Бюллетень по безопасности Microsoft MS09-043 — критический

Уязвимости веб-компонентов Microsoft Office делают возможным удаленное выполнение кода (957638)

Опубликовано: 8 ноября 2009 | Обновлено: 27.10.2009

Версия: 2.0

Общие сведения

Аннотация

Это обновление для системы безопасности устраняет несколько обнаруженных пользователями уязвимостей веб-компонентов Microsoft Office, делающих возможным удаленное выполнение кода при просмотре пользователем специально созданной веб-страницы. Злоумышленник, успешно воспользовавшийся данными уязвимостями, может получить те же права, которыми обладает локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Уровень важности этого обновления безопасности определен как "критический" для всех поддерживаемых версий Microsoft Office XP, Microsoft Office 2003, веб-компонентов Microsoft Office 2000, веб-компонентов Microsoft Office XP, веб-компонентов Microsoft Office 2003, веб-компонентов Microsoft Office 2003 для выпуска 2007 системы Microsoft Office, Microsoft Internet Security and Acceleration Server 2004 Standard Edition, Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition, Microsoft Internet Security and Acceleration Server 2006, Microsoft BizTalk Server 2002, Microsoft Visual Studio .NET 2003 и Microsoft Office Small Business Accounting 2006. Дополнительные сведения см. в подразделе Подвержены и не подвержены уязвимости этого раздела.

Это обновление системы безопасности устраняет уязвимости, правильно обрабатывая выделение памяти при использовании элемента управления ActiveX в Internet Explorer, исправляя логику проверки для методов элемента управления ActiveX веб-компонентов Office, а также выполняя дополнительную проверку параметров. Дополнительные сведения об этих уязвимостях см. в подразделе ответов на часто задаваемые вопросы для каждой уязвимости, упомянутой в разделе Сведения об уязвимостях.

Кроме того, это обновление устраняет уязвимость, впервые описанную в выпуске 973472 советов Майкрософт по безопасности. Обновления для системы безопасности, упоминаемые в настоящем бюллетене, не относятся к уязвимостям, описанным в выпуске 973882 советов Майкрософт по безопасности.

Рекомендация. Майкрософт рекомендует пользователям установить обновление немедленно.

Известные проблемы. В статье 957638 базы знаний Майкрософт описаны известные на данный момент проблемы, с которыми пользователи могут столкнуться при установке этого обновления для системы безопасности. В этой статье также приводятся решения, рекомендованные для устранения этих проблем. Для случаев, когда известные проблемы и методы их решения относятся к определенным выпускам программного обеспечения, предоставляются ссылки на соответствующие статьи.

Подвержены и не подвержены уязвимости

Следующие продукты были проверены на наличие уязвимости в тех или иных версиях и выпусках. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.

Подвержены уязвимости

Набор приложений Microsoft Office и другое программное обеспечениеМаксимальное воздействие уязвимостиОбщий уровень опасностиБюллетени, которые заменяет это обновление
Наборы приложений Microsoft Office   

Microsoft Office XP с пакетом обновления 3 (SP3)
(KB947320)

Удаленное выполнение кода

Критический

MS08-017

Microsoft Office 2003 с пакетом обновления 3 (SP3)
(KB947319)

Удаленное выполнение кода

Критический

Н/Д

Веб-компоненты Microsoft Office.   

Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3)
(KB947320)

Удаленное выполнение кода

Критический

MS08-017

Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3)
(KB947320)

Удаленное выполнение кода

Критический

MS08-017

Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3)
(KB947319)

Удаленное выполнение кода

Критический

Н/Д

Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office**
(KB947318)

Удаленное выполнение кода

Критический

Н/Д

Microsoft Internet Security and Acceleration Server   

Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3)*
(KB947826)

Удаленное выполнение кода

Критический

Н/Д

Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3)
(KB947826)

Удаленное выполнение кода

Критический

Н/Д

Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1)
(KB947826)

Удаленное выполнение кода

Критический

Н/Д

Microsoft Internet Security and Acceleration Server 2006 Enterprise Edition с пакетом обновления 1 (SP3)
(KB947826)

Удаленное выполнение кода

Критический

Н/Д

Прочее программное обеспечение Майкрософт   

Microsoft BizTalk Server 2002
(KB971388)

Удаленное выполнение кода

Критический

MS08-017

Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1)
(KB969172)

Удаленное выполнение кода

Критический

MS08-017

Microsoft Office Small Business Accounting 2006
(KB968377)

Удаленное выполнение кода

Критический

Н/Д

*Microsoft ISA Server 2004 Standard Edition предоставляется как автономный продукт. Microsoft ISA Server 2004 Standard Edition также предоставляется как компонент серверов Windows Small Business Server 2003 Premium Edition с пакетом обновления 1 (SP1) и Windows Small Business Server 2003 R2 Premium Edition.

**В SQL Server 2008 и Microsoft Forefront Threat Management Gateway Medium Business Edition повторно включен уязвимый компонент веб-компонентов Office 2003 для выпуска 2007 системы Microsoft Office. Таким образом, обновление для веб-компонентов Office 2003 для Microsoft Office 2007 автоматически предлагается и пользователям SQL Server 2008 и Microsoft Forefront Threat Management Gateway Medium Business Edition.

Не подвержены уязвимости

Пакет Microsoft Office и прочее программное обеспечение

Выпуск 2007 системы Microsoft Office с пакетом обновления 1 (SP1) и выпуск 2007 системы Microsoft Office с пакетом обновления 2 (SP2)

Microsoft Office 2004 для Mac

Microsoft Office 2008 для Mac

Средство просмотра Microsoft Office PowerPoint 2003

Microsoft Office Word Viewer 2003

Средство просмотра Microsoft Office Word 2003 с пакетом обновления 3 (SP3)

Microsoft Office Excel Viewer 2003

Microsoft Office Excel Viewer 2003 с пакетом обновления 3 (SP3)

Средство просмотра Microsoft Office Excel

Средство просмотра Microsoft Office PowerPoint 2007

Microsoft Office PowerPoint 2007 с пакетом обновления 1 (SP1)

Пакет обеспечения совместимости форматов файлов Microsoft Office Word, Excel и PowerPoint 2007 с пакетом обновления 1 (SP1) и пакет обеспечения совместимости форматов файлов Microsoft Office Word, Excel и PowerPoint 2007 с пакетом обновления 2 (SP2)

Microsoft Internet Security and Acceleration Server 2000 с пакетом обновления 2 (SP2)*

Microsoft BizTalk Server 2004

Microsoft BizTalk Server 2006

Microsoft BizTalk Server 2009

Microsoft Visual Studio 2005

Microsoft Visual Studio 2005 с пакетом обновления 1 (SP1)

Microsoft Visual Studio 2008

Microsoft Visual Studio 2008 с пакетом обновления 1 (SP1)

Microsoft Visual Studio 2010

*Microsoft Internet Security and Acceleration Server 2000 с пакетом обновления 2 (SP2) не подвержены этой уязвимости, поскольку в предыдущем выпуске веб-компонентов Office, MS08-017, установлен флаг блокировки, необходимый для предотвращения этого эксплойта.

Вопросы и ответы о данном обновлении безопасности

Почему этот бюллетень повторно опубликован 27 октября 2009 г.?  
Корпорация Майкрософт повторно опубликовала настоящий бюллетень в связи с повторным выпуском обновлений для системы безопасности Microsoft Office 2003 с пакетом обновления 3 (SP3) и веб-компонентов Microsoft Office 2003 с пакетом обновления 3 (SP3) для устранения проблемы обнаружения, которая возникает в случае установки Microsoft Office Access Runtime 2003. Это обновление касается только изменения способа обнаружения. Оно не вносит изменения в двоичные файлы. Пользователям, уже обновившим системы, повторно устанавливать это обновление не требуется.

Как определить, какие версии веб-компонентов Office поддерживаются, и с какими версиями Office они поставлялись?  
Существует три версии веб-компонентов Office:

Веб-компоненты Office 2000 Web,

Веб-компоненты Office XP,

Веб-компоненты Office 2003.

Все эти версии были выпущены для загрузки через Интернет, а также на компакт-дисках в соответствующих версиях Microsoft Office. Кроме того, все версии выпускались повторно вместе со следующей версией Office. Таким образом, существует версия веб-компонентов Office 2000 на компакт-дисках Office XP, а также версия веб-компонентов Office XP на компакт-дисках Office 2003. Веб-компоненты Office 2003 на компакт-дисках Office 2007 не выпускались. При этом они были повторно выпущены через Интернет, а также включены в Microsoft Office Project Server 2007. Несмотря на то, что названия и функциональность повторных выпусков не отличаются от исходных выпусков, в целях исправления ошибок они рассматриваются как отдельные релизы, что связано с техническими причинами.

Поддержка всех версий веб-компонентов Office (к ним относятся и повторные выпуски) осуществляется одновременно с поддержкой той версии Office, с которой они были выпущены. Таким образом, расширенная поддержка версии веб-компонентов Office 2000, которая поставлялась с Office 2000, осуществлялась до окончания расширенной поддержки Office 2000 (14 июля 2009 г.). При этом расширенная поддержка версии веб-компонентов Office 2000, которая поставлялась с Office XP, будет осуществляться до завершения расширенной поддержки Office XP (12 июля 2011 г.). Это правило относится и к другим версиям веб-компонентов Office. В приведенной ниже таблице указываются даты окончания этапов поддержки, а также местонахождение файлов для различных версий веб-компонентов Office.

Версия веб-компонентов OfficeМестонахождение файловОкончание основной поддержкиОкончание расширенной поддержки

Веб-компоненты 2000 (версия для Office 2000)

Компакт-диск Office 2000, Интернет

Основная поддержка завершена.

Расширенная поддержка завершена.

Веб-компоненты Office 2000 (версия для Office XP)

Компакт-диск Office XP

Основная поддержка завершена.

12.07.2011

Веб-компоненты Office XP (версия для Office XP)

Компакт-диск Office XP, Интернет

Основная поддержка завершена.

12.07.2011

Веб-компоненты Office XP (версия для Office 2003)

Компакт-диск Office 2003

Основная поддержка завершена.

08.04.2014

Веб-компоненты 2003 (версия для Office 2003)

Компакт-диск Office 2003, Интернет (версии 1-3)

Основная поддержка завершена.

08.04.2014

Веб-компоненты Office 2003 (версия для выпуска 2007 системы Microsoft Office)

Компакт-диск Project Server 2007, Интернет (версия 4)

10.04.2012

11.04.2017

Дополнительные сведения о жизненном цикле поддержки продуктов Microsoft Office доступны в разделе поддержки продуктов Office на веб-сайте справки и поддержки корпорации Майкрософт.

Где найти дополнительные сведения о файлах?  
Местонахождение дополнительных сведений о файлах см. в справочных таблицах раздела Развертывание обновления для системы безопасности.

Почему это обновление устраняет несколько уязвимостей системы безопасности, о которых уже сообщалось?  
Это обновление разработано для нескольких уязвимостей, поскольку для устранения их причин требуется выполнить изменения в связанных файлах. Вместо установки нескольких почти одинаковых обновлений пользователям необходимо установить только данное обновление.

Отражаются ли вносимые данным обновлением изменения системы безопасности на функциональности?  
В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.

На моем компьютере установлена более ранняя версия программного обеспечения, описанного в этом бюллетене по безопасности. Что мне следует сделать?  
Продукты, перечисленные в этом бюллетене, проверены на наличие уязвимости в тех или иных версиях. Жизненные циклы поддержки прочих версий программного обеспечения истекли. Сведения о жизненных циклах поддержки версий используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.

Пользователям более ранних версий программного обеспечения следует срочно перейти на поддерживаемые версии, чтобы снизить вероятность наличия в системе уязвимостей. Дополнительные сведения о жизненном цикле продуктов Windows см. на веб-сайте Правила по срокам поддержки продуктов Microsoft. Дополнительные сведения о продленном периоде поддержки обновлений для системы безопасности данных версий или выпусков продуктов можно найти на веб-сайте служб поддержки продуктов Майкрософт.

Для получения сведений о возможных вариантах обслуживания более ранних версий программного обеспечения свяжитесь с представителем группы по работе с заказчиками корпорации Майкрософт, менеджером по технической поддержке или представителем соответствующей партнерской компании. Пользователи, у которых нет договора типа Alliance, Premier или Authorized, могут обратиться в местное представительство корпорации Майкрософт. Для получения контактной информации посетите веб-узел Microsoft Worldwide Information (на английском языке) выберите страну и нажмите кнопку Go (Перейти), чтобы вывести список телефонных номеров. Дозвонившись, попросите связать вас с менеджером по продажам службы поддержки Premier. Дополнительные сведения см. в разделе вопросов и ответов на веб-странице сроков поддержки продуктов для ОС Windows.

Сведения об уязвимости

Уровень опасности и идентификаторы уязвимости

Указанные ниже уровни опасности подразумевают максимальное потенциальное воздействие уязвимости. Сведения о вероятности использования уязвимости в течение 30 дней с момента выпуска данного бюллетеня с указанием ее уровня опасности и воздействия на систему безопасности см. в указателе использования уязвимостей обзора бюллетеней за август. Дополнительные сведения см. в индексе использования уязвимостей.

Уровень опасности уязвимости и максимальное воздействие уязвимого программного обеспечения
Подвержены уязвимостиУязвимость, связанная с выделением памяти веб-компонентами Office, – CVE-2009-0562Уязвимость, связанная с повреждением кучи веб-компонентов Office, – CVE-2009-2496Уязвимость, связанная с HTML-сценариями веб-компонентов Office, — CVE-2009-1136Уязвимость, связанная с переполнением буфера веб-компонентов Office, – CVE-2009-1534Общий уровень опасности
Наборы приложений Microsoft Office     

Microsoft Office XP с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический

Microsoft Office 2003 с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Веб-компоненты Microsoft Office.     

Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3)

Не применимо

Не применимо

Не применимо

Критический
Удаленное выполнение кода

Критический

Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический

Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Microsoft Internet Security and Acceleration Server     

Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1)

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Прочее программное обеспечение Майкрософт     

Microsoft BizTalk Server 2002

Не применимо

Не применимо

Не применимо

Критический
Удаленное выполнение кода

Критический

Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1)

Не применимо

Не применимо

Не применимо

Критический
Удаленное выполнение кода

Критический

Microsoft Office Small Business Accounting 2006

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Критический
Удаленное выполнение кода

Не применимо

Критический

Уязвимость, связанная с выделением памяти веб-компонентами Office, – CVE-2009-0562

В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.

В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-0562.

Факторы, снижающие опасность уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562

К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.

По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности обозревателя Internet Explorer см. в разделе "Часто задаваемые вопросы", посвященном данному обновлению.

По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, если установлено обновление безопасности электронной почты Outlook, Outlook 2000 также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы".

Использование зоны "Ограниченные узлы" снижает риск атак на основе этой уязвимости, предотвращая запуск элементов управления ActiveX при чтении электронных писем в формате HTML. Тем не менее, если пользователь щелкнет ссылку в сообщении электронной почты, он может подвергнуть систему атаке через Интернет.

В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт.

Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Временное решение для уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562

К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.

Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer.

Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят.

Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье.

Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"

Чтобы установить флаг блокировки для идентификатора класса CLSID со значениями {0002E543-0000-0000-C000-000000000046} и {0002E55B-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E543-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E55B-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.

Набор групповых политик

Что такое редактор объектов групповой политики?

Основные средства и параметры групповой политики

Примечание. Чтобы изменения вступили в силу, необходимо перезапустить обозреватель Internet Explorer.

Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office.

Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Чтобы отменить установку флага блокировки для идентификатора класса CLSID со значениями {0002E543-0000-0000-C000-000000000046} и {0002E55B-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

CLSID_OWC10_Spreadsheet, {0002E541-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E543-0000-0000-C000-000000000046}]

CLSID_OWC11_Spreadsheet, {0002E559-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E55B-0000-0000-C000-000000000046}]

Отмена регистрации библиотеки веб-компонентов Office

Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:

Веб-компоненты Office установлены в каталоге программы ISA Server (по умолчанию – “%ProgramFiles%\Microsoft ISA Server”)

Веб-компоненты Office повторно регистрируются механизмом задания отчетов ISA Server при каждом выполнении заданий отчетов.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать.

Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Использование только надежных веб-сайтов

После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете.

Чтобы сделать это, выполните следующие действия:

1.

В меню Сервис обозревателя Internet Explorer выберите Свойства обозревателя, затем щелкните вкладку Безопасность.

2.

В поле Выберите зону Интернета, чтобы присвоить ей уровень безопасности, выберите Надежные узлы, затем щелкните Узлы.

3.

Если необходимо добавить сайты, для которых не требуется шифрованный канал, снимите флажок Для всех узлов этой зоны требуется проверка серверов (https:).

4.

В поле Добавить узел в зону введите URL-адрес, затем щелкните Добавить.

5.

Повторите эту процедуру для каждого из добавляемых в данную зону веб-сайтов.

6.

Нажмите дважды кнопку ОК, чтобы вернуться в основное окно обозревателя Internet Explorer.

Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX.

Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос

Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий.

Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:

1.

В меню Сервис Internet Explorer выберите Свойства обозревателя.

2.

В диалоговом окне Свойства обозревателя выберите вкладку Безопасность, затем значок Интернет.

3.

Передвиньте ползунок в области Уровень безопасности для этой зоны на Высокий. В результате в качестве уровня безопасности для всех посещаемых веб-сайтов будет установлено значение "Высокий".

Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий.

Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности.

Вопросы и ответы об уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562

Какова область воздействия этой уязвимости?  
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

В чем причина уязвимости?  
Использование этого элемента управления ActiveX в Internet Explorer может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.

Что такое веб-компоненты Office?  
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.

Что может сделать злоумышленник, который воспользуется этой уязвимостью?  
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Каким образом злоумышленник может воспользоваться этой уязвимостью?  
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.

Какие системы в первую очередь подвержены риску?  
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.

Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?  
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.

Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?  
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.

Как действует обновление?  
Это обновление для системы безопасности устраняет уязвимость, правильно обрабатывая выделение памяти при использовании элемента управления ActiveX в браузере Internet Explorer.

В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.

Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?  
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.

Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?  
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.

Уязвимость, связанная с повреждением кучи веб-компонентов Office, – CVE-2009-2496

В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.

В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-2496.

Факторы, снижающие опасность уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496

К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.

По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению.

По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы".

Использование зоны "Ограниченные узлы" снижает риск атак на основе этой уязвимости, предотвращая запуск элементов управления ActiveX при чтении электронных писем в формате HTML. Тем не менее, если пользователь щелкнет ссылку в сообщении электронной почты, он может подвергнуть систему атаке через Интернет.

В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт.

Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Временное решение для уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496

К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.

Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer.

Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят.

Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье.

Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"

Чтобы установить флаг блокировки для идентификатора класса CLSID со значениями {0002E541-0000-0000-C000-000000000046} и {0002E559-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E541-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E559-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.

Набор групповых политик

Что такое редактор объектов групповой политики?

Основные средства и параметры групповой политики

Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer.

Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office.

Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Чтобы отменить установку флага блокировки для идентификатора класса CLSID со значениями {0002E541-0000-0000-C000-000000000046} и {0002E559-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

CLSID_OWC10_Spreadsheet, {0002E541-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E541-0000-0000-C000-000000000046}]

CLSID_OWC11_Spreadsheet, {0002E559-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E559-0000-0000-C000-000000000046}]

Отмена регистрации библиотеки веб-компонентов Office

Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:

Веб-компоненты Office установлены в каталоге программы ISA Server (по умолчанию – “%ProgramFiles%\Microsoft ISA Server”)

Веб-компоненты Office повторно регистрируются механизмом задания отчетов ISA Server при каждом выполнении заданий отчетов.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать.

Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Использование только надежных веб-сайтов

После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете.

Чтобы сделать это, выполните следующие действия:

1.

В меню Сервис веб-браузера Internet Explorer выберите Свойства обозревателя, затем щелкните вкладку Безопасность.

2.

В поле Выберите зону Интернета, чтобы присвоить ей уровень безопасности, выберите Надежные узлы, затем щелкните Узлы.

3.

Если необходимо добавить сайты, для которых не требуется шифрованный канал, снимите флажок Для всех узлов этой зоны требуется проверка серверов (https:).

4.

В поле Добавить узел в зону введите URL-адрес, затем щелкните Добавить.

5.

Повторите эту процедуру для каждого из добавляемых в данную зону веб-сайтов.

6.

Нажмите дважды кнопку ОК, чтобы вернуться в основное окно веб-браузера Internet Explorer.

Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX.

Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос

Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий.

Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:

1.

В меню Сервис Internet Explorer выберите Свойства обозревателя.

2.

В диалоговом окне Свойства обозревателя выберите вкладку Безопасность, затем значок Интернет.

3.

Передвиньте ползунок в области Уровень безопасности для этой зоны на Высокий. В результате в качестве уровня безопасности для всех посещаемых веб-сайтов будет установлено значение "Высокий".

Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий.

Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности.

Вопросы и ответы об уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496

Какова область воздействия этой уязвимости?  
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

В чем причина уязвимости?  
Если элемент управления ActiveX используется в браузере Internet Explorer, методы элемента управления не выполняют достаточную проверку параметров, что может привести к переполнению кучи, в результате которого злоумышленник может выполнить произвольный код.

Что такое веб-компоненты Office?  
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.

Что может сделать злоумышленник, который воспользуется этой уязвимостью?  
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Каким образом злоумышленник может воспользоваться этой уязвимостью?  
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.

Какие системы в первую очередь подвержены риску?  
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.

Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?  
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.

Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?  
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.

Как действует обновление?  
Это обновление для системы безопасности устраняет уязвимость, исправляя логику проверки для методов элемента управления ActiveX веб-компонентов Office.

В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer.

Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?  
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.

Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?  
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.

Уязвимость, связанная с HTML-сценариями веб-компонентов Office, — CVE-2009-1136

В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.

В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-1136.

Факторы, снижающие опасность уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136

К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.

По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению.

По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы".

Использование зоны "Ограниченные узлы" снижает риск атак на основе этой уязвимости, предотвращая запуск элементов управления ActiveX при чтении электронных писем в формате HTML. Тем не менее, если пользователь щелкнет ссылку в сообщении электронной почты, он может подвергнуть систему атаке через Интернет.

В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт.

Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Временное решение для уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136

К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.

Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer.

Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят.

Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье.

Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"

Чтобы установить флаг блокировки для идентификатора класса CLSID со значениями {0002E541-0000-0000-C000-000000000046} и {0002E559-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E541-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E559-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.

Набор групповых политик

Что такое редактор объектов групповой политики?

Основные средства и параметры групповой политики

Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer.

Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office.

Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Чтобы отменить установку флага блокировки для идентификатора класса CLSID со значениями {0002E541-0000-0000-C000-000000000046} и {0002E559-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

CLSID_OWC10_Spreadsheet, {0002E541-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E541-0000-0000-C000-000000000046}]

CLSID_OWC11_Spreadsheet, {0002E559-0000-0000-C000-000000000046}[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E559-0000-0000-C000-000000000046}]

Отмена регистрации библиотеки веб-компонентов Office

Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:

Веб-компоненты Office установлены в каталоге программы ISA Server (по умолчанию – “%ProgramFiles%\Microsoft ISA Server”)

Веб-компоненты Office повторно регистрируются механизмом задания отчетов ISA Server при каждом выполнении заданий отчетов.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe /u "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать.

Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.

Для веб-компонентов Office 10: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\10\owc10.dll"

Для веб-компонентов Office 11: в командной строке введите указанную ниже команду и нажмите Выполнить.

Regsvr32.exe "C:\Program Files\Common Files\Microsoft Shared\Web Components\11\owc11.dll"

Использование только надежных веб-сайтов

После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете.

Чтобы сделать это, выполните следующие действия:

1.

В меню Сервис веб-браузера Internet Explorer выберите Свойства обозревателя, затем щелкните вкладку Безопасность.

2.

В поле Выберите зону Интернета, чтобы присвоить ей уровень безопасности, выберите Надежные узлы, затем щелкните Узлы.

3.

Если необходимо добавить сайты, для которых не требуется шифрованный канал, снимите флажок Для всех узлов этой зоны требуется проверка серверов (https:).

4.

В поле Добавить узел в зону введите URL-адрес, затем щелкните Добавить.

5.

Повторите эту процедуру для каждого из добавляемых в данную зону веб-сайтов.

6.

Нажмите дважды кнопку ОК, чтобы вернуться в основное окно веб-браузера Internet Explorer.

Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX.

Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос

Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий.

Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:

1.

В меню Сервис Internet Explorer выберите Свойства обозревателя.

2.

В диалоговом окне Свойства обозревателя выберите вкладку Безопасность, затем значок Интернет.

3.

Передвиньте ползунок в области Уровень безопасности для этой зоны на Высокий. В результате в качестве уровня безопасности для всех посещаемых веб-сайтов будет установлено значение "Высокий".

Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий.

Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности.

Вопросы и ответы об уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136

Какова область воздействия этой уязвимости?  
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

В чем причина уязвимости?  
При использовании этого элемента управления ActiveX в Internet Explorer может выполняться неверная обработка значений параметров, что может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.

Что такое веб-компоненты Office?  
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.

Что может сделать злоумышленник, который воспользуется этой уязвимостью?  
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Каким образом злоумышленник может воспользоваться этой уязвимостью?  
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.

Какие системы в первую очередь подвержены риску?  
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.

Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?  
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.

Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?  
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.

Как действует обновление?  
Это обновление для системы безопасности устраняет эту уязвимость, выполняя дополнительную проверку параметров.

В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.

Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?  
Хотя исходное сообщение об уязвимости было получено от ответственного источника, позже эта уязвимость была опубликована другим источником. В данном бюллетене описывается опубликованная уязвимость, а также дополнительные проблемы, обнаруженные в результате внутреннего исследования. Эта уязвимость была впервые описана в выпуске 973472 советов Майкрософт по безопасности.

Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?  
Да. Корпорации Майкрософт известно об ограниченном количестве направленных атак с целью использования этой уязвимости.

Уязвимость, связанная с переполнением буфера веб-компонентов Office, – CVE-2009-1534

В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.

В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-1534.

Факторы, снижающие опасность уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534

К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.

По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению.

По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы".

Использование зоны "Ограниченные узлы" снижает риск атак на основе этой уязвимости, предотвращая запуск элементов управления ActiveX при чтении электронных писем в формате HTML. Тем не менее, если пользователь щелкнет ссылку в сообщении электронной почты, он может подвергнуть систему атаке через Интернет.

В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт.

Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Временное решение для уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534

К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.

Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer.

Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят.

Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье.

Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"

Чтобы установить флаг блокировки для идентификатора класса CLSID со значением {0002E512-0000-0000-C000-000000000046}, вставьте приведенный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E512-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.

Набор групповых политик

Что такое редактор объектов групповой политики?

Основные средства и параметры групповой политики

Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer.

Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office.

Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

Чтобы отменить установку флага блокировки для идентификатора класса CLSID со значением {0002E512-0000-0000-C000-000000000046}, вставьте указанный ниже текст в текстовый редактор, например Блокнот. Затем сохраните файл с расширением .reg.

Редактор реестра Windows версии 5.00

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E512-0000-0000-C000-000000000046}]

Отмена регистрации библиотеки веб-компонентов Office

Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:

Веб-компоненты Office установлены в каталоге программы ISA Server (по умолчанию – “%ProgramFiles%\Microsoft ISA Server”)

Веб-компоненты Office повторно регистрируются механизмом задания отчетов ISA Server при каждом выполнении заданий отчетов.

Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe.

Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.

В случае с пакетом Office 2000 введите указанную ниже команду в командной строке и нажмите кнопку ОК.

Regsvr32.exe /u "C:\Program Files\Microsoft Office\Office\msowc.dll"

В случае с пакетом Office XP введите указанную ниже команду в командной строке и нажмите кнопку ОК.

Regsvr32.exe /u "C:\Program Files\Microsoft Office\Office10\msowc.dll"

Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать.

Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.

В случае с пакетом Office 2000 введите указанную ниже команду в командной строке и нажмите кнопку ОК.

Regsvr32.exe "C:\Program Files\Microsoft Office\Office\msowc.dll"

В случае с пакетом Office XP введите указанную ниже команду в командной строке и нажмите кнопку ОК.

Regsvr32.exe "C:\Program Files\Microsoft Office\Office10\msowc.dll

Использование только надежных веб-сайтов

После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете.

Чтобы сделать это, выполните следующие действия:

1.

В меню Сервис веб-браузера Internet Explorer выберите Свойства обозревателя, затем щелкните вкладку Безопасность.

2.

В поле Выберите зону Интернета, чтобы присвоить ей уровень безопасности, выберите Надежные узлы, затем щелкните Узлы.

3.

Если необходимо добавить сайты, для которых не требуется шифрованный канал, снимите флажок Для всех узлов этой зоны требуется проверка серверов (https:).

4.

В поле Добавить узел в зону введите URL-адрес, затем щелкните Добавить.

5.

Повторите эту процедуру для каждого из добавляемых в данную зону веб-сайтов.

6.

Нажмите дважды кнопку ОК, чтобы вернуться в основное окно веб-браузера Internet Explorer.

Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX.

Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос

Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий.

Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:

1.

В меню Сервис Internet Explorer выберите Свойства обозревателя.

2.

В диалоговом окне Свойства обозревателя выберите вкладку Безопасность, затем значок Интернет.

3.

Передвиньте ползунок в области Уровень безопасности для этой зоны на Высокий. В результате в качестве уровня безопасности для всех посещаемых веб-сайтов будет установлено значение "Высокий".

Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий.

Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности.

Вопросы и ответы об уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534

Какова область воздействия этой уязвимости?  
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

В чем причина уязвимости?  
Использование этого элемента управления ActiveX в Internet Explorer может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.

Что такое веб-компоненты Office?  
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.

Что может сделать злоумышленник, который воспользуется этой уязвимостью?  
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.

Каким образом злоумышленник может воспользоваться этой уязвимостью?  
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.

Какие системы в первую очередь подвержены риску?  
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.

Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?  
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.

Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?  
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.

Как действует обновление?  
Обновление устраняет уязвимость путем сравнения значений свойств с проверками границ при использовании элемента управления ActiveX в Internet Explorer.

Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?  
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.

Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?  
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.

Сведения об обновлении

Руководство и средства по диагностике и развертыванию

Управление программным обеспечением и обновлениями для системы безопасности, которые развертываются на серверах, настольных и мобильных компьютерах организации. Дополнительные сведения см. на веб-сайте Центра управления обновлениями TechNet. Дополнительные сведения о безопасности продуктов корпорации Майкрософт см. на веб-сайте Microsoft TechNet Security.

Обновления для системы безопасности доступны в Центре обновления Майкрософт и Центре обновления Windows. Обновления для системы безопасности также доступны на веб-сайте Центра загрузки Майкрософт. Самый простой способ найти обновление — выполнить поиск по ключевому слову "security update".

Наконец, обновления для системы безопасности можно загрузить из каталога Центра обновления Майкрософт. Он обеспечивает возможность поиска содержимого (в том числе обновлений для системы безопасности, драйверов и пакетов обновления), которое предоставляется через Центр обновления Windows и Центр обновления Майкрософт. При поиске по номеру бюллетеня по безопасности (например, MS07-036) можно добавлять необходимые обновления (в том числе на различных языках) в корзину и загружать их в указанную папку. Дополнительные сведения см. на веб-сайте каталога Центра обновления Майкрософт в разделе вопросов и ответов.

Примечание. Начиная с 1 августа 2009 г. Майкрософт прекращает поддержку центра загрузки Office и средства инвентаризации центра загрузки Office. Чтобы продолжить получать последние обновления для продуктов Microsoft Office, используйте веб-сайт Центра обновления Майкрософт. Дополнительные сведения см. на веб-странице Центр загрузки Office: вопросы и ответы.

Руководство по диагностике и развертыванию

Корпорация Майкрософт предоставляет руководство по диагностике и развертыванию обновлений для системы безопасности. В этом руководстве содержатся рекомендации и сведения, позволяющие ИТ-специалистам оптимальнее использовать различные средства для диагностики и развертывания обновлений для системы безопасности. Дополнительные сведения см. в статье 961747 базы знаний Майкрософт.

Анализатор безопасности Microsoft Baseline Security Analyzer

Анализатор безопасности Microsoft Baseline Security Analyzer (MBSA) позволяет администраторам проверять локальные и удаленные системы с целью выявления неустановленных обновлений для системы безопасности и типичных ошибок в конфигурации системы безопасности. Дополнительные сведения об анализаторе безопасности MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.

В следующей таблице приведены сведения об обнаружении данного обновления безопасности с помощью программы MBSA.

Программное обеспечение MBSA 2.1

Microsoft Office XP с пакетом обновления 3 (SP3)

Да.

Microsoft Office 2003 с пакетом обновления 3 (SP3)

Да.

Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3)

Нет.

Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3)

Да.

Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3)

Да.

Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3)

Да.

Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3)

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1)

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1)

Да.

Microsoft BizTalk Server 2002

Да.

Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1)

Нет.

Microsoft Office Small Business Accounting 2006

Да.

Дополнительные сведения об анализаторе безопасности MBSA 2.1 см. в статье MBSA 2.1: вопросы и ответы.

Примечание. Пользователям устаревших версий программного обеспечения, не поддерживаемых анализатором безопасности MBSA 2.1, Центром обновления Майкрософт и службами Windows Server Update Services, рекомендуется посетить веб-сайт анализатора безопасности Microsoft Baseline Security Analyzer и ознакомиться с разделом о поддержке устаревших программных продуктов, в котором описаны эффективные способы обнаружения обновлений для системы безопасности с помощью устаревших продуктов.

Службы Windows Server Update Services

Службы Windows Server Update Services (WSUS) позволяют администраторам развертывать последние критические обновления и обновления для системы безопасности системы Windows 2000 и более поздних версий, пакета Office XP и более поздних версий, а также серверов Exchange Server 2003 и SQL Server 2000. Дополнительные сведения о развертывании этого обновления для системы безопасности с помощью служб WSUS см. на веб-сайте служб Windows Server Update Services.

Сервер Systems Management Server

В следующей таблице приведены сведения об обнаружении и развертывании данного обновления для системы безопасности с помощью программы SMS.

Программное обеспечениеSMS 2.0SMS 2003 со средством SUITSMS 2003 со средством ITMUДиспетчер конфигураций 2007

Microsoft Office XP с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Microsoft Office 2003 с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3)

Нет.

Нет.

Нет.

Нет.

Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office

Нет.

Нет.

Да.

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3)

Нет.

Нет.

Да.

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1)

Нет.

Нет.

Да.

Да.

Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1)

Нет.

Нет.

Да.

Да.

Microsoft BizTalk Server 2002

Да.

Да.

Да.

Да.

Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1)

Да.

Да.

Нет.

Нет.

Microsoft Office Small Business Accounting 2006

Нет.

Нет.

Да.

Да.

Для обнаружения обновлений для системы безопасности серверами SMS 2.0 и SMS 2003 может использоваться средство SUIT (Security Update Inventory Tool). См. также веб-страницу Загружаемые компоненты для сервера Systems Management Server 2.0.

Сервер SMS 2003 может использовать средство SMS 2003 Inventory Tool for Microsoft Updates, чтобы обнаруживать обновления для системы безопасности, предлагаемые на веб-сайте Центра обновления Майкрософт и поддерживаемые службами Windows Server Update Services. Дополнительные сведения о SMS 2003 ITMU см. на веб-странице средства SMS 2003 ITMU. Дополнительные сведения о средствах сканирования SMS см. на веб-странице средств сканирования обновлений ПО для сервера SMS 2003. См. также веб-страницу загружаемых компонентов для сервера Systems Management Server 2003.

Диспетчер конфигураций System Center Configuration Manager 2007 использует службы WSUS 3.0 для обнаружения обновлений. Дополнительные сведения об управлении обновлениями программного обеспечения с помощью диспетчера конфигураций System Center Configuration Manager 2007 см. на веб-сайте System Center Configuration Manager 2007.

Для получения дополнительных сведений о SMS посетите веб-сайт SMS.

Дополнительные сведения см. в статье 910723 базы знаний Майкрософт. Обзор ежемесячных статей руководства по диагностике и развертыванию.

Примечание. Если для развертывания пакетов Office 2000, Office XP или Office 2003 использовалась точка административной установки, развертывание обновления с помощью SMS-сервера может оказаться невозможным (если точка административной установки была обновлена из исходного основного источника). Дополнительные сведения см. в подразделе Точка административной установки Office данного раздела.

Точка административной установки Office

Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя.

Если используется поддерживаемая версия Microsoft Office 2000, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на Office 2000 с пакетом обновления 3 (SP3) см. в статье 932889 базы знаний Майкрософт.

Примечание. Дополнительные сведения о том, как централизованно управлять обновлениями программного обеспечения с обновленного административного образа, см. в статье Обновление клиентских пакетов Office 2000 с обновленного административного образа (на английском языке).

Если используется поддерживаемая версия Microsoft Office XP, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на исходный основной источник Office XP см. в статье 922665 базы знаний Майкрософт.

Примечание. Дополнительные сведения о централизованном управлении обновлениями программного обеспечения с обновленного административного образа см. в статье Обновление клиентских пакетов Office XP с обновленного административного образа (на английском языке).

Если используется поддерживаемая версия Microsoft Office 2003, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на исходный основной источник Office 2003 или пакет обновления 3 (SP3) см. в статье 902349 базы знаний Майкрософт (на английском языке).

Примечание. Дополнительные сведения о централизованном управлении обновлениями программного обеспечения с обновленного административного образа см. в статье Распространение обновлений для продуктов Office 2003 (на английском языке).

Если используется поддерживаемая версия выпуска 2007 системы Microsoft Office, см. раздел Создание точки сетевой установки для выпуска 2007 системы Microsoft Office.

Примечание. Для централизованного управления обновлениями для системы безопасности используйте службы Windows Server Update Services. Дополнительная информация о развертывании обновлений для системы безопасности выпуска 2007 системы Microsoft Office с помощью служб Windows Server Update Services содержится на веб-сайте служб Windows Server Update Services.

Средство оценки совместимости обновлений и набор средств для обеспечения совместимости приложений

Часто обновления записываются в одни те же файлы, а для запуска приложений требуется настроить параметры реестра. Это приводит к возникновению несовместимостей и увеличивает время, затрачиваемое на развертывание обновлений для системы безопасности. Облегчить тестирование и проверку обновлений Windows для установленных приложений можно с помощью компонентов оценки совместимости обновлений, входящих в состав набора средств для обеспечения совместимости приложений 5.0.

Набор средств для обеспечения совместимости приложений содержит необходимые средства и документацию для выявления проблем совместимости приложений и уменьшения степени воздействия этих проблем перед развертыванием системы Microsoft Windows Vista, обновлений из Центра обновления Windows, обновлений с веб-сайта безопасности Майкрософт или новой версии проводника.

Развертывание обновления для системы безопасности

Подвержены уязвимости

Чтобы получить сведения о нужной версии обновления для системы безопасности, щелкните соответствующую ссылку.

Office XP, веб-компоненты Office XP и веб-компоненты Office 2000 (все версии)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления.

Развертывание

 

Установка обновления без участия пользователя

OfficeXP-KB947320-FullFile-enu /q:a

Установка обновления без перезагрузки компьютера

OfficeXP-KB947320-FullFile-enu /r:n

Обновление файла журнала

Не применимо

Дополнительные сведения

Сведения о диагностике и развертывании см. в подразделе Руководство и средства по диагностике и развертыванию . 

Сведения о функциях, устанавливаемых выборочно, см. в подразделе Возможности Office для административной установки этого раздела.

Необходимость перезагрузки

 

Требуется перезагрузка?

В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение.

Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт.

Функция Hotpatching

Не применимо

Сведения об удалении

После установки обновления его невозможно удалить. Чтобы вернуться к исходному состоянию, удалите приложение, а затем повторно установите его с исходного носителя.

Сведения о файлах

См. статью 947320 базы знаний Майкрософт.

Проверка параметров системного реестра

Не применимо

Компоненты Office

Следующая таблица содержит список наименований компонентов (с учетом регистра), которые необходимо переустановить для обновления. Используйте команду REINSTALL=ALL для установки всех компонентов или установите следующие компоненты:

ПродуктКомпонент

ACCESS, PROPLUS, PRO

OfficeWebComponents,ACCESSNonBootFiles,OfficeWebComponents10 

FP, PIPC1, SBE, STD, STDEDU, EXCEL

OfficeWebComponents,OfficeWebComponents10

OWC10, OWC10SE

ProductFiles

ACCESSRT

OfficeWebComponents,ACCESSNonBootFiles

PRJPRO, PRJSTD

OfficeWebComponents10

6626.0_o10pro_cexs_bgr_PRO, 6626.0_o10pro_CEXS_ETI_PRO, 6626.0_o10pro_CEXS_LTH_PRO, 6626.0_o10pro_CEXS_LVI_PRO, 6626.0_o10pro_crxs_bgr_PRORET, 6626.0_o10pro_CRXS_ETI_PRORET, 6626.0_o10pro_CRXS_LTH_PRORET, 6626.0_o10pro_CRXS_LVI_PRORET

OfficeWebComponents,ACCESSNonBootFiles,OfficeWebComponents10_1033

6626.0_O10PRO_CEXS_HRV_PRO, 6626.0_O10PRO_CRXS_HRV_PRORET

OfficeWebComponents,OfficeWebComponents10_1033,ACCESSNonBootFiles

6626.0_o10sbe_COXS_BGR_SBERET, 6626.0_o10sbe_COXS_ETI_SBERET, 6626.0_o10sbe_COXS_LTH_SBERET, 6626.0_o10sbe_COXS_LVI_SBERET, 6626.0_O10SBE_CRXS_HRV_SBERET, 6626.0_o10std_cexs_bgr_STD, 6626.0_o10std_crxs_bgr_STDRET

OfficeWebComponents,OfficeWebComponents10_1033

Примечание. Администраторы, работающие в управляемом окружении, могут найти все ресурсы для развертывания в организации обновлений Office в центре Office Admin Update Center. На этом сайте найдите в списке раздел Update Resources для версии обновляемого программного обеспечения. Кроме того, в документации установщика Windows содержатся дополнительные сведения о параметрах, которые он поддерживает.

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.

Чтобы установить установщик Windows 2.0 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 4.5 для Windows Server 2008, Windows Vista, Windows Server 2003 и Windows XP

Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000

Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/q

Задание тихого режима или подавление сообщения об извлечении файлов.

/q:u

Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна.

/q:a

Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей.

/t:путь

Задание папки назначения для извлекаемых файлов.

/c

Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения.

/c:путь

Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe.

/r:n

Никогда не перезапускает компьютер после завершения установки.

/r:I

Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a.

/r:a

Всегда перезапускает компьютер после завершения установки.

/r:s

Перезапускает компьютер после завершения установки, не выводя запроса.

/n:v

Не проверять версию. Установить программу поверх любой предыдущей версии.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.

Удаление обновления

После установки обновления его невозможно удалить. Чтобы вернуться к исходному состоянию, удалите приложение, а затем повторно установите его с исходного носителя.

Проверка успешного применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня.

Проверка версий файлов

Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.

1.

Нажмите кнопку Пуск и выберите пункт Найти.

2.

На панели Результаты поиска в области Помощник по поиску выберите пункт Файлы и папки.

3.

В области Часть имени или имя файла целиком введите имя файла из соответствующей справочной таблицы по файлам и нажмите кнопку Найти.

4.

В списке файлов щелкните правой кнопкой мыши имя файла из соответствующей справочной таблицы и выберите Свойства.

Примечание. В зависимости от версии операционной системы или установленных программ некоторые из файлов, перечисленных в таблице сведений о файлах, могут быть не установлены.

5.

На вкладке Версия определите версию файла, установленного на компьютере, сравнив ее с версией, приведенной в таблице сведений о файлах.

Примечание. Все атрибуты, кроме версии файла, в ходе установки могут изменяться. Проверка того, что обновление было применено, путем сравнения других атрибутов файла с данными из таблицы сведений о файлах не поддерживается. Кроме того, при определенных условиях файлы в ходе установки могут быть переименованы. Если сведения о файле или версии отсутствуют, обратитесь к другим доступным методам проверки установки обновления.

Office 2003, веб-компоненты Office 2003 и веб-компоненты Office 2003 для Microsoft Office 2007 (все версии)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления.

Развертывание

 

Установка обновления без участия пользователя

В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003:
Office2003-KB947319-FullFile-enu /q:a

Для веб-компонентов Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office:
Office2007-KB947318-FullFile-x86-en /q:a

Установка обновления без перезагрузки компьютера

В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003:
Office2003-KB947319-FullFile-enu /r:n

Для веб-компонентов Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office:
Office2007-KB947318-FullFile-x86-en /r:n

Обновление файла журнала

Не применимо

Дополнительные сведения

Сведения о диагностике и развертывании см. в подразделе Руководство и средства по диагностике и развертыванию . 

Сведения о функциях, устанавливаемых выборочно, см. в подразделе Возможности Office для административной установки этого раздела.

Необходимость перезагрузки

 

Требуется перезагрузка?

В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение.

Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт.

Функция Hotpatching

Не применимо

Сведения об удалении

В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003:
После установки обновления его невозможно удалить. Чтобы вернуться к исходному состоянию, удалите приложение, а затем повторно установите его с исходного носителя.

Для веб-компонентов Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office:
Используйте средство "Установка и удаление программ" панели управления.

Сведения о файлах

В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003:
См. статью 947319 базы знаний Майкрософт.

Для веб-компонентов Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office:
См. статью 947318 базы знаний Майкрософт.

Проверка параметров системного реестра

Не применимо

Компоненты Office

Следующая таблица содержит список наименований компонентов (с учетом регистра), которые необходимо переустановить для обновления. Используйте команду REINSTALL=ALL для установки всех компонентов или установите следующие компоненты:

ПродуктКомпонент

ACCESSRT, ACC11

ACCESSNonBootFiles,ProductFiles

OUTLS11, VISVEA, PPT11, FP11, ONOTE11, OUTL11, OUTLSM11, PUB11, INF11, PRJPROE, PRJPRO, PRJSTDE, PRJSTD, VISPRO, VISPROR, VISSTD, VISSTDR

ProductFiles

XLVIEW

ExcelViewer

WORDVIEW

WORDVIEWFiles

RMS

RMSFiles,ProductFiles

BASIC11, PERS11, STDP11, STD11

WORDNonBootFiles,EXCELNonBootFiles,ProductFiles

PRO11SB, PROI11, PRO11

WORDNonBootFiles,ACCESSNonBootFiles,EXCELNonBootFiles,ProductFiles

WORD11

WORDNonBootFiles,ProductFiles

EXCEL11

EXCELNonBootFiles,ProductFiles

Примечание. Администраторы, работающие в управляемом окружении, могут найти все ресурсы для развертывания в организации обновлений Office в центре Office Admin Update Center. На этом сайте найдите в списке раздел Update Resources для версии обновляемого программного обеспечения. Кроме того, в документации установщика Windows содержатся дополнительные сведения о параметрах, которые он поддерживает.

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.

Чтобы установить установщик Windows 2.0 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 4.5 для Windows Server 2008, Windows Vista, Windows Server 2003 и Windows XP

Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000

Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/q

Задание тихого режима или подавление сообщений об извлечении файлов.

/q:u

Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна.

/q:a

Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей.

/t:путь

Задание папки назначения для извлекаемых файлов.

/c

Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения.

/c:путь

Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe.

/r:n

Никогда не перезапускает компьютер после завершения установки.

/r:I

Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a.

/r:a

Всегда перезапускает компьютер после завершения установки.

/r:s

Перезапускает компьютер после завершения установки, не выводя запроса.

/n:v

Не проверять версию. Установить программу поверх любой предыдущей версии.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.

Удаление обновления

Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.

Примечание. При удалении данного обновления может быть предложено вставить компакт-диск с пакетом Microsoft Office 2003 в дисковод для компакт-дисков. Кроме того, обновление может не удаляться с помощью компонента Установка и удаление программ панели управления. Эта проблема может иметь несколько причин. Дополнительные сведения об удалении обновления см. в статье 903771 базы знаний Майкрософт.

Проверка успешности применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня.

Проверка версий файлов

Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.

1.

Нажмите кнопку Пуск и затем введите имя файла обновления в поле Начать поиск.

2.

Когда файл появится в меню Программы, щелкните имя файла правой кнопкой мыши и выберите пункт Свойства.

3.

Сравните размер файла на вкладке Общие с данными таблиц сведений о файлах, приведенных в разделе статьи базы знаний этого бюллетеня.

4.

Также можно открыть вкладку Дополнительно и сравнить версии файлов и дату их изменения с данными, приведенными в таблицах сведений о файлах раздела статьи базы знаний этого бюллетеня.

5.

Наконец, также можно открыть вкладку Предыдущие версии и сравнить предыдущие версии файлов с данными о новых или обновленных версиях.

Internet Security and Acceleration Server 2004 и Internet Security and Acceleration Server 2006 (все версии)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления.

Развертывание

 

Установка обновления без участия пользователя

ISAServer-KB947826-FullFile-x86-glb /quiet

Установка обновления без перезагрузки компьютера

ISAServer-KB947826-FullFile-x86-glb /norestart

Обновление файла журнала

Не применимо

Дополнительные сведения

См. подраздел Руководство и средства по диагностике и развертыванию.

Необходимость перезагрузки

 

Требуется перезагрузка?

Не требуется

Функция Hotpatching

Не применимо

Сведения об удалении

Удалить это обновление с помощью элемента панели управления "Установка и удаление программ" невозможно. Чтобы отменить флаг блокировки вручную, выполните действия, описанные в разделе, посвященном способам временного устранения уязвимости.

Сведения о файлах

Настоящее обновление не вносит изменений в Internet Security and Acceleration (ISA) Server. Вместо этого оно устанавливает в реестре флаг блокировки для элемента управления веб-компонентов Microsoft Office 2003.

Проверка параметров системного реестра

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Self-Extractor\Package\{0002E55B-0000-0000-C000-000000000046}

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.

Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 3.1

Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0

Распространяемый пакет установщика Windows 2.0 для систем Windows 95, Windows 98, Windows 98 SE и Windows Millennium Edition

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/? или /help

Выводит диалоговое окно использования.

/passive

Задает пассивный режим. Вмешательство пользователя не требуется. Он видит основные диалоговые окна выполнения, но ничего не может отменить.

/quiet

Задает скрытый режим или подавляет сообщения об извлечении файлов.

/norestart

Подавляет перезагрузку системы, если ее требует обновление.

/forcerestart

Автоматически перезагружает систему после применения обновления, даже если оно этого не требует.

/extract

Извлечение файлов без выполнения установки. Будет предложено указать целевую папку.

/extract:<путь>

Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe.

/lang:<LCID>

Предлагает использовать определенный язык, поддерживаемый пакетом обновления.

/log:<файл журнала>

Включает ведение журнала (Vnox и установщиком) во время установки обновления.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.

Проверка успешного применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.

Проверка установки обновления

Поскольку в состав обновления не входят файлы для ISA Server, проверить успешность его установки можно, проверив указанный ниже раздел реестра.

Редактор реестра Windows версии 5.00

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{0002E55B-0000-0000-C000-000000000046}]
"Compatibility Flags"=dword:00000400

Microsoft BizTalk Server (все выпуски)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления.

Развертывание

 

Установка обновления без участия пользователя

MicrosoftBizTalkServer2002-KB971388-enu /q:a

Установка обновления без перезагрузки компьютера

MicrosoftBizTalkServer2002-KB971388-enu /r:n

Обновление файла журнала

Не применимо

Дополнительные сведения

См. подраздел Руководство и средства по диагностике и развертыванию.

Необходимость перезагрузки

 

Требуется перезагрузка?

Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт.

Функция Hotpatching

Не применимо

Сведения об удалении

Используйте средство Установка и удаление программ панели управления.

Сведения о файлах

См. статью 971388 базы знаний Майкрософт.

Проверка параметров системного реестра

Не применимо

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.

Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 3.1

Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0

Распространяемый пакет установщика Windows 2.0 для систем Windows 95, Windows 98, Windows 98 SE и Windows Millennium Edition

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/q

Задание тихого режима или подавление сообщений об извлечении файлов.

/q:u

Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна.

/q:a

Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей.

/t:путь

Задание папки назначения для извлекаемых файлов.

/c

Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения.

/c:путь

Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe.

/r:n

Никогда не перезапускает компьютер после завершения установки.

/r:I

Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a.

/r:a

Всегда перезапускает компьютер после завершения установки.

/r:s

Перезапускает компьютер после завершения установки, не выводя запроса.

/n:v

Без проверки версии — установка программы поверх любой предыдущей версии.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт. Подробнее об установщике пакетов см. на веб-сайте Microsoft TechNet.

Удаление обновления

Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.

Проверка успешного применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.

Проверка версий файлов

Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.

1.

Нажмите кнопку Пуск и выберите пункт Найти.

2.

На панели Результаты поиска в области Помощник по поиску выберите пункт Файлы и папки.

3.

В области Часть имени или имя файла целиком введите имя файла из соответствующей справочной таблицы по файлам и нажмите кнопку Найти.

4.

В списке файлов щелкните правой кнопкой мыши имя файла из соответствующей справочной таблицы и выберите Свойства.

Примечание. В зависимости от версии операционной системы или установленных программ некоторые из файлов, перечисленных в таблице сведений о файлах, могут быть не установлены.

5.

На вкладке Версия определите версию файла, установленного на компьютере, сравнив ее с версией, приведенной в таблице сведений о файлах.

Примечание. Все атрибуты, кроме версии файла, в ходе установки могут изменяться. Проверка того, что обновление было применено, путем сравнения других атрибутов файла с данными из таблицы сведений о файлах не поддерживается. Кроме того, при определенных условиях файлы в ходе установки могут быть переименованы. Если сведения о файле или версии отсутствуют, обратитесь к другим доступным методам проверки установки обновления.

Visual Studio .NET 2003 (все выпуски)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Visual Studio .NET 2003 с пакетом обновления 2 (SP2)

Развертывание

 

Установка обновления без участия пользователя

VS7.1sp1-KB969172-x86-INTL /q

Установка обновления без перезагрузки компьютера

VS7.1sp1-KB969172-x86-INTL /norestart

Обновление файла журнала

VS7.1SP1-KB969172-X86-intl-msi.0.log
VS7.1SP1-KB969172-X86-intl-wrapper.log

Дополнительные сведения

См. подраздел Руководство и средства по диагностике и развертыванию.

Необходимость перезагрузки

 

Требуется перезагрузка?

Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт.

Функция Hotpatching

Не применимо

Сведения об удалении

Используйте средство Установка и удаление программ панели управления.

Сведения о файлах

См. статью 969172 базы знаний Майкрософт.

Проверка параметров системного реестра

HKEY_LOCAL_MACHINE\Software\Microsoft\Updates\Visual Studio\7.1\M969172
"Installed" = dword:1

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.

Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 3.1

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/?, /h или /help

Выводит диалоговое окно со сведениями об использовании.

Режим установки

 

/q[n|b|r|f]

Устанавливает уровень взаимодействия с пользователем.

n — без пользовательского интерфейса

b — базовый пользовательский интерфейс

r — сокращенный пользовательский интерфейс

f — полный пользовательский интерфейс

/quiet

То же, что и /q

/passive

То же, что и /qb

Параметры установки

 

/extract [каталог]

Извлечение пакета в указанный каталог

/uninstall или /u

Удаление обновления

/addsource или /as

Указание исходного пути к MSI-файлу продукта. Этот параметр можно использовать, если во время установки обновления выводится запрос на вставку установочного носителя продукта. Пример.

<Исполняемый файл обновления> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi"

Параметры перезагрузки

 

/norestart

Не перезагружает компьютер после установки обновления.

/promptrestart

Выводит запрос о необходимости перезагрузки.

/forcerestart

Всегда перезагружает компьютер после установки.

Параметры ведения журнала

 

/l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <файл_журнала>

i — сообщения о состоянии

w — некритические предупреждения

e — все сообщения об ошибках

a — запуск действий

r — записи для каждого действия

u — запросы пользователя

c — исходные параметры пользовательского интерфейса

m — сообщения о недостатке памяти или аварийном завершении

o — сообщения о недостатке места на диске

p — свойства терминалов

v — подробные сведения

x — дополнительные сведения для отладки

+ — добавление сведений в существующий файл журнала

! — сброс каждой строки в журнал

* — регистрация всех сведений, кроме обозначенных параметрами v и x

/log <файл_журнала>

эквивалентно /l* <файл_журнала>

/sendreport

Отправка данных об установке этого обновления в корпорацию Майкрософт в виде отчета программы "Доктор Ватсон". Данные, с помощью которых можно установить личность пользователя, не отправляются.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт. Подробнее об установщике пакетов см. на веб-сайте Microsoft TechNet.

Удаление обновления

Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.

Проверка успешного применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.

Проверка версий файлов

Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.

1.

Нажмите кнопку Пуск и выберите пункт Найти.

2.

На панели Результаты поиска в области Помощник по поиску выберите пункт Файлы и папки.

3.

В области Часть имени или имя файла целиком введите имя файла из соответствующей справочной таблицы по файлам и нажмите кнопку Найти.

4.

В списке файлов щелкните правой кнопкой мыши имя файла из соответствующей справочной таблицы и выберите Свойства.

Примечание. В зависимости от версии операционной системы или установленных программ некоторые из файлов, перечисленных в таблице сведений о файлах, могут быть не установлены.

5.

На вкладке Версия определите версию файла, установленного на компьютере, сравнив ее с версией, приведенной в таблице сведений о файлах.

Примечание. Все атрибуты, кроме версии файла, в ходе установки могут изменяться. Проверка того, что обновление было применено, путем сравнения других атрибутов файла с данными из таблицы сведений о файлах не поддерживается. Кроме того, при определенных условиях файлы в ходе установки могут быть переименованы. Если сведения о файле или версии отсутствуют, обратитесь к другим доступным методам проверки установки обновления.

Microsoft Office Small Business Accounting 2006 (все версии)

Справочная таблица

В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.

Включение в будущие пакеты обновления

Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления

Развертывание

 

Установка обновления без участия пользователя

OfficeSmallBusinessAccounting2006-KB968377-FullFile-enu /passive

Установка обновления без перезагрузки компьютера

OfficeSmallBusinessAccounting2006-KB968377-FullFile-enu /norestart

Обновление файла журнала

Не применимо

Дополнительные сведения

Сведения о диагностике и развертывании см. в подразделе Руководство и средства Майкрософт по диагностике и развертыванию.

Необходимость перезагрузки

 

Требуется перезагрузка?

В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение.

Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт.

Функция Hotpatching

Не применимо

Сведения об удалении

Используйте средство Установка и удаление программ панели управления.

Сведения о файлах

См. статью 968377 базы знаний Майкрософт.

Проверка параметров системного реестра

Не применимо

Сведения о развертывании

Установка обновления

Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.

Данное обновление для системы безопасности требует наличия на компьютере установщика Windows 3.1 или более поздней версии.

Чтобы установить установщик Windows 3.1 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.

Распространяемый пакет установщика Windows 4.5 для Windows Server 2008, Windows Vista, Windows Server 2003 и Windows XP

Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000

Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.

Обновление для системы безопасности поддерживает следующие параметры командной строки.

Поддерживаемые параметры установки программы обновления безопасности
ПараметрОписание

/? или /help

Выводит диалоговое окно использования.

/passive

Задает пассивный режим. Вмешательство пользователя не требуется. Он видит основные диалоговые окна выполнения, но ничего не может отменить.

/quiet

Задает скрытый режим или подавляет сообщения об извлечении файлов.

/norestart

Подавляет перезагрузку системы, если ее требует обновление.

/forcerestart

Автоматически перезагружает систему после применения обновления, даже если оно этого не требует.

/extract

Извлечение файлов без выполнения установки. Будет предложено указать целевую папку.

/extract:<путь>

Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe.

/lang:<LCID>

Предлагает использовать определенный язык, поддерживаемый пакетом обновления.

/log:<log file>

Включает ведение журнала (Vnox и установщиком) во время установки обновления.

Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.

Удаление обновления

Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.

Примечание. При удалении этого обновления может быть предложено вставить компакт-диск с выпуском 2007 системы Microsoft Office в дисковод для компакт-дисков. Кроме того, обновление может не удаляться с помощью компонента Установка и удаление программ панели управления. Эта проблема может иметь несколько причин. Дополнительные сведения об удалении обновления см. в статье 903771 базы знаний Майкрософт.

Проверка успешности применения обновления

Анализатор безопасности Microsoft Baseline Security Analyzer

Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня.

Проверка версий файлов

Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.

1.

Нажмите кнопку Пуск и затем введите имя файла обновления в поле Начать поиск.

2.

Когда файл появится в меню Программы, щелкните имя файла правой кнопкой мыши и выберите пункт Свойства.

3.

Сравните размер файла на вкладке Общие с данными таблиц сведений о файлах, приведенных в разделе статьи базы знаний этого бюллетеня.

4.

Также можно открыть вкладку Дополнительно и сравнить версии файлов и дату их изменения с данными, приведенными в таблицах сведений о файлах раздела статьи базы знаний этого бюллетеня.

5.

Наконец, также можно открыть вкладку Предыдущие версии и сравнить предыдущие версии файлов с данными о новых или обновленных версиях.

Прочие сведения

Благодарности

Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:

Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, за сообщение об уязвимости, связанной с выделением памяти веб-компонентами Office (CVE-2009-0562).

Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, за сообщение об уязвимости, связанной с повреждением кучи веб-компонентов Office (CVE-2009-2496).

Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, и Хайфей Ли (Haifei Li) из FortiGuard Global Security Research Team (Fortinet) за сообщение об уязвимости, связанной с HTML-сценариями веб-компонентов Office (CVE-2009-1136).

Шона Ларссона (Sean Larsson) из VeriSign iDefense Labs за сообщение об уязвимости, связанной с переполнением буфера веб-компонентов Office (CVE-2009-1534).

Microsoft Active Protections Program (MAPP)

Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о новых средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.

Поддержка

Пользователи из США и Канады могут обратиться в службу поддержки по вопросам безопасности или позвонить по телефону 1-866-PCSAFETY. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Дополнительные сведения о вариантах поддержки см. на веб-сайте справки и поддержки корпорации Майкрософт.

Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-сайт международной поддержки.

Заявление об отказе

Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.

Редакции

Версия 1.0 (11 августа 2009 г.). Бюллетень опубликован.

Вер. 1.1 (12 августа 2009 г.): Исправлены указания о необходимости перезагрузки для Visual Studio .NET 2003; обновлены таблицы в разделе Руководство и средства по диагностике и развертыванию; обновлено описание побочных эффектов для временного решения "Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer"; исправлены параметры установки обновления для Internet Security and Acceleration Server 2004 и Internet Security and Acceleration Server 2006; а также внесены другие необходимые изменения.

Вер. 2.0 (27 октября 2009 г.): Бюллетень исправлен — внесена информация о повторном выпуске обновления для Microsoft Office 2003 с пакетом обновления 3 (SP3) и веб-компонентов Microsoft Office 2003 с пакетом обновления 3 (SP3) для устранения проблемы обнаружения. Это обновление касается только изменения способа обнаружения. Оно не вносит изменения в двоичные файлы. Пользователям, уже обновившим системы, повторно устанавливать это обновление не требуется.


К началу страницыК началу страницы