Biuletyn zabezpieczeń firmy Microsoft MS09-054 – krytyczny

Zbiorcza aktualizacja zabezpieczeń dla programu Internet Explorer (974455)

Opublikowano: 13 października 2009 | Zaktualizowano: 2 listopada 2009

Wersja: 2.0

Informacje ogólne

Streszczenie

Ta aktualizacja zabezpieczeń usuwa trzy luki w zabezpieczeniach programu Internet Explorer zgłoszone przez użytkowników i jedną lukę w zabezpieczeniach programu Internet Explorer zgłoszoną przez organizacje publiczne. Luki te mogą pozwolić na zdalne wykonanie kodu, jeśli użytkownik wyświetli specjalnie spreparowaną stronę sieci Web przy użyciu programu Internet Explorer. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi. Tę aktualizację zabezpieczeń powinni również zastosować użytkownicy programu Firefox, którzy korzystają z dodatku plug-in Windows Presentation Foundation (WPF) i nie wyłączyli go. Więcej informacji na temat tego problemu można znaleźć w sekcji Często zadawane pytania dotyczące luki w zabezpieczeniach związanej z obsługą składników HTML — CVE-2009-2529.

Niniejsza aktualizacja zabezpieczeń ma wskaźnik ważności „krytyczny” dla wszystkich obsługiwanych wersji programu Internet Explorer: Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 z dodatkiem Service Pack 1, Internet Explorer 7 i Internet Explorer 8. Więcej informacji można znaleźć w podsekcji Programy, których dotyczy problem i programy, których nie dotyczy problem niniejszej sekcji.

Aktualizacja zabezpieczeń usuwa luki w zabezpieczeniach, zmieniając sposób, w jaki program Internet Explorer przetwarza nagłówki strumieni danych, sprawdza poprawność argumentów i obsługuje obiekty w pamięci. Więcej informacji na temat luk można znaleźć w podsekcji „Często zadawane pytania” w następnej sekcji, Informacje o luce w zabezpieczeniach.

Zalecenie. Większość użytkowników ma włączoną funkcję automatycznych aktualizacji i nie będzie musiała podejmować żadnych działań, ponieważ niniejsza aktualizacja zabezpieczeń zostanie pobrana i zainstalowana automatycznie. Klienci, którzy nie włączyli funkcji automatycznej aktualizacji, muszą sami sprawdzać ich dostępność i ręcznie zainstalować niniejszą aktualizację. Aby uzyskać informacje na temat określonych opcji konfiguracji w przypadku aktualizowania automatycznego, patrz artykuł 294871 bazy wiedzy Microsoft Knowledge Base.

Firma Microsoft zaleca administratorom (w przypadku instalacji w przedsiębiorstwach) oraz użytkownikom końcowym, którzy chcą zainstalować tę aktualizację zabezpieczeń ręcznie, aby zastosowali ją bezzwłocznie przy użyciu oprogramowania do zarządzania aktualizacjami zabezpieczeń lub poprzez sprawdzenie dostępności aktualizacji przy użyciu usługi Microsoft Update.

Informacje na ten temat znajdują się także w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się w dalszej części niniejszego biuletynu.

Znane problemy. W artykule 974455 bazy wiedzy Microsoft Knowledge Base udokumentowano znane obecnie problemy, które mogą wystąpić przy instalacji niniejszej aktualizacji zabezpieczeń. Artykuł ten przedstawia również zalecane obejścia tych problemów. Tam, gdzie omówienia znanych problemów i zalecane rozwiązania odnoszą się tylko do określonych wersji tego oprogramowania, w artykule znajdują się łącza do dalszych materiałów.

Programy, których dotyczy problem i programy, których nie dotyczy problem

Oprogramowanie wymienione w niniejszym biuletynie zostało przetestowane w celu ustalenia, których wersji dotyczy problem. Dla pozostałych wersji dobiegł końca okres pomocy technicznej bądź luka w zabezpieczeniach ich nie dotyczy. Aby zapoznać się z zasadami cyklu pomocy technicznej dotyczącymi używanej wersji oprogramowania, odwiedź witrynę zasad cyklu pomocy technicznej firmy Microsoft.

Programy, których dotyczy problem

System operacyjnySkładnikMaksymalny wpływ na bezpieczeństwoZbiorczy wskaźnik ważnościBiuletyny zastępowane przez niniejszą aktualizację
Internet Explorer 5.01 i Internet Explorer 6 z dodatkiem Service Pack 1    

Microsoft Windows 2000 z dodatkiem Service Pack 4

Microsoft Internet Explorer 5.01 z dodatkiem Service Pack 4

Zdalne wykonanie kodu

Krytyczny

MS09-034

Microsoft Windows 2000 z dodatkiem Service Pack 4

Microsoft Internet Explorer 6 z dodatkiem Service Pack 1

Zdalne wykonanie kodu

Krytyczny

MS09-034

Internet Explorer 6    

Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Microsoft Internet Explorer 6

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Microsoft Internet Explorer 6

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 z dodatkiem Service Pack 2

Microsoft Internet Explorer 6

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Microsoft Internet Explorer 6

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Microsoft Internet Explorer 6

Zdalne wykonanie kodu

Krytyczny

MS09-034

Internet Explorer 7    

Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 z dodatkiem Service Pack 2

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2008 dla systemów 32-bitowych* i Windows Server 2008 dla systemów 32-bitowych z dodatkiem Service Pack 2*

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2008 dla systemów opartych na procesorach x64* i Windows Server 2008 dla systemów opartych na procesorach x64 z dodatkiem Service Pack 2*

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2008 dla systemów z procesorem Itanium i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów z procesorem Itanium

Windows Internet Explorer 7

Zdalne wykonanie kodu

Krytyczny

MS09-034

Internet Explorer 8    

Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 z dodatkiem Service Pack 2

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2008 dla systemów 32-bitowych* i Windows Server 2008 dla systemów 32-bitowych z dodatkiem Service Pack 2*

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows Server 2008 dla systemów opartych na procesorach x64* i Windows Server 2008 dla systemów opartych na procesorach x64 z dodatkiem Service Pack 2*

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

MS09-034

Windows 7 dla systemów 32-bitowych

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

Brak

Windows 7 dla systemów z procesorem x64

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

Brak

Windows Server 2008 R2 dla systemów opartych na procesorach x64*

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

Brak

Windows Server 2008 R2 dla systemów opartych na procesorach Itanium

Windows Internet Explorer 8

Zdalne wykonanie kodu

Krytyczny

Brak

*nie dotyczy instalacji Server Core. Luki usuwane przez tę aktualizację zabezpieczeń nie dotyczą obsługiwanych wersji systemu Windows Server 2008 ani Windows Server 2008 R2, jeżeli systemy te zostały zainstalowane przy użyciu opcji instalacji Server Core. Aby uzyskać więcej informacji na temat tej opcji instalacji, zobacz artykuły MSDN, Server Core (j. ang.) i Server Core for Windows Server 2008 R2 (j. ang.). Należy pamiętać, że opcja instalacji Server Core nie dotyczy niektórych wersji systemu Windows Server 2008 i Windows Server 2008 R2. Zobacz Porównanie opcji instalacji Server Core.

Często zadawane pytania dotyczące tej aktualizacji zabezpieczeń

Dlaczego 2 listopada 2009 r. zmieniono niniejszy biuletyn?
Firma Microsoft zmieniła niniejszy biuletyn, aby poinformować o opublikowaniu poprawki rozwiązującej dwa problemy ze zgodnością aplikacji, które mogą wystąpić po zainstalowaniu zbiorczej aktualizacji zabezpieczeń dla programu Internet Explorer (974455). Pierwszy problemy jest związany z nową logiką obliczania wartości właściwości offsetTop; w niektórych sytuacjach może ona spowodować wygenerowanie niepoprawnej wartości. Drugi problem wiąże się z wprowadzeniem kontroli bezpieczeństwa w różnych interfejsach API; w niektórych sytuacjach mogą one spowodować wystąpienie błędów skryptu Type Mismatch na stronach sieci Web wykorzystujących skrypt VBScript. Więcej informacji na temat tych problemów oraz łącza pobierania poprawki zawiera artykuł 976749 bazy wiedzy Microsoft Knowledge Base.

Aby uniknąć dalszych problemów ze zgodnością aplikacji, firma Microsoft usilnie zaleca zainstalowanie aktualizacji MS09-034 i/lub MS09-054 przed instalacją tej poprawki.

Niniejsza poprawka wejdzie w skład kolejnej zbiorczej aktualizacji zabezpieczeń dla programu Internet Explorer.

Czy narzędzie MBSA umożliwia wykrycie tej aktualizacji zabezpieczeń w systemach Windows 7 i Windows Server 2008 R2?
Tę aktualizację zabezpieczeń można wykryć w systemach Windows 7 i Windows Server 2008 R2 przy użyciu narzędzia MBSA w wersji 2.1.1, która jest dostępna od dnia powszechnej dostępności tych systemów operacyjnych. Aby uzyskać więcej informacji, odwiedź witrynę narzędzia MBSA(j. ang.).

Czy ta aktualizacja obejmuje jakiekolwiek zmiany funkcjonalności dotyczące zabezpieczeń?  
Ta aktualizacja obejmuje także kompleksową zmianę zabezpieczeń, która umożliwia usłudze WinINET korzystanie z rozszerzonej ochrony uwierzytelniania. Więcej informacji można znaleźć w Poradniku zabezpieczeń firmy Microsoft 973811.

Ta aktualizacja obejmuje również kompleksową zmianę zabezpieczeń w programie Internet Explorer 8 w systemach Windows 7 i Windows Server 2008 R2, która usuwa luki ujawnione w Poradniku zabezpieczeń firmy Microsoft 973882. Zmiany te ograniczają zagrożenie wynikające ze znanych kierunków ataku w programie Internet Explorer 8 na składniki i formanty utworzone przy użyciu wersji biblioteki ATL, która została opisana w tym poradniku.

Gdzie znajdują się szczegółowe informacje dotyczące plików?  
Szczegółowe informacje dotyczące plików znajdują się w artykule 974455 bazy wiedzy Microsoft Knowledge Base.

Używam starszego wydania oprogramowania omówionego w niniejszym biuletynie zabezpieczeń. Co należy zrobić?  
Zagrożone przez lukę oprogramowanie wymienione w niniejszym biuletynie zostało przetestowane w celu ustalenia, których wydań dotyczy problem. Dla pozostałych wydań upłynął okres pomocy technicznej. Aby zapoznać się z zasadami cyklu pomocy technicznej dotyczącymi używanego wydania oprogramowania, odwiedź witrynę zasad cyklu pomocy technicznej firmy Microsoft.

Klienci korzystający ze starszych wydań oprogramowania powinni traktować priorytetowo migrację do wydań obsługiwanych, aby zapobiec ewentualnym skutkom wystąpienia luk mogących się pojawić w przyszłości. Więcej informacji na temat zasad cyklu pomocy technicznej dla systemu Windows można znaleźć w witrynie zasad cyklu pomocy technicznej firmy Microsoft. Aby uzyskać więcej informacji na temat przedłużonego okresu obsługi aktualizacji zabezpieczeń dla tych wydań oprogramowania, odwiedź witrynę pomocy technicznej firmy Microsoft.

Klienci, którzy potrzebują dodatkowej pomocy technicznej dotyczącej starszych wersji oprogramowania, powinni skontaktować się z przedstawicielem firmy Microsoft, aby uzyskać informacje na temat niestandardowych opcji pomocy technicznej. Klienci nie mający podpisanej umowy typu Alliance, Premier lub Authorized mogą skontaktować się z lokalnym biurem handlowym firmy Microsoft. Aby uzyskać więcej informacji, należy przejść do witryny sieci Web Microsoft Worldwide Information, wybrać kraj, a następnie kliknąć przycisk Go (Przejdź) w celu wyświetlenia listy numerów telefonów. Po wybraniu numeru należy poprosić o połączenie z kierownikiem lokalnego działu sprzedaży dla umów typu Premier. Aby uzyskać więcej informacji na ten temat, zapoznaj się z Najczęściej zadawanymi pytaniami dotyczącymi cyklu pomocy technicznej dla systemu operacyjnego Windows.

Informacje o luce w zabezpieczeniach

Wskaźniki ważności i identyfikatory luk

Poniższe wskaźniki ważności zakładają maksymalny potencjalny wpływ danej luki w zabezpieczeniach. Informacje dotyczące prawdopodobieństwa zaistnienia możliwości wykorzystania danej luki w ciągu 30 dni od publikacji tego biuletynu, w odniesieniu do jej wskaźnika ważności i znaczenia dla bezpieczeństwa, można znaleźć w sekcji Wskaźnik możliwości wykorzystania luki w podsumowaniu biuletynów za październik. Aby uzyskać więcej informacji, zobacz Microsoft Exploitability Index.

Wskaźnik ważności luki i maksymalny wpływ na bezpieczeństwo dla oprogramowania, którego dotyczy luka
Programy, których dotyczy problemLuka w zabezpieczeniach związana z uszkodzeniem nagłówka strumienia danych – CVE-2009-1547Luka w zabezpieczeniach związana z obsługą składników HTML – CVE-2009-2529Luka w zabezpieczeniach związana z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2530Luka w zabezpieczeniach związana z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2531Zbiorczy wskaźnik ważności
Internet Explorer 5.01 i Internet Explorer 6 z dodatkiem Service Pack 1     

Internet Explorer 5.01 z dodatkiem Service Pack 4 w systemie Microsoft Windows 2000 z dodatkiem Service Pack 4

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Nie dotyczy

Nie dotyczy

Krytyczny

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany w systemie Microsoft Windows 2000 z dodatkiem Service Pack 4

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 6     

Internet Explorer 6 dla systemów Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 6 dla Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 6 dla systemu Windows Server 2003 z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 6 dla systemu Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 6 dla systemu Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7     

Internet Explorer 7 dla systemów Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 dla Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 dla systemu Windows Server 2003 z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 dla systemu Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 dla systemu Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 w systemie Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 w systemie Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 w systemie Windows Server 2008 dla systemów 32-bitowych* oraz Windows Server 2008 dla systemów 32-bitowych z dodatkiem Service Pack 2*

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 w systemie Windows Server 2008 dla systemów z procesorem x64* oraz Windows Server 2008 dla systemów z procesorem x64 z dodatkiem Service Pack 2*

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 7 w systemie Windows Server 2008 dla systemów z procesorem Itanium i Windows Server 2008 dla systemów z procesorem Itanium z dodatkiem Service Pack 2

Krytyczny 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8     

Internet Explorer 8 dla systemów Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 dla Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 dla systemu Windows Server 2003 z dodatkiem Service Pack 2

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 dla systemu Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Server 2008 dla systemów 32-bitowych* oraz Windows Server 2008 dla systemów 32-bitowych z dodatkiem Service Pack 2*

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Server 2008 dla systemów z procesorem x64* oraz Windows Server 2008 dla systemów z procesorem x64 z dodatkiem Service Pack 2*

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows 7 dla systemów 32-bitowych

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows 7 dla systemów opartych na procesorach x64

Nie dotyczy

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Server 2008 R2 dla systemów opartych na procesorach x64*

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

Internet Explorer 8 w systemie Windows Server 2008 R2 dla systemów opartych na procesorach Itanium*

Nie dotyczy

Umiarkowany 
Zdalne wykonanie kodu

Umiarkowany 
Zdalne wykonanie kodu

Krytyczny 
Zdalne wykonanie kodu

Krytyczny

*nie dotyczy instalacji Server Core. Luki usuwane przez tę aktualizację zabezpieczeń nie dotyczą obsługiwanych wersji systemu Windows Server 2008 ani Windows Server 2008 R2, jeżeli systemy te zostały zainstalowane przy użyciu opcji instalacji Server Core. Aby uzyskać więcej informacji na temat tej opcji instalacji, zobacz artykuły MSDN, Server Core (j. ang.) i Server Core for Windows Server 2008 R2 (j. ang.). Należy pamiętać, że opcja instalacji Server Core nie dotyczy niektórych wersji systemu Windows Server 2008 i Windows Server 2008 R2. Zobacz Porównanie opcji instalacji Server Core.

Luka w zabezpieczeniach związana z uszkodzeniem nagłówka strumienia danych – CVE-2009-1547

W programie Internet Explorer występuje luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu, wynikająca ze sposobu, w jaki ten program w określonych sytuacjach przetwarza dane z nagłówków strumieni. Osoba atakująca może wykorzystać tę lukę poprzez utworzenie specjalnie spreparowanej strony sieci Web. Gdy użytkownik odwiedza taką stronę sieci Web, luka w zabezpieczeniach może pozwolić na zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

Aby wyświetlić tę lukę w zabezpieczeniach jako standardową pozycję na liście znanych luk i zagrożeń, zobacz CVE-2009-1547.

Czynniki ograniczające zagrożenie wynikające z luki w zabezpieczeniach związanej z uszkodzeniem nagłówka strumienia danych – CVE-2009-1547

Ograniczenie sprowadza się do odpowiedniego ustawienia, typowej konfiguracji lub najważniejszej wskazówki ogólnej, które istnieją w stanie domyślnym i mogą zmniejszyć zagrożenie wykorzystaniem omawianej luki w zabezpieczeniach. W tej sytuacji pomocne mogą być następujące czynniki ograniczające zagrożenie:

Osoba atakująca za pośrednictwem sieci Web, która chce wykorzystać tę lukę, może udostępniać witrynę zawierającą odpowiednią stronę sieci Web. Dodatkowo, witryny sieci Web, które akceptują lub udostępniają zawartość wprowadzoną przez użytkownika lub reklamy, jak również witryny niesprawdzone, mogą zawierać specjalnie spreparowane treści, które mogą wykorzystać lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej.

Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak użytkownik lokalny. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

Ta luka nie dotyczy programu Internet Explorer 8.

Obejścia problemu spowodowanego przez lukę w zabezpieczeniach związaną z uszkodzeniem nagłówka strumienia danych – CVE-2009-1547

Firma Microsoft nie znalazła żadnego obejścia tej luki.

Często zadawane pytania dotyczące luki w zabezpieczeniach związanej z uszkodzeniem nagłówka strumienia danych – CVE-2009-1547

Jaki zakres obejmuje ta luka?  
Jest to luka umożliwiająca zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

W jaki sposób powstaje luka?  
Przetwarzając specjalnie spreparowany nagłówek strumienia danych, program Internet Explorer może spowodować uszkodzenie pamięci systemowej w sposób umożliwiający osobie atakującej wykonanie dowolnego kodu.

Jakie mogą być skutki wykorzystania tej luki przez osobę atakującą?  
Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

W jaki sposób osoba atakująca może wykorzystać tę lukę?  
Osoba atakująca może udostępniać specjalnie spreparowaną witrynę sieci Web, której celem jest wykorzystanie tej luki w zabezpieczeniach w programie Internet Explorer, a następnie przekonać użytkownika do wyświetlenia takiej witryny. Osoba ta może również wykorzystywać witryny sieci Web, które akceptują lub udostępniają treści lub reklamy wprowadzone przez użytkownika. Witryny te mogą zawierać specjalnie spreparowane treści, które mogą wykorzystywać omawianą lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej. Może również istnieć możliwość wyświetlenia specjalnie spreparowanej zawartości strony sieci Web z wykorzystaniem reklam banerowych lub innych metod jej dostarczenia do systemów, których dotyczy luka.

Jakie systemy są szczególnie narażone na skutki tej luki?  
Aby ta luka umożliwiła wykonanie jakichkolwiek niepożądanych działań, użytkownik musiałby być zalogowany i musiałby odwiedzić witrynę sieci Web. Dlatego też, najbardziej narażone na skutki wykorzystania tej luki są systemy, w których często wykorzystywany jest program Internet Explorer, takie jak stacje robocze i serwery terminalowe.

W jaki sposób działa aktualizacja?  
Aktualizacja zmienia sposób, w jaki program Internet Explorer przetwarza nagłówki strumieni danych.

Czy luka ta była powszechnie znana w czasie, gdy opublikowano niniejszy biuletyn?  
Nie. Firma Microsoft otrzymała informacje o tej luce od odpowiedzialnego użytkownika.

Czy przed wydaniem niniejszego biuletynu firma Microsoft otrzymała jakiekolwiek zgłoszenia dotyczące wykorzystania tej luki?  
Nie. Firma Microsoft nie otrzymała żadnych informacji o tym, że luka ta była szeroko wykorzystywana do atakowania użytkowników i nie spotkała się z przykładami odpowiednich kodów w czasie, gdy został opublikowany niniejszy biuletyn.

Luka w zabezpieczeniach związana z obsługą składników HTML – CVE-2009-2529

W programie Internet Explorer występuje luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu, wynikająca ze sposobu, w jaki ten program w określonych sytuacjach sprawdza poprawność argumentów zmiennych. Osoba atakująca może wykorzystać tę lukę poprzez utworzenie specjalnie spreparowanej strony sieci Web. Gdy użytkownik odwiedza taką stronę sieci Web, luka w zabezpieczeniach może pozwolić na zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

Aby wyświetlić tę lukę w zabezpieczeniach jako standardową pozycję na liście znanych luk i zagrożeń, zobacz CVE-2009-2529.

Czynniki ograniczające zagrożenie wynikające z luki w zabezpieczeniach związanej z obsługą składników HTML – CVE-2009-2529

Ograniczenie sprowadza się do odpowiedniego ustawienia, typowej konfiguracji lub najważniejszej wskazówki ogólnej, które istnieją w stanie domyślnym i mogą zmniejszyć zagrożenie wykorzystaniem omawianej luki w zabezpieczeniach. W tej sytuacji pomocne mogą być następujące czynniki ograniczające zagrożenie:

Osoba atakująca za pośrednictwem sieci Web, która chce wykorzystać tę lukę, może udostępniać witrynę zawierającą odpowiednią stronę sieci Web. Dodatkowo, witryny sieci Web, które akceptują lub udostępniają zawartość wprowadzoną przez użytkownika lub reklamy, jak również witryny niesprawdzone, mogą zawierać specjalnie spreparowane treści, które mogą wykorzystać lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej.

Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak użytkownik lokalny. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

Domyślnie we wszystkich obsługiwanych wersjach programów Microsoft Outlook, Microsoft Outlook Express i Poczta systemu Windows wiadomości e-mail w formacie HTML są otwierane w strefie witryn z ograniczeniami. Strefa Witryny z ograniczeniami umożliwia ograniczenie liczby ataków osób usiłujących wykorzystać tę lukę, zapobiegając wykonywaniu aktywnych skryptów i wykorzystywaniu formantów ActiveX do odczytywania wiadomości e-mail w formacie HTML. Jeśli jednak użytkownik kliknie łącze znajdujące się w wiadomości e-mail, może być nadal zagrożony wykorzystaniem tej luki poprzez atak za pośrednictwem sieci Web.

Domyślnie program Internet Explorer w systemach Windows Server 2003 i Windows Server 2008 jest uruchamiany w trybie chronionym określanym jako Konfiguracja zwiększonych zabezpieczeń. W tym trybie poziom zabezpieczeń strefy Internet jest Wysoki. Jest to czynnik ograniczający zagrożenie w przypadku witryn sieci Web, których nie dodano do strefy witryn zaufanych programu Internet Explorer. Dodatkowe informacje na temat konfiguracji zwiększonych zabezpieczeń programu Internet Explorer można znaleźć w sekcji często zadawanych pytań na temat tej luki.

Obejścia problemu spowodowanego przez lukę w zabezpieczeniach związaną z obsługą składników HTML – CVE-2009-2529

Obejście oznacza wprowadzenie zmiany ustawienia lub konfiguracji, która nie powoduje wyeliminowania samej luki, lecz może pomóc w zablokowaniu znanych kierunków ataku przed zastosowaniem aktualizacji Firma Microsoft przetestowała następujące obejścia i przedstawią swoją opinię w kwestii ograniczania przez nie funkcjonalności:

Ustawienie poziomu zabezpieczeń „Wysoki” dla stref zabezpieczeń Internet i Lokalny intranet, aby przed uruchomieniem w nich formantu ActiveX lub wykonaniem aktywnego skryptu był wyświetlany monit

Przed skutkami wykorzystania tej luki można się chronić, zmieniając ustawienia strefy zabezpieczeń Internet tak, aby przed uruchamianiem formantów ActiveX i wykonywaniem aktywnych skryptów wyświetlany był monit. W tym celu należy ustawić poziom zabezpieczeń przeglądarki na Wysoki.

Aby podnieść poziom zabezpieczeń w przeglądarce Internet Explorer, należy wykonać następujące czynności:

1.

W menu Narzędzia programu Internet Explorer kliknij pozycję Opcje internetowe.

2.

W oknie dialogowym Opcje internetowe kliknij kartę Zabezpieczenia, a następnie ikonę Internet.

3.

W obszarze Poziom zabezpieczeń dla tej strefy przesuń suwak do pozycji Wysoki. Spowoduje to ustawienie poziomu zabezpieczeń dla wszystkich odwiedzanych witryn na „Wysoki”.

Uwaga Jeśli suwak nie jest widoczny, kliknij przycisk Poziom domyślny i przesuń suwak do pozycji Wysoki.

Uwaga Ustawienie poziomu Wysoki może spowodować nieprawidłowe działanie niektórych witryn sieci Web. W razie trudności z korzystaniem z witryny sieci Web po zmianie tego ustawienia przy pewności, że witryna taka jest bezpieczna, można ją dodać do listy witryn zaufanych. Witryna będzie wówczas działać poprawnie nawet przy poziomie zabezpieczeń Wysoki.

Wpływ obejścia. Wyświetlanie monitu przed uruchomieniem formantów ActiveX i wykonaniem aktywnego skryptu ma pewne efekty uboczne. W wielu dostępnych w Internecie lub w intranecie witrynach sieci Web formanty ActiveX i aktywne skrypty umożliwiają udostępnianie dodatkowych funkcji. Na przykład w witrynie, w której odbywa się handel elektroniczny w trybie online lub w witrynie bankowej, formanty ActiveX pozwalają na korzystanie z menu, formularzy zamówień czy nawet z wyciągów bankowych. Wyświetlanie monitów przed uruchomieniem formantów ActiveX i aktywnych skryptów to ustawienie globalne dotyczące wszystkich witryn internetowych i intranetowych. Po zastosowaniu tego obejścia monity będą pojawiać się bardzo często. Jeżeli odwiedzana witryna jest zaufana, po wyświetleniu każdego monitu należy kliknąć przycisk Tak, aby uruchomić formanty ActiveX lub aktywny skrypt. Aby wyłączyć wyświetlanie monitu dla wszystkich takich witryn, należy wykonać czynności, które podano w sekcji „Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer”.

Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer

Po skonfigurowaniu programu Internet Explorer do wyświetlania monitów przed uruchomieniem formantów ActiveX i wykonywaniem aktywnych skryptów w strefie Internet oraz Lokalny intranet należy dodać witryny zaufane do strefy Zaufane witryny. Umożliwi to dalsze korzystanie z zaufanych witryn sieci Web w taki sam sposób jak dotychczas, zapewniając jednocześnie ochronę przed atakiem z witryn niezaufanych. Zaleca się dodawanie do strefy witryn zaufanych tylko witryn o sprawdzonej zawartości.

W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij menu Narzędzia, kliknij polecenie Opcje internetowe, a następnie kliknij kartę Zabezpieczenia.

2.

W polu Wybierz strefę zawartości sieci Web, aby określić jej ustawienia zabezpieczeń kliknij pozycję Zaufane witryny, a następnie kliknij przycisk Witryny.

3.

Jeżeli chcesz dodać witryny, które nie wymagają szyfrowania kanału, wyczyść pole wyboru Żądaj weryfikacji serwera (https:) dla każdej witryny w tej strefie.

4.

W polu Dodaj tę witrynę sieci Web do strefy wpisz adres URL zaufanej witryny, a następnie kliknij przycisk Dodaj.

5.

Powtórz te czynności w przypadku każdej witryny, którą chcesz dodać do strefy.

6.

Kliknij dwa razy przycisk OK, aby zaakceptować zmiany i powrócić do programu Internet Explorer.

Uwaga Dodaj witryny, co do których masz pewność, że nie zostaną z nich podjęte szkodliwe działania w celu zaatakowania tego komputera. W szczególności warto dodać witryny *.windowsupdate.microsoft.com i *.update.microsoft.com. W witrynach tych udostępniane są aktualizacje. Ich zainstalowanie wymaga użycia formantu ActiveX.

Wyłączenie aplikacji przeglądarki XAML w programie Internet Explorer

Przed skutkami wykorzystania tej luki można się chronić, zmieniając ustawienia tak, aby przed uruchomieniem aplikacji przeglądarki XAML był monit, lub wyłączając te aplikacje w strefie zabezpieczeń Internet i Lokalny intranet. W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij polecenie Opcje internetowe w menu Narzędzia.

2.

Kliknij kartę Zabezpieczenia.

3.

Kliknij pozycję Internet, a następnie kliknij przycisk Poziom niestandardowy.

4.

W obszarze Ustawienia w sekcji .NET Framework, w obszarze Aplikacje przeglądarki XAML kliknij opcję Monituj lub Wyłącz, a następnie kliknij przycisk OK.

5.

Kliknij pozycję Lokalny intranet, a następnie kliknij przycisk Poziom niestandardowy.

6.

W obszarze Ustawienia w sekcji .NET Framework, w obszarze Aplikacje przeglądarki XAML kliknij opcję Monituj lub Wyłącz, a następnie kliknij przycisk OK.

7.

Kliknij dwa razy przycisk OK, aby powrócić do programu Internet Explorer.

Uwaga Wyłączenie obsługi aplikacji przeglądarki XAML w strefie zabezpieczeń Internet i Lokalny intranet może spowodować nieprawidłowe działanie niektórych witryn sieci Web. W razie trudności z korzystaniem z witryny sieci Web po zmianie tego ustawienia przy pewności, że witryna taka jest bezpieczna, można ją dodać do listy witryn zaufanych. Witryna będzie wówczas działać poprawnie.

Wpływ obejścia. Wyświetlanie monitu przed uruchomieniem aplikacji przeglądarki XAML ma pewne efekty uboczne. W wielu dostępnych w Internecie lub w intranecie witrynach sieci Web aplikacje przeglądarki XAML zapewniają dodatkowe funkcje. Na przykład w witrynie prowadzącej handel elektroniczny w trybie online lub w witrynie bankowej aplikacje przeglądarki XAML umożliwiają korzystanie z menu, formularzy zamówień czy nawet z wyciągów bankowych. Wyświetlanie monitów przed uruchomieniem aplikacji przeglądarki XAML to ustawienie globalne dotyczące wszystkich witryn internetowych i intranetowych. Po zastosowaniu tego obejścia monity będą pojawiać się bardzo często. Jeżeli odwiedzana witryna jest zaufana, po wyświetleniu każdego monitu należy kliknąć przycisk Tak, aby uruchomić aplikacje przeglądarki XAML. Aby wyłączyć wyświetlanie monitu dla wszystkich takich witryn, należy wykonać czynności, które podano w sekcji „Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer”.

Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer

Po skonfigurowaniu programu Internet Explorer do wyświetlania monitów przed uruchomieniem aplikacji przeglądarki XAML w strefie Internet oraz Lokalny intranet należy dodać witryny zaufane do strefy Zaufane witryny. Umożliwi to dalsze korzystanie z zaufanych witryn sieci Web w taki sam sposób jak dotychczas, zapewniając jednocześnie ochronę przed atakiem z witryn niezaufanych. Zaleca się dodawanie do strefy witryn zaufanych tylko witryn o sprawdzonej zawartości.

W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij menu Narzędzia, kliknij polecenie Opcje internetowe, a następnie kliknij kartę Zabezpieczenia.

2.

W polu Wybierz strefę zawartości sieci Web, aby określić jej ustawienia zabezpieczeń kliknij pozycję Zaufane witryny, a następnie kliknij przycisk Witryny.

3.

Jeżeli chcesz dodać witryny, które nie wymagają szyfrowania kanału, wyczyść pole wyboru Żądaj weryfikacji serwera (https:) dla każdej witryny w tej strefie.

4.

W polu Dodaj tę witrynę sieci Web do strefy wpisz adres URL zaufanej witryny, a następnie kliknij przycisk Dodaj.

5.

Powtórz te czynności w przypadku każdej witryny, którą chcesz dodać do strefy.

6.

Kliknij dwa razy przycisk OK, aby zaakceptować zmiany i powrócić do programu Internet Explorer.

Uwaga Dodaj witryny, co do których masz pewność, że nie zostaną z nich podjęte szkodliwe działania w celu zaatakowania tego komputera. W szczególności warto dodać witryny *.windowsupdate.microsoft.com i *.update.microsoft.com. W witrynach tych udostępniane są aktualizacje. Ich zainstalowanie wymaga użycia formantu ActiveX.

Często zadawane pytania dotyczące luki w zabezpieczeniach związanej z obsługą składników HTML – CVE-2009-2529

Którą aktualizację programu Internet Explorer należy zainstalować, jeśli używany jest program Firefox?  
Jeśli na komputerze skonfigurowana jest funkcja Aktualizacje automatyczne, odpowiednia aktualizacja zostanie pobrana i udostępniona w celu instalacji w zależności od konfiguracji funkcji Aktualizacje automatyczne. W przypadku, gdy na komputerze nie jest skonfigurowana funkcja Aktualizacje automatyczne, użytkownicy powinni sprawdzić wersję systemu operacyjnego Windows i programu Internet Explorer w danym systemie, a następnie pobrać odpowiednią aktualizację.

Czy po zainstalowaniu tej aktualizacji zabezpieczeń należy wyłączyć dodatek plug-in Windows Presentation Foundation w programie Firefox w celu ochrony przed działaniem tej luki?  
Nie. Użytkownicy, którzy zainstalowali aktualizacje zabezpieczeń powiązane z tym biuletynem zabezpieczeń, są zabezpieczeni przed omawianą luką w zabezpieczeniach.

Jeśli nie zastosowano jeszcze tej aktualizacji zabezpieczeń, jak można wyłączyć dodatek plug-in Windows Presentation Foundation w programie Firefox?  
Jeśli nie zastosowano jeszcze tej aktualizacji, można wyłączyć dodatek plug-in Windows Presentation Foundation w programie Firefox, aby zablokować tę lukę w zabezpieczeniach. W tym celu uruchom przeglądarkę Firefox, wybierz menu rozwijane Narzędzia, a następnie kliknij polecenie Dodatki. Wybierz ikonę Wtyczki u góry okna Dodatki. Na liście Wtyczki wybierz pozycję Windows Presentation Foundation 3.5.30729.1 i kliknij przycisk Wyłącz.

Czy odinstalowanie rozszerzenia .NET Framework Assistant spowoduje wyłączenie lub usunięcie dodatku plug-in Windows Presentation Foundation?  
Odinstalowanie rozszerzenia .NET Framework Assistant nie powoduje wyłączenia ani usunięcia dodatku plug-in Windows Presentation Foundation. Sterowanie rozszerzeniem .NET Framework Assistant i dodatkiem plug-in Windows Presentation Foundation odbywa się na różnych ekranach okna zarządzania dodatkami w programie Firefox.

Jaki zakres obejmuje ta luka?  
Jest to luka umożliwiająca zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

W jaki sposób powstaje luka?  
W określonych sytuacjach program Internet Explorer nieprawidłowo sprawdza poprawność argumentów. W wyniku tego specjalnie spreparowana strona sieci Web może zostać wyświetlona w sposób umożliwiający osobie atakującej wykonanie dowolnego kodu w kontekście zalogowanego użytkownika.

Jakie mogą być skutki wykorzystania tej luki przez osobę atakującą?  
Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

W jaki sposób osoba atakująca może wykorzystać tę lukę?  
Osoba atakująca może udostępniać specjalnie spreparowaną witrynę sieci Web, której celem jest wykorzystanie tej luki w zabezpieczeniach w programie Internet Explorer, a następnie przekonać użytkownika do wyświetlenia takiej witryny. Osoba ta może również wykorzystywać witryny sieci Web, które akceptują lub udostępniają treści lub reklamy wprowadzone przez użytkownika. Witryny te mogą zawierać specjalnie spreparowane treści, które mogą wykorzystywać omawianą lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej. Może również istnieć możliwość wyświetlenia specjalnie spreparowanej zawartości strony sieci Web z wykorzystaniem reklam banerowych lub innych metod jej dostarczenia do systemów, których dotyczy luka.

Jakie systemy są szczególnie narażone na skutki tej luki?  
Aby ta luka umożliwiła wykonanie jakichkolwiek niepożądanych działań, użytkownik musiałby być zalogowany i musiałby odwiedzić witrynę sieci Web. Dlatego też, najbardziej narażone na skutki wykorzystania tej luki są systemy, w których często wykorzystywany jest program Internet Explorer, takie jak stacje robocze i serwery terminalowe.

Używam programu Internet Explorer w systemie Windows Server 2003 i Windows Server 2008. Czy jest to czynnik ograniczający zagrożenie wynikające z tej luki?  
Tak. Konfiguracja zwiększonych zabezpieczeń to grupa wstępnie skonfigurowanych ustawień programu Internet Explorer zmniejszających prawdopodobieństwo pobrania przez użytkownika lub administratora specjalnie spreparowanej zawartości z sieci Web na serwer i uruchomienia jej. Jest to czynnik ograniczający zagrożenie w przypadku witryn sieci Web, których nie dodano do strefy witryn zaufanych programu Internet Explorer. Zobacz także Zarządzanie konfiguracją zwiększonych zabezpieczeń programu Internet Explorer.

W jaki sposób działa aktualizacja?  
Aktualizacja zmienia sposób, w jaki program Internet Explorer sprawdza poprawność argumentów.

Czy luka ta była powszechnie znana w czasie, gdy opublikowano niniejszy biuletyn?  
Tak. Informacje o tej luce są znane publicznie. Została ona zarejestrowana w bazie danych znanych luk i zagrożeń pod numerem CVE-2009-2529.

Czy przed wydaniem niniejszego biuletynu firma Microsoft otrzymała jakiekolwiek zgłoszenia dotyczące wykorzystania tej luki?  
Nie. Firma Microsoft nie otrzymała żadnych informacji o tym, że luka ta była szeroko wykorzystywana do atakowania użytkowników i nie spotkała się z przykładami odpowiednich kodów w czasie, gdy został opublikowany niniejszy biuletyn.

Luka w zabezpieczeniach związana z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2530

W sposobie uzyskiwania przez program Internet Explorer dostępu do obiektu, który nie został prawidłowo zainicjowany lub został usunięty, istnieje luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu. Osoba atakująca może wykorzystać tę lukę poprzez utworzenie specjalnie spreparowanej strony sieci Web. Gdy użytkownik odwiedza taką stronę sieci Web, luka w zabezpieczeniach może pozwolić na zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

Aby wyświetlić tę lukę w zabezpieczeniach jako standardową pozycję na liście znanych luk i zagrożeń, zobacz CVE-2009-2530.

Czynniki ograniczające zagrożenie wynikające z luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2530

Ograniczenie sprowadza się do odpowiedniego ustawienia, typowej konfiguracji lub najważniejszej wskazówki ogólnej, które istnieją w stanie domyślnym i mogą zmniejszyć zagrożenie wykorzystaniem omawianej luki w zabezpieczeniach. W tej sytuacji pomocne mogą być następujące czynniki ograniczające zagrożenie:

Osoba atakująca za pośrednictwem sieci Web, która chce wykorzystać tę lukę, może udostępniać witrynę zawierającą odpowiednią stronę sieci Web. Dodatkowo, witryny sieci Web, które akceptują lub udostępniają zawartość wprowadzoną przez użytkownika lub reklamy, jak również witryny niesprawdzone, mogą zawierać specjalnie spreparowane treści, które mogą wykorzystać lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej.

Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak użytkownik lokalny. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

Domyślnie we wszystkich obsługiwanych wersjach programów Microsoft Outlook, Microsoft Outlook Express i Poczta systemu Windows wiadomości e-mail w formacie HTML są otwierane w strefie witryn z ograniczeniami. Strefa Witryny z ograniczeniami umożliwia ograniczenie liczby ataków osób usiłujących wykorzystać tę lukę, zapobiegając wykonywaniu aktywnych skryptów i wykorzystywaniu formantów ActiveX do odczytywania wiadomości e-mail w formacie HTML. Jeśli jednak użytkownik kliknie łącze znajdujące się w wiadomości e-mail, może być nadal zagrożony wykorzystaniem tej luki poprzez atak za pośrednictwem sieci Web.

Domyślnie program Internet Explorer w systemach Windows Server 2003 i Windows Server 2008 jest uruchamiany w trybie chronionym określanym jako Konfiguracja zwiększonych zabezpieczeń. W tym trybie poziom zabezpieczeń strefy Internet jest Wysoki. Jest to czynnik ograniczający zagrożenie w przypadku witryn sieci Web, których nie dodano do strefy witryn zaufanych programu Internet Explorer. Dodatkowe informacje na temat konfiguracji zwiększonych zabezpieczeń programu Internet Explorer można znaleźć w sekcji często zadawanych pytań na temat tej luki.

Obejścia problemu spowodowanego przez lukę w zabezpieczeniach związaną z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2530

Obejście oznacza wprowadzenie zmiany ustawienia lub konfiguracji, która nie powoduje wyeliminowania samej luki, lecz może pomóc w zablokowaniu znanych kierunków ataku przed zastosowaniem aktualizacji Firma Microsoft przetestowała następujące obejścia i przedstawią swoją opinię w kwestii ograniczania przez nie funkcjonalności:

Ustawienie poziomu zabezpieczeń „Wysoki” dla stref zabezpieczeń Internet i Lokalny intranet, aby przed uruchomieniem w nich formantu ActiveX lub wykonaniem aktywnego skryptu był wyświetlany monit

Przed skutkami wykorzystania tej luki można się chronić, zmieniając ustawienia strefy zabezpieczeń Internet tak, aby przed uruchamianiem formantów ActiveX i wykonywaniem aktywnych skryptów wyświetlany był monit. W tym celu należy ustawić poziom zabezpieczeń przeglądarki na Wysoki.

Aby podnieść poziom zabezpieczeń w przeglądarce Internet Explorer, należy wykonać następujące czynności:

1.

W menu Narzędzia programu Internet Explorer kliknij pozycję Opcje internetowe.

2.

W oknie dialogowym Opcje internetowe kliknij kartę Zabezpieczenia, a następnie ikonę Internet.

3.

W obszarze Poziom zabezpieczeń dla tej strefy przesuń suwak do pozycji Wysoki. Spowoduje to ustawienie poziomu zabezpieczeń dla wszystkich odwiedzanych witryn na „Wysoki”.

Uwaga Jeśli suwak nie jest widoczny, kliknij przycisk Poziom domyślny i przesuń suwak do pozycji Wysoki.

Uwaga Ustawienie poziomu Wysoki może spowodować nieprawidłowe działanie niektórych witryn sieci Web. W razie trudności z korzystaniem z witryny sieci Web po zmianie tego ustawienia przy pewności, że witryna taka jest bezpieczna, można ją dodać do listy witryn zaufanych. Witryna będzie wówczas działać poprawnie nawet przy poziomie zabezpieczeń Wysoki.

Wpływ obejścia. Wyświetlanie monitu przed uruchomieniem formantów ActiveX i wykonaniem aktywnego skryptu ma pewne efekty uboczne. W wielu dostępnych w Internecie lub w intranecie witrynach sieci Web formanty ActiveX i aktywne skrypty umożliwiają udostępnianie dodatkowych funkcji. Na przykład w witrynie, w której odbywa się handel elektroniczny w trybie online lub w witrynie bankowej, formanty ActiveX pozwalają na korzystanie z menu, formularzy zamówień czy nawet z wyciągów bankowych. Wyświetlanie monitów przed uruchomieniem formantów ActiveX i aktywnych skryptów to ustawienie globalne dotyczące wszystkich witryn internetowych i intranetowych. Po zastosowaniu tego obejścia monity będą pojawiać się bardzo często. Jeżeli odwiedzana witryna jest zaufana, po wyświetleniu każdego monitu należy kliknąć przycisk Tak, aby uruchomić formanty ActiveX lub aktywny skrypt. Aby wyłączyć wyświetlanie monitu dla wszystkich takich witryn, należy wykonać czynności, które podano w sekcji „Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer”.

Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer

Po skonfigurowaniu programu Internet Explorer do wyświetlania monitów przed uruchomieniem formantów ActiveX i wykonywaniem aktywnych skryptów w strefie Internet oraz Lokalny intranet należy dodać witryny zaufane do strefy Zaufane witryny. Umożliwi to dalsze korzystanie z zaufanych witryn sieci Web w taki sam sposób jak dotychczas, zapewniając jednocześnie ochronę przed atakiem z witryn niezaufanych. Zaleca się dodawanie do strefy witryn zaufanych tylko witryn o sprawdzonej zawartości.

W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij menu Narzędzia, kliknij polecenie Opcje internetowe, a następnie kliknij kartę Zabezpieczenia.

2.

W polu Wybierz strefę zawartości sieci Web, aby określić jej ustawienia zabezpieczeń kliknij pozycję Zaufane witryny, a następnie kliknij przycisk Witryny.

3.

Jeżeli chcesz dodać witryny, które nie wymagają szyfrowania kanału, wyczyść pole wyboru Żądaj weryfikacji serwera (https:) dla każdej witryny w tej strefie.

4.

W polu Dodaj tę witrynę sieci Web do strefy wpisz adres URL zaufanej witryny, a następnie kliknij przycisk Dodaj.

5.

Powtórz te czynności w przypadku każdej witryny, którą chcesz dodać do strefy.

6.

Kliknij dwa razy przycisk OK, aby zaakceptować zmiany i powrócić do programu Internet Explorer.

Uwaga Dodaj witryny, co do których masz pewność, że nie zostaną z nich podjęte szkodliwe działania w celu zaatakowania tego komputera. W szczególności warto dodać witryny *.windowsupdate.microsoft.com i *.update.microsoft.com. W witrynach tych udostępniane są aktualizacje. Ich zainstalowanie wymaga użycia formantu ActiveX.

Wybranie takich ustawień programu Internet Explorer, aby przed każdym uruchomieniem aktywnych skryptów wyświetlany był monit lub aby aktywne skrypty były wyłączone w strefie zabezpieczeń Internet i Lokalny intranet

Przed skutkami wykorzystania tej luki można się chronić, zmieniając ustawienia tak, aby przed uruchomieniem aktywnych skryptów wyświetlany był monit lub aby aktywne skrypty były wyłączone w strefie zabezpieczeń Internet i Lokalny intranet. W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij polecenie Opcje internetowe w menu Narzędzia.

2.

Kliknij kartę Zabezpieczenia.

3.

Kliknij pozycję Internet, a następnie kliknij przycisk Poziom niestandardowy.

4.

W obszarze Ustawienia, w sekcji Obsługa skryptów w punkcie Wykonywanie aktywnych skryptów kliknij opcję Monituj lub Wyłącz, a następnie kliknij przycisk OK.

5.

Kliknij pozycję Lokalny intranet, a następnie kliknij przycisk Poziom niestandardowy.

6.

W obszarze Ustawienia, w sekcji Obsługa skryptów w punkcie Wykonywanie aktywnych skryptów kliknij opcję Monituj lub Wyłącz, a następnie kliknij przycisk OK.

7.

Kliknij dwa razy przycisk OK, aby powrócić do programu Internet Explorer.

Uwaga Wyłączenie obsługi aktywnych skryptów w strefie zabezpieczeń Internet i Lokalny intranet może spowodować nieprawidłowe działanie niektórych witryn sieci Web. W razie trudności z korzystaniem z witryny sieci Web po zmianie tego ustawienia przy pewności, że witryna taka jest bezpieczna, można ją dodać do listy witryn zaufanych. Witryna będzie wówczas działać poprawnie.

Wpływ obejścia. Wyświetlanie monitu przed uruchomieniem aktywnych skryptów ma pewne efekty uboczne. W wielu dostępnych w Internecie lub w intranecie witrynach sieci Web aktywne skrypty umożliwiają udostępnianie dodatkowych funkcji. Na przykład w witrynie, w której odbywa się handel elektroniczny w trybie online lub w witrynie bankowej, wykonywanie aktywnych skryptów pozwala na korzystanie z menu, formularzy zamówień czy nawet z wyciągów bankowych. Wyświetlanie monitów przed uruchomieniem aktywnych skryptów to ustawienie globalne dotyczące wszystkich witryn internetowych i intranetowych. Po zastosowaniu tego obejścia monity będą pojawiać się bardzo często. Jeżeli odwiedzana witryna jest zaufana, po wyświetleniu każdego monitu należy kliknąć przycisk Tak, aby wykonać aktywny skrypt. Aby wyłączyć wyświetlanie monitu dla wszystkich takich witryn, należy wykonać czynności, które podano w sekcji „Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer”.

Dodawanie witryn, którym można zaufać, do strefy witryn zaufanych programu Internet Explorer

Po skonfigurowaniu programu Internet Explorer do wyświetlania monitów przed uruchomieniem formantów ActiveX i wykonywaniem aktywnych skryptów w strefie Internet oraz Lokalny intranet należy dodać witryny zaufane do strefy Zaufane witryny. Umożliwi to dalsze korzystanie z zaufanych witryn sieci Web w taki sam sposób jak dotychczas, zapewniając jednocześnie ochronę przed atakiem z witryn niezaufanych. Zaleca się dodawanie do strefy witryn zaufanych tylko witryn o sprawdzonej zawartości.

W tym celu wykonaj następujące czynności:

1.

W programie Internet Explorer kliknij menu Narzędzia, kliknij polecenie Opcje internetowe, a następnie kliknij kartę Zabezpieczenia.

2.

W polu Wybierz strefę zawartości sieci Web, aby określić jej ustawienia zabezpieczeń kliknij pozycję Zaufane witryny, a następnie kliknij przycisk Witryny.

3.

Jeżeli chcesz dodać witryny, które nie wymagają szyfrowania kanału, wyczyść pole wyboru Żądaj weryfikacji serwera (https:) dla każdej witryny w tej strefie.

4.

W polu Dodaj tę witrynę sieci Web do strefy wpisz adres URL zaufanej witryny, a następnie kliknij przycisk Dodaj.

5.

Powtórz te czynności w przypadku każdej witryny, którą chcesz dodać do strefy.

6.

Kliknij dwa razy przycisk OK, aby zaakceptować zmiany i powrócić do programu Internet Explorer.

Uwaga Dodaj witryny, co do których masz pewność, że nie zostaną z nich podjęte szkodliwe działania w celu zaatakowania tego komputera. W szczególności warto dodać witryny *.windowsupdate.microsoft.com i *.update.microsoft.com. W witrynach tych udostępniane są aktualizacje. Ich zainstalowanie wymaga użycia formantu ActiveX.

Często zadawane pytania dotyczące luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2530

Jaki zakres obejmuje ta luka?  
Jest to luka umożliwiająca zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

W jaki sposób powstaje luka?  
Gdy program Internet Explorer próbuje uzyskać dostęp do obiektu, który nie został zainicjowany lub został usunięty, pamięć może ulec uszkodzeniu, które umożliwi osobie atakującej wykonanie dowolnego kodu w kontekście zalogowanego użytkownika.

Jakie mogą być skutki wykorzystania tej luki przez osobę atakującą?  
Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

W jaki sposób osoba atakująca może wykorzystać tę lukę?  
Osoba atakująca może udostępniać specjalnie spreparowaną witrynę sieci Web, której celem jest wykorzystanie tej luki w zabezpieczeniach w programie Internet Explorer, a następnie przekonać użytkownika do wyświetlenia takiej witryny. Osoba ta może również wykorzystywać witryny sieci Web, które akceptują lub udostępniają treści lub reklamy wprowadzone przez użytkownika. Witryny te mogą zawierać specjalnie spreparowane treści, które mogą wykorzystywać omawianą lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej. Może również istnieć możliwość wyświetlenia specjalnie spreparowanej zawartości strony sieci Web z wykorzystaniem reklam banerowych lub innych metod jej dostarczenia do systemów, których dotyczy luka.

Jakie systemy są szczególnie narażone na skutki tej luki?  
Aby ta luka umożliwiła wykonanie jakichkolwiek niepożądanych działań, użytkownik musiałby być zalogowany i musiałby odwiedzić witrynę sieci Web. Dlatego też, najbardziej narażone na skutki wykorzystania tej luki są systemy, w których często wykorzystywany jest program Internet Explorer, takie jak stacje robocze i serwery terminalowe.

Używam programu Internet Explorer dla systemu Windows Server 2003 lub Windows Server 2008. Czy jest to czynnik ograniczający zagrożenie wynikające z tej luki?  
Tak. Domyślnie program Internet Explorer w systemach Windows Server 2003 i Windows Server 2008 jest uruchamiany w trybie chronionym określanym jako Konfiguracja zwiększonych zabezpieczeń. Konfiguracja zwiększonych zabezpieczeń to grupa wstępnie skonfigurowanych ustawień programu Internet Explorer zmniejszających prawdopodobieństwo pobrania przez użytkownika lub administratora specjalnie spreparowanej zawartości z sieci Web na serwer i uruchomienia jej. Jest to czynnik ograniczający zagrożenie w przypadku witryn sieci Web, których nie dodano do strefy witryn zaufanych programu Internet Explorer. Zobacz także Zarządzanie konfiguracją zwiększonych zabezpieczeń programu Internet Explorer.

W jaki sposób działa aktualizacja?  
Aktualizacja zmienia sposób, w jaki program Internet Explorer obsługuje obiekty w pamięci.

Czy luka ta była powszechnie znana w czasie, gdy opublikowano niniejszy biuletyn?  
Nie. Firma Microsoft otrzymała informacje o tej luce od odpowiedzialnego użytkownika.

Czy przed wydaniem niniejszego biuletynu firma Microsoft otrzymała jakiekolwiek zgłoszenia dotyczące wykorzystania tej luki?  
Nie. Firma Microsoft nie otrzymała żadnych informacji o tym, że luka ta była szeroko wykorzystywana do atakowania użytkowników i nie spotkała się z przykładami odpowiednich kodów w czasie, gdy został opublikowany niniejszy biuletyn.

Luka w zabezpieczeniach związana z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2531

W sposobie uzyskiwania przez program Internet Explorer dostępu do obiektu, który nie został prawidłowo zainicjowany lub został usunięty, istnieje luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu. Osoba atakująca może wykorzystać tę lukę poprzez utworzenie specjalnie spreparowanej strony sieci Web. Gdy użytkownik odwiedza taką stronę sieci Web, luka w zabezpieczeniach może pozwolić na zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

Aby wyświetlić tę lukę w zabezpieczeniach jako standardową pozycję na liście znanych luk i zagrożeń, zobacz CVE-2009-2531.

Czynniki ograniczające zagrożenie wynikające z luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2531

Ograniczenie sprowadza się do odpowiedniego ustawienia, typowej konfiguracji lub najważniejszej wskazówki ogólnej, które istnieją w stanie domyślnym i mogą zmniejszyć zagrożenie wykorzystaniem omawianej luki w zabezpieczeniach. W tej sytuacji pomocne mogą być następujące czynniki ograniczające zagrożenie:

Osoba atakująca za pośrednictwem sieci Web, która chce wykorzystać tę lukę, może udostępniać witrynę zawierającą odpowiednią stronę sieci Web. Dodatkowo, witryny sieci Web, które akceptują lub udostępniają zawartość wprowadzoną przez użytkownika lub reklamy, jak również witryny niesprawdzone, mogą zawierać specjalnie spreparowane treści, które mogą wykorzystać lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej.

Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak użytkownik lokalny. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

Obejścia problemu spowodowanego przez lukę w zabezpieczeniach związaną z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2531

Firma Microsoft nie znalazła żadnego obejścia tej luki.

Często zadawane pytania dotyczące luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci – CVE-2009-2531

Jaki zakres obejmuje ta luka?  
Jest to luka umożliwiająca zdalne wykonanie kodu. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Użytkownicy, których konta zostały skonfigurowane w taki sposób, że mają niewielkie uprawnienia w systemie, ponoszą mniejsze ryzyko niż ci, którzy pracują z uprawnieniami administracyjnymi.

W jaki sposób powstaje luka?  
Gdy program Internet Explorer próbuje uzyskać dostęp do obiektu, który nie został zainicjowany lub został usunięty, pamięć może ulec uszkodzeniu, które umożliwi osobie atakującej wykonanie dowolnego kodu w kontekście zalogowanego użytkownika.

Jakie mogą być skutki wykorzystania tej luki przez osobę atakującą?  
Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać takie same uprawnienia, jak zalogowany użytkownik. Jeśli użytkownik jest zalogowany jako administrator, osoba atakująca, która pomyślnie wykorzysta tę lukę, może uzyskać pełną kontrolę nad systemem, którego ta luka dotyczy. Osoba taka może wówczas instalować programy, przeglądać, zmieniać i usuwać dane oraz tworzyć nowe konta z pełnymi uprawnieniami.

W jaki sposób osoba atakująca może wykorzystać tę lukę?  
Osoba atakująca może udostępniać specjalnie spreparowaną witrynę sieci Web, której celem jest wykorzystanie tej luki w zabezpieczeniach w programie Internet Explorer, a następnie przekonać użytkownika do wyświetlenia takiej witryny. Osoba ta może również wykorzystywać witryny sieci Web, które akceptują lub udostępniają treści lub reklamy wprowadzone przez użytkownika. Witryny te mogą zawierać specjalnie spreparowane treści, które mogą wykorzystywać omawianą lukę w zabezpieczeniach. Jednakże w żadnym przypadku osoba atakująca nie może zmusić użytkowników do odwiedzenia takich witryn. Musi natomiast przekonać użytkowników do odwiedzenia tej witryny, najczęściej zachęcając do kliknięcia łącza w wiadomości e-mail lub wiadomości błyskawicznej, które przekieruje użytkowników do witryny osoby atakującej. Może również istnieć możliwość wyświetlenia specjalnie spreparowanej zawartości strony sieci Web z wykorzystaniem reklam banerowych lub innych metod jej dostarczenia do systemów, których dotyczy luka.

Jakie systemy są szczególnie narażone na skutki tej luki?  
Aby ta luka umożliwiła wykonanie jakichkolwiek niepożądanych działań, użytkownik musiałby być zalogowany i musiałby odwiedzić witrynę sieci Web. Dlatego też, najbardziej narażone na skutki wykorzystania tej luki są systemy, w których często wykorzystywany jest program Internet Explorer, takie jak stacje robocze i serwery terminalowe.

W jaki sposób działa aktualizacja?  
Aktualizacja zmienia sposób, w jaki program Internet Explorer obsługuje obiekty w pamięci.

Czy luka ta była powszechnie znana w czasie, gdy opublikowano niniejszy biuletyn?  
Nie. Firma Microsoft otrzymała informacje o tej luce od odpowiedzialnego użytkownika.

Czy przed wydaniem niniejszego biuletynu firma Microsoft otrzymała jakiekolwiek zgłoszenia dotyczące wykorzystania tej luki?  
Nie. Firma Microsoft nie otrzymała żadnych informacji o tym, że luka ta była szeroko wykorzystywana do atakowania użytkowników i nie spotkała się z przykładami odpowiednich kodów w czasie, gdy został opublikowany niniejszy biuletyn.

Informacje o aktualizacji

Narzędzia wykrywania i wdrażania oraz wskazówki

Zarządzanie oprogramowaniem oraz aktualizacjami zabezpieczeń, które należy zainstalować na serwerach oraz komputerach stacjonarnych i przenośnych w organizacji. Więcej informacji można znaleźć w Centrum TechNet Update Management Center. Witryna sieci Web Microsoft TechNet Security zawiera dodatkowe informacje na temat zabezpieczeń w produktach firmy Microsoft.

Aktualizacje zabezpieczeń dostępne są w witrynach Microsoft Update i Windows Update. Aktualizacje zabezpieczeń są także dostępne w witrynie Microsoft Download Center. Najłatwiej je znaleźć, wyszukując wyrażenie „aktualizacja zabezpieczeń”.

Aktualizacje zabezpieczeń można także pobierać z Wykazu usługi Microsoft Update. Wykaz usługi Microsoft Update zawiera katalog zawartości z możliwością przeszukiwania, który udostępniany jest poprzez usługi Windows Update i Microsoft Update i obejmuje aktualizacje zabezpieczeń, sterowniki i dodatki Service Pack. Wyszukując przy użyciu numeru biuletynu zabezpieczeń (np. „MS08-010”), można dodać do koszyka wszystkie odpowiednie aktualizacje (w tym różne wersje językowe aktualizacji) i pobrać je do wybranego folderu. Więcej informacji na temat Wykazu usługi Microsoft Update można znaleźć w Często zadawanych pytaniach dotyczących Wykazu usługi Microsoft Update.

Uwaga Dnia 1 sierpnia 2009 r. firma Microsoft zakończyła świadczenie pomocy technicznej dla usługi Office Update oraz narzędzia Office Update Inventory Tool. Aby w dalszym ciągu otrzymywać najnowsze aktualizacje dla produktów Microsoft Office, skorzystaj z witryny Microsoft Update. Więcej informacji znajduje się w sekcji Office Update — informacje: Często zadawane pytania.

Porady dotyczące wykrywania i wdrażania

Firma Microsoft opublikowała porady dotyczące wykrywania i wdrażania, odnoszące się do aktualizacji zabezpieczeń udostępnionych w tym miesiącu. Porady te będą również pomocne dla informatyków, wyjaśniając, jak mogą oni wdrażać aktualizacje za pomocą różnych narzędzi, takich jak Windows Update, Microsoft Update, Office Update, Microsoft Baseline Security Analyzer (MBSA), Office Detection Tool, Microsoft Systems Management Server (SMS) i Extended Security Update Inventory Tool. Więcej informacji na ten temat można znaleźć w artykule 910723 bazy wiedzy Microsoft Knowledge Base.

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Narzędzie Microsoft Baseline Security Analyzer umożliwia administratorom skanowanie lokalnych i zdalnych systemów w poszukiwaniu brakujących aktualizacji zabezpieczeń oraz typowych błędów konfiguracji zabezpieczeń. Więcej informacji na temat narzędzia MBSA można znaleźć w witrynie sieci Web Microsoft Baseline Security Analyzer.

W poniższej tabeli znajduje się podsumowanie możliwości wykrywania przez narzędzie MBSA dla omawianej aktualizacji zabezpieczeń.

Oprogramowanie MBSA 2.1

Microsoft Windows 2000 z dodatkiem Service Pack 4

Tak

Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Tak

Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Tak

Windows Server 2003 z dodatkiem Service Pack 2

Tak

Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Tak

Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Tak

Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Tak

Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Tak

Windows Server 2008 dla systemów 32-bitowych i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów 32-bitowych

Tak

Windows Server 2008 dla systemów z procesorem x64 i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów z procesorem x64

Tak

Windows Server 2008 dla systemów z procesorem Itanium i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów z procesorem Itanium

Tak

Windows 7 dla systemów 32-bitowych

Tak*

Windows 7 dla systemów z procesorem x64

Tak*

Windows Server 2008 R2 dla systemów opartych na procesorach x64

Tak*

Windows Server 2008 R2 dla systemów opartych na procesorach Itanium

Tak*

*Ta aktualizacja zabezpieczeń została opublikowana przed datą powszechnej dostępności systemów Windows 7 i Windows Server 2008 R2. Narzędzie MBSA 2.1.1 zostało udostępnione w dniu powszechnej dostępności tych systemów operacyjnych i umożliwia wykrycie w nich tej aktualizacji zabezpieczeń.

Aby uzyskać więcej informacji na temat narzędzia MBSA 2.1, zobacz Często zadawane pytania dotyczące narzędzia MBSA 2.1.

Windows Server Update Services

Korzystając z programu Windows Server Update Services (WSUS), administratorzy mogą wdrożyć najnowsze aktualizacje krytyczne i aktualizacje zabezpieczeń przeznaczonych dla systemu operacyjnego Windows 2000 i nowszych, pakietu Office XP i nowszych, programu Exchange Server 2003 oraz SQL Server 2000 w systemie operacyjnym Windows 2000 i nowszych. Więcej informacji na temat sposobu wdrażania tej aktualizacji zabezpieczeń za pomocą programu Windows Server Update Services można znaleźć w witrynie sieci Web programu Windows Server Update Services.

Program Systems Management Server

Niniejsza tabela zawiera skrócone informacje dotyczące wykrywania i wdrażania programów przez narzędzie SMS w odniesieniu do omawianej aktualizacji zabezpieczeń.

OprogramowanieSMS 2.0SMS 2003 z dodatkiem SUITSMS 2003 z dodatkiem ITMUConfiguration Manager 2007

Microsoft Windows 2000 z dodatkiem Service Pack 4

Tak

Tak

Tak

Tak

Windows XP z dodatkiem Service Pack 2 i Windows XP z dodatkiem Service Pack 3

Tak*

Tak*

Tak

Tak

Windows XP Professional x64 Edition z dodatkiem Service Pack 2

Nie

Nie

Tak

Tak

Microsoft Windows Server 2003 z dodatkiem Service Pack 2

Tak*

Tak*

Tak

Tak

Microsoft Windows Server 2003 x64 Edition z dodatkiem Service Pack 2

Nie

Nie

Tak

Tak

Windows Server 2003 z dodatkiem SP2 dla systemów z procesorem Itanium

Nie

Nie

Tak

Tak

Windows Vista, Windows Vista z dodatkiem Service Pack 1 i Windows Vista z dodatkiem Service Pack 2

Nie

Nie

Zobacz punkt Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 poniżej

Tak

Windows Vista x64 Edition, Windows Vista x64 Edition z dodatkiem Service Pack 1 i Windows Vista x64 Edition z dodatkiem Service Pack 2

Nie

Nie

Zobacz punkt Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 poniżej

Tak

Windows Server 2008 dla systemów 32-bitowych i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów 32-bitowych

Nie

Nie

Zobacz punkt Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 poniżej

Tak

Windows Server 2008 dla systemów z procesorem x64 i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów z procesorem x64

Nie

Nie

Zobacz punkt Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 poniżej

Tak

Windows Server 2008 dla systemów z procesorem Itanium i Windows Server 2008 z dodatkiem Service Pack 2 dla systemów z procesorem Itanium

Nie

Nie

Zobacz punkt Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 poniżej

Tak

Windows 7 dla systemów 32-bitowych

Nie

Nie

Nie

Tak

Windows 7 dla systemów z procesorem x64

Nie

Nie

Nie

Tak

Windows Server 2008 R2 dla systemów opartych na procesorach x64

Nie

Nie

Nie

Tak

Windows Server 2008 R2 dla systemów opartych na procesorach Itanium

Nie

Nie

Nie

Tak

*Programy SMS 2.0 i SMS 2003 obsługują wszystkie zagrożone luką wersje programu Internet Explorer za wyjątkiem wersji Internet Explorer 7 i Internet Explorer 8. Więcej informacji zawiera artykuł 924178 bazy wiedzy Microsoft Knowledge Base.

Do wykrycia aktualizacji zabezpieczeń programy SMS 2.0 i SMS 2003 mogą użyć narzędzia Security Update Inventory Tool (SUIT). Zobacz także Pliki do pobrania dla programu Systems Management Server 2.0.

Do wykrywania aktualizacji zabezpieczeń dostępnych w ramach usługi Microsoft Update i obsługiwanych przez usługi Windows Server Update Services program SMS 2003 może używać narzędzia SMS 2003 Inventory Tool for Microsoft Updates (ITMU). Więcej informacji na temat narzędzia SMS 2003 ITMU można znaleźć w witrynie SMS 2003 Inventory Tool for Microsoft Updates. Więcej informacji na temat narzędzi skanowania programu SMS można znaleźć w witrynie Narzędzia do wykrywania aktualizacji oprogramowania w programie SMS 2003. Zobacz także Pliki do pobrania dla programu Systems Management Server 2003.

Program System Center Configuration Manager 2007 korzysta z usług WSUS 3.0 do wykrywania aktualizacji. Więcej informacji o zarządzaniu aktualizacjami zabezpieczeń przy użyciu programu Configuration Manager 2007 można znaleźć w witrynie System Center Configuration Manager 2007.

Uwaga dotycząca systemu Windows Vista oraz systemu Windows Server 2008 Program Microsoft Systems Management Server 2003 z dodatkiem Service Pack 3 oferuje możliwość zarządzania systemem Windows Vista i Windows Server 2008.

Więcej informacji na temat programu SMS można znaleźć w witrynie sieci Web programu SMS.

Więcej szczegółowych informacji na ten temat można znaleźć w artykule 910723 bazy wiedzy Microsoft Knowledge Base. Podsumowanie comiesięcznych artykułów zawierających porady dotyczące wykrywania i wdrażania.

Tester zgodności aktualizacji i zestaw narzędzi do sprawdzania zgodności aplikacji

Często aktualizacje zapisują informacje w tych samych plikach i ustawieniach rejestru niezbędnych do działania określonych aplikacji użytkownika. Może to prowadzić do niezgodności i wydłużyć czas wdrażania aktualizacji zabezpieczeń. Dzięki składnikom narzędzia Tester zgodności aplikacji znajdującego się w Zestawie narzędzi do sprawdzania zgodności aplikacji 5.0 można usprawnić proces testowania i sprawdzania poprawności aktualizacji systemu Windows.

W Zestawie narzędzi do sprawdzania zgodności aplikacji znajdują się niezbędne narzędzia i dokumentacja, które umożliwiają ocenę zgodności aplikacji przed wdrożeniem systemu Microsoft Windows Vista, aktualizacji dla systemu Windows, aktualizacji zabezpieczeń firmy Microsoft lub nowej wersji programu Windows Internet Explorer w środowisku użytkownika, oraz ograniczenie problemów ze zgodnością aplikacji.

Wdrażania aktualizacji zabezpieczeń

Programy, których dotyczy problem

Informacje dotyczące określonej aktualizacji zabezpieczeń dla danego programu można uzyskać, klikając odpowiednie łącze:

Windows 2000 (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu może zawierać przyszły pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 5.01 z dodatkiem Service Pack 4 we wszystkich obsługiwanych wersjach systemu Windows 2000:
IE5.01sp4-KB974455-Windows2000sp4-x86-enu /quiet

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany we wszystkich obsługiwanych wersjach systemu Windows 2000:
IE6.0sp1-KB974455-Windows2000-x86-enu /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 5.01 z dodatkiem Service Pack 4 we wszystkich obsługiwanych wersjach systemu Windows 2000:
IE5.01sp4-KB974455-Windows2000sp4-x86-enu /norestart

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany we wszystkich obsługiwanych wersjach systemu Windows 2000:
IE6.0sp1-KB974455-Windows2000-x86-enu /norestart

Plik dziennika aktualizacji

Internet Explorer 5.01 z dodatkiem Service Pack 4 we wszystkich obsługiwanych wersjach systemu Windows 2000:
KB974455-IE501SP4-20090925.120000.log

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany we wszystkich obsługiwanych wersjach systemu Windows 2000:
KB974455-IE6SP1-20090925.120000.log

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Internet Explorer 5.01 z dodatkiem Service Pack 4 we wszystkich obsługiwanych wersjach systemu Windows 2000:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\$NTUninstallKB974455-IE501SP4-20090925.120000$\Spuninst

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany we wszystkich obsługiwanych wersjach systemu Windows 2000:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\$NTUninstallKB974455-IE6SP1-20090925.120000$\Spuninst

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Internet Explorer 5.01 z dodatkiem Service Pack 4 we wszystkich obsługiwanych wersjach systemu Microsoft Windows 2000 z dodatkiem Service Pack 4:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Internet Explorer 5.01\SP4\KB974455-IE501SP4-20090925.120000\Filelist

Internet Explorer 6 z dodatkiem Service Pack 1 zainstalowany we wszystkich obsługiwanych wersjach systemu Windows 2000 z dodatkiem Service Pack 4:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Internet Explorer 6\SP1\KB974455-IE6SP1-20090925.120000\Filelist

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix firmy Microsoft.

Jeśli wcześniej została zainstalowana poprawka hotfix w celu uaktualnienia jednego z takich plików, instalator kopiuje do systemu pliki RTMQFE, SP1QFE lub SP2QFE. W przeciwnym przypadku instalator kopiuje pliki RTMGDR, SP1GDR lub SP2GDR. Aktualizacje zabezpieczeń mogą nie zawierać wszystkich wariantów tych plików. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze można znaleźć w witrynie sieci Web Microsoft TechNet.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/overwriteoem

Zastąpienie plików producenta OEM bez monitowania

/nobackup

Rezygnacja z wykonywania kopii zapasowych plików wymaganych do dezinstalacji

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

/extract[:path]

Wyodrębnienie plików bez uruchamiania programu instalacyjnego

/ER

Włączenie rozszerzonego raportowania błędów

/verbose

Włączenie rejestrowania szczegółowego. Podczas instalacji tworzony jest plik %Windir%\CabBuild.log. Zawiera on szczegółowe informacje o kopiowanych plikach. Korzystanie z tego parametru może spowolnić proces instalacji.

Uwaga Wymienione parametry można łączyć w jedno polecenie. W celu zapewnienia zgodności z poprzednimi wersjami ta aktualizacja zabezpieczeń obsługuje także parametry Instalatora używane w poprzedniej wersji programu instalacyjnego. Więcej informacji na temat obsługiwanych parametrów instalacji można znaleźć w artykule 262841 w bazie wiedzy Microsoft Knowledge Base.

Usuwanie aktualizacji

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry narzędzia Spuninst.exe
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Ze względu na to, że dostępne są różne wydania systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wskaż polecenie Wyszukaj.

2.

W obszarze Co chcesz wyszukać okienka Pomocnik wyszukiwania kliknij pozycję Wszystkie pliki i foldery.

3.

W polu Cała nazwa pliku lub jej część wpisz nazwę pliku z odpowiedniej tabeli zawierającej informacje o pliku i kliknij przycisk Wyszukaj.

4.

Na liście plików kliknij prawym przyciskiem myszy nazwę pliku z odpowiedniej tabeli zawierającej nazwy plików, a następnie kliknij polecenie Właściwości.

Uwaga W niektórych wersjach systemu operacyjnego lub w zależności od programów zainstalowanych w systemie niektóre pliki wymienione w tabeli zawierającej informacje o plikach mogą nie być zainstalowane.

5.

Na karcie Wersja sprawdź wersję pliku zainstalowanego w systemie, porównując ją z wersją wymienioną w odpowiedniej tabeli zawierającej informacje o plikach.

Uwaga Wszystkie atrybuty poza wersją pliku mogą ulec zmianie podczas instalacji. Porównanie innych atrybutów plików z atrybutami z tabeli zawierającej informacje o plikach nie jest zalecaną metodą sprawdzania instalacji aktualizacji. W niektórych przypadkach podczas instalacji mogą być także zmieniane nazwy plików. Jeżeli brakuje informacji o pliku lub wersji, należy użyć jednej z dostępnych metod weryfikacji instalacji aktualizacji.

Weryfikacja klucza rejestru

Pliki, które zostały zainstalowane przez tę aktualizację zabezpieczeń, można także zweryfikować, przeglądając klucze rejestru wymienione w niniejszej sekcji w tabeli informacyjnej.

Te klucze rejestru mogą nie zawierać pełnej listy zainstalowanych plików. Klucze te mogą także nie zostać prawidłowo utworzone, jeśli administrator lub producent OEM zintegruje tę aktualizację zabezpieczeń ze źródłowymi plikami instalacyjnymi systemu Windows lub ją do nich włączy.

Windows XP (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 6 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
Windowsxp-KB974455-x86-enu /quiet

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

 

Internet Explorer 7 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
IE7-WindowsXP-KB974455-x86-enu /quiet

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
IE7-WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

 

Internet Explorer 8 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
IE8-WindowsXP-KB974455-x86-enu /quiet

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
IE8-WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 6 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
Windowsxp-KB974455-x86-enu /norestart

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

 

Internet Explorer 7 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
IE7-WindowsXP-KB974455-x86-enu /norestart

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
IE7-WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

 

Internet Explorer 8 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
IE8-WindowsXP-KB974455-x86-enu /norestart

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
IE8-WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

Plik dziennika aktualizacji

Internet Explorer 6 dla wszystkich obsługiwanych wersji systemu Windows XP:
KB974455.log

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji systemu Windows XP:
KB974455-IE7.log

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji systemu Windows XP:
KB974455-IE8.log

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Internet Explorer 6 dla wszystkich obsługiwanych wersji systemu Windows XP:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\$NTUninstallKB974455$\Spuninst

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji systemu Windows XP:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\ie7updates\KB974455-IE7\spuninst

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji systemu Windows XP:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\ie8updates\KB974455-IE8\spuninst

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Internet Explorer 6 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP4\KB974455\Filelist

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP Version 2003\SP3\KB974455\Filelist

 

Internet Explorer 7 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP0\KB974455-IE7\Filelist

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP Version 2003\SP0\KB974455-IE7\Filelist

 

Internet Explorer 8 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP0\KB974455-IE8\Filelist

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji x64 systemu Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP Version 2003\SP0\KB974455-IE8\Filelist

Uwaga Aktualizacja zabezpieczeń dla obsługiwanych wersji systemu Windows XP Professional x64 Edition jest taka sama, jak dla obsługiwanych wersji systemu Windows Server 2003 x64 Edition.

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix firmy Microsoft.

Jeśli wcześniej została zainstalowana poprawka hotfix w celu uaktualnienia jednego z takich plików, instalator kopiuje do systemu pliki RTMQFE, SP1QFE lub SP2QFE. W przeciwnym przypadku instalator kopiuje pliki RTMGDR, SP1GDR lub SP2GDR. Aktualizacje zabezpieczeń mogą nie zawierać wszystkich wariantów tych plików. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze można znaleźć w witrynie sieci Web Microsoft TechNet.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/overwriteoem

Zastąpienie plików producenta OEM bez monitowania

/nobackup

Rezygnacja z wykonywania kopii zapasowych plików wymaganych do dezinstalacji

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

/integrate:path

Włączenie aktualizacji do plików źródłowych systemu Windows. Pliki takie znajdują się w lokalizacji wskazywanej ścieżką podaną w parametrze.

/extract[:path]

Wyodrębnienie plików bez uruchamiania programu instalacyjnego

/ER

Włączenie rozszerzonego raportowania błędów

/verbose

Włączenie rejestrowania szczegółowego. Podczas instalacji tworzony jest plik %Windir%\CabBuild.log. Zawiera on szczegółowe informacje o kopiowanych plikach. Korzystanie z tego parametru może spowolnić proces instalacji.

Uwaga Wymienione parametry można łączyć w jedno polecenie. W celu zapewnienia zgodności z poprzednimi wersjami ta aktualizacja zabezpieczeń obsługuje także parametry Instalatora używane w poprzedniej wersji programu instalacyjnego. Więcej informacji na temat obsługiwanych parametrów instalacji można znaleźć w artykule 262841 w bazie wiedzy Microsoft Knowledge Base.

Usuwanie aktualizacji

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry narzędzia Spuninst.exe
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Ze względu na to, że dostępne są różne wydania systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wskaż polecenie Wyszukaj.

2.

W obszarze Co chcesz wyszukać okienka Pomocnik wyszukiwania kliknij pozycję Wszystkie pliki i foldery.

3.

W polu Cała nazwa pliku lub jej część wpisz nazwę pliku z odpowiedniej tabeli zawierającej informacje o pliku i kliknij przycisk Wyszukaj.

4.

Na liście plików kliknij prawym przyciskiem myszy nazwę pliku z odpowiedniej tabeli zawierającej nazwy plików, a następnie kliknij polecenie Właściwości.

Uwaga W niektórych wersjach systemu operacyjnego lub w zależności od programów zainstalowanych w systemie niektóre pliki wymienione w tabeli zawierającej informacje o plikach mogą nie być zainstalowane.

5.

Na karcie Wersja sprawdź wersję pliku zainstalowanego w systemie, porównując ją z wersją wymienioną w odpowiedniej tabeli zawierającej informacje o plikach.

Uwaga Wszystkie atrybuty poza wersją pliku mogą ulec zmianie podczas instalacji. Porównanie innych atrybutów plików z atrybutami z tabeli zawierającej informacje o plikach nie jest zalecaną metodą sprawdzania instalacji aktualizacji. W niektórych przypadkach podczas instalacji mogą być także zmieniane nazwy plików. Jeżeli brakuje informacji o pliku lub wersji, należy użyć jednej z dostępnych metod weryfikacji instalacji aktualizacji.

Weryfikacja klucza rejestru

Pliki, które zostały zainstalowane przez tę aktualizację zabezpieczeń, można także zweryfikować, przeglądając klucze rejestru wymienione w niniejszej sekcji w tabeli informacyjnej.

Te klucze rejestru mogą nie zawierać pełnej listy zainstalowanych plików. Klucze te mogą także nie zostać prawidłowo utworzone, jeśli administrator lub producent OEM zintegruje tę aktualizację zabezpieczeń ze źródłowymi plikami instalacyjnymi systemu Windows lub ją do nich włączy.

Windows Server 2003 (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 6 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
Windowsserver2003-KB974455-x86-enu /quiet

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji systemu Windows Server 2003 dla systemów z procesorem Itanium:
Windowsserver2003-KB974455-ia64-enu /quiet

 

Internet Explorer 7 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
IE7-WindowsServer2003-KB974455-x86-enu /quiet

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
IE7-WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji systemu Windows Server 2003 dla systemów z procesorem Itanium:
IE7-WindowsServer2003-KB974455-ia64-enu /quiet

 

Internet Explorer 8 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
IE8-WindowsServer2003-KB974455-x86-enu /quiet

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
IE8-WindowsServer2003.WindowsXP-KB974455-x64-enu /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 6 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
Windowsserver2003-KB974455-x86-enu /norestart

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

 

Internet Explorer 6 dla wszystkich obsługiwanych wersji systemu Windows Server 2003 dla systemów z procesorem Itanium:
Windowsserver2003-KB974455-ia64-enu /norestart

 

Internet Explorer 7 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
IE7-WindowsServer2003-KB974455-x86-enu /norestart

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
IE7-WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji systemu Windows Server 2003 dla systemów z procesorem Itanium:
IE7-WindowsServer2003-KB974455-ia64-enu /norestart

 

Internet Explorer 8 dla wszystkich obsługiwanych 32-bitowych wersji systemu Windows Server 2003:
IE8-WindowsServer2003-KB974455-x86-enu /norestart

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji x64 systemu Windows Server 2003:
IE8-WindowsServer2003.WindowsXP-KB974455-x64-enu /norestart

Plik dziennika aktualizacji

Internet Explorer 6 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:

KB974455.log

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:

KB974455-IE7.log

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:

KB974455-IE8.log

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Niniejsza aktualizacja zabezpieczeń nie obsługuje funkcji poprawiania na gorąco. Więcej informacji na ten temat znajduje się w artykule 897341 bazy wiedzy Microsoft Knowledge Base.

Informacje dotyczące usuwania

Internet Explorer 6 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\$NTUninstallKB974455$\Spuninst

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\ie7updates\KB974455-IE7\spuninst

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji 32-bitowych i wersji x64 systemu Windows Server 2003:
Użyj narzędzia Dodaj lub usuń programy w Panelu sterowania lub narzędzia Spuninst.exe, które znajduje się w folderze %Windir%\ie8updates\KB974455-IE8\spuninst

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Internet Explorer 6 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP3\KB974455\Filelist

 

Internet Explorer 7 dla wszystkich obsługiwanych wersji 32-bitowych, wersji x64 oraz wersji przeznaczonych dla komputerów z procesorem Itanium systemu Windows Server 2003:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP0\KB974455-IE7\Filelist

 

Internet Explorer 8 dla wszystkich obsługiwanych wersji 32-bitowych i wersji x64 systemu Windows Server 2003:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP0\KB974455-IE8\Filelist

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix firmy Microsoft.

Jeśli wcześniej została zainstalowana poprawka hotfix w celu uaktualnienia jednego z takich plików, instalator kopiuje do systemu pliki RTMQFE, SP1QFE lub SP2QFE. W przeciwnym przypadku instalator kopiuje pliki RTMGDR, SP1GDR lub SP2GDR. Aktualizacje zabezpieczeń mogą nie zawierać wszystkich wariantów tych plików. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze można znaleźć w witrynie sieci Web Microsoft TechNet.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/overwriteoem

Zastąpienie plików producenta OEM bez monitowania

/nobackup

Rezygnacja z wykonywania kopii zapasowych plików wymaganych do dezinstalacji

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

/integrate:path

Włączenie aktualizacji do plików źródłowych systemu Windows. Pliki takie znajdują się w lokalizacji wskazywanej ścieżką podaną w parametrze.

/extract[:path]

Wyodrębnienie plików bez uruchamiania programu instalacyjnego

/ER

Włączenie rozszerzonego raportowania błędów

/verbose

Włączenie rejestrowania szczegółowego. Podczas instalacji tworzony jest plik %Windir%\CabBuild.log. Zawiera on szczegółowe informacje o kopiowanych plikach. Korzystanie z tego parametru może spowolnić proces instalacji.

Uwaga Wymienione parametry można łączyć w jedno polecenie. W celu zapewnienia zgodności z poprzednimi wersjami ta aktualizacja zabezpieczeń obsługuje także wiele parametrów Instalatora używanych w poprzedniej wersji programu instalacyjnego. Więcej informacji na temat obsługiwanych parametrów instalacji można znaleźć w artykule 262841 w bazie wiedzy Microsoft Knowledge Base.

Usuwanie aktualizacji

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry narzędzia Spuninst.exe
ParametrOpis

/help

Wyświetla opcje wiersza polecenia

Tryby instalacji 

/passive

Tryb instalacji dyskretnej Żadne działanie użytkownika nie jest wymagane, ale stan instalacji jest wyświetlany. Jeśli po zakończeniu instalacji konieczne będzie ponowne uruchomienie komputera, zostanie wyświetlone okno dialogowe z licznikiem czasu i komunikatem, że po 30 sekundach nastąpi ponowne uruchomienie komputera.

/quiet

Tryb cichy. Taki sam, jak tryb nienadzorowany, ale bez wyświetlania komunikatów o stanie czy o błędach.

Opcje ponownego uruchamiania 

/norestart

Bez ponownego uruchomienia po zakończeniu instalacji.

/forcerestart

Ponowne uruchamianie komputera po zakończeniu instalacji i wymuszanie zamknięcia innych aplikacji przy wyłączaniu, bez wcześniejszego zapisywania otwartych plików.

/warnrestart[:x]

Wyświetlanie okna dialogowego z licznikiem czasu i komunikatem, że po x sekundach nastąpi ponowne uruchomienie komputera. (Ustawieniem domyślnym jest 30 sekund.) Parametr przeznaczony do używania z parametrem /quiet lub /passive.

/promptrestart

Wyświetlanie okna dialogowego z monitem zawierającym prośbę o zezwolenie na ponowne uruchomienie, skierowaną do użytkownika lokalnego

Opcje specjalne 

/forceappsclose

Wymuszenie zamknięcia innych programów przy wyłączaniu komputera

/log:path

Zezwolenie na przekierowanie plików dzienników instalacji

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Ze względu na to, że dostępne są różne wydania systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wskaż polecenie Wyszukaj.

2.

W obszarze Co chcesz wyszukać okienka Pomocnik wyszukiwania kliknij pozycję Wszystkie pliki i foldery.

3.

W polu Cała nazwa pliku lub jej część wpisz nazwę pliku z odpowiedniej tabeli zawierającej informacje o pliku i kliknij przycisk Wyszukaj.

4.

Na liście plików kliknij prawym przyciskiem myszy nazwę pliku z odpowiedniej tabeli zawierającej nazwy plików, a następnie kliknij polecenie Właściwości.

Uwaga W niektórych wersjach systemu operacyjnego lub w zależności od programów zainstalowanych w systemie niektóre pliki wymienione w tabeli zawierającej informacje o plikach mogą nie być zainstalowane.

5.

Na karcie Wersja sprawdź wersję pliku zainstalowanego w systemie, porównując ją z wersją wymienioną w odpowiedniej tabeli zawierającej informacje o plikach.

Uwaga Wszystkie atrybuty poza wersją pliku mogą ulec zmianie podczas instalacji. Porównanie innych atrybutów plików z atrybutami z tabeli zawierającej informacje o plikach nie jest zalecaną metodą sprawdzania instalacji aktualizacji. W niektórych przypadkach podczas instalacji mogą być także zmieniane nazwy plików. Jeżeli brakuje informacji o pliku lub wersji, należy użyć jednej z dostępnych metod weryfikacji instalacji aktualizacji.

Weryfikacja klucza rejestru

Pliki, które zostały zainstalowane przez tę aktualizację zabezpieczeń, można także zweryfikować, przeglądając klucze rejestru wymienione w niniejszej sekcji w tabeli informacyjnej.

Te klucze rejestru mogą nie zawierać pełnej listy zainstalowanych plików. Klucze te mogą także nie zostać prawidłowo utworzone, jeśli administrator lub producent OEM zintegruje tę aktualizację zabezpieczeń ze źródłowymi plikami instalacyjnymi systemu Windows lub ją do nich włączy.

Windows Vista (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 7 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Vista:
Windows6.0-KB974455-x86 /quiet

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach x64 systemu Windows Vista:
Windows6.0-KB974455-x64 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Vista:
IE8-Windows6.0-KB974455-x86 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Vista:
IE8-Windows6.0-KB974455-x64 /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 7 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Vista:
Windows6.0-KB974455-x86 /quiet /norestart

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach x64 systemu Windows Vista:
Windows6.0-KB974455-x64 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Vista:
IE8-Windows6.0-KB974455-x86 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Vista:
IE8-Windows6.0-KB974455-x64 /quiet /norestart

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Program WUSA.exe nie obsługuje odinstalowywania aktualizacji. Aby odinstalować aktualizację zainstalowaną za pośrednictwem programu WUSA, kliknij Panel sterowania, a następnie Zabezpieczenia. W części Windows Update kliknij polecenie Wyświetl zainstalowane aktualizacje i wybierz odpowiednią aktualizację z listy.

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Uwaga Klucz rejestru niezbędny do wykrycia obecności tej aktualizacji nie istnieje.

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix dla systemu Windows. Jeśli tak, instalator zastosuje wersję LDR tej aktualizacji. Jeśli nie, instalator zastosuje wersję GDR tej aktualizacji. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/?, /h, /help

Wyświetlenie pomocy dotyczącej obsługiwanych parametrów.

/quiet

Zablokowanie wyświetlania komunikatów o stanie czy o błędach.

/norestart

W przypadku użycia łącznie z parametrem /quiet system nie zostanie uruchomiony ponownie po zakończeniu instalacji, nawet jeśli ponowne uruchomienie jest wymagane w celu jej zakończenia.

Uwaga Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Uwaga Ze względu na to, że dostępne są różne wersje systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wpisz nazwę pliku aktualizacji w polu Rozpocznij wyszukiwanie.

2.

Gdy plik pojawi się w obszarze Programy, kliknij jego nazwę prawym przyciskiem myszy i wybierz polecenie Właściwości.

3.

Na karcie Ogólne porównaj rozmiar pliku z podanym w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

4.

Możesz także kliknąć kartę Szczegóły i porównać takie informacje, jak wersja pliku i data modyfikacji, z podanymi w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

5.

Ponadto możesz kliknąć kartę Poprzednie wersje, aby porównać informacje o poprzedniej wersji pliku z informacjami o jego nowej lub zaktualizowanej wersji.

Windows Server 2008 (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 7 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Server 2008:
Windows6.0-KB974455-x86 /quiet

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008:
Windows6.0-KB974455-x64 /quiet

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach systemu Windows Server 2008 dla komputerów z procesorem Itanium:

Windows6.0-KB974455-ia64 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Server 2008:
IE8-Windows6.0-KB974455-x86 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008:
IE8-Windows6.0-KB974455-x64 /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 7 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Server 2008:
Windows6.0-KB974455-x86 /quiet /norestart

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008:
Windows6.0-KB974455-x64 /quiet /norestart

 

Internet Explorer 7 we wszystkich obsługiwanych wersjach systemu Windows Server 2008 dla komputerów z procesorem Itanium:

Windows6.0-KB974455-ia64 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows Server 2008:
IE8-Windows6.0-KB974455-x86 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008:
IE8-Windows6.0-KB974455-x64 /quiet /norestart

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Program WUSA.exe nie obsługuje odinstalowywania aktualizacji. Aby odinstalować aktualizację zainstalowaną za pośrednictwem programu WUSA, kliknij Panel sterowania, a następnie Zabezpieczenia. W części Windows Update kliknij polecenie Wyświetl zainstalowane aktualizacje i wybierz odpowiednią aktualizację z listy.

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Uwaga Klucz rejestru niezbędny do wykrycia obecności tej aktualizacji nie istnieje.

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix dla systemu Windows. Jeśli tak, instalator zastosuje wersję LDR tej aktualizacji. Jeśli nie, instalator zastosuje wersję GDR tej aktualizacji. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/?, /h, /help

Wyświetlenie pomocy dotyczącej obsługiwanych parametrów.

/quiet

Zablokowanie wyświetlania komunikatów o stanie czy o błędach.

/norestart

W przypadku użycia łącznie z parametrem /quiet system nie zostanie uruchomiony ponownie po zakończeniu instalacji, nawet jeśli ponowne uruchomienie jest wymagane w celu jej zakończenia.

Uwaga Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Uwaga Ze względu na to, że dostępne są różne wersje systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wpisz nazwę pliku aktualizacji w polu Rozpocznij wyszukiwanie.

2.

Gdy plik pojawi się w obszarze Programy, kliknij jego nazwę prawym przyciskiem myszy i wybierz polecenie Właściwości.

3.

Na karcie Ogólne porównaj rozmiar pliku z podanym w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

4.

Możesz także kliknąć kartę Szczegóły i porównać takie informacje, jak wersja pliku i data modyfikacji, z podanymi w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

5.

Ponadto możesz kliknąć kartę Poprzednie wersje, aby porównać informacje o poprzedniej wersji pliku z informacjami o jego nowej lub zaktualizowanej wersji.

Windows 7 (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows 7:
IE8-Windows6.1-KB974455-x86 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows 7:
IE8-Windows6.1-KB974455-x64 /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 8 we wszystkich obsługiwanych 32-bitowych wersjach systemu Windows 7:
IE8-Windows6.1-KB974455-x86 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows 7:
IE8-Windows6.1-KB974455-x64 /quiet /norestart

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Program WUSA.exe nie obsługuje odinstalowywania aktualizacji. Aby odinstalować aktualizację zainstalowaną za pośrednictwem programu WUSA, kliknij Panel sterowania, a następnie Zabezpieczenia. W części Windows Update kliknij polecenie Wyświetl zainstalowane aktualizacje i wybierz odpowiednią aktualizację z listy.

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Uwaga Klucz rejestru niezbędny do wykrycia obecności tej aktualizacji nie istnieje.

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix dla systemu Windows. Jeśli tak, instalator zastosuje wersję LDR tej aktualizacji. Jeśli nie, instalator zastosuje wersję GDR tej aktualizacji. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/?, /h, /help

Wyświetlenie pomocy dotyczącej obsługiwanych parametrów.

/quiet

Zablokowanie wyświetlania komunikatów o stanie czy o błędach.

/norestart

W przypadku użycia łącznie z parametrem /quiet system nie zostanie uruchomiony ponownie po zakończeniu instalacji, nawet jeśli ponowne uruchomienie jest wymagane w celu jej zakończenia.

Uwaga Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Uwaga Ze względu na to, że dostępne są różne wersje systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wpisz nazwę pliku aktualizacji w polu Rozpocznij wyszukiwanie.

2.

Gdy plik pojawi się w obszarze Programy, kliknij jego nazwę prawym przyciskiem myszy i wybierz polecenie Właściwości.

3.

Na karcie Ogólne porównaj rozmiar pliku z podanym w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

4.

Możesz także kliknąć kartę Szczegóły i porównać takie informacje, jak wersja pliku i data modyfikacji, z podanymi w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

5.

Ponadto możesz kliknąć kartę Poprzednie wersje, aby porównać informacje o poprzedniej wersji pliku z informacjami o jego nowej lub zaktualizowanej wersji.

Windows Server 2008 R2 (wszystkie wersje)

Tabela informacyjna

Następująca tabela zawiera informacje o aktualizacji zabezpieczeń dla tego oprogramowania. Dodatkowe informacje można znaleźć w tej sekcji, w podsekcji Informacje dotyczące wdrażania.

Uwzględnianie w przyszłych dodatkach Service Pack

Aktualizację dotyczącą tego problemu będzie zawierać przyszły dodatek Service Pack lub pakiet aktualizacyjny

Wdrażanie

 

Instalowanie bez interwencji użytkownika

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008 R2:
IE8-Windows6.1-KB974455-x64 /quiet

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach systemu Windows Server 2008 R2 dla komputerów z procesorem Itanium:

Windows6.1-KB974455-ia64 /quiet

Instalowanie bez ponownego uruchomienia

Internet Explorer 8 we wszystkich obsługiwanych wersjach x64 systemu Windows Server 2008 R2:
IE8-Windows6.1-KB974455-x64 /quiet /norestart

 

Internet Explorer 8 we wszystkich obsługiwanych wersjach systemu Windows Server 2008 R2 dla komputerów z procesorem Itanium:

Windows6.1-KB974455-ia64 /quiet /norestart

Dodatkowe informacje

Zapoznaj się z podsekcją Narzędzia wykrywania i wdrażania oraz wskazówki

Wymaganie dotyczące ponownego uruchomienia

 

Czy wymagane jest ponownie uruchomienie komputera?

Tak, po zastosowaniu tej aktualizacji zabezpieczeń należy ponownie uruchomić system.

Poprawianie na gorąco

Nie dotyczy

Informacje dotyczące usuwania

Program WUSA.exe nie obsługuje odinstalowywania aktualizacji. Aby odinstalować aktualizację zainstalowaną za pośrednictwem programu WUSA, kliknij Panel sterowania, a następnie Zabezpieczenia. W części Windows Update kliknij polecenie Wyświetl zainstalowane aktualizacje i wybierz odpowiednią aktualizację z listy.

Informacje dotyczące plików

Zobacz artykuł 974455 bazy wiedzy Microsoft Knowledge Base

Weryfikacja klucza rejestru

Uwaga Klucz rejestru niezbędny do wykrycia obecności tej aktualizacji nie istnieje.

Informacje dotyczące wdrażania

Instalowanie aktualizacji

Podczas instalowania tej poprawki zabezpieczeń instalator sprawdza, czy dowolny z aktualizowanych plików na komputerze był wcześniej aktualizowany za pomocą poprawki hotfix dla systemu Windows. Jeśli tak, instalator zastosuje wersję LDR tej aktualizacji. Jeśli nie, instalator zastosuje wersję GDR tej aktualizacji. Aby uzyskać więcej informacji o takim zachowaniu instalatora, zobacz artykuł 824994 bazy wiedzy Microsoft Knowledge Base.

Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Aby uzyskać więcej informacji na temat terminologii użytej w tym biuletynie, jak np. poprawka hotfix, zobacz artykuł 824684 bazy wiedzy Microsoft Knowledge Base.

W tej aktualizacji zabezpieczeń są obsługiwane następujące parametry Instalatora.

Obsługiwane parametry instalatora aktualizacji zabezpieczeń
ParametrOpis

/?, /h, /help

Wyświetlenie pomocy dotyczącej obsługiwanych parametrów.

/quiet

Zablokowanie wyświetlania komunikatów o stanie czy o błędach.

/norestart

W przypadku użycia łącznie z parametrem /quiet system nie zostanie uruchomiony ponownie po zakończeniu instalacji, nawet jeśli ponowne uruchomienie jest wymagane w celu jej zakończenia.

Uwaga Więcej informacji o instalatorze znajduje się w artykule 934307 bazy wiedzy Microsoft Knowledge Base.

Weryfikacja instalacji aktualizacji

Narzędzie Microsoft Baseline Security Analyzer (MBSA)

Aby sprawdzić, czy ta aktualizacja zabezpieczeń została zainstalowana w systemie, którego dotyczy luka, można skorzystać z narzędzia Microsoft Baseline Security Analyzer (MBSA). Więcej informacji na ten temat znajduje się w sekcji Narzędzia wykrywania i wdrażania oraz wskazówki, która znajduje się powyżej w niniejszym biuletynie.

Weryfikacja wersji pliku

Uwaga Ze względu na to, że dostępne są różne wersje systemu Microsoft Windows, czynności do wykonania na określonym komputerze mogą być inne niż opisane poniżej. W takiej sytuacji należy wykonać odpowiednie kroki, korzystając z dokumentacji dotyczącej produktu.

1.

Kliknij przycisk Start, a następnie wpisz nazwę pliku aktualizacji w polu Rozpocznij wyszukiwanie.

2.

Gdy plik pojawi się w obszarze Programy, kliknij jego nazwę prawym przyciskiem myszy i wybierz polecenie Właściwości.

3.

Na karcie Ogólne porównaj rozmiar pliku z podanym w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

4.

Możesz także kliknąć kartę Szczegóły i porównać takie informacje, jak wersja pliku i data modyfikacji, z podanymi w tabelach informacji o plikach znajdujących się we wcześniejszej części niniejszej sekcji.

5.

Ponadto możesz kliknąć kartę Poprzednie wersje, aby porównać informacje o poprzedniej wersji pliku z informacjami o jego nowej lub zaktualizowanej wersji.

Inne informacje:

Podziękowania

Firma Microsoft dziękuje wymienionym poniżej organizacjom i osobom za współpracę w dziedzinie ochrony klientów:

SkyLined z firmy Google Inc. za zgłoszenie luki w zabezpieczeniach związanej z uszkodzeniem nagłówka strumienia danych (CVE-2009-1547)

Mark Dowd z firmy IBM ISS X-Force za zgłoszenie luki w zabezpieczeniach związanej z obsługą składników HTML (CVE-2009-2529)

Firmom TippingPoint i Zero Day Initiative za zgłoszenie luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci (CVE-2009-2530)

Samowi Thomas z firmy eshu.co.uk, współpracującemu z firmami TippingPoint i Zero Day Initiative, za zgłoszenie luki w zabezpieczeniach związanej z uszkodzeniem niezainicjowanej pamięci (CVE-2009-2531)

Microsoft Active Protections Program (MAPP)

W celu zwiększenia poziomu bezpieczeństwa swoich klientów firma Microsoft dostarcza informacje na temat luk w zabezpieczeniach największym dostawcom oprogramowania zabezpieczającego przed publikacją comiesięcznej aktualizacji zabezpieczeń. Dzięki informacjom dotyczącym luk w zabezpieczeniach dostawcy oprogramowania zabezpieczającego mogą zaoferować swoim klientom zaktualizowane poprawki za pośrednictwem programów lub urządzeń zabezpieczających np. programów antywirusowych, sieciowych systemów wykrywania włamań lub hostowych systemów zapobiegania włamaniom. Aby sprawdzić, czy dostawcy oprogramowania zabezpieczającego zapewniają aktywną ochronę, odwiedź witryny poszczególnych partnerów programu, których listę znaleźć można w sekcji Microsoft Active Protections Program (MAPP) Partners.

Pomoc techniczna

Klienci mogą uzyskać pomoc techniczną w Biurze Obsługi Klienta Microsoft pod numerem 0 801 308 801 (koszt połączenia to jeden impuls połączenia lokalnego) lub (0-22) 594 19 99 w godzinach od 9:00 do 17:00, od poniedziałku do piątku. Połączenia z działem pomocy technicznej związane z aktualizacjami zabezpieczeń są bezpłatne. Dodatkowe informacje dotyczące możliwości skorzystania z pomocy technicznej można znaleźć w witrynie Pomoc i obsługa techniczna firmy Microsoft.

Klienci międzynarodowi mogą uzyskać pomoc w lokalnych przedstawicielstwach firmy Microsoft. Pomoc techniczna związana z aktualizacjami zabezpieczeń jest bezpłatna. Informacje o sposobie kontaktowania się z pomocą techniczną firmy Microsoft są dostępne w międzynarodowej witrynie sieci Web pomocy technicznej.

Zrzeczenie odpowiedzialności

Informacje w bazie wiedzy Microsoft Knowledge Base są dostarczane „tak jak są” bez jakiejkolwiek gwarancji. Firma Microsoft odrzuca wszelkie gwarancje, wyraźne i dorozumiane, w tym gwarancje dotyczące wartości handlowej i przydatności do określonego celu. Firma Microsoft Corporation ani jej dostawcy w żadnym wypadku nie ponoszą odpowiedzialności za jakiekolwiek szkody, w tym bezpośrednie, pośrednie, przypadkowe, wynikowe, utratę zysków handlowych lub szkody specjalne, nawet jeżeli firmę Microsoft Corporation lub jej dostawców powiadomiono o możliwości zaistnienia takich szkód. W niektórych stanach wyłączenie lub ograniczenie odpowiedzialności za straty wynikowe lub przypadkowe, a więc i powyższe ograniczenia, nie mają zastosowania.

Wersje

Wersja 1.0 (13 października 2009 r.): Opublikowano biuletyn.

Wersja 1.1 (18 października 2009 r.): Zaktualizowano sekcję „Streszczenie” i dodano nowe wpisy do sekcji Często zadawane pytania dotyczące luki w zabezpieczeniach CVE-2009-2529 w celu przekazania wskazówek użytkownikom programu Firefox.

Wersja 1.2 (19 października 2009 r.): Dodano łącze do artykułu 974455 bazy wiedzy Microsoft Knowledge Base w części „Znane problemy” sekcji „Streszczenie”.

Wersja 2.0 (2 listopada 2009 r.): Biuletyn zmieniono, aby poinformować o udostępnieniu poprawki rozwiązującej problemy ze zgodnością aplikacji. Klienci, którzy zainstalowali już tę aktualizację, mogą zainstalować poprawkę z artykułu 976749 bazy wiedzy Microsoft Knowledge Base. Poprawiono również nazwy plików dziennika, nazwy folderów spuninst i wartości kluczy rejestru dotyczące systemu Microsoft Windows 2000.


Do początku stronyDo początku strony