Версия: 2.0
В этом обзоре описаны бюллетени по безопасности, выпущенные в ноябре 2008 г.
После выпуска ноябрьских бюллетеней данный обзор заменит предварительное уведомление, выпущенное 6 ноября 2008 г. Дополнительные сведения о службе предварительных уведомлений см. на веб-узле предварительного уведомления о бюллетенях по безопасности Microsoft (на английском языке).
Дополнительные сведения о том, как получать автоматические уведомления о выпуске бюллетеней по безопасности Microsoft, см. на веб-узле Microsoft Technical Security Notifications.
12 ноября 2008 г. в 11:00 по тихоокеанскому времени (для США и Канады) корпорация Майкрософт проведет веб-трансляцию, в которой ответит на вопросы пользователей об этих бюллетенях. Зарегистрируйтесь для участия в ноябрьской веб-трансляции, посвященной бюллетеням по безопасности. После наступления этой даты данная веб-трансляциия будет доступна по запросу. Дополнительные сведения см. на веб-узле Обзоры бюллетеней по безопасности Microsoft и веб-трансляции (на английском языке).
Корпорация Майкрософт также предоставляет сведения, которые помогают клиентам отличить обновления для системы безопасности от других важных обновлений, не связанных с безопасностью, если эти обновления выходят в один и тот же день. См. раздел Прочие сведения.
Ниже описаны бюллетени по безопасности за текущий месяц в соответствии с уровнями опасности.
Критический уровень опасности (1) |
| Идентификационный номер бюллетеня | Бюллетень по безопасности Microsoft MS08-069 |
Название бюллетеня | Уязвимости служб MSXML делают возможным удаленное выполнение кода (955218) |
Аннотация | Это обновление для системы безопасности устраняет несколько уязвимостей служб MSXML. Наиболее серьезная уязвимость делает возможным удаленное выполнение кода, если пользователь открывает специально созданную веб-страницу в обозревателе Internet Explorer. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Уровень опасности | |
Воздействие уязвимости | удаленное выполнение кода |
Обнаружение | Анализатор безопасности Microsoft Baseline Security Analyzer определяет необходимость установки данного обновления на компьютере. Чтобы применить обновление, может потребоваться перезагрузить компьютер. |
Подвержены уязвимости | Система Microsoft Windows. Дополнительные сведения см. в разделе "Продукты, подверженные уязвимости, и соответствующие обновления". |
Существенный (1) |
| Идентификационный номер бюллетеня | Бюллетень по безопасности Microsoft MS08-068 |
Название бюллетеня | Уязвимость в протоколе SMB делает возможным удаленное выполнение кода (957097) |
Аннотация | Это обновление для системы безопасности устраняет уязвимость в протоколе SMB, о которой сообщалось в открытых источниках. Данная уязвимость делает возможным удаленное выполнение кода в уязвимой системе. Злоумышленник, воспользовавшийся данной уязвимостью, сможет устанавливать программы, просматривать, изменять, удалять данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Уровень опасности | |
Воздействие уязвимости | удаленное выполнение кода |
Обнаружение | Анализатор безопасности Microsoft Baseline Security Analyzer определяет необходимость установки данного обновления на компьютере. Для этого обновления необходима перезагрузка. |
Подвержены уязвимости | Система Microsoft Windows. Дополнительные сведения см. в разделе "Продукты, подверженные уязвимости, и соответствующие обновления". |
Указатель использования уязвимости |
Как пользоваться этой таблицей?
Используйте эту таблицу, чтобы узнать о вероятности выпуска работающего кода использования уязвимости в течение 30 дней после выпуска бюллетеня по безопасности для каждого обновления для системы безопасности, которое потребуется установить. Перед назначением приоритетов развертывания ознакомьтесь с каждой приведенной ниже оценкой, относящейся к конкретной конфигурации. Дополнительные сведения об уровнях опасности и способах их определения см. в указателе использования уязвимостей корпорации Майкрософт.
| Идентификатор бюллетеня | Название бюллетеня | Код CVE | Оценка указателя использования уязвимости | Ключевые примечания |
Уязвимость в протоколе SMB делает возможным удаленное выполнение кода (957097) | Код использования этой уязвимости в системе Windows XP в данный момент является общедоступным. | |||
Уязвимости служб MSXML делают возможным удаленное выполнение кода (955218) | Возможно существование кода использования уязвимости, приводящей к раскрытию информации, поскольку он может быть использован при междоменных атаках. | |||
Уязвимости служб MSXML делают возможным удаленное выполнение кода (955218) | Эта уязвимость связана с состоянием гонки при загрузке XML-файлов. Поэтому ее согласованное использование затруднено. | |||
Уязвимости служб MSXML делают возможным удаленное выполнение кода (955218) |
|
Продукты, подверженные уязвимости и соответствующие обновления |
Как пользоваться этой таблицей?
Используйте эту таблицу, чтобы узнать, какие обновления для системы безопасности необходимо установить. Ознакомьтесь со списком программ и компонентов и выясните, требуют ли они установки обновлений для системы безопасности. Для программ или компонентов, указанных в списке, приведены ссылки на доступные обновления с указанием уровня опасности уязвимостей, которые они устраняют.
Примечание. Для устранения одной уязвимости может потребоваться установить несколько обновлений безопасности. Просмотрите весь столбец для каждого указанного в таблице идентификационного номера бюллетеня, чтобы узнать, какие обновления следует установить для программ и программных компонентов, установленных на компьютере.
Компоненты операционных систем Windows |
| Microsoft Windows 2000 | ||
Идентификационный номер бюллетеня | ||
Общий уровень опасности | ||
Microsoft Windows 2000 с пакетом обновления 4 (SP4) | Службы MSXML 3.0 | Microsoft Windows 2000 с пакетом обновления 4 (SP4) |
| ОС Windows XP | ||
Идентификационный номер бюллетеня | ||
Общий уровень опасности | ||
Windows XP с пакетом обновления 2 (SP2) | Службы MSXML 3.0 | Windows XP с пакетом обновления 2 (SP2) |
Windows XP с пакетом обновления 3 (SP3) | Службы MSXML 3.0 | Windows XP с пакетом обновления 3 (SP3) |
Windows XP Professional x64 Edition и Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) | Службы MSXML 3.0 | Windows XP Professional x64 Edition и Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) |
| Windows Server 2003 | ||
Идентификационный номер бюллетеня | ||
Общий уровень опасности | ||
Windows Server 2003 с пакетом обновления 1 (SP1) и Windows Server 2003 с пакетом обновления 2 (SP2) | Службы MSXML 3.0 | Windows Server 2003 с пакетом обновления 1 (SP1) и Windows Server 2003 с пакетом обновления 2 (SP2) |
Windows Server 2003 x64 Edition и Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2) | Службы MSXML 3.0 | Windows Server 2003 x64 Edition и Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2) |
Windows Server 2003 с пакетом обновления 1 (SP1) для платформы Itanium и Windows Server 2003 с пакетом обновления 2 (SP2) для платформы Itanium | Службы MSXML 3.0 | |
| Windows Vista | ||
Идентификационный номер бюллетеня | ||
Общий уровень опасности | ||
Windows Vista и Windows Vista с пакетом обновления 1 (SP1) | Службы MSXML 3.0 | Windows Vista и Windows Vista с пакетом обновления 1 (SP1) |
Windows Vista с пакетом обновления 2 (SP2) | Службы MSXML 4.0 | Не применимо |
Windows Vista x64 Edition и Windows Vista x64 Edition с пакетом обновления 1 (SP1) | Службы MSXML 3.0 | Windows Vista x64 Edition и Windows Vista x64 Edition с пакетом обновления 1 (SP1) |
Windows Vista x64 Edition с пакетом обновления 2 (SP2) | Службы MSXML 4.0 | Не применимо |
| Windows Server 2008 | ||
Идентификационный номер бюллетеня | ||
Общий уровень опасности | ||
Windows Server 2008 для 32-разрядных систем | Службы MSXML 3.0 ** | Windows Server 2008 для 32-разрядных систем * |
Windows Server 2008 с пакетом обновления 2 (SP2) для 32-разрядных систем | Службы MSXML 4.0 ** | Не применимо |
Windows Server 2008 для 64-разрядных систем | Службы MSXML 3.0 ** | Windows Server 2008 для 64-разрядных систем * |
Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем | Службы MSXML 4.0 ** | Не применимо |
Windows Server 2008 для платформы Itanium | Службы MSXML 3.0 | |
Windows Server 2008 с пакетом обновления 2 (SP2) для платформы Itanium | Службы MSXML 4.0 | Не применимо |
* Подверженные уязвимости системы Windows Server 2008, при развертывании которых устанавливались основные компоненты сервера. Это обновление имеет одинаковый уровень опасности для поддерживаемых выпусков Windows Server 2008, независимо от того, выбиралась ли установка основных компонентов сервера при их развертывании или нет. Дополнительные сведения об этом варианте установки см. в статье Основные компоненты сервера (на английском языке). Обратите внимание, что установка основных компонентов сервера недоступна в определенных выпусках Windows Server 2008; см. статью Сравнение параметров установки основных компонентов сервера (на английском языке).
** Не подверженные уязвимости системы Windows Server 2008, при развертывании которых устанавливались основные компоненты сервера. Поддерживаемые выпуски Windows Server 2008, при развертывании которых выбиралась установка основных компонентов, не подвержены уязвимостям, устраняемым этим обновлением (даже если уязвимые файлы находятся в системе). Однако пользователям, в системе которых находятся уязвимые файлы, предлагается установить это обновление, поскольку оно содержит файлы более поздних версий. Дополнительные сведения об этом варианте установки см. в статье Основные компоненты сервера (на английском языке). Обратите внимание, что установка основных компонентов сервера недоступна в определенных выпусках Windows Server 2008; см. статью Сравнение параметров установки основных компонентов сервера (на английском языке).
Наборы приложений и прочие программные продукты Office |
| Наборы приложений, системы и компоненты Microsoft Office | |
Идентификационный номер бюллетеня | |
Общий уровень опасности | |
Microsoft Office 2003 с пакетом обновления 3 (SP3) | Службы MSXML 5.0 |
Выпуск 2007 системы Microsoft Office и выпуск 2007 системы Microsoft Office с пакетом обновления 1 (SP1) | Службы MSXML 5.0 |
| Другое программное обеспечение Microsoft Office | |
Идентификационный номер бюллетеня | |
Общий уровень опасности | |
Microsoft Word Viewer 2003 с пакетом обновления 3 (SP3) | Службы MSXML 5.0 |
Пакет обеспечения совместимости Microsoft Office для форматов файлов Word, Excel и PowerPoint 2007 и пакет обеспечения совместимости Microsoft Office для форматов файлов Word, Excel и PowerPoint 2007 с пакетом обновления 1 (SP1) | Службы MSXML 5.0 |
Microsoft Expression Web и Microsoft Expression Web 2 | Службы MSXML 5.0 |
Microsoft Office SharePoint Server 2007 и Microsoft Office SharePoint Server 2007 с пакетом обновления 1 (SP1) (32-разрядные выпуски) | Службы MSXML 5.0 |
Microsoft Office SharePoint Server 2007 и Microsoft Office SharePoint Server 2007 с пакетом обновления 1 (SP1) (64-разрядные выпуски) | Службы MSXML 5.0 |
Microsoft Office Groove Server 2007 | Службы MSXML 5.0 |
Руководство и средства по диагностике и развертыванию |
В центре безопасности
Управление программным обеспечением и обновлениями для системы безопасности для установки на серверы, настольные и переносные компьютеры организации. Дополнительные сведения см. на веб-узле центра TechNet Update Management Center. Центр безопасности TechNet содержит дополнительные сведения о безопасности в продуктах Майкрософт. Доступ к этим сведениям можно также получить, посетив веб-узел Безопасность дома (на английском языке) и щелкнув ссылку Latest Security Updates (Последние обновления безопасности).
Обновления для системы безопасности доступны на веб-узлах Центра обновления Майкрософт, Центра обновления Windows и центра загрузки Office. Обновления для системы безопасности также доступны на веб-узле центра загрузки Microsoft. Самый простой способ найти обновление — выполнить поиск по ключевому слову security update.
Наконец, обновления для системы безопасности можно загрузить из каталога Центра обновления Майкрософт. Он обеспечивает возможность поиска содержимого (в том числе обновлений для системы безопасности, драйверов и пакетов обновления), которое предоставляется через Центр обновления Windows и Центр обновления Майкрософт. При поиске по номеру бюллетеня по безопасности (например, MS07-036) можно добавлять нужные обновления в корзину, в том числе на различных языках, и загружать их в указанную папку. Дополнительные сведения см. на веб-узле Каталог Центра обновления Майкрософт в разделе "Вопросы и ответы".
Руководство по диагностике и развертыванию
Корпорация Майкрософт предоставила руководство по диагностике и развертыванию для обновлений безопасности этого месяца. Это руководство также поможет ИТ-специалистам понять, как можно использовать для развертывания обновления для системы безопасности такие средства, как веб-узлы Центра обновления Windows, Центра обновления Майкрософт и центра загрузки Office, анализатор безопасности Microsoft Baseline Security Analyzer (MBSA), средство Office Detection Tool, сервер Microsoft Systems Management Server (SMS) и средство Extended Security Update Inventory Tool (ESUIT). Дополнительные сведения см. в статье 910723 базы знаний Майкрософт.
Программа Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) позволяет администраторам проверять локальные и удаленные системы с целью выявления неустановленных обновлений безопасности и стандартных ошибок в конфигурации системы безопасности. Дополнительные сведения об анализаторе безопасности MBSA см. на веб-узле Microsoft Baseline Security Analyzer (на английском языке).
Службы Windows Server Update Services
Службы Windows Server Update Services (WSUS) позволяют администраторам быстро и надежно развертывать последние критические обновления и обновления безопасности для операционных систем Windows 2000 и более поздних версий Windows, для Office XP и более поздних версий Office, для Exchange Server 2003 и для SQL Server 2000 на системах Windows 2000 и более поздних версиях операционных систем.
Дополнительные сведения о развертывании данного обновления для системы безопасности с помощью служб Windows Server Update Services см. на веб-узле Службы Windows Server Update Services (на английском языке).
Сервер Systems Management Server
Сервер Systems Management Server (SMS) корпорации Майкрософт предоставляет хорошо сконфигурированное решение для управления обновлениями в масштабах предприятия. С помощью сервера SMS администраторы могут определять необходимость установки обновлений безопасности на системах Windows и выполнять управляемое развертывание этих обновлений по всему предприятию с минимальными нарушениями работы конечных пользователей. Последний выпуск сервера SMS — System Center Configuration Manager 2007 — доступен для загрузки; сведения о нем см. также на веб-узле Диспетчер System Center Configuration Manager 2007 (на английском языке). Дополнительные сведения о том, как администраторы могут использовать сервер SMS 2003 для развертывания обновлений для системы безопасности, см. на веб-узле Управление исправлениями для системы безопасности сервера SMS 2003 (на английском языке). Пользователи сервера SMS 2.0 могут также воспользоваться средствами веб-узла Пакет возможностей служб Software Updates Services (на английском языке), позволяющими упростить развертывание обновлений для системы безопасности. Дополнительные сведения о сервере SMS см. на веб-узле Сервер Microsoft Systems Management Server (на английском языке).
Примечание. Для предоставления широкой поддержки при определении необходимости применения и развертывания обновлений, рассмотренных в бюллетенях безопасности, SMS-сервером используются средства Microsoft Baseline Security Analyzer и Microsoft Office Detection Tool. С помощью этих средств не всегда удается определить необходимость некоторых обновлений программного обеспечения. В этих случаях для определения компьютеров, на которых требуется установка обновлений, администраторы могут воспользоваться учетными функциями SMS. Дополнительные сведения об этой процедуре см. на веб-узле Развертывание обновлений программного обеспечения с помощью функции распространения программ сервера SMS (на английском языке). При установке некоторых обновлений безопасности для продолжения работы на компьютере после его перезагрузки потребуется наличие соответствующих полномочий администратора. Администраторы могут устанавливать эти обновления с помощью средства Elevated Rights Deployment Tool (входит в состав пакетов SMS 2003 Administration Feature Pack и SMS 2.0 Administration Feature Pack).
Средство оценки совместимости обновлений и набор средств для обеспечения совместимости приложений
Часто обновления записываются в одни те же файлы, а для запуска приложений требуется настроить параметры реестра. Это приводит к возникновению несовместимостей и увеличивает время, затрачиваемое на развертывание обновлений для системы безопасности. Облегчить тестирование и проверку обновлений Windows для установленных приложений можно с помощью компонентов оценки совместимости обновлений, входящих в состав набора средств для обеспечения совместимости приложений 5.0.
Набор средств для обеспечения совместимости приложений содержит необходимые средства и документацию для выявления проблем совместимости приложений и уменьшения степени воздействия этих проблем перед развертыванием системы Microsoft Windows Vista, обновлений из Центра обновления Windows, обновлений с веб-узла безопасности Майкрософт или новой версии проводника.
Корпорация Майкрософт выпустила обновленную версию средства удаления вредоносных программ для системы Microsoft Windows и распространяет ее через Центр обновления Windows, Центр обновления Майкрософт, службы Windows Server Update Services и центр загрузки.
Дополнительные сведения об обновлениях, не связанных с безопасностью и доступных на веб-узле Центра обновления Windows и Центра обновления Майкрософт, см. по адресу:
| • | Статья 894199 базы знаний Майкрософт. Описание изменений содержимого служб Software Update Services и Windows Server Update Services в 2008 г. (включая все содержимое Windows). |
| • | Новые, исправленные и выпущенные обновления для продуктов Майкрософт, отличных от Microsoft Windows. |
Стратегии управления обновлениями
На веб-узле Рекомендации по безопасности для управления обновлениями (на английском языке) содержатся дополнительные сведения о рекомендациях корпорации Майкрософт по установке обновлений для системы безопасности.
Другие обновления для системы безопасности
Другие обновления безопасности можно загрузить из следующих источников:
| • | Обновления для системы безопасности доступны на веб-узле центра загрузки Microsoft. Самый простой способ найти обновление — выполнить поиск по ключевому слову security update. |
| • | Обновления для индивидуальных пользователей доступны на веб-узле Центра обновления Майкрософт. |
| • | Обновления для системы безопасности, доступные в этом месяце на веб-узле Центра обновления Windows, можно получить в виде файлов образа компакт-диска с выпусками обновлений для системы безопасности в Центре загрузки Майкрософт. Дополнительные сведения см. в статье 913086 базы знаний Майкрософт. |
Сообщество ИТ-специалистов, занимающихся вопросами безопасности (на английском языке)
На веб-узле Сообщество ИТ-специалистов, занимающихся вопросами безопасности (на английском языке) можно получить сведения о способах усовершенствования системы безопасности и оптимизации информационной инфраструктуры предприятия, а также обсудить вопросы, связанные с обеспечением безопасности, с другими ИТ-специалистами.
Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:
| • | Грегори Флейшера (Gregory Fleischer) за сообщение о проблеме, описанной в бюллетене по безопасности MS08-069; |
| • | Стефано Ди Паола (Stefano Di Paola) из компании Minded Security за сообщение о проблеме, описанной в бюллетене по безопасности MS08-069. |
| • | Продукты, перечисленные в этом бюллетене, проверены на наличие уязвимости в тех или иных версиях. Жизненные циклы поддержки прочих версий программного обеспечения истекли. Сведения о жизненных циклах поддержки версий используемых программных продуктов можно найти на веб-узле Microsoft Support Lifecycle. |
| • | Обращайтесь в службу поддержки продуктов корпорации Майкрософт по телефону 1-866-PCSAFETY (для жителей США и Канады). Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. |
| • | Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-узел международной поддержки. |
Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.
| • | Версия 1.0 (11 ноября 2008 г.). Обзор бюллетеней опубликован. |
| • | Версия 2.0 (29 апреля 2009 г.). В раздел подверженных уязвимости продуктов бюллетеня MS08-069 добавлены службы MSXML 4.0 (KB954430) в 32- и 64-разрядных выпусках систем Windows Vista с пакетом обновления 2 (SP2) и Windows Server 2008 с пакетом обновления 2 (SP2), а также в системе Windows Server 2008 с пакетом обновления 2 (SP2) для платформы Itanium. Это обновление касается только обнаружения. Оно не вносит изменения в двоичные файлы. Если обновление KB954430 установлено в системе, переустанавливать его не требуется. |