Versione: 1.1
Questo aggiornamento per la protezione risolve una vulnerabilità ad attacchi di tipo Denial of Service presente nel componente Microsoft .NET Framework di Microsoft Windows, che è stata segnalata a Microsoft privatamente. Tale vulnerabilità può essere sfruttata solamente se è stato installato Internet Information Services (IIS) 7.0 e se ASP.NET è stato configurato in modo da utilizzare la modalità integrata nelle versioni interessate di Microsoft Windows. Un utente malintenzionato può creare delle richieste HTTP anonime appositamente predisposte in grado di causare il blocco del server Web interessato fino a quando non venga riavviato il pool di applicazioni associato. I clienti che eseguono dei pool di applicazioni IIS 7.0 in modalità classica non sono interessati da questa vulnerabilità.
Questo aggiornamento per la protezione è considerato di livello importante per tutte le versioni interessate di Microsoft Windows. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato in questa sezione.
L'aggiornamento per la protezione risolve la vulnerabilità modificando il modo in cui ASP.NET gestisce la programmazione delle richieste. Per ulteriori informazioni sulla vulnerabilità, vedere la sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione Informazioni sulle vulnerabilità.
Raccomandazione. Se la funzionalità Aggiornamenti automatici è abilitata, gli utenti non devono intraprendere alcuna azione, poiché questo aggiornamento per la protezione viene scaricato e installato automaticamente. Gli utenti che non hanno attivato la funzionalità Aggiornamenti automatici devono verificare la disponibilità di aggiornamenti e installare questo aggiornamento manualmente. Per informazioni sulle opzioni di configurazione specifiche relative agli aggiornamenti automatici, vedere l'articolo della Microsoft Knowledge Base 294871.
Per gli amministratori e le installazioni delle organizzazioni o gli utenti finali che desiderano installare manualmente questo aggiornamento per la protezione, Microsoft consiglia di applicare l'aggiornamento quanto prima utilizzando il software di gestione degli aggiornamenti o verificando la disponibilità degli aggiornamenti tramite il servizio Microsoft Update.
Vedere anche la sezione, Strumenti e informazioni sul rilevamento e sulla distribuzione, riportata di seguito nel presente bollettino.
Problemi noti. Nessuno
Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Software interessato
* Poiché IIS 7.0 non viene eseguito in Windows Vista Starter e in Windows Vista Home Basic, le seguenti edizioni non sono interessate: Windows Vista Starter (a 32 bit), Windows Vista Home Basic (a 32 bit) e Windows Vista Home Basic (a 64 bit).
**Le installazioni di Windows Server 2008 con opzione Server Core non sono interessate. La vulnerabilità affrontata da questo aggiornamento non interessa le edizioni supportate di Windows Server 2008 se Windows Server 2008 è stato installato utilizzando l'opzione di installazione di Server Core. Per ulteriori informazioni su questa opzione di installazione, vedere Server Core. Si noti che l'opzione di installazione di Server Core non è disponibile per alcune edizioni di Windows Server 2008; vedere Compare Server Core Installation Options.
Software non interessato
| Sistema operativo |
Microsoft Windows 2000 Service Pack 4 |
Windows XP Service Pack 2 |
Windows XP Service Pack 3 |
Windows XP Professional x64 Edition Service Pack 2 |
Windows Server 2003 Service Pack 2 |
Windows Server 2003 x64 Edition Service Pack 2 |
Windows Server 2003 con SP2 per sistemi basati su Itanium |
Windows Vista Service Pack 2 |
Windows Vista x64 Edition Service Pack 2 |
Windows Server 2008 per sistemi a 32 bit Service Pack 2 |
Windows Server 2008 per sistemi x64 Service Pack 2 |
Windows Server 2008 per sistemi basati su Itanium Service Pack 2 |
Windows 7 per sistemi a 32 bit |
Windows 7 per sistemi x64 |
Windows Server 2008 R2 per sistemi basati su x64 |
Windows Server 2008 R2 per sistemi basati su Itanium |
Domande frequenti sull'aggiornamento per la protezione |
Dove si trova la sezione Informazioni sui file?
Fare riferimento alle tabelle contenute nella sezione Distribuzione dell'aggiornamento per la protezione per individuare la sezione Informazioni sui file.
Se si utilizza una versione precedente del software discusso nel presente bollettino, che cosa è necessario fare?
I prodotti software elencati in questo bollettino sono stati sottoposti a test per determinare quali versioni sono interessate dalla vulnerabilità. Le altre versioni sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.
Per evitare di esporre i propri sistemi a potenziali vulnerabilità, si raccomanda ai clienti che utilizzano versioni precedenti del software di eseguire quanto prima la migrazione a versioni supportate. Per ulteriori informazioni sul ciclo di vita dei prodotti Windows, visitare il sito Web Ciclo di vita del supporto Microsoft. Per ulteriori informazioni sul periodo di supporto esteso per gli aggiornamenti per la protezione di queste versioni o edizioni del software, visitare il sito Web del Servizio Supporto Tecnico Clienti Microsoft.
I clienti che hanno ancora la necessità di servizi di supporto per versioni precedenti sono invitati a contattare il loro rappresentante del team Microsoft, il responsabile tecnico dei rapporti con i clienti oppure il rappresentante del partner Microsoft appropriato per informazioni sui servizi di supporto personalizzati. I clienti che non dispongono di un contratto Alliance, Premier o Authorized possono contattare le filiali Microsoft locali. Per informazioni sui contatti, visitare il sito Web Microsoft Worldwide, selezionare il Paese desiderato e fare clic su Go per visualizzare un elenco di numeri telefonici. Quando si effettua la chiamata, richiedere di parlare con il responsabile locale delle vendite per i servizi di supporto Premier. Per ulteriori informazioni, vedere le domande frequenti sul ciclo di vita del supporto per i sistemi operativi Windows.
Perché Windows Vista Service Pack 2 e Windows Server 2008 Service Pack 2 non sono interessati?
La soluzione per questo problema è già inclusa nelle versioni di Microsoft .NET Framework fornite con Windows Vista Service Pack 2 e Windows Server 2008 Service Pack 2.
Perché Microsoft .NET Framework 3.5 e Microsoft .NET Framework 3.5 Service Pack 1 sono interessati?
Microsoft .NET Framework 3.5 include i sottocomponenti Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.0 Service Pack 1. Microsoft .NET Framework 3.5 Service Pack 1 include i sottocomponenti Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.0 Service Pack 2. Ne consegue che sia Microsoft .NET Framework 3.5 che Microsoft .NET Framework 3.5 Service Pack 1 contengono dei sottocomponenti vulnerabili.
Perché questo aggiornamento per la protezione non viene offerto tramite Aggiornamenti automatici?
Questo aggiornamento per la protezione viene offerto soltanto ai sistemi in cui IIS 7.0 è installato su uno dei sistemi operativi elencati nella tabella Software interessato. Ai sistemi che sono elencati nella sezione Software interessato di questo bollettino, ma su cui IIS 7.0 non è installato, non verrà offerto questo aggiornamento tramite Aggiornamenti automatici, poiché la vulnerabilità può essere sfruttata soltanto dopo l'installazione di IIS 7.0.
Livelli di gravità e identificatori della vulnerabilità |
I seguenti livelli di gravità presuppongono il livello massimo di impatto potenziale della vulnerabilità. Per informazioni relative al rischio, entro 30 giorni dalla pubblicazione del presente bollettino sulla sicurezza, di sfruttamento della vulnerabilità in relazione al livello di gravità e all'impatto sulla protezione, vedere l'Exploitability Index nel riepilogo dei bollettini di agosto. Per ulteriori informazioni, vedere Microsoft Exploitability Index.
| Livelli di gravità delle vulnerabilità e livello massimo di impatto sulla protezione per il software interessato | ||
| Software interessato | Vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 | Livello di gravità aggregato |
Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.5 in Windows Vista e Windows Vista Service Pack 1 | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.5 in Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1 | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.5 in Windows Server 2008 | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.5 in Windows Server 2008 x64 Edition | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 1 e Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi basati su Itanium | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista e Windows Vista Service Pack 1 | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1 | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008* | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 x64 Edition* | Importante | Importante |
Microsoft .NET Framework 2.0 Service Pack 2 e Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi basati su Itanium | Importante | Importante |
*Le installazioni di Windows Server 2008 con opzione Server Core non sono interessate. La vulnerabilità affrontata da questo aggiornamento non interessa le edizioni supportate di Windows Server 2008 se Windows Server 2008 è stato installato utilizzando l'opzione di installazione di Server Core. Per ulteriori informazioni su questa opzione di installazione, vedere Server Core. Si noti che l'opzione di installazione di Server Core non è disponibile per alcune edizioni di Windows Server 2008; vedere Compare Server Core Installation Options.
Vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 |
Una vulnerabilità ad attacchi di tipo Denial of Service è stata riscontrata nel modo in cui ASP.NET gestisce la programmazione delle richieste. Un utente malintenzionato può sfruttare tale vulnerabilità creando delle richieste HTTP anonime appositamente predisposte in grado di causare il blocco del server Web interessato fino a quando non venga riavviato il pool di applicazioni associato.
Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2009-1536.
Fattori attenuanti della vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 |
Per fattore attenuante si intende un'impostazione, una configurazione comune o una procedura consigliata generica esistente in uno stato predefinito in grado di ridurre la gravità nello sfruttamento di una vulnerabilità. I seguenti fattori attenuanti possono essere utili per l'utente:
| • | Il codice vulnerabile presente in Microsoft .NET Framework può essere attaccato solo attraverso IIS 7.0. Non esistono vettori di attacco noti per questa vulnerabilità per i sistemi che non eseguono IIS 7.0. |
| • | I sistemi che eseguono ASP.NET in IIS 7.0 in modalità classica non sono interessati dalla vulnerabilità. |
Soluzioni alternative per la vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 |
Le soluzioni alternative fanno riferimento a impostazioni o a modifiche della configurazione che non correggono la vulnerabilità sottostante ma che consentono di bloccare i vettori di attacco noti prima di applicare l'aggiornamento. Microsoft ha verificato le seguenti soluzioni alternative e segnala nel corso della discussione se tali soluzioni riducono la funzionalità:
| • | Passare al pool di thread nativo di IIS Quando ASP.NET 2.0 è ospitato in IIS 7.0 nella modalità integrata, ASP.NET gestisce le richieste utilizzando il pool di thread di CLR (Common Language Runtime). I sistemi in cui le richieste vengono gestite dal pool di thread nativo di IIS anziché dal pool di thread di CLR non sono interessati dal problema. Per ulteriori informazioni, consultare l'articolo di MSDN .NET: The CLR's Thread Pool. Utilizzare uno dei due metodi seguenti per configurare IIS 7.0 in modo da utilizzare il pool di thread nativo per la gestione del processo. Primo metodo: Specificare il valore di maxConcurrentRequestsPerCPU nel Registro di sistema Questa impostazione è globale e interessa tutti i pool di applicazioni. Per configurare questa impostazione per singoli pool di applicazioni, fare riferimento al Secondo metodo descritto nella presente sezione. Avviso L'utilizzo non corretto dell'Editor del Registro di sistema potrebbe causare problemi tali da rendere necessaria la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di problemi dovuti a un utilizzo non corretto dell'Editor del Registro di sistema. È quindi necessario utilizzare questo strumento con grande attenzione. Per informazioni sulla modifica del Registro di sistema, vedere l'argomento relativo alla modifica delle chiavi e dei valori nella Guida dell'Editor del Registro di sistema (Regedit.exe) o gli argomenti relativi all'aggiunta ed eliminazione di informazioni nel Registro di sistema nonché alla modifica dei dati del Registro di sistema (Regedt32.exe). Nota Prima di apportare eventuali modifiche è consigliabile eseguire il backup del Registro di sistema.
Specificare il valore di maxConcurrentRequestsPerCPU tramite il file REG Editor del Registro di sistema di Windows versione 5.00 Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft: Effetto della soluzione alternativa. A seconda della natura delle applicazioni che vengono eseguite nel pool di applicazioni, la funzionalità di tali applicazioni può risultare interessata. Per annullare il risultato della soluzione alternativa. Annullare la soluzione alternativa manualmente
Annullare la soluzione alternativa tramite un file REG Versione 5.00 Questo file .reg può essere applicato a singoli sistemi facendo doppio clic su di esso. Inoltre, può essere applicato in domini diversi utilizzando i Criteri di gruppo. Per ulteriori informazioni sui Criteri di gruppo, visitare i seguenti siti Web Microsoft: Secondo metodo: Specificare il valore di maxConcurrentRequestsPerCPU per un pool di applicazioni nella sezione di configurazione ASP.NET di un file ASPNET.Config Nota Questa soluzione alternativa si applica solamente ai sistemi che eseguono Microsoft .NET Framework 2.0 SP2 o Microsoft .NET Framework 3.5 SP1. Le versioni precedenti di Microsoft .NET Framework non leggono aspnet.config per ottenere queste informazioni. Questo valore sovrascrive quello specificato per maxConcurrentRequestsPerCPU nel Registro di sistema. Nota Per annullare questa soluzione alternativa, è necessario ripristinare la versione originale del file aspnet.config. Prima di modificare il file, crearne una copia di backup. Aprire il file aspnet.config del pool di applicazioni e immettere i nuovi valori del parametro maxConcurrentRequestsPerCPU come segue: <system.web> Effetto della soluzione alternativa. A seconda della natura delle applicazioni che vengono eseguite nel pool di applicazioni, la funzionalità di tali applicazioni può risultare interessata. Per annullare il risultato della soluzione alternativa. Ripristinare la versione originale del file aspnet.config. |
Domande frequenti sulla vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 |
Qual è la portata o l'impatto di questa vulnerabilità?
Si tratta di una vulnerabilità ad attacchi di tipo Denial of Service che può consentire a un utente malintenzionato di bloccare un server Web.
Quali sono le cause di questa vulnerabilità?
La vulnerabilità è causata dal fatto che ASP.NET gestisce in modo errato la programmazione delle richieste.
A quali attacchi viene esposto il sistema a causa di questa vulnerabilità?
Sfruttando questa vulnerabilità, un utente malintenzionato può bloccare un pool di applicazioni su un server Web interessato fino a quando il pool non viene riavviato. Ne consegue che le pagine Web che utilizzano ASP.NET nello stesso pool di applicazioni non sono più raggiungibili e restituiscono un errore HTTP.
Se un server è vulnerabile al problema e viene attaccato, tutte le funzionalità del server non appartenenti a ASP.NET non saranno interessate. Le pagine HTML, ad esempio, continueranno a essere caricate normalmente.
Si tratta di una vulnerabilità ad attacchi di tipo Denial of Service a livello di applicazione. Per riprendersi da un attacco riuscito, occorre ripristinare IIS o riciclare il pool di applicazioni interessato; non è necessario invece riavviare il sistema operativo del server.
Che cosa significa ASP.NET?
ASP.NET è un insieme di tecnologie in Microsoft .NET Framework che consentono agli sviluppatori di creare applicazioni Web e servizi Web XML.
A differenza delle pagine Web tradizionali, che impiegano una combinazione di HTML statico e script, ASP.NET utilizza pagine compilate basate sugli eventi. Dal momento che ASP.NET è un ambiente applicativo basato sul Web, esso presuppone un server Web sottostante in grado di fornire funzionalità HTTP di base. ASP.NET interagisce con Internet Information Services (IIS). Per ulteriori informazioni, visitare The Official Microsoft ASP.NET Site.
Qual è la differenza tra la modalità integrata e la modalità classica in IIS 7.0?
In IIS 7.0, ogni sito Web ospitato sul server può essere eseguito in modalità integrata o in modalità classica. La modalità integrata è la modalità predefinita in IIS 7.0 e consente di controllare in maniera più precisa la procedura di richiesta. La modalità classica ripristina il funzionamento di IIS 6.0 quando la modalità integrata non è ancora disponibile. Per ulteriori informazioni, vedere Come sfruttare la pipeline integrata di IIS 7.0.
Che cos'è un pool di applicazioni?
In IIS 7.0 un pool di applicazioni è un gruppo di uno o più URL serviti da un processo di lavoro o da una serie di processi di lavoro. I pool di applicazioni impostano dei limiti per le loro applicazioni. Ciò significa che le applicazioni che vengono eseguite all'esterno di un determinato pool non possono influenzare le applicazioni eseguite all'interno di tale pool. Per ulteriori informazioni, vedere IIS 7.0: Gestione dei pool di applicazioni in IIS 7.0.
In quale modo un utente malintenzionato può sfruttare questa vulnerabilità?
Un utente malintenzionato può sfruttare questa vulnerabilità creando una serie appositamente predisposta di richieste HTTP anonime da inviare a un sistema interessato e causando il blocco del server Web eseguito sul sistema.
Quali sono i sistemi principalmente interessati da questa vulnerabilità?
I server in cui ASP 2.0 è ospitato su IIS 7.0 nella modalità integrata sono esposti a questa vulnerabilità.
Quali sono gli scopi dell'aggiornamento?
L'aggiornamento modifica il modo in cui ASP.NET gestisce la programmazione delle richieste.
Al momento del rilascio di questo bollettino le informazioni sulla vulnerabilità erano disponibili pubblicamente?
No. Microsoft ha ricevuto informazioni sulla vulnerabilità da fonti private. Secondo le informazioni in possesso di Microsoft, al momento della pubblicazione del presente bollettino l'esistenza di questa vulnerabilità non era stata ancora divulgata pubblicamente.
Al momento del rilascio di questo bollettino erano già stati segnalati attacchi basati sullo sfruttamento di questa vulnerabilità?
Sì. Microsoft è a conoscenza di un limitato numero di attacchi che tentano di utilizzare questa vulnerabilità.
Strumenti e informazioni sul rilevamento e sulla distribuzione |
Gestione del software e degli aggiornamenti per la protezione necessari per la distribuzione su server, desktop e sistemi portatili dell'organizzazione. Per ulteriori informazioni, vedere il sito Web TechNet Update Management Center. Nel sito Web Sicurezza di Microsoft TechNet sono disponibili ulteriori informazioni sulla protezione e la sicurezza dei prodotti Microsoft.
Gli aggiornamenti per la protezione sono disponibili dai siti Web Microsoft Update e Windows Update. Gli aggiornamenti per la protezione sono anche disponibili nell'Area download Microsoft ed è possibile individuarli in modo semplice eseguendo una ricerca con la parola chiave "aggiornamento per la protezione".
Infine, gli aggiornamenti per la protezione possono essere scaricati dal catalogo di Microsoft Update. Il catalogo di Microsoft Update è uno strumento che consente di eseguire ricerche, disponibile tramite Windows Update e Microsoft Update, che comprende aggiornamenti per la protezione, driver e service pack. Se si cerca in base al numero del bollettino sulla sicurezza (ad esempio, "MS07-036"), è possibile aggiungere tutti gli aggiornamenti applicabili al carrello (inclusi aggiornamenti in lingue diverse) e scaricarli nella cartella specificata. Per ulteriori informazioni sul catalogo di Microsoft Update, vedere le domande frequenti sul catalogo di Microsoft Update.
Note A partire dal 1 agosto, 2009, Microsoft non offrirà più alcun supporto per Office Update e Office Update Inventory Tool. Per continuare a ricevere gli ultimi aggiornamenti per i prodotti Microsoft Office, utilizzare Microsoft Update. Per ulteriori informazioni, vedere Informazioni su Microsoft Office Update: Domande frequenti.
Informazioni sul rilevamento e sulla distribuzione
Microsoft fornisce informazioni sul rivelamento e la distribuzione degli aggiornamenti sulla protezione. Questa guida contiene raccomandazioni e informazioni che possono aiutare i professionisti IT a capire come utilizzare i vari strumenti per il rilevamento e la distribuzione di aggiornamenti per la protezione. Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 961747.
Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) consente di eseguire la scansione di sistemi locali e remoti, al fine di rilevare eventuali aggiornamenti di protezione mancanti, nonché i più comuni errori di configurazione della protezione. Per ulteriori informazioni su MBSA, visitare il sito Microsoft Baseline Security Analyzer.
La seguente tabella contiene le informazioni di riepilogo sul rilevamento MBSA dell'aggiornamento per la protezione.
| Software | MBSA 2.1 |
Windows Vista e Windows Vista Service Pack 1 | No |
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1 | No |
Windows Server 2008 per sistemi a 32 bit | No |
Windows Server 2008 per sistemi basati su x64 | No |
Windows Server 2008 per sistemi basati su Itanium | No |
Per ulteriori informazioni su MBSA 2.1, vedere Domande frequenti su MBSA 2.1.
Windows Server Update Services
Utilizzando Windows Server Update Services (WSUS), gli amministratori possono eseguire la distribuzione dei più recenti aggiornamenti critici e per la protezione nei sistemi operativi Windows 2000 e versioni successive, Office XP e versioni successive, Exchange Server 2003 e SQL Server 2000. Per ulteriori informazioni su come eseguire la distribuzione di questo aggiornamento per la protezione con Windows Server Update Services, visitare il sito Web Windows Server Update Services.
Systems Management Server
La seguente tabella contiene le informazioni di riepilogo sul rilevamento SMS e sulla distribuzione dell'aggiornamento per la protezione.
| Software | SMS 2.0 | SMS 2003 con SUIT | SMS 2003 con ITMU | Configuration Manager 2007 |
Windows Vista e Windows Vista Service Pack 1 | No | No | Sì* | No |
Windows Vista x64 Edition e Windows Vista x64 Edition Service Pack 1 | No | No | Sì* | No |
Windows Server 2008 per sistemi a 32 bit | No | No | Sì* | No |
Windows Server 2008 per sistemi basati su x64 | No | No | Sì* | No |
Windows Server 2008 per sistemi basati su Itanium | No | No | Sì* | No |
Per SMS 2.0 e SMS 2003, è possibile utilizzare Security Update Inventory Tool (SUIT), per rilevare gli aggiornamenti per la protezione. Vedere anche i download per Systems Management Server 2.0.
SMS 2003 Inventory Tool for Microsoft Updates (ITMU) può essere utilizzato in SMS 2003 per il rilevamento tramite SMS degli aggiornamenti per la protezione disponibili in Microsoft Update e supportati da Windows Server Update Services. Per ulteriori informazioni su SMS 2003 ITMU, vedere SMS 2003 Inventory Tool for Microsoft Updates. Per ulteriori informazioni sugli strumenti di analisi SMS, vedere SMS 2003 Software Update Scanning Tools. Vedere anche i download per Systems Management Server 2003.
System Center Configuration Manager 2007 utilizza WSUS 3.0 per il rilevamento degli aggiornamenti. Per ulteriori informazioni sulla Gestione aggiornamenti software di Configuration Manager 2007, visitare System Center Configuration Manager 2007.
* Nota su Windows Vista e Windows Server 2008 Microsoft Systems Management Server 2003 con Service Pack 3 include il supporto per la gestione in Windows Vista e Windows Server 2008.
Per ulteriori informazioni su SMS, visitare il sito Web SMS.
Per ulteriori informazioni, vedere l'articolo della Microsoft Knowledge Base 910723 "Elenco riepilogativo degli articoli mensili contenenti informazioni aggiuntive su rilevamento e distribuzione".
Update Compatibility Evaluator e Application Compatibility Toolkit
Gli aggiornamenti vanno spesso a sovrascrivere gli stessi file e le stesse impostazioni del Registro di sistema che sono necessari per eseguire le applicazioni. Ciò può scatenare delle incompatibilità e aumentare il tempo necessario per installare gli aggiornamenti per la protezione. Il programma Update Compatibility Evaluator, incluso nell'Application Compatibility Toolkit, consente di semplificare il testing e la convalida degli aggiornamenti di Windows, verificandone la compatibilità con le applicazioni già installate.
L'Application Compatibility Toolkit (ACT) contiene gli strumenti e la documentazione necessari per valutare e attenuare i problemi di compatibilità tra le applicazioni prima di installare Microsoft Windows Vista, un aggiornamento di Windows, un aggiornamento Microsoft per la protezione o una nuova versione di Windows Internet Explorer nell'ambiente in uso.
Distribuzione dell'aggiornamento per la protezione |
Software interessato
Per informazioni sull'aggiornamento per la protezione specifico per il software interessato, fare clic sul collegamento corrispondente:
Windows Vista (tutte le edizioni) |
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
Disponibilità nei service pack futuri | L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro |
Distribuzione |
|
Installazione senza intervento dell'utente | Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista x64 Edition: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista x64 Edition: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista x64 Edition Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista x64 Edition Service Pack 1: |
Installazione senza riavvio | Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista x64 Edition: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista x64 Edition: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Vista x64 Edition Service Pack 1: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Vista x64 Edition Service Pack 1: |
Ulteriori informazioni | Vedere la sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione |
Necessità di riavvio |
|
Riavvio richiesto? | Per questo aggiornamento non è necessario riavviare il sistema. Il programma di installazione arresta i servizi necessari, applica l'aggiornamento, quindi riavvia i servizi. Tuttavia, se per una ragione qualsiasi non è possibile arrestare i servizi richiesti, o se i file richiesti sono in uso, sarà necessario riavviare il sistema. In questo caso, viene visualizzato un messaggio in cui si indica di riavviare il sistema. |
Funzionalità di patch a caldo | Non applicabile. |
Informazioni per la rimozione | WUSA.exe non supporta la disinstallazione degli aggiornamenti. Per rimuovere un aggiornamento installato tramite WUSA, fare clic su Pannello di controllo, quindi su Protezione. In Windows Update, scegliere l'opzione di visualizzazione degli aggiornamenti installati e selezionarne uno. |
Informazioni sui file | |
Controllo delle chiavi del Registro di sistema | Nota Non esiste alcuna chiave del Registro di sistema per verificare la presenza di questo aggiornamento. |
Informazioni per la distribuzione |
Installazione dell'aggiornamento
Quando si installa questo aggiornamento per la protezione, il programma di installazione verifica se uno o più file da aggiornare nel sistema sono stati aggiornati in precedenza mediante una correzione rapida Microsoft.
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzioni del programma di installazione supportate dall'aggiornamento per la protezione | |
| Opzione | Descrizione |
/?, /h, /help | Visualizza le informazioni sulle opzioni supportate. |
/quiet | Elimina la visualizzazione di messaggi di stato o di errore. |
/norestart | Se utilizzato in combinazione con /quiet, consente di non riavviare il sistema dopo l'installazione anche nel caso in cui il riavvio sia necessario per il completamento dell'installazione. |
Nota Per ulteriori informazioni sul programma di installazione wusa.exe, vedere l'articolo della Microsoft Knowledge 934307.
Verifica dell'applicazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino. | ||||||||||
| • | Verifica della versione dei file Poiché esistono varie edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
|
Windows Server 2008 (tutte le edizioni) |
Tabella di riferimento
La seguente tabella contiene le informazioni relative all'aggiornamento per la protezione per questo software. Per ulteriori informazioni, consultare la sottosezione Informazioni per la distribuzione di questa sezione.
Disponibilità nei service pack futuri | L'aggiornamento per il problema illustrato verrà incluso in un service pack o rollup di aggiornamento futuro |
Distribuzione |
|
Installazione senza intervento dell'utente | Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi a 32 bit: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi a 32 bit: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi x64: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi x64: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi basati su Itanium: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi basati su Itanium: |
Installazione senza riavvio | Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi a 32 bit: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi a 32 bit: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi x64: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi x64: |
| Per Microsoft .NET Framework 2.0 Service Pack 1 o Microsoft .NET Framework 3.5 in Windows Server 2008 per sistemi basati su Itanium: |
| Per Microsoft .NET Framework 2.0 Service Pack 2 o Microsoft .NET Framework 3.5 Service Pack 1 in Windows Server 2008 per sistemi basati su Itanium: |
Ulteriori informazioni | Vedere la sottosezione Strumenti e informazioni sul rilevamento e sulla distribuzione |
Necessità di riavvio |
|
Riavvio richiesto? | Per questo aggiornamento non è necessario riavviare il sistema. Il programma di installazione arresta i servizi necessari, applica l'aggiornamento, quindi riavvia i servizi. Tuttavia, se per una ragione qualsiasi non è possibile arrestare i servizi richiesti, o se i file richiesti sono in uso, sarà necessario riavviare il sistema. In questo caso, viene visualizzato un messaggio in cui si indica di riavviare il sistema. |
Funzionalità di patch a caldo | Non applicabile. |
Informazioni per la rimozione | WUSA.exe non supporta la disinstallazione degli aggiornamenti. Per rimuovere un aggiornamento installato tramite WUSA, fare clic su Pannello di controllo, quindi su Protezione. In Windows Update, scegliere l'opzione di visualizzazione degli aggiornamenti installati e selezionarne uno. |
Informazioni sui file | |
Controllo delle chiavi del Registro di sistema | Nota Non esiste alcuna chiave del Registro di sistema per verificare la presenza di questo aggiornamento. |
Informazioni per la distribuzione |
Installazione dell'aggiornamento
Quando si installa questo aggiornamento per la protezione, il programma di installazione verifica se uno o più file da aggiornare nel sistema sono stati aggiornati in precedenza mediante una correzione rapida Microsoft.
Per ulteriori informazioni sulla terminologia utilizzata nel presente bollettino, ad esempio su ciò che si intende per correzione rapida, vedere l'articolo della Microsoft Knowledge Base 824684.
Questo aggiornamento per la protezione supporta le seguenti opzioni del programma di installazione.
| Opzioni del programma di installazione supportate dall'aggiornamento per la protezione | |
| Opzione | Descrizione |
/?, /h, /help | Visualizza le informazioni sulle opzioni supportate. |
/quiet | Elimina la visualizzazione di messaggi di stato o di errore. |
/norestart | Se utilizzato in combinazione con /quiet, consente di non riavviare il sistema dopo l'installazione anche nel caso in cui il riavvio sia necessario per il completamento dell'installazione. |
Nota Per ulteriori informazioni sul programma di installazione wusa.exe, vedere l'articolo della Microsoft Knowledge 934307.
Verifica dell'applicazione dell'aggiornamento
| • | Microsoft Baseline Security Analyzer Per verificare se un aggiornamento per la protezione è stato applicato al sistema interessato, è possibile utilizzare lo strumento Microsoft Baseline Security Analyzer (MBSA). Per ulteriori informazioni, vedere la sezione Strumenti e informazioni sul rilevamento e sulla distribuzione nel presente bollettino. | ||||||||||
| • | Verifica della versione dei file Poiché esistono varie edizioni di Microsoft Windows, le operazioni descritte di seguito potrebbero risultare diverse nel sistema in uso. In tal caso, consultare la documentazione del prodotto per eseguire tutti i passaggi.
|
Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:
| • | Alexander Pfandt di Digitaria per avere segnalato la vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET (CVE-2009-1536) |
Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.
| • | Per usufruire dei servizi del supporto tecnico, visitare il sito Web del Security Support. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite. Per ulteriori informazioni sulle opzioni di supporto disponibili, visitare il sito Microsoft Aiuto & Supporto. |
| • | I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Il supporto relativo agli aggiornamenti di protezione è gratuito. Per ulteriori informazioni su come contattare Microsoft per ottenere supporto, visitare il sito Web del supporto internazionale. |
Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.
| • | V1.0 (11 agosto 2009): Pubblicazione del bollettino. |
| • | V1.1 (13 agosto 2009): Nelle Domande frequenti sull'aggiornamento per la protezione è stato chiarito che questo aggiornamento per la protezione verrà offerto soltanto dopo l'installazione di IIS 7.0. Nelle Domande frequenti sulla vulnerabilità ad attacchi di tipo Denial of Service da parte di utenti remoti e non autenticati in ASP.NET - CVE-2009-1536 sono state aggiunte informazioni sulle differenze esistenti tra la modalità integrata e la modalità classica in IIS 7.0. La modifica è esclusivamente informativa. Per i clienti che hanno già installato l'aggiornamento non è necessario eseguire una nuova installazione. |