC. Informazioni per gli utenti finali: visitare il sito Web Proteggi il tuo PC. Informazioni per i professionisti IT: visitare il sito Web Security Guidance Center.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento elimina la vulnerabilità modificando il modo in cui Internet Explorer convalida i file GIF all'apertura.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
Sì. Le informazioni sulla vulnerabilità sono state divulgate pubblicamente. Questa vulnerabilità è stata identificata con il codice CAN-2003-1048.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
No. Al momento del rilascio di questo bollettino Microsoft aveva avuto segnalazioni in merito all'esistenza di codice di prova pubblicato, ma non aveva ricevuto alcuna informazione relativa allo sfruttamento di questa vulnerabilità a scopo di attacco.
Informazioni sull'aggiornamento per la protezione |
Piattaforme e prerequisiti per l'installazione:
Per ulteriori informazioni su come determinare la versione di Internet Explorer in uso, fare clic sul numero riportato di seguito per visualizzare il corrispondente articolo della Microsoft Knowledge Base:
164539 How to Determine Which Version of Internet Explorer Is Installed
Per informazioni sull'aggiornamento per la protezione specifico per la piattaforma utilizzata, fare clic sul collegamento corrispondente:
Internet Explorer 6 per Windows Server 2003 (tutte le versioni) e Windows XP 64-bit Edition, versione 2003 |
Prerequisiti
Per questo aggiornamento per la protezione è necessario Internet Explorer 6 (versione 6.00.3790.0000) su Windows Server 2003 (32 bit o 64 bit) oppure Internet Explorer 6 (versione 6.00.3790.0000) su Windows XP 64-Bit Edition, versione 2003.
Disponibilità nei service pack futuri:
L'aggiornamento per questo problema verrà incluso in Windows Server 2003 Service Pack 1.
Informazioni per l'installazione
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione:
/help Visualizza le opzioni della riga di comando
Modalità di installazione
/quiet Modalità non interattiva (senza interazioni con l'utente o visualizzazione di messaggi e richieste)
/passive Modalità automatica (solo indicatore di stato)
/uninstall Disinstalla il pacchetto
Opzioni di riavvio
/norestart Non richiede il riavvio del sistema al termine dell'installazione
/forcerestart Esegue il riavvio del sistema dopo l'installazione
Opzioni speciali
/l Visualizza un elenco degli aggiornamenti rapidi o dei pacchetti di aggiornamento di Windows installati
/o Sovrascrive i file OEM senza richiedere conferma
/n Non esegue il backup dei file necessari per la disinstallazione
/f Impone la chiusura delle altre applicazioni all'arresto del computer
/extract Estrae i file senza avviare il programma di installazione
Nota È possibile combinare queste opzioni in un unico comando. Per garantire la compatibilità con le versioni precedenti, l'aggiornamento per la protezione supporta anche le opzioni del programma di installazione utilizzate dalla versione precedente dell'utilità di installazione. Per ulteriori informazioni sulle opzioni supportate per l'installazione, vedere l'articolo della Microsoft Knowledge Base 262841 dedicato a questo argomento.
Informazioni per il deployment
Per installare l'aggiornamento per la protezione senza l'intervento dell'utente, immettere la riga seguente al prompt dei comandi di Windows Server 2003:
Windowsserver2003-kb867801-x86-enu /passive /quiet
Per installare l'aggiornamento per la protezione senza imporre il riavvio del sistema, immettere la riga seguente al prompt dei comandi di Windows Server 2003:
Windowsserver2003-kb867801-x86-enu /norestart
Per ulteriori informazioni su come eseguire il deployment di questo aggiornamento della protezione con Software Update Services, visitare il sito Web Software Update Services.
Necessità di riavvio
Dopo l'applicazione dell'aggiornamento per la protezione è necessario riavviare il sistema. Per tutte le versioni dell'aggiornamento, dopo il riavvio del computer non è necessario utilizzare un account di amministratore per accedere al sistema.
Informazioni per la rimozione
Per rimuovere questo aggiornamento, utilizzare Installazione applicazioni dal Pannello di controllo.
Gli amministratori di sistema possono inoltre rimuovere l'aggiornamento per la protezione mediante l'utilità Spuninst.exe, disponibile nella cartella %Windir%\$NTUninstallKB867801$\Spuninst. L'utilità Spuninst.exe supporta le seguenti opzioni del programma di installazione:
/?: visualizza l'elenco delle opzioni del programma di installazione.
/u: utilizza la modalità automatica.
/f: impone la chiusura delle altre applicazioni all'arresto del computer.
/z: non esegue il riavvio del sistema al termine dell'installazione.
/q: utilizza la modalità non interattiva.
Informazioni sui file
I file della versione inglese di questo aggiornamento presentano gli attributi riportati nella tabella che segue (o valori successivi). Le date e gli orari dei file indicati nella tabella sono espressi utilizzando l'ora UTC (Coordinated Universal Time). Al momento della visualizzazione, tali informazioni verranno convertite nella data e nell'ora locali. Per informazioni sulle differenze fra l'ora UTC e l'ora locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.
Internet Explorer 6 per Windows Server 2003 Enterprise Edition, Windows Server 2003 Standard Edition, Windows Server 2003 Web Edition e Windows Server 2003 Datacenter Edition:
Data Ora Versione Dimensione Nome file Cartella
--------------------------------------------------------------------------
09-Jul-2004 00:25 6.0.3790.186 1,057,792 Browseui.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.191 2,921,472 Mshtml.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.186 1,394,688 Shdocvw.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.186 287,232 Shlwapi.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.186 509,952 Urlmon.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.186 624,640 Wininet.dll RTMGDR
09-Jul-2004 00:12 6.0.3790.186 1,057,792 Browseui.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.191 2,921,472 Mshtml.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.186 1,394,688 Shdocvw.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.186 287,232 Shlwapi.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.186 509,952 Urlmon.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.186 624,640 Wininet.dll RTMQFE
Internet Explorer 6 per Windows XP 64-Bit Edition, versione 2003; Windows Server 2003 64-Bit Enterprise Edition e Windows Server 2003 64-Bit Datacenter Edition:
Data Ora Versione Dimensione Nome file Cartella
-------------------------------------------------------------------------
09-Jul-2004 00:26 6.0.3790.186 2,536,960 Browseui.dll RTMGDR
09-Jul-2004 00:26 6.0.3790.191 8,221,184 Mshtml.dll RTMGDR
09-Jul-2004 00:26 6.0.3790.186 3,361,792 Shdocvw.dll RTMGDR
09-Jul-2004 00:26 6.0.3790.186 738,816 Shlwapi.dll RTMGDR
09-Jul-2004 00:26 6.0.3790.186 1,272,320 Urlmon.dll RTMGDR
09-Jul-2004 00:26 6.0.3790.186 1,503,232 Wininet.dll RTMGDR
09-Jul-2004 00:25 6.0.3790.186 1,057,792 Wbrowseui.dll RTMGDR\WOW
09-Jul-2004 00:25 6.0.3790.191 2,921,472 Wmshtml.dll RTMGDR\WOW
09-Jul-2004 00:25 6.0.3790.186 1,394,688 Wshdocvw.dll RTMGDR\WOW
09-Jul-2004 00:25 6.0.3790.186 287,232 Wshlwapi.dll RTMGDR\WOW
09-Jul-2004 00:25 6.0.3790.186 509,952 Wurlmon.dll RTMGDR\WOW
09-Jul-2004 00:25 6.0.3790.186 624,640 Wwininet.dll RTMGDR\WOW
09-Jul-2004 00:06 6.0.3790.186 2,536,960 Browseui.dll RTMQFE
09-Jul-2004 00:06 6.0.3790.191 8,221,696 Mshtml.dll RTMQFE
09-Jul-2004 00:06 6.0.3790.186 3,361,792 Shdocvw.dll RTMQFE
09-Jul-2004 00:06 6.0.3790.186 738,816 Shlwapi.dll RTMQFE
09-Jul-2004 00:06 6.0.3790.186 1,272,320 Urlmon.dll RTMQFE
09-Jul-2004 00:06 6.0.3790.186 1,503,744 Wininet.dll RTMQFE
09-Jul-2004 00:12 6.0.3790.186 1,057,792 Wbrowseui.dll RTMQFE\WOW
09-Jul-2004 00:12 6.0.3790.191 2,921,472 Wmshtml.dll RTMQFE\WOW
09-Jul-2004 00:12 6.0.3790.186 1,394,688 Wshdocvw.dll RTMQFE\WOW
09-Jul-2004 00:12 6.0.3790.186 287,232 Wshlwapi.dll RTMQFE\WOW
09-Jul-2004 00:12 6.0.3790.186 509,952 Wurlmon.dll RTMQFE\WOW
09-Jul-2004 00:12 6.0.3790.186 624,640 Wwininet.dll RTMQFE\WOW
Nota Quando si installa questo aggiornamento per la protezione in Windows Server 2003 o Windows XP 64-Bit Edition versione 2003, il programma di installazione verifica se i file da aggiornare nel sistema sono stati precedentemente aggiornati mediante una correzione Microsoft. Se uno di questi file è stato aggiornato mediante l'installazione di una correzione precedente, il programma di installazione copia nel sistema i file della cartella RTMQFE. In caso contrario, copia nel sistema i file della cartella RTMGDR. Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 824994.
Verifica dell'installazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare che un aggiornamento per la protezione sia installato nel sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer. | ||||||||||
| • | Verifica della versione dei file Nota Poiché esistono diverse versioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel computer in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
Nota Durante l'installazione potrebbero essere modificati altri attributi diversi dalla versione del file. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'installazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o la versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento. |
| • | Controllo delle chiavi del Registro di sistema Per verificare i file installati dell'aggiornamento per la protezione, è inoltre possibile controllare le seguenti chiavi del Registro di sistema per assicurarsi che esista un valore DWORD Installed impostato su 1. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Hotfix\KB867801 |
Internet Explorer 6 SP1 per Windows XP (tutte le versioni), Windows 2000 (tutte le versioni), Windows NT 4.0 6a (tutte le versioni), Windows Millennium Edition (ME) e Windows 98 (tutte le versioni) |
Nota L'aggiornamento per la protezione per Windows XP 64-Bit Edition versione 2003 è identico all'aggiornamento per la protezione per Windows Server 2003 64-Bit Edition.
Prerequisiti
È possibile installare la versione per Internet Explorer 6 Service Pack 1 (SP1) dell'aggiornamento nei sistemi che eseguono Internet Explorer 6 SP1 (versione 6.00.2800.1106) con le seguenti versioni di Windows:
| • | Microsoft Windows 98 |
| • | Microsoft Windows 98 Second Edition (SE) |
| • | Microsoft Windows Millennium Edition (ME) |
| • | Microsoft Windows NT® 4.0 Workstation Service Pack 6a |
| • | Microsoft Windows NT 4.0 Server Service Pack 6a |
| • | Microsoft Windows NT 4.0 Server Terminal Server Edition, Service Pack 6 |
| • | Microsoft Windows 2000 Service Pack 2, Service Pack 3, Service Pack 4 |
| • | Microsoft Windows XP |
| • | Microsoft Windows XP Service Pack 1 |
| • | Microsoft Windows XP 64-Bit Edition Service Pack 1 |
Nota Le versioni di Windows e Internet Explorer che non figurano in questo articolo non sono più supportate o non sono interessate. Si consiglia pertanto di eseguire l'aggiornamento a una versione supportata di Windows e Internet Explorer, quindi applicare l'aggiornamento appropriato.
Per ulteriori informazioni sulla disponibilità del supporto per i componenti di Windows, visitare il sito Web Ciclo di vita del supporto Microsoft.
Per ulteriori informazioni sulla procedura per ottenere il service pack più aggiornato per Internet Explorer 6, vedere l'articolo della Microsoft Knowledge Base 328548.
Disponibilità nei service pack futuri:
L'aggiornamento per questo problema verrà incluso in Windows XP Service Pack 2.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione:
/Q Specifica la modalità automatica o evita la visualizzazione delle richieste di conferma quando i file vengono estratti.
/Q:U Specifica la modalità senza l'intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo all'utente.
/Q:A Specifica la modalità senza intervento dell'amministratore, che non determina la visualizzazione all'utente di alcuna finestra di dialogo.
/T: <percorso completo> Specifica la cartella di destinazione per l'estrazione dei file.
/C Estrae i file senza eseguirne l'installazione. Se il parametro /T: percorso non è specificato, all'utente verrà richiesto di indicare una cartella di destinazione.
/C: <Cmd> Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione.
/R:N Non esegue mai il riavvio del computer dopo l'installazione.
/R:I Richiede all'utente di riavviare il computer, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /Q:A.
/R:A Riavvia sempre il computer dopo l'installazione.
/R:S Riavvia il computer dopo l'installazione senza chiedere conferma all'utente.
/N:V Non viene eseguito alcun controllo di versione. Il programma viene installato su qualsiasi versione precedente.
Nota Queste opzioni non funzionano necessariamente con tutti gli aggiornamenti. Se un'opzione non è disponibile, la funzionalità è necessaria per installare l'aggiornamento in modo corretto. Inoltre, l'utilizzo del parametro /N:V non è supportato e può determinare l'impossibilità di riavviare il sistema. Se l'installazione non viene eseguita correttamente, consultare il supporto tecnico per individuare il problema.
Per ulteriori informazioni sulle opzioni supportate dal programma di installazione, vedere l'articolo della Microsoft Knowledge Base 197147.
Informazioni per il deployment
Ad esempio, per installare l'aggiornamento senza richiedere alcun intervento da parte dell'utente e senza imporre il riavvio del computer, è possibile utilizzare il comando seguente al prompt dei comandi:
IE6.0sp1-KB867801-x86-ENU.exe /q:a /r:n
Per ulteriori informazioni su come eseguire il deployment di questo aggiornamento della protezione con Software Update Services, visitare il sito Web Software Update Services.
Necessità di riavvio
Dopo l'applicazione dell'aggiornamento per la protezione è necessario riavviare il sistema.
Per rimuovere questo aggiornamento, utilizzare Installazione applicazioni dal Pannello di controllo. Selezionare Internet Explorer 867801, quindi scegliere Cambia/Rimuovi o Aggiungi/Rimuovi).
Gli amministratori di sistema possono rimuovere questo aggiornamento mediante l'utilità Ieuninst.exe, che viene installata nella cartella %Windir% durante l'applicazione dell'aggiornamento e supporta le seguenti opzioni del programma di installazione:
/?: visualizza l'elenco delle opzioni supportate
/z: non esegue il riavvio del sistema al termine dell'installazione
/q: utilizza la modalità non interattiva
Ad esempio, per rimuovere l'aggiornamento in modalità non interattiva, è possibile utilizzare il comando seguente:
c:\windows\ieuninst /q c:\windows\inf\q867801.inf
Nota Il comando indicato presuppone che Windows sia installato nella cartella C:\Windows.
Informazioni sui file
I file della versione inglese di questo aggiornamento presentano gli attributi riportati nella tabella che segue (o valori successivi). Le date e gli orari dei file indicati nella tabella sono espressi utilizzando l'ora UTC (Coordinated Universal Time). Al momento della visualizzazione, tali informazioni verranno convertite nella data e nell'ora locali. Per informazioni sulle differenze fra l'ora UTC e l'ora locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.
Internet Explorer 6 Service Pack 1:
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
22-Jan-2004 00:21 6.0.2800.1400 1,026,048 Browseui.dll
08-Jul-2004 01:37 6.0.2800.1458 2,803,712 Mshtml.dll
22-Jan-2004 00:15 6.0.2800.1400 1,339,904 Shdocvw.dll
08-Jul-2004 01:48 6.0.2800.1552 394,752 Shlwapi.dll
22-Jan-2004 00:20 6.0.2800.1400 484,352 Urlmon.dll
07-Feb-2004 02:05 6.0.2800.1405 588,288 Wininet.dll
Internet Explorer 6 Service Pack 1 (64-Bit Edition):
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------------
8-Jul-2004 2:31 6.0.2800.1400 2,855,936.00 browseui.dll
8-Jul-2004 2:31 6.0.2800.1458 9,097,728.00 mshtml.dll
8-Jul-2004 2:31 6.0.2800.1400 3,650,560.00 shdocvw.dll
8-Jul-2004 2:31 6.0.2800.1552 1,094,144.00 shlwapi.dll
8-Jul-2004 2:31 6.0.2800.1400 1,415,680.00 urlmon.dll
8-Jul-2004 2:31 6.0.2800.1405 1,796,608.00 wininet.dll
Verifica dell'installazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare che un aggiornamento per la protezione sia installato nel sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer. | ||||||||||
| • | Verifica della versione dei file Nota Poiché esistono diverse versioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel computer in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
Nota Durante l'installazione potrebbero essere modificati altri attributi diversi dalla versione del file. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'installazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o la versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento. |
| • | Controllo delle chiavi del Registro di sistema |
Per verificare i file installati dall'aggiornamento per la protezione, è anche possibile esaminare la seguente chiave del Registro di sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2298d453-bcae-4519-bf33-1cbf3faf1524}
Nota Verificare che nella chiave del Registro di sistema sia presente il valore DWORD IsInstalled impostato su 1.
| • | Controllo della versione del programma |
Aprire la finestra di dialogo Informazioni su Internet Explorer e verificare che il valore visualizzato nel campo Versioni aggiornamento sia Q867801.
Internet Explorer 6 per Windows XP |
Prerequisiti
È possibile installare la versione per Internet Explorer 6 dell'aggiornamento nei sistemi che eseguono Internet Explorer 6 (versione 6.00.2600.0000) con la versione a 32 bit di Windows XP.
Nota Le versioni di Windows e Internet Explorer che non figurano in questo articolo non sono più supportate o non sono interessate. Si consiglia pertanto di eseguire l'aggiornamento a una versione supportata di Windows e Internet Explorer, quindi applicare l'aggiornamento appropriato.
Per ulteriori informazioni sulla disponibilità del supporto per i componenti di Windows, visitare il sito Web Ciclo di vita del supporto Microsoft.
Per ulteriori informazioni sulla procedura per ottenere il service pack più aggiornato per Internet Explorer 6, vedere l'articolo della Microsoft Knowledge Base 328548.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione:
/Q Specifica la modalità automatica o evita la visualizzazione delle richieste di conferma quando i file vengono estratti.
/Q:U Specifica la modalità senza l'intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo all'utente.
/Q:A Specifica la modalità senza intervento dell'amministratore, che non determina la visualizzazione all'utente di alcuna finestra di dialogo.
/T: <percorso completo> Specifica la cartella di destinazione per l'estrazione dei file.
/C Estrae i file senza eseguirne l'installazione. Se il parametro /T: percorso non è specificato, all'utente verrà richiesto di indicare una cartella di destinazione.
/C: <Cmd> Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione.
/R:N Non esegue mai il riavvio del computer dopo l'installazione.
/R:I Richiede all'utente di riavviare il computer, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /Q:A.
/R:A Riavvia sempre il computer dopo l'installazione.
/R:S Riavvia il computer dopo l'installazione senza chiedere conferma all'utente.
/N:V Non viene eseguito alcun controllo di versione. Il programma viene installato su qualsiasi versione precedente.
Nota Queste opzioni non funzionano necessariamente con tutti gli aggiornamenti. Se un'opzione non è disponibile, la funzionalità è necessaria per installare l'aggiornamento in modo corretto. Inoltre, l'utilizzo del parametro /N:V non è supportato e può determinare l'impossibilità di riavviare il sistema. Se l'installazione non viene eseguita correttamente, consultare il supporto tecnico per individuare il problema.
Per ulteriori informazioni sulle opzioni supportate dal programma di installazione, vedere l'articolo della Microsoft Knowledge Base 197147.
Informazioni per il deployment
Ad esempio, per installare l'aggiornamento senza richiedere alcun intervento da parte dell'utente e senza imporre il riavvio del computer, è possibile utilizzare il comando seguente al prompt dei comandi:
IE6.0-KB867801-WindowsXP-x86-ENU.exe /q:a /r:n
Per ulteriori informazioni su come eseguire il deployment di questo aggiornamento della protezione con Software Update Services, visitare il sito Web Software Update Services.
Necessità di riavvio
Dopo l'applicazione dell'aggiornamento per la protezione è necessario riavviare il sistema.
Per rimuovere questo aggiornamento, utilizzare Installazione applicazioni dal Pannello di controllo. Selezionare Internet Explorer 867801, quindi scegliere Cambia/Rimuovi o Aggiungi/Rimuovi).
Gli amministratori di sistema possono rimuovere questo aggiornamento mediante l'utilità Ieuninst.exe, che viene installata nella cartella %Windir% durante l'applicazione dell'aggiornamento e supporta le seguenti opzioni del programma di installazione:
/?: visualizza l'elenco delle opzioni supportate
/z: non esegue il riavvio del sistema al termine dell'installazione
/q: utilizza la modalità non interattiva
Ad esempio, per rimuovere l'aggiornamento in modalità non interattiva, è possibile utilizzare il comando seguente:
c:\windows\ieuninst /q c:\windows\inf\q867801.inf
Nota Il comando indicato presuppone che Windows sia installato nella cartella C:\Windows.
Informazioni sui file
I file della versione inglese di questo aggiornamento presentano gli attributi riportati nella tabella che segue (o valori successivi). Le date e gli orari dei file indicati nella tabella sono espressi utilizzando l'ora UTC (Coordinated Universal Time). Al momento della visualizzazione, tali informazioni verranno convertite nella data e nell'ora locali. Per informazioni sulle differenze fra l'ora UTC e l'ora locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.
Internet Explorer 6:
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
16-Jan-2004 08:29 6.0.2737.1600 1,024,512 Browseui.dll
06-Jul-2004 23:47 6.0.2743.600 2,774,016 Mshtml.dll
15-Aug-2003 17:31 6.0.2722.900 34,304 Pngfilt.dll
05-Mar-2002 00:09 6.0.2715.400 548,864 Shdoclc.dll
08-Jan-2004 19:23 6.0.2737.800 1,337,344 Shdocvw.dll
15-Aug-2003 17:31 6.0.2730.1200 391,168 Shlwapi.dll
15-Aug-2003 17:31 6.0.2715.400 109,568 Url.dll
23-Dec-2003 18:14 6.0.2736.2300 481,792 Urlmon.dll
08-Jan-2004 19:23 6.0.2737.800 585,216 Wininet.dll
Verifica dell'installazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare che un aggiornamento per la protezione sia installato nel sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer. | ||||||||||
| • | Verifica della versione dei file Nota Poiché esistono diverse versioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel computer in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
Nota Durante l'installazione potrebbero essere modificati altri attributi diversi dalla versione del file. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'installazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o la versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento. |
| • | Controllo delle chiavi del Registro di sistema |
Per verificare i file installati dall'aggiornamento per la protezione, è anche possibile esaminare la seguente chiave del Registro di sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2298d453-bcae-4519-bf33-1cbf3faf1524}
Nota Verificare che nella chiave del Registro di sistema sia presente il valore DWORD IsInstalled impostato su 1.
| • | Controllo della versione del programma |
Aprire la finestra di dialogo Informazioni su Internet Explorer e verificare che il valore visualizzato nel campo Versioni aggiornamento sia Q867801.
Internet Explorer 5.5 SP2 per Windows Millennium Edition (ME) |
Prerequisiti
È possibile installare la versione per Internet Explorer 5.5 dell'aggiornamento nei sistemi che eseguono Internet Explorer 5.5 Service Pack 2 (versione 5.50.4807.2300) con Microsoft Windows Millennium Edition
Nota: Internet Explorer 5.5 SP2 è attualmente supportato solo in Windows Millennium Edition (ME). Per ulteriori informazioni sul supporto per Internet Explorer 5.5 SP2, vedere la seguente pagina del sito Ciclo di vita del supporto Microsoft. Per Microsoft Windows Millennium Edition è attualmente disponibile un'estensione del periodo di validità dei servizi di supporto. Per ulteriori informazioni sul supporto per Windows ME, vedere il seguente annuncio
Per ulteriori informazioni sulla disponibilità del supporto per i componenti di Windows, visitare il sito Web Ciclo di vita del supporto Microsoft.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione:
/Q Specifica la modalità automatica o evita la visualizzazione delle richieste di conferma quando i file vengono estratti.
/Q:U Specifica la modalità senza l'intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo all'utente.
/Q:A Specifica la modalità senza intervento dell'amministratore, che non determina la visualizzazione all'utente di alcuna finestra di dialogo.
/T: <percorso completo> Specifica la cartella di destinazione per l'estrazione dei file.
/C Estrae i file senza eseguirne l'installazione. Se il parametro /T: percorso non è specificato, all'utente verrà richiesto di indicare una cartella di destinazione.
/C: <Cmd> Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione.
/R:N Non esegue mai il riavvio del computer dopo l'installazione.
/R:I Richiede all'utente di riavviare il computer, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /Q:A.
/R:A Riavvia sempre il computer dopo l'installazione.
/R:S Riavvia il computer dopo l'installazione senza chiedere conferma all'utente.
/N:V Non viene eseguito alcun controllo di versione. Il programma viene installato su qualsiasi versione precedente.
Nota Queste opzioni non funzionano necessariamente con tutti gli aggiornamenti. Se un'opzione non è disponibile, la funzionalità è necessaria per installare l'aggiornamento in modo corretto. Inoltre, l'utilizzo del parametro /N:V non è supportato e può determinare l'impossibilità di riavviare il sistema. Se l'installazione non viene eseguita correttamente, consultare il supporto tecnico per individuare il problema.
Per ulteriori informazioni sulle opzioni supportate dal programma di installazione, vedere l'articolo della Microsoft Knowledge Base 197147.
Informazioni per il deployment
Ad esempio, per installare l'aggiornamento senza richiedere alcun intervento da parte dell'utente e senza imporre il riavvio del computer, è possibile utilizzare il comando seguente al prompt dei comandi:
IE5.5SP2-KB867801-x86-ENU.exe /q:a /r:n
Necessità di riavvio
Dopo l'applicazione dell'aggiornamento per la protezione è necessario riavviare il sistema.
Per rimuovere questo aggiornamento, utilizzare Installazione applicazioni dal Pannello di controllo. Selezionare Internet Explorer 867801, quindi scegliere Cambia/Rimuovi o Aggiungi/Rimuovi).
Gli amministratori di sistema possono rimuovere questo aggiornamento mediante l'utilità Ieuninst.exe, che viene installata nella cartella %Windir% durante l'applicazione dell'aggiornamento e supporta le seguenti opzioni del programma di installazione:
/?: visualizza l'elenco delle opzioni supportate
/z: non esegue il riavvio del sistema al termine dell'installazione
/q: utilizza la modalità non interattiva
Ad esempio, per rimuovere l'aggiornamento in modalità non interattiva, è possibile utilizzare il comando seguente:
c:\windows\ieuninst /q c:\windows\inf\q867801.inf
Nota Il comando indicato presuppone che Windows sia installato nella cartella C:\Windows.
Informazioni sui file
I file della versione inglese di questo aggiornamento presentano gli attributi riportati nella tabella che segue (o valori successivi). Le date e gli orari dei file indicati nella tabella sono espressi utilizzando l'ora UTC (Coordinated Universal Time). Al momento della visualizzazione, tali informazioni verranno convertite nella data e nell'ora locali. Per informazioni sulle differenze fra l'ora UTC e l'ora locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.
Internet Explorer 5.5 Service Pack 2 per Windows Millennium Edition (ME):
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
04-Jul-2004 12:30 5.50.4943.400 796,432 Browseui.dll
04-Jul-2004 12:10 5.50.4943.400 2,662,672 Mshtml.dll
17-Oct-2002 03:01 5.50.4922.900 48,912 Pngfilt.dll
04-Jul-2004 12:11 5.50.4943.400 1,141,008 Shdocvw.dll
04-Jul-2004 12:12 5.50.4943.400 291,088 Shlwapi.dll
05-Mar-2002 04:53 5.50.4915.500 84,240 Url.dll
04-Jul-2004 12:12 5.50.4943.400 409,360 Urlmon.dll
04-Jul-2004 12:30 5.50.4943.400 463,632 Wininet.dll
Verifica dell'installazione dell'aggiornamento
| • | Verifica della versione dei file Nota Poiché esistono diverse versioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel computer in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
Nota Durante l'installazione potrebbero essere modificati altri attributi diversi dalla versione del file. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'installazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o la versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento. |
| • | Controllo delle chiavi del Registro di sistema |
Per verificare i file installati dall'aggiornamento per la protezione, è anche possibile esaminare la seguente chiave del Registro di sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2298d453-bcae-4519-bf33-1cbf3faf1524}
Nota Verificare che nella chiave del Registro di sistema sia presente il valore DWORD IsInstalled impostato su 1.
| • | Controllo della versione del programma |
Aprire la finestra di dialogo Informazioni su Internet Explorer e verificare che il valore visualizzato nel campo Versioni aggiornamento sia Q867801.
Internet Explorer 5.01 per Windows 2000 (tutte le versioni) |
Prerequisiti
È possibile installare la versione per Internet Explorer 5.01 dell'aggiornamento nei sistemi che eseguono una delle seguenti versioni del prodotto:
| • | Internet Explorer 5.01 Service Pack 2 (versione 5.00.3315.1000) con Windows 2000 SP2 |
| • | Internet Explorer 5.01 Service Pack 3 (versione 5.00.3502.1000) su Windows 2000 SP3 |
| • | Internet Explorer 5.01 Service Pack 4 (versione 5.00.3700.1000) su Windows 2000 SP4 |
Nota: le versioni di Windows e Internet Explorer che non figurano in questo articolo non sono più supportate. Sebbene alcuni dei pacchetti di aggiornamento indicati nel presente bollettino possano essere installati anche con tali versioni di Windows e Internet Explorer, Microsoft non ha eseguito alcun test per verificare se tali versioni sono interessate dalle vulnerabilità o per garantire che l'aggiornamento fornito con il presente bollettino sia in grado di eliminare tali vulnerabilità. Si consiglia pertanto di eseguire l'aggiornamento a una versione supportata di Windows e Internet Explorer, quindi applicare l'aggiornamento appropriato.
Per ulteriori informazioni sulla disponibilità del supporto per i componenti di Windows, visitare il sito Web Ciclo di vita del supporto Microsoft.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione:
/Q Specifica la modalità automatica o evita la visualizzazione delle richieste di conferma quando i file vengono estratti.
/Q:U Specifica la modalità senza l'intervento dell'utente, che prevede la visualizzazione di alcune finestre di dialogo all'utente.
/Q:A Specifica la modalità senza intervento dell'amministratore, che non determina la visualizzazione all'utente di alcuna finestra di dialogo.
/T: <percorso completo> Specifica la cartella di destinazione per l'estrazione dei file.
/C Estrae i file senza eseguirne l'installazione. Se il parametro /T: percorso non è specificato, all'utente verrà richiesto di indicare una cartella di destinazione.
/C: <Cmd> Ignora il comando di installazione definito dall'autore. Specifica il percorso e il nome del file con estensione inf o exe del programma di installazione.
/R:N Non esegue mai il riavvio del computer dopo l'installazione.
/R:I Richiede all'utente di riavviare il computer, qualora il riavvio sia necessario, a meno che non sia utilizzato con il parametro /Q:A.
/R:A Riavvia sempre il computer dopo l'installazione.
/R:S Riavvia il computer dopo l'installazione senza chiedere conferma all'utente.
/N:V Non viene eseguito alcun controllo di versione. Il programma viene installato su qualsiasi versione precedente.
Nota Queste opzioni non funzionano necessariamente con tutti gli aggiornamenti. Se un'opzione non è disponibile, la funzionalità è necessaria per installare l'aggiornamento in modo corretto. Inoltre, l'utilizzo del parametro /N:V non è supportato e può determinare l'impossibilità di riavviare il sistema. Se l'installazione non viene eseguita correttamente, consultare il supporto tecnico per individuare il problema.
Per ulteriori informazioni sulle opzioni supportate dal programma di installazione, vedere l'articolo della Microsoft Knowledge Base 197147.
Informazioni per il deployment
Ad esempio, per installare l'aggiornamento per Internet Explorer 5.01 SP2 senza richiedere alcun intervento da parte dell'utente e senza imporre il riavvio del computer, è possibile utilizzare il comando seguente al prompt dei comandi:
IE5.01SP2-KB867801-Windows2000SP2x86-ENU.exe /q:a /r:n
Per ulteriori informazioni su come eseguire il deployment di questo aggiornamento della protezione con Software Update Services, visitare il sito Web Software Update Services.
Necessità di riavvio
Dopo l'applicazione dell'aggiornamento per la protezione è necessario riavviare il sistema.
Per rimuovere questo aggiornamento, utilizzare Installazione applicazioni dal Pannello di controllo. Selezionare Internet Explorer 867801, quindi scegliere Cambia/Rimuovi o Aggiungi/Rimuovi).
Gli amministratori di sistema possono rimuovere questo aggiornamento mediante l'utilità Ieuninst.exe, che viene installata nella cartella %Windir% durante l'applicazione dell'aggiornamento e supporta le seguenti opzioni del programma di installazione:
/?: visualizza l'elenco delle opzioni supportate
/z: non esegue il riavvio del sistema al termine dell'installazione
/q: utilizza la modalità non interattiva
Ad esempio, per rimuovere l'aggiornamento in modalità non interattiva, è possibile utilizzare il comando seguente:
c:\windows\ieuninst /q c:\windows\inf\q867801.inf
Nota Il comando indicato presuppone che Windows sia installato nella cartella C:\Windows.
Informazioni sui file
I file della versione inglese di questo aggiornamento presentano gli attributi riportati nella tabella che segue (o valori successivi). Le date e gli orari dei file indicati nella tabella sono espressi utilizzando l'ora UTC (Coordinated Universal Time). Al momento della visualizzazione, tali informazioni verranno convertite nella data e nell'ora locali. Per informazioni sulle differenze fra l'ora UTC e l'ora locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.
Internet Explorer 5.01 Service Pack 4:
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
04-Jul-2004 04:27 5.0.3819.300 792,336 Browseui.dll
04-Jul-2004 04:57 5.0.3819.300 2,287,888 Mshtml.dll
13-Jun-2003 02:15 5.0.3806.1200 48,912 Pngfilt.dll
04-Jul-2004 04:27 5.0.3819.300 1,100,048 Shdocvw.dll
04-Jul-2004 10:04 5.0.3819.300 279,312 Shlwapi.dll
05-Mar-2002 04:53 5.50.4915.500 84,240 Url.dll
04-Jul-2004 04:31 5.0.3819.300 409,360 Urlmon.dll
04-Jul-2004 04:31 5.0.3819.300 447,248 Wininet.dll
Internet Explorer 5.01 Service Pack 3:
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
04-Jul-2004 04:03 5.0.3532.300 792,336 Browseui.dll
04-Jul-2004 05:00 5.0.3532.300 2,287,888 Mshtml.dll
19-Aug-2003 18:00 5.0.3521.1800 48,912 Pngfilt.dll
04-Jul-2004 04:02 5.0.3532.300 1,100,048 Shdocvw.dll
04-Jul-2004 08:35 5.0.3532.300 279,312 Shlwapi.dll
05-Mar-2002 04:53 5.50.4915.500 84,240 Url.dll
04-Jul-2004 04:12 5.0.3532.300 409,360 Urlmon.dll
04-Jul-2004 04:11 5.0.3532.300 447,248 Wininet.dll
Internet Explorer 5.01 Service Pack 2:
Data Ora Versione Dimensione Nome file
--------------------------------------------------------------
04-Jul-2004 04:03 5.0.3532.300 792,336 Browseui.dll
04-Jul-2004 05:00 5.0.3532.300 2,287,888 Mshtml.dll
19-Aug-2003 18:00 5.0.3521.1800 48,912 Pngfilt.dll
04-Jul-2004 04:02 5.0.3532.300 1,100,048 Shdocvw.dll
04-Jul-2004 08:35 5.0.3532.300 279,312 Shlwapi.dll
05-Mar-2002 04:53 5.50.4915.500 84,240 Url.dll
04-Jul-2004 04:12 5.0.3532.300 409,360 Urlmon.dll
04-Jul-2004 04:11 5.0.3532.300 447,248 Wininet.dll
Verifica dell'installazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare che un aggiornamento per la protezione sia installato nel sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Questo strumento consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Web Microsoft Baseline Security Analyzer. | ||||||||||
| • | Verifica della versione dei file Nota Poiché esistono diverse versioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel computer in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
Nota Durante l'installazione potrebbero essere modificati altri attributi diversi dalla versione del file. Il confronto di altri attributi dei file con le informazioni disponibili nella tabella non è un metodo supportato per la verifica dell'installazione dell'aggiornamento. In alcuni casi, inoltre, è possibile che i file vengano rinominati durante l'installazione. Se le informazioni sul file o la versione non sono disponibili, utilizzare uno degli altri metodi disponibili per verificare l'installazione dell'aggiornamento. |
| • | Controllo delle chiavi del Registro di sistema |
Per verificare i file installati dall'aggiornamento per la protezione, è anche possibile esaminare la seguente chiave del Registro di sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2298d453-bcae-4519-bf33-1cbf3faf1524}
Nota Verificare che nella chiave del Registro di sistema sia presente il valore DWORD IsInstalled impostato su 1.
| • | Controllo della versione del programma |
Aprire la finestra di dialogo Informazioni su Internet Explorer e verificare che il valore visualizzato nel campo Versioni aggiornamento sia Q867801.
Download di altri aggiornamenti per la protezione:
Sono disponibili aggiornamenti per altri problemi di protezione nei seguenti siti:
| • | Gli aggiornamenti per la protezione sono disponibili nel Microsoft Download Center ed è possibile individuarli in modo semplice eseguendo una ricerca con la parola chiave "security_patch". |
| • | Gli aggiornamenti per i sistemi consumer sono disponibili nel sito Web Windows Update. |
Supporto tecnico:
| • | Per usufruire dei servizi del supporto tecnico, visitare il sito del Supporto tecnico Microsoft. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite. |
| • | I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Le chiamate al supporto tecnico relative agli aggiornamenti di protezione sono gratuite. Per ulteriori informazioni su come contattare Microsoft per ottenere supporto, visitare il sito Web del supporto internazionale. |
Fonti di informazioni sulla sicurezza:
| • | Nella sezione dedicata alla sicurezza del sito Web Microsoft TechNet sono disponibili ulteriori informazioni sulla protezione e la sicurezza dei prodotti Microsoft. |
| • | |
| • | |
| • | |
| • | Catalogo di Windows Update. Per ulteriori informazioni sul catalogo di Windows Update, vedere l'articolo della Microsoft Knowledge Base 323166. |
| • |
Software Update Services:
Microsoft Software Update Services (SUS) consente agli amministratori di eseguire in modo rapido e affidabile il deployment dei più recenti aggiornamenti critici e per la protezione sia nei server basati su Windows 2000 e Windows Server 2003, sia nei computer desktop che eseguono Windows 2000 Professional o Windows XP Professional.
Per ulteriori informazioni su come eseguire il deployment di questo aggiornamento della protezione con Software Update Services, visitare il sito Web Software Update Services.
Systems Management Server:
Microsoft Systems Management Server (SMS) offre una soluzione aziendale altamente configurabile per la gestione degli aggiornamenti. Tramite SMS gli amministratori possono identificare i sistemi Windows che richiedono gli aggiornamenti per la protezione ed eseguire il deployment controllato di tali aggiornamenti in tutta l'azienda, riducendo al minimo le eventuali interruzioni del lavoro degli utenti finali. Per ulteriori informazioni sull'utilizzo di SMS 2003 per il deployment degli aggiornamenti per la protezione, vedere il sito Web Gestione delle patch per la protezione con SMS 2003. Gli utenti di SMS 2.0 possono utilizzare Software Updates Service Feature Pack per semplificare il deployment degli aggiornamenti per la protezione. Per ulteriori informazioni su SMS, visitare il sito Web SMS.
Nota SMS utilizza Microsoft Baseline Security Analyzer e lo strumento di rilevamento di Microsoft Office per offrire il più ampio supporto possibile per il rilevamento e il deployment degli aggiornamenti inclusi nei bollettini sulla sicurezza. Alcuni aggiornamenti non possono essere tuttavia rilevati tramite questi strumenti. In questi casi, per applicare gli aggiornamenti a computer specifici è possibile utilizzare le funzionalità di inventario di SMS. Per ulteriori informazioni sulla procedura da utilizzare, visitare il seguente sito Web. Per alcuni aggiornamenti per la protezione può essere necessario disporre di diritti amministrativi ed eseguire il riavvio del sistema. Per installare tali aggiornamenti è possibile utilizzare lo strumento Elevated Rights Deployment Tool, disponibile in SMS 2003 Administration Feature Pack e in SMS 2.0 Administration Feature Pack.
Dichiarazione di non responsabilità:
Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Conseguentemente, Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti, e i danni punitivi o speciali, anche qualora Microsoft o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.
Versioni:
| • | V1.0 (30 luglio 2004): pubblicazione del bollettino |
| • | V2.0 (1 agosto 2004): aggiornamento del bollettino in base a una nuova versione dell'aggiornamento per gli utenti di Windows XP che eseguono Windows Update versione 5. |