Версия: 2.0
Это обновление для системы безопасности устраняет несколько обнаруженных пользователями уязвимостей веб-компонентов Microsoft Office, делающих возможным удаленное выполнение кода при просмотре пользователем специально созданной веб-страницы. Злоумышленник, успешно воспользовавшийся данными уязвимостями, может получить те же права, которыми обладает локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
Уровень важности этого обновления безопасности определен как "критический" для всех поддерживаемых версий Microsoft Office XP, Microsoft Office 2003, веб-компонентов Microsoft Office 2000, веб-компонентов Microsoft Office XP, веб-компонентов Microsoft Office 2003, веб-компонентов Microsoft Office 2003 для выпуска 2007 системы Microsoft Office, Microsoft Internet Security and Acceleration Server 2004 Standard Edition, Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition, Microsoft Internet Security and Acceleration Server 2006, Microsoft BizTalk Server 2002, Microsoft Visual Studio .NET 2003 и Microsoft Office Small Business Accounting 2006. Дополнительные сведения см. в подразделе Подвержены и не подвержены уязвимости этого раздела.
Это обновление системы безопасности устраняет уязвимости, правильно обрабатывая выделение памяти при использовании элемента управления ActiveX в Internet Explorer, исправляя логику проверки для методов элемента управления ActiveX веб-компонентов Office, а также выполняя дополнительную проверку параметров. Дополнительные сведения об этих уязвимостях см. в подразделе ответов на часто задаваемые вопросы для каждой уязвимости, упомянутой в разделе Сведения об уязвимостях.
Кроме того, это обновление устраняет уязвимость, впервые описанную в выпуске 973472 советов Майкрософт по безопасности. Обновления для системы безопасности, упоминаемые в настоящем бюллетене, не относятся к уязвимостям, описанным в выпуске 973882 советов Майкрософт по безопасности.
Рекомендация. Майкрософт рекомендует пользователям установить обновление немедленно.
Известные проблемы. В статье 957638 базы знаний Майкрософт описаны известные на данный момент проблемы, с которыми пользователи могут столкнуться при установке этого обновления для системы безопасности. В этой статье также приводятся решения, рекомендованные для устранения этих проблем. Для случаев, когда известные проблемы и методы их решения относятся к определенным выпускам программного обеспечения, предоставляются ссылки на соответствующие статьи.
Следующие продукты были проверены на наличие уязвимости в тех или иных версиях и выпусках. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.
Подвержены уязвимости
| Набор приложений Microsoft Office и другое программное обеспечение | Максимальное воздействие уязвимости | Общий уровень опасности | Бюллетени, которые заменяет это обновление |
| Наборы приложений Microsoft Office | |||
Удаленное выполнение кода | Критический | ||
Microsoft Office 2003 с пакетом обновления 3 (SP3) | Удаленное выполнение кода | Критический | Н/Д |
| Веб-компоненты Microsoft Office. | |||
Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3) | Удаленное выполнение кода | Критический | |
Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3) | Удаленное выполнение кода | Критический | |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3) | Удаленное выполнение кода | Критический | Н/Д |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office** | Удаленное выполнение кода | Критический | Н/Д |
| Microsoft Internet Security and Acceleration Server | |||
Удаленное выполнение кода | Критический | Н/Д | |
Удаленное выполнение кода | Критический | Н/Д | |
Удаленное выполнение кода | Критический | Н/Д | |
Удаленное выполнение кода | Критический | Н/Д | |
| Прочее программное обеспечение Майкрософт | |||
Microsoft BizTalk Server 2002 | Удаленное выполнение кода | Критический | |
Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) | Удаленное выполнение кода | Критический | |
Удаленное выполнение кода | Критический | Н/Д |
*Microsoft ISA Server 2004 Standard Edition предоставляется как автономный продукт. Microsoft ISA Server 2004 Standard Edition также предоставляется как компонент серверов Windows Small Business Server 2003 Premium Edition с пакетом обновления 1 (SP1) и Windows Small Business Server 2003 R2 Premium Edition.
**В SQL Server 2008 и Microsoft Forefront Threat Management Gateway Medium Business Edition повторно включен уязвимый компонент веб-компонентов Office 2003 для выпуска 2007 системы Microsoft Office. Таким образом, обновление для веб-компонентов Office 2003 для Microsoft Office 2007 автоматически предлагается и пользователям SQL Server 2008 и Microsoft Forefront Threat Management Gateway Medium Business Edition.
Не подвержены уязвимости
| Пакет Microsoft Office и прочее программное обеспечение |
Выпуск 2007 системы Microsoft Office с пакетом обновления 1 (SP1) и выпуск 2007 системы Microsoft Office с пакетом обновления 2 (SP2) |
Microsoft Office 2004 для Mac |
Microsoft Office 2008 для Mac |
Средство просмотра Microsoft Office PowerPoint 2003 |
Microsoft Office Word Viewer 2003 |
Средство просмотра Microsoft Office Word 2003 с пакетом обновления 3 (SP3) |
Microsoft Office Excel Viewer 2003 |
Microsoft Office Excel Viewer 2003 с пакетом обновления 3 (SP3) |
Средство просмотра Microsoft Office Excel |
Средство просмотра Microsoft Office PowerPoint 2007 |
Microsoft Office PowerPoint 2007 с пакетом обновления 1 (SP1) |
Пакет обеспечения совместимости форматов файлов Microsoft Office Word, Excel и PowerPoint 2007 с пакетом обновления 1 (SP1) и пакет обеспечения совместимости форматов файлов Microsoft Office Word, Excel и PowerPoint 2007 с пакетом обновления 2 (SP2) |
Microsoft Internet Security and Acceleration Server 2000 с пакетом обновления 2 (SP2)* |
Microsoft BizTalk Server 2004 |
Microsoft BizTalk Server 2006 |
Microsoft BizTalk Server 2009 |
Microsoft Visual Studio 2005 |
Microsoft Visual Studio 2005 с пакетом обновления 1 (SP1) |
Microsoft Visual Studio 2008 |
Microsoft Visual Studio 2008 с пакетом обновления 1 (SP1) |
Microsoft Visual Studio 2010 |
*Microsoft Internet Security and Acceleration Server 2000 с пакетом обновления 2 (SP2) не подвержены этой уязвимости, поскольку в предыдущем выпуске веб-компонентов Office, MS08-017, установлен флаг блокировки, необходимый для предотвращения этого эксплойта.
Вопросы и ответы о данном обновлении безопасности |
Почему этот бюллетень повторно опубликован 27 октября 2009 г.?
Корпорация Майкрософт повторно опубликовала настоящий бюллетень в связи с повторным выпуском обновлений для системы безопасности Microsoft Office 2003 с пакетом обновления 3 (SP3) и веб-компонентов Microsoft Office 2003 с пакетом обновления 3 (SP3) для устранения проблемы обнаружения, которая возникает в случае установки Microsoft Office Access Runtime 2003. Это обновление касается только изменения способа обнаружения. Оно не вносит изменения в двоичные файлы. Пользователям, уже обновившим системы, повторно устанавливать это обновление не требуется.
Как определить, какие версии веб-компонентов Office поддерживаются, и с какими версиями Office они поставлялись?
Существует три версии веб-компонентов Office:
| • | Веб-компоненты Office 2000 Web, |
| • | Веб-компоненты Office XP, |
| • | Веб-компоненты Office 2003. |
Все эти версии были выпущены для загрузки через Интернет, а также на компакт-дисках в соответствующих версиях Microsoft Office. Кроме того, все версии выпускались повторно вместе со следующей версией Office. Таким образом, существует версия веб-компонентов Office 2000 на компакт-дисках Office XP, а также версия веб-компонентов Office XP на компакт-дисках Office 2003. Веб-компоненты Office 2003 на компакт-дисках Office 2007 не выпускались. При этом они были повторно выпущены через Интернет, а также включены в Microsoft Office Project Server 2007. Несмотря на то, что названия и функциональность повторных выпусков не отличаются от исходных выпусков, в целях исправления ошибок они рассматриваются как отдельные релизы, что связано с техническими причинами.
Поддержка всех версий веб-компонентов Office (к ним относятся и повторные выпуски) осуществляется одновременно с поддержкой той версии Office, с которой они были выпущены. Таким образом, расширенная поддержка версии веб-компонентов Office 2000, которая поставлялась с Office 2000, осуществлялась до окончания расширенной поддержки Office 2000 (14 июля 2009 г.). При этом расширенная поддержка версии веб-компонентов Office 2000, которая поставлялась с Office XP, будет осуществляться до завершения расширенной поддержки Office XP (12 июля 2011 г.). Это правило относится и к другим версиям веб-компонентов Office. В приведенной ниже таблице указываются даты окончания этапов поддержки, а также местонахождение файлов для различных версий веб-компонентов Office.
| Версия веб-компонентов Office | Местонахождение файлов | Окончание основной поддержки | Окончание расширенной поддержки |
Веб-компоненты 2000 (версия для Office 2000) | Компакт-диск Office 2000, Интернет | Основная поддержка завершена. | Расширенная поддержка завершена. |
Веб-компоненты Office 2000 (версия для Office XP) | Компакт-диск Office XP | Основная поддержка завершена. | 12.07.2011 |
Веб-компоненты Office XP (версия для Office XP) | Компакт-диск Office XP, Интернет | Основная поддержка завершена. | 12.07.2011 |
Веб-компоненты Office XP (версия для Office 2003) | Компакт-диск Office 2003 | Основная поддержка завершена. | 08.04.2014 |
Веб-компоненты 2003 (версия для Office 2003) | Компакт-диск Office 2003, Интернет (версии 1-3) | Основная поддержка завершена. | 08.04.2014 |
Веб-компоненты Office 2003 (версия для выпуска 2007 системы Microsoft Office) | Компакт-диск Project Server 2007, Интернет (версия 4) | 10.04.2012 | 11.04.2017 |
Дополнительные сведения о жизненном цикле поддержки продуктов Microsoft Office доступны в разделе поддержки продуктов Office на веб-сайте справки и поддержки корпорации Майкрософт.
Где найти дополнительные сведения о файлах?
Местонахождение дополнительных сведений о файлах см. в справочных таблицах раздела Развертывание обновления для системы безопасности.
Почему это обновление устраняет несколько уязвимостей системы безопасности, о которых уже сообщалось?
Это обновление разработано для нескольких уязвимостей, поскольку для устранения их причин требуется выполнить изменения в связанных файлах. Вместо установки нескольких почти одинаковых обновлений пользователям необходимо установить только данное обновление.
Отражаются ли вносимые данным обновлением изменения системы безопасности на функциональности?
В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.
На моем компьютере установлена более ранняя версия программного обеспечения, описанного в этом бюллетене по безопасности. Что мне следует сделать?
Продукты, перечисленные в этом бюллетене, проверены на наличие уязвимости в тех или иных версиях. Жизненные циклы поддержки прочих версий программного обеспечения истекли. Сведения о жизненных циклах поддержки версий используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.
Пользователям более ранних версий программного обеспечения следует срочно перейти на поддерживаемые версии, чтобы снизить вероятность наличия в системе уязвимостей. Дополнительные сведения о жизненном цикле продуктов Windows см. на веб-сайте Правила по срокам поддержки продуктов Microsoft. Дополнительные сведения о продленном периоде поддержки обновлений для системы безопасности данных версий или выпусков продуктов можно найти на веб-сайте служб поддержки продуктов Майкрософт.
Для получения сведений о возможных вариантах обслуживания более ранних версий программного обеспечения свяжитесь с представителем группы по работе с заказчиками корпорации Майкрософт, менеджером по технической поддержке или представителем соответствующей партнерской компании. Пользователи, у которых нет договора типа Alliance, Premier или Authorized, могут обратиться в местное представительство корпорации Майкрософт. Для получения контактной информации посетите веб-узел Microsoft Worldwide Information (на английском языке) выберите страну и нажмите кнопку Go (Перейти), чтобы вывести список телефонных номеров. Дозвонившись, попросите связать вас с менеджером по продажам службы поддержки Premier. Дополнительные сведения см. в разделе вопросов и ответов на веб-странице сроков поддержки продуктов для ОС Windows.
Уровень опасности и идентификаторы уязвимости |
Указанные ниже уровни опасности подразумевают максимальное потенциальное воздействие уязвимости. Сведения о вероятности использования уязвимости в течение 30 дней с момента выпуска данного бюллетеня с указанием ее уровня опасности и воздействия на систему безопасности см. в указателе использования уязвимостей обзора бюллетеней за август. Дополнительные сведения см. в индексе использования уязвимостей.
| Уровень опасности уязвимости и максимальное воздействие уязвимого программного обеспечения | |||||
| Подвержены уязвимости | Уязвимость, связанная с выделением памяти веб-компонентами Office, – CVE-2009-0562 | Уязвимость, связанная с повреждением кучи веб-компонентов Office, – CVE-2009-2496 | Уязвимость, связанная с HTML-сценариями веб-компонентов Office, — CVE-2009-1136 | Уязвимость, связанная с переполнением буфера веб-компонентов Office, – CVE-2009-1534 | Общий уровень опасности |
| Наборы приложений Microsoft Office | |||||
Microsoft Office XP с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Критический | Критический |
Microsoft Office 2003 с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Не применимо | Критический |
| Веб-компоненты Microsoft Office. | |||||
Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3) | Не применимо | Не применимо | Не применимо | Критический | Критический |
Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Критический | Критический |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Не применимо | Критический |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office | Критический | Критический | Критический | Не применимо | Критический |
| Microsoft Internet Security and Acceleration Server | |||||
Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Не применимо | Критический |
Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3) | Критический | Критический | Критический | Не применимо | Критический |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1) | Критический | Критический | Критический | Не применимо | Критический |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1) | Критический | Критический | Критический | Не применимо | Критический |
| Прочее программное обеспечение Майкрософт | |||||
Microsoft BizTalk Server 2002 | Не применимо | Не применимо | Не применимо | Критический | Критический |
Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) | Не применимо | Не применимо | Не применимо | Критический | Критический |
Microsoft Office Small Business Accounting 2006 | Критический | Критический | Критический | Не применимо | Критический |
Уязвимость, связанная с выделением памяти веб-компонентами Office, – CVE-2009-0562 |
В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.
В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-0562.
Факторы, снижающие опасность уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562 |
К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.
| • | По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности обозревателя Internet Explorer см. в разделе "Часто задаваемые вопросы", посвященном данному обновлению. |
| • |
По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, если установлено обновление безопасности электронной почты Outlook, Outlook 2000 также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". |
| • | В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт. |
| • | Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Временное решение для уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562 |
К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.
| • | Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer. Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию. Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят. Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье. Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"
Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.
Примечание. Чтобы изменения вступили в силу, необходимо перезапустить обозреватель Internet Explorer. Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office. Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
| ||||||||||||
| • | Отмена регистрации библиотеки веб-компонентов Office Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:
Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать. Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.
| ||||||||||||
| • | Использование только надежных веб-сайтов После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете. Чтобы сделать это, выполните следующие действия:
Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX. |
| • | Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий. Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:
Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий. Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности. |
Вопросы и ответы об уязвимости, связанной с выделением памяти веб-компонентами Office, – CVE-2009-0562 |
Какова область воздействия этой уязвимости?
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
В чем причина уязвимости?
Использование этого элемента управления ActiveX в Internet Explorer может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.
Что такое веб-компоненты Office?
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.
Какие системы в первую очередь подвержены риску?
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.
Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.
Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.
Как действует обновление?
Это обновление для системы безопасности устраняет уязвимость, правильно обрабатывая выделение памяти при использовании элемента управления ActiveX в браузере Internet Explorer.
В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.
Уязвимость, связанная с повреждением кучи веб-компонентов Office, – CVE-2009-2496 |
В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.
В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-2496.
Факторы, снижающие опасность уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496 |
К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.
| • | По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению. |
| • |
По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". |
| • | В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт. |
| • | Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Временное решение для уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496 |
К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.
| • | Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer. Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию. Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят. Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье. Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"
Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.
Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer. Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office. Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
| ||||||||||||
| • | Отмена регистрации библиотеки веб-компонентов Office Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:
Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать. Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.
| ||||||||||||
| • | Использование только надежных веб-сайтов После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете. Чтобы сделать это, выполните следующие действия:
Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX. |
| • | Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий. Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:
Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий. Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности. |
Вопросы и ответы об уязвимости, связанной с повреждением кучи веб-компонентов Office, – CVE-2009-2496 |
Какова область воздействия этой уязвимости?
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
В чем причина уязвимости?
Если элемент управления ActiveX используется в браузере Internet Explorer, методы элемента управления не выполняют достаточную проверку параметров, что может привести к переполнению кучи, в результате которого злоумышленник может выполнить произвольный код.
Что такое веб-компоненты Office?
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.
Какие системы в первую очередь подвержены риску?
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.
Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.
Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.
Как действует обновление?
Это обновление для системы безопасности устраняет уязвимость, исправляя логику проверки для методов элемента управления ActiveX веб-компонентов Office.
В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.
Уязвимость, связанная с HTML-сценариями веб-компонентов Office, — CVE-2009-1136 |
В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.
В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-1136.
Факторы, снижающие опасность уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136 |
К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.
| • | По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению. |
| • |
По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". |
| • | В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт. |
| • | Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Временное решение для уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136 |
К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.
| • | Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer. Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию. Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят. Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье. Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"
Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.
Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer. Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office. Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
| ||||||||||||
| • | Отмена регистрации библиотеки веб-компонентов Office Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:
Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать. Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.
| ||||||||||||
| • | Использование только надежных веб-сайтов После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете. Чтобы сделать это, выполните следующие действия:
Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX. |
| • | Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий. Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:
Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий. Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности. |
Вопросы и ответы об уязвимости, связанной с HTML-сценариями веб-компонентов Office, – CVE-2009-1136 |
Какова область воздействия этой уязвимости?
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
В чем причина уязвимости?
При использовании этого элемента управления ActiveX в Internet Explorer может выполняться неверная обработка значений параметров, что может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.
Что такое веб-компоненты Office?
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.
Какие системы в первую очередь подвержены риску?
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.
Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.
Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.
Как действует обновление?
Это обновление для системы безопасности устраняет эту уязвимость, выполняя дополнительную проверку параметров.
В подверженных этой уязвимости версиях ISA Server это обновление устанавливает флаг блокировки для всех идентификаторов класса (CLSID) веб-компонентов Office, тем самым блокируя направления атаки в браузере Internet Explorer. Эта операция не влияет на функциональность сервера ISA Server.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Хотя исходное сообщение об уязвимости было получено от ответственного источника, позже эта уязвимость была опубликована другим источником. В данном бюллетене описывается опубликованная уязвимость, а также дополнительные проблемы, обнаруженные в результате внутреннего исследования. Эта уязвимость была впервые описана в выпуске 973472 советов Майкрософт по безопасности.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Да. Корпорации Майкрософт известно об ограниченном количестве направленных атак с целью использования этой уязвимости.
Уязвимость, связанная с переполнением буфера веб-компонентов Office, – CVE-2009-1534 |
В элементе управления ActiveX веб-компонентов Office имеется уязвимость, которая делает возможным удаленное выполнение кода. Злоумышленник может воспользоваться данной уязвимостью с помощью специально созданной веб-страницы Просмотр этой страницы пользователем может привести к удаленному выполнению кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить те же права, что и вошедший в систему пользователь.
В перечне "Common Vulnerabilities and Exposures" этой уязвимости присвоен номер CVE-2009-1534.
Факторы, снижающие опасность уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534 |
К факторам, снижающим опасность уязвимости, относятся параметр, стандартная конфигурация или общие рекомендации, которые при использовании по умолчанию могут снизить опасность использования уязвимости. Следующие факторы могут снизить опасность использования уязвимости.
| • | По умолчанию веб-браузер Internet Explorer в системах Windows Server 2003 и 2008 работает в ограниченном режиме, который называется Конфигурация усиленной безопасности. Этот режим снижает опасность данной уязвимости. Дополнительные сведения о конфигурации усиленной безопасности Internet Explorer см. в разделе ответов на часто задаваемые вопросы, посвященном данному обновлению. |
| • |
По умолчанию программы Outlook Express 6, Outlook 2002 и Outlook 2003 открывают электронные письма в формате HTML в зоне "Ограниченные узлы". Кроме того, Outlook 98 и Outlook 2000 открывают электронные письма в формате HTML в зоне "Ограниченные узлы" после установки обновления безопасности электронной почты Outlook. Если установлено обновление, описанное в бюллетене по безопасности MS04-018, программа Outlook Express 5.5 с пакетом обновления 2 (SP2) также открывает электронные письма в формате HTML в зоне "Ограниченные узлы". |
| • | В случае атаки через Интернет злоумышленник может разместить в сети веб-сайт, содержащий веб-страницу, предназначенную для использования данной уязвимости. Кроме того, веб-сайты, подвергшиеся атаке злоумышленников, равно как и веб-сайты, принимающие или размещающие пользовательские материалы, также могут иметь специальное содержимое, рассчитанное на использование данной уязвимости. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, убеждая, как правило, щелкнуть в сообщении электронной почты или в запросе программы обмена мгновенными сообщениями ссылку, ведущую на веб-сайт. |
| • | Злоумышленник, успешно воспользовавшийся данной уязвимостью, может получить те же самые права, которые имеет локальный пользователь. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора. |
Временное решение для уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534 |
К методам обхода уязвимости относятся параметр или изменение конфигурации, которые не приводят к устранению уязвимости, но могут блокировать известные направления атак, прежде чем обновление будет установлено. Корпорация Майкрософт проверила представленные ниже методы обхода проблемы и сообщила, снижают ли они функциональные возможности.
| • | Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer. Предотвратить запуск библиотеки веб-компонентов Office в Internet Explorer можно, установив в реестре флаг блокировки для данного элемента управления. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию. Примечание Эту операцию выполняет пакет обновления ISA Server. Двоичные файлы в состав этого обновления ISA Server не входят. Подробное описание действий по предотвращению запуска элемента управления в веб-компонентах Office см. в статье 240797 базы знаний Майкрософт. Чтобы создать в реестре значение флагов совместимости, которое позволит предотвратить запуск библиотеки веб-компонентов Office, следуйте рекомендациям, изложенным в этой статье. Примечание Идентификаторы классов и соответствующие файлы, в которых содержатся объекты библиотеки, описаны в разделе вопросов и ответов "Как действует обновление?"
Для применения данного файла .reg на отдельной системе дважды щелкните его. Его также можно применить ко всем компьютерам домена, используя групповую политику. Дополнительные сведения о групповой политике можно найти на следующих веб-сайтах Майкрософт.
Примечание. Чтобы изменения вступили в силу, необходимо перезапустить веб-браузер Internet Explorer. Побочные эффекты: Установка этого флага блокировки делает невозможной работу с электронными таблицами на базе элемента управления ActiveX веб-компонентов Microsoft Office ни в Internet Explorer, ни в Microsoft Office, ни в каком-либо другом приложении, учитывающем флаги блокировки. Однако это никак не отражается на нормальной работе Microsoft Office, т.е. большинство пользователей не заметит никаких изменений, связанных с установкой данного флага блокировки. Веб-компоненты Microsoft Office обычно используются веб-приложениями, включая внутрикорпоративные бизнес-приложения, веб-клиент Microsoft Office Project и надстройку Microsoft Office 2003: Web Parts and Components. Кроме того, они могут использоваться в некоторых решениях VBA в составе Microsoft Office. После установки флага блокировки все перечисленные приложения больше не смогут использовать функции на базе элемента управления, отвечающего за работу с электронными таблицами и входящего в состав элемента управления ActiveX веб-компонентов Microsoft Office. Отмена временного решения: Отменить рассмотренные выше изменения можно, выполнив указанные ниже действия. Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
| ||||||||||||
| • | Отмена регистрации библиотеки веб-компонентов Office Примечание Эта операция не оказывает воздействия на компьютер с ISA Server по следующим причинам:
Внимание! Неправильное использование редактора реестра может привести к серьезным проблемам, для решения которых может потребоваться переустановка операционной системы. Корпорация Майкрософт не может гарантировать, что вы сумеете устранить проблемы, возникшие вследствие неправильного использования редактора реестра. Ответственность за работу с редактором реестра несет пользователь. Сведения о порядке редактирования реестра см. в разделе справки «Изменение параметров и их значений» редактора реестра (Regedit.exe) или в разделах справки «Добавление и удаление данных в реестре» и «Редактирование данных реестра» программы Regedt32.exe. Примечание. Корпорация Майкрософт рекомендует перед редактированием реестра сделать его резервную копию.
Побочные эффекты: Приложения, для работы которых необходимы функции веб-компонентов Office, не будут работать. Отмена временного решения: Чтобы повторно зарегистрировать веб-компоненты Office 2000, выполните указанные ниже действия.
| ||||||||||||
| • | Использование только надежных веб-сайтов После того как в Internet Explorer в зонах "Интернет" и "Местная интрасеть" установлены требования запрашивать разрешение перед запуском активных сценариев и элементов управления ActiveX, в зону "Надежные узлы" можно добавить сайты, которым вы доверяете. Это позволит продолжать использовать надежные веб-сайты так же, как они используются сейчас, но обеспечит защиту от такой атаки со стороны ненадежных сайтов. Корпорация Майкрософт рекомендует добавлять в зону "Надежные узлы" только те сайты, которым вы доверяете. Чтобы сделать это, выполните следующие действия:
Добавляйте любые сайты, которые, по вашему мнению, не выполнят вредоносных действий на компьютере. В частности, можно добавить следующие сайты: *.windowsupdate.microsoft.com и *.update.microsoft.com. Это веб-сайт, содержащий данное обновление. Чтобы установить обновление, сайту требуется элемент управления ActiveX. |
| • | Установите для зон "Интернет" и "Местная интрасеть" уровень безопасности "Высокий", чтобы перед запуском в этих зонах элементов управления ActiveX появлялся соответствующий запрос Повысить степень защиты этих уязвимых мест можно путем изменения значения установок для зоны безопасности "Интернет", задав необходимость выведения соответствующего запроса перед запуском элементов управления ActiveX. Это можно сделать, установив в качестве уровня безопасности браузера значение Высокий. Для повышения уровня безопасности обзора в Microsoft Internet Explorer выполните следующие действия:
Примечание. Если ползунка нет, щелкните По умолчанию и передвиньте ползунок в положение Высокий. Примечание. Установка высокого уровня безопасности может привести к неправильной работе некоторых веб-сайтов. Если имеются трудности в использовании веб-сайта после изменения уровня безопасности и есть уверенность в безопасности данного сайта, его можно добавить в список надежных сайтов. Это позволит сайтам работать правильно даже при высоком уровне безопасности. |
Вопросы и ответы об уязвимости, связанной с переполнением буфера веб-компонентов Office, – CVE-2009-1534 |
Какова область воздействия этой уязвимости?
Эта уязвимость связана с запуском программного кода в удаленном режиме. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой, что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
В чем причина уязвимости?
Использование этого элемента управления ActiveX в Internet Explorer может привести к такому повреждению системы, при котором злоумышленник сможет выполнить любой код.
Что такое веб-компоненты Office?
Веб-компоненты Microsoft Office — это набор элементов управления модели COM, предназначенных для публикации и просмотра электронных таблиц, диаграмм и баз данных в Интернете.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Если пользователь вошел в систему с правами администратора, злоумышленник может получить полный контроль над ней. что позволит ему устанавливать программы, просматривать, изменять и уничтожать данные или создавать новые учетные записи с неограниченными полномочиями. Риск для пользователей, учетные записи которых имеют ограниченные права, меньше, чем для пользователей, работающих с правами администратора.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Он может разместить специально созданный веб-сайт, служащий для вызова элемента управления ActiveX через Internet Explorer. Уязвимостью можно также воспользоваться через веб-сайты, подвергшиеся атаке злоумышленников, а также веб-сайты, принимающие или размещающие пользовательские материалы или рекламу. Эти веб-сайты могут включать специальное содержимое, использующее данную уязвимость. Однако в любом случае злоумышленник не может заставить пользователей посетить эти веб-сайты. Он старается склонить пользователей к этому, обычно убеждая их щелкнуть ссылку, ведущую на его веб-узел, в сообщении электронной почты или в запросе службы мгновенных сообщений. Специально созданное веб-содержимое можно также отобразить и передать на уязвимые системы посредством рекламных объявлений или иными способами.
Какие системы в первую очередь подвержены риску?
Вредоносное действие возможно только при посещении пользователем веб-сайтов после входа в систему. Поэтому все системы, в которых часто используется Internet Explorer, например, рабочие станции или серверы терминалов, подвержены наибольшему риску из-за этой уязвимости. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить в систему на сервере и запускать программы. Однако общепринятой практикой настоятельно рекомендуется не предоставлять пользователям таких полномочий.
Снижается ли опасность подвергнуться риску использования этой уязвимости при работе с Internet Explorer в системе Windows Server 2003 или Windows Server 2008?
Да. По умолчанию Internet Explorer в Windows Server 2003 и Windows Server 2008 работает в ограниченном режиме, называемом конфигурацией усиленной безопасности. Конфигурация усиленной безопасности Internet Explorer — это группа предварительно настроенных параметров, снижающих для пользователей и администраторов риск загрузить или выполнить на сервере специально созданное веб-содержимое. Это смягчающий фактор для веб-сайтов, не добавленных в зону "Надежные узлы" веб-браузера Internet Explorer. См. также руководство по управлению конфигурацией усиленной безопасности Internet Explorer.
Что представляет собой дополнительная функция ActiveX веб-браузера Windows Internet Explorer 7?
Браузер Windows Internet Explorer 7 включает дополнительную функцию ActiveX, которая обеспечивает отключение почти всех предустановленных элементов ActiveX по умолчанию. Прежде чем пользователи смогут запустить ранее установленный элемент ActiveX, который еще не использовался в Интернете, на панели информации выведется запрос. Это позволяет осуществлять контроль над использованием каждого элемента: разрешать или запрещать его применение. Дополнительные сведения об этой и прочих новых функциях см. на странице возможностей веб-браузераWindows Internet Explorer 7.
Как действует обновление?
Обновление устраняет уязвимость путем сравнения значений свойств с проверками границ при использовании элемента управления ActiveX в Internet Explorer.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Нет. Корпорация Майкрософт получила сведения об этой уязвимости из достоверных источников.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Нет. Корпорация Майкрософт не получала никакой информации, указывающей на то, что эта уязвимость была открыто использована для атак на пользователей, и ей не были представлены никакие доказательства публикации концептуального кода до первоначального выпуска этого бюллетеня безопасности.
Руководство и средства по диагностике и развертыванию |
Управление программным обеспечением и обновлениями для системы безопасности, которые развертываются на серверах, настольных и мобильных компьютерах организации. Дополнительные сведения см. на веб-сайте Центра управления обновлениями TechNet. Дополнительные сведения о безопасности продуктов корпорации Майкрософт см. на веб-сайте Microsoft TechNet Security.
Обновления для системы безопасности доступны в Центре обновления Майкрософт и Центре обновления Windows. Обновления для системы безопасности также доступны на веб-сайте Центра загрузки Майкрософт. Самый простой способ найти обновление — выполнить поиск по ключевому слову "security update".
Наконец, обновления для системы безопасности можно загрузить из каталога Центра обновления Майкрософт. Он обеспечивает возможность поиска содержимого (в том числе обновлений для системы безопасности, драйверов и пакетов обновления), которое предоставляется через Центр обновления Windows и Центр обновления Майкрософт. При поиске по номеру бюллетеня по безопасности (например, MS07-036) можно добавлять необходимые обновления (в том числе на различных языках) в корзину и загружать их в указанную папку. Дополнительные сведения см. на веб-сайте каталога Центра обновления Майкрософт в разделе вопросов и ответов.
Примечание. Начиная с 1 августа 2009 г. Майкрософт прекращает поддержку центра загрузки Office и средства инвентаризации центра загрузки Office. Чтобы продолжить получать последние обновления для продуктов Microsoft Office, используйте веб-сайт Центра обновления Майкрософт. Дополнительные сведения см. на веб-странице Центр загрузки Office: вопросы и ответы.
Руководство по диагностике и развертыванию
Корпорация Майкрософт предоставляет руководство по диагностике и развертыванию обновлений для системы безопасности. В этом руководстве содержатся рекомендации и сведения, позволяющие ИТ-специалистам оптимальнее использовать различные средства для диагностики и развертывания обновлений для системы безопасности. Дополнительные сведения см. в статье 961747 базы знаний Майкрософт.
Анализатор безопасности Microsoft Baseline Security Analyzer
Анализатор безопасности Microsoft Baseline Security Analyzer (MBSA) позволяет администраторам проверять локальные и удаленные системы с целью выявления неустановленных обновлений для системы безопасности и типичных ошибок в конфигурации системы безопасности. Дополнительные сведения об анализаторе безопасности MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.
В следующей таблице приведены сведения об обнаружении данного обновления безопасности с помощью программы MBSA.
| Программное обеспечение | MBSA 2.1 |
Microsoft Office XP с пакетом обновления 3 (SP3) | Да. |
Microsoft Office 2003 с пакетом обновления 3 (SP3) | Да. |
Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3) | Нет. |
Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3) | Да. |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3) | Да. |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3) | Да. |
Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3) | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1) | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1) | Да. |
Microsoft BizTalk Server 2002 | Да. |
Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) | Нет. |
Microsoft Office Small Business Accounting 2006 | Да. |
Дополнительные сведения об анализаторе безопасности MBSA 2.1 см. в статье MBSA 2.1: вопросы и ответы.
Примечание. Пользователям устаревших версий программного обеспечения, не поддерживаемых анализатором безопасности MBSA 2.1, Центром обновления Майкрософт и службами Windows Server Update Services, рекомендуется посетить веб-сайт анализатора безопасности Microsoft Baseline Security Analyzer и ознакомиться с разделом о поддержке устаревших программных продуктов, в котором описаны эффективные способы обнаружения обновлений для системы безопасности с помощью устаревших продуктов.
Службы Windows Server Update Services
Службы Windows Server Update Services (WSUS) позволяют администраторам развертывать последние критические обновления и обновления для системы безопасности системы Windows 2000 и более поздних версий, пакета Office XP и более поздних версий, а также серверов Exchange Server 2003 и SQL Server 2000. Дополнительные сведения о развертывании этого обновления для системы безопасности с помощью служб WSUS см. на веб-сайте служб Windows Server Update Services.
Сервер Systems Management Server
В следующей таблице приведены сведения об обнаружении и развертывании данного обновления для системы безопасности с помощью программы SMS.
| Программное обеспечение | SMS 2.0 | SMS 2003 со средством SUIT | SMS 2003 со средством ITMU | Диспетчер конфигураций 2007 |
Microsoft Office XP с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Microsoft Office 2003 с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Веб-компоненты Microsoft Office 2000 с пакетом обновления 3 (SP3) | Нет. | Нет. | Нет. | Нет. |
Веб-компоненты Microsoft Office XP с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Веб-компоненты Microsoft Office 2003 с пакетом обновления 1 (SP1) для выпуска 2007 системы Microsoft Office | Нет. | Нет. | Да. | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition с пакетом обновления 3 (SP3) | Нет. | Нет. | Да. | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition с пакетом обновления 1 (SP1) | Нет. | Нет. | Да. | Да. |
Microsoft Internet Security and Acceleration (ISA) Server 2006 Enterprise Edition с пакетом обновления 1 (SP1) | Нет. | Нет. | Да. | Да. |
Microsoft BizTalk Server 2002 | Да. | Да. | Да. | Да. |
Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) | Да. | Да. | Нет. | Нет. |
Microsoft Office Small Business Accounting 2006 | Нет. | Нет. | Да. | Да. |
Для обнаружения обновлений для системы безопасности серверами SMS 2.0 и SMS 2003 может использоваться средство SUIT (Security Update Inventory Tool). См. также веб-страницу Загружаемые компоненты для сервера Systems Management Server 2.0.
Сервер SMS 2003 может использовать средство SMS 2003 Inventory Tool for Microsoft Updates, чтобы обнаруживать обновления для системы безопасности, предлагаемые на веб-сайте Центра обновления Майкрософт и поддерживаемые службами Windows Server Update Services. Дополнительные сведения о SMS 2003 ITMU см. на веб-странице средства SMS 2003 ITMU. Дополнительные сведения о средствах сканирования SMS см. на веб-странице средств сканирования обновлений ПО для сервера SMS 2003. См. также веб-страницу загружаемых компонентов для сервера Systems Management Server 2003.
Диспетчер конфигураций System Center Configuration Manager 2007 использует службы WSUS 3.0 для обнаружения обновлений. Дополнительные сведения об управлении обновлениями программного обеспечения с помощью диспетчера конфигураций System Center Configuration Manager 2007 см. на веб-сайте System Center Configuration Manager 2007.
Для получения дополнительных сведений о SMS посетите веб-сайт SMS.
Дополнительные сведения см. в статье 910723 базы знаний Майкрософт. Обзор ежемесячных статей руководства по диагностике и развертыванию.
Примечание. Если для развертывания пакетов Office 2000, Office XP или Office 2003 использовалась точка административной установки, развертывание обновления с помощью SMS-сервера может оказаться невозможным (если точка административной установки была обновлена из исходного основного источника). Дополнительные сведения см. в подразделе Точка административной установки Office данного раздела.
Точка административной установки Office
Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя.
| • |
Если используется поддерживаемая версия Microsoft Office 2000, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на Office 2000 с пакетом обновления 3 (SP3) см. в статье 932889 базы знаний Майкрософт. |
| • |
Если используется поддерживаемая версия Microsoft Office XP, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на исходный основной источник Office XP см. в статье 922665 базы знаний Майкрософт. |
| • |
Если используется поддерживаемая версия Microsoft Office 2003, см. раздел Создание точки административной установки. Дополнительные сведения об изменении источника для клиентского компьютера с обновленной точки административной установки на исходный основной источник Office 2003 или пакет обновления 3 (SP3) см. в статье 902349 базы знаний Майкрософт (на английском языке). |
| • |
Если используется поддерживаемая версия выпуска 2007 системы Microsoft Office, см. раздел Создание точки сетевой установки для выпуска 2007 системы Microsoft Office. |
Средство оценки совместимости обновлений и набор средств для обеспечения совместимости приложений
Часто обновления записываются в одни те же файлы, а для запуска приложений требуется настроить параметры реестра. Это приводит к возникновению несовместимостей и увеличивает время, затрачиваемое на развертывание обновлений для системы безопасности. Облегчить тестирование и проверку обновлений Windows для установленных приложений можно с помощью компонентов оценки совместимости обновлений, входящих в состав набора средств для обеспечения совместимости приложений 5.0.
Набор средств для обеспечения совместимости приложений содержит необходимые средства и документацию для выявления проблем совместимости приложений и уменьшения степени воздействия этих проблем перед развертыванием системы Microsoft Windows Vista, обновлений из Центра обновления Windows, обновлений с веб-сайта безопасности Майкрософт или новой версии проводника.
Развертывание обновления для системы безопасности |
Подвержены уязвимости
Чтобы получить сведения о нужной версии обновления для системы безопасности, щелкните соответствующую ссылку.
Office XP, веб-компоненты Office XP и веб-компоненты Office 2000 (все версии) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления. |
Развертывание |
|
Установка обновления без участия пользователя | OfficeXP-KB947320-FullFile-enu /q:a |
Установка обновления без перезагрузки компьютера | OfficeXP-KB947320-FullFile-enu /r:n |
Обновление файла журнала | Не применимо |
Дополнительные сведения |
Сведения о диагностике и развертывании см. в подразделе Руководство и средства по диагностике и развертыванию . |
Необходимость перезагрузки |
|
Требуется перезагрузка? |
В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | Не применимо |
Сведения об удалении | После установки обновления его невозможно удалить. Чтобы вернуться к исходному состоянию, удалите приложение, а затем повторно установите его с исходного носителя. |
Сведения о файлах | |
Проверка параметров системного реестра | Не применимо |
Компоненты Office |
Следующая таблица содержит список наименований компонентов (с учетом регистра), которые необходимо переустановить для обновления. Используйте команду REINSTALL=ALL для установки всех компонентов или установите следующие компоненты:
| Продукт | Компонент |
ACCESS, PROPLUS, PRO | OfficeWebComponents,ACCESSNonBootFiles,OfficeWebComponents10 |
FP, PIPC1, SBE, STD, STDEDU, EXCEL | OfficeWebComponents,OfficeWebComponents10 |
OWC10, OWC10SE | ProductFiles |
ACCESSRT | OfficeWebComponents,ACCESSNonBootFiles |
PRJPRO, PRJSTD | OfficeWebComponents10 |
6626.0_o10pro_cexs_bgr_PRO, 6626.0_o10pro_CEXS_ETI_PRO, 6626.0_o10pro_CEXS_LTH_PRO, 6626.0_o10pro_CEXS_LVI_PRO, 6626.0_o10pro_crxs_bgr_PRORET, 6626.0_o10pro_CRXS_ETI_PRORET, 6626.0_o10pro_CRXS_LTH_PRORET, 6626.0_o10pro_CRXS_LVI_PRORET | OfficeWebComponents,ACCESSNonBootFiles,OfficeWebComponents10_1033 |
6626.0_O10PRO_CEXS_HRV_PRO, 6626.0_O10PRO_CRXS_HRV_PRORET | OfficeWebComponents,OfficeWebComponents10_1033,ACCESSNonBootFiles |
6626.0_o10sbe_COXS_BGR_SBERET, 6626.0_o10sbe_COXS_ETI_SBERET, 6626.0_o10sbe_COXS_LTH_SBERET, 6626.0_o10sbe_COXS_LVI_SBERET, 6626.0_O10SBE_CRXS_HRV_SBERET, 6626.0_o10std_cexs_bgr_STD, 6626.0_o10std_crxs_bgr_STDRET | OfficeWebComponents,OfficeWebComponents10_1033 |
Примечание. Администраторы, работающие в управляемом окружении, могут найти все ресурсы для развертывания в организации обновлений Office в центре Office Admin Update Center. На этом сайте найдите в списке раздел Update Resources для версии обновляемого программного обеспечения. Кроме того, в документации установщика Windows содержатся дополнительные сведения о параметрах, которые он поддерживает.
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.
Чтобы установить установщик Windows 2.0 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.
| • | |
| • | Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000 |
| • | Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0 |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/q | Задание тихого режима или подавление сообщения об извлечении файлов. |
/q:u | Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна. |
/q:a | Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей. |
/t:путь | Задание папки назначения для извлекаемых файлов. |
/c | Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения. |
/c:путь | Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe. |
/r:n | Никогда не перезапускает компьютер после завершения установки. |
/r:I | Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a. |
/r:a | Всегда перезапускает компьютер после завершения установки. |
/r:s | Перезапускает компьютер после завершения установки, не выводя запроса. |
/n:v | Не проверять версию. Установить программу поверх любой предыдущей версии. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
После установки обновления его невозможно удалить. Чтобы вернуться к исходному состоянию, удалите приложение, а затем повторно установите его с исходного носителя.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Office 2003, веб-компоненты Office 2003 и веб-компоненты Office 2003 для Microsoft Office 2007 (все версии) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления. |
Развертывание |
|
Установка обновления без участия пользователя |
В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003: |
Установка обновления без перезагрузки компьютера |
В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003: |
Обновление файла журнала | Не применимо |
Дополнительные сведения |
Сведения о диагностике и развертывании см. в подразделе Руководство и средства по диагностике и развертыванию . |
Необходимость перезагрузки |
|
Требуется перезагрузка? |
В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | Не применимо |
Сведения об удалении |
В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003: |
Сведения о файлах |
В случае с веб-компонентами Microsoft Office 2003 с пакетом обновления 3 (SP3) и Microsoft Office 2003: |
Проверка параметров системного реестра | Не применимо |
Компоненты Office |
Следующая таблица содержит список наименований компонентов (с учетом регистра), которые необходимо переустановить для обновления. Используйте команду REINSTALL=ALL для установки всех компонентов или установите следующие компоненты:
| Продукт | Компонент |
ACCESSRT, ACC11 | ACCESSNonBootFiles,ProductFiles |
OUTLS11, VISVEA, PPT11, FP11, ONOTE11, OUTL11, OUTLSM11, PUB11, INF11, PRJPROE, PRJPRO, PRJSTDE, PRJSTD, VISPRO, VISPROR, VISSTD, VISSTDR | ProductFiles |
XLVIEW | ExcelViewer |
WORDVIEW | WORDVIEWFiles |
RMS | RMSFiles,ProductFiles |
BASIC11, PERS11, STDP11, STD11 | WORDNonBootFiles,EXCELNonBootFiles,ProductFiles |
PRO11SB, PROI11, PRO11 | WORDNonBootFiles,ACCESSNonBootFiles,EXCELNonBootFiles,ProductFiles |
WORD11 | WORDNonBootFiles,ProductFiles |
EXCEL11 | EXCELNonBootFiles,ProductFiles |
Примечание. Администраторы, работающие в управляемом окружении, могут найти все ресурсы для развертывания в организации обновлений Office в центре Office Admin Update Center. На этом сайте найдите в списке раздел Update Resources для версии обновляемого программного обеспечения. Кроме того, в документации установщика Windows содержатся дополнительные сведения о параметрах, которые он поддерживает.
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.
Чтобы установить установщик Windows 2.0 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.
| • | |
| • | Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000 |
| • | Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0 |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/q | Задание тихого режима или подавление сообщений об извлечении файлов. |
/q:u | Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна. |
/q:a | Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей. |
/t:путь | Задание папки назначения для извлекаемых файлов. |
/c | Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения. |
/c:путь | Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe. |
/r:n | Никогда не перезапускает компьютер после завершения установки. |
/r:I | Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a. |
/r:a | Всегда перезапускает компьютер после завершения установки. |
/r:s | Перезапускает компьютер после завершения установки, не выводя запроса. |
/n:v | Не проверять версию. Установить программу поверх любой предыдущей версии. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.
Примечание. При удалении данного обновления может быть предложено вставить компакт-диск с пакетом Microsoft Office 2003 в дисковод для компакт-дисков. Кроме того, обновление может не удаляться с помощью компонента Установка и удаление программ панели управления. Эта проблема может иметь несколько причин. Дополнительные сведения об удалении обновления см. в статье 903771 базы знаний Майкрософт.
Проверка успешности применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Internet Security and Acceleration Server 2004 и Internet Security and Acceleration Server 2006 (все версии) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления. |
Развертывание |
|
Установка обновления без участия пользователя | ISAServer-KB947826-FullFile-x86-glb /quiet |
Установка обновления без перезагрузки компьютера | ISAServer-KB947826-FullFile-x86-glb /norestart |
Обновление файла журнала | Не применимо |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию. |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Не требуется |
Функция Hotpatching | Не применимо |
Сведения об удалении | Удалить это обновление с помощью элемента панели управления "Установка и удаление программ" невозможно. Чтобы отменить флаг блокировки вручную, выполните действия, описанные в разделе, посвященном способам временного устранения уязвимости. |
Сведения о файлах | Настоящее обновление не вносит изменений в Internet Security and Acceleration (ISA) Server. Вместо этого оно устанавливает в реестре флаг блокировки для элемента управления веб-компонентов Microsoft Office 2003. |
Проверка параметров системного реестра | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Self-Extractor\Package\{0002E55B-0000-0000-C000-000000000046} |
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.
Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.
| • | |
| • | Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0 |
| • |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/? или /help | Выводит диалоговое окно использования. |
/passive | Задает пассивный режим. Вмешательство пользователя не требуется. Он видит основные диалоговые окна выполнения, но ничего не может отменить. |
/quiet | Задает скрытый режим или подавляет сообщения об извлечении файлов. |
/norestart | Подавляет перезагрузку системы, если ее требует обновление. |
/forcerestart | Автоматически перезагружает систему после применения обновления, даже если оно этого не требует. |
/extract | Извлечение файлов без выполнения установки. Будет предложено указать целевую папку. |
/extract:<путь> | Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe. |
/lang:<LCID> | Предлагает использовать определенный язык, поддерживаемый пакетом обновления. |
/log:<файл журнала> | Включает ведение журнала (Vnox и установщиком) во время установки обновления. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer. |
| • | Проверка установки обновления Поскольку в состав обновления не входят файлы для ISA Server, проверить успешность его установки можно, проверив указанный ниже раздел реестра.
Редактор реестра Windows версии 5.00 |
Microsoft BizTalk Server (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Выпуск пакетов обновления для данной операционной системы больше не планируется. Обновление безопасности для этой проблемы может войти в будущий накопительный пакет обновления. |
Развертывание |
|
Установка обновления без участия пользователя | MicrosoftBizTalkServer2002-KB971388-enu /q:a |
Установка обновления без перезагрузки компьютера | MicrosoftBizTalkServer2002-KB971388-enu /r:n |
Обновление файла журнала | Не применимо |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию. |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт. |
Функция Hotpatching | Не применимо |
Сведения об удалении | Используйте средство Установка и удаление программ панели управления. |
Сведения о файлах | |
Проверка параметров системного реестра | Не применимо |
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.
Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.
| • | |
| • | Распространяемый пакет установщика Windows 2.0 для Windows 2000 и Windows NT 4.0 |
| • |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/q | Задание тихого режима или подавление сообщений об извлечении файлов. |
/q:u | Задание тихого режима пользователя, в котором пользователю предоставляются некоторые диалоговые окна. |
/q:a | Задание тихого режима администратора, в котором пользователь не получает никаких диалоговых возможностей. |
/t:путь | Задание папки назначения для извлекаемых файлов. |
/c | Извлечение файлов без выполнения установки. Если параметр /t:путь не задан, программа предложит указать папку назначения. |
/c:путь | Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe. |
/r:n | Никогда не перезапускает компьютер после завершения установки. |
/r:I | Выводит запрос на перезапуск компьютера (если это необходимо), за исключением случаев, когда используется с параметром /q:a. |
/r:a | Всегда перезапускает компьютер после завершения установки. |
/r:s | Перезапускает компьютер после завершения установки, не выводя запроса. |
/n:v | Без проверки версии — установка программы поверх любой предыдущей версии. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт. Подробнее об установщике пакетов см. на веб-сайте Microsoft TechNet.
Удаление обновления
Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Visual Studio .NET 2003 (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Visual Studio .NET 2003 с пакетом обновления 2 (SP2) |
Развертывание |
|
Установка обновления без участия пользователя | VS7.1sp1-KB969172-x86-INTL /q |
Установка обновления без перезагрузки компьютера | VS7.1sp1-KB969172-x86-INTL /norestart |
Обновление файла журнала |
VS7.1SP1-KB969172-X86-intl-msi.0.log |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию. |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Чтобы уменьшить вероятность необходимой перезагрузки, перед установкой обновления безопасности остановите все уязвимые службы и закройте все приложения, которые могут использовать уязвимые файлы. Для получения дополнительной информации о причинах необходимости перезагрузки см. статью 887012 базы знаний Майкрософт. |
Функция Hotpatching | Не применимо |
Сведения об удалении | Используйте средство Установка и удаление программ панели управления. |
Сведения о файлах | |
Проверка параметров системного реестра |
HKEY_LOCAL_MACHINE\Software\Microsoft\Updates\Visual Studio\7.1\M969172 |
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости".
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows версии 2.0 или более поздней. Установщик Windows версии 2.0 или более поздней входит в состав всех поддерживаемых версий Windows.
Для установки последней версии установщика Windows посетите один из перечисленных веб-сайтов Майкрософт.
| • |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/?, /h или /help | Выводит диалоговое окно со сведениями об использовании. |
Режим установки |
|
/q[n|b|r|f] | Устанавливает уровень взаимодействия с пользователем. n — без пользовательского интерфейса b — базовый пользовательский интерфейс r — сокращенный пользовательский интерфейс f — полный пользовательский интерфейс |
/quiet | То же, что и /q |
/passive | То же, что и /qb |
Параметры установки |
|
/extract [каталог] | Извлечение пакета в указанный каталог |
/uninstall или /u | Удаление обновления |
/addsource или /as | Указание исходного пути к MSI-файлу продукта. Этот параметр можно использовать, если во время установки обновления выводится запрос на вставку установочного носителя продукта. Пример. <Исполняемый файл обновления> /addsource "C:\Product MSI\Visual Studio\enu\vs_setup.msi" /addsource "C:\Product MSI\Net\Netfx.msi" |
Параметры перезагрузки |
|
/norestart | Не перезагружает компьютер после установки обновления. |
/promptrestart | Выводит запрос о необходимости перезагрузки. |
/forcerestart | Всегда перезагружает компьютер после установки. |
Параметры ведения журнала |
|
/l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <файл_журнала> | i — сообщения о состоянии w — некритические предупреждения e — все сообщения об ошибках a — запуск действий r — записи для каждого действия u — запросы пользователя c — исходные параметры пользовательского интерфейса m — сообщения о недостатке памяти или аварийном завершении o — сообщения о недостатке места на диске p — свойства терминалов v — подробные сведения x — дополнительные сведения для отладки + — добавление сведений в существующий файл журнала ! — сброс каждой строки в журнал * — регистрация всех сведений, кроме обозначенных параметрами v и x |
/log <файл_журнала> | эквивалентно /l* <файл_журнала> |
/sendreport | Отправка данных об установке этого обновления в корпорацию Майкрософт в виде отчета программы "Доктор Ватсон". Данные, с помощью которых можно установить личность пользователя, не отправляются. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт. Подробнее об установщике пакетов см. на веб-сайте Microsoft TechNet.
Удаление обновления
Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). MBSA предоставляет администраторам возможность сканирования локальных и удаленных систем для определения отсутствующих обновлений безопасности и выявления стандартных ошибок в конфигурациях систем безопасности. Дополнительные сведения о программе MBSA см. на веб-сайте Microsoft Baseline Security Analyzer. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленной версии и выпуска системы Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Microsoft Office Small Business Accounting 2006 (все версии) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления |
Развертывание |
|
Установка обновления без участия пользователя | OfficeSmallBusinessAccounting2006-KB968377-FullFile-enu /passive |
Установка обновления без перезагрузки компьютера | OfficeSmallBusinessAccounting2006-KB968377-FullFile-enu /norestart |
Обновление файла журнала | Не применимо |
Дополнительные сведения | Сведения о диагностике и развертывании см. в подразделе Руководство и средства Майкрософт по диагностике и развертыванию. |
Необходимость перезагрузки |
|
Требуется перезагрузка? |
В некоторых случаях перезагружать компьютер после установки обновления не требуется. Однако если требуемые файлы используются другими приложениями, то после установки обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | Не применимо |
Сведения об удалении | Используйте средство Установка и удаление программ панели управления. |
Сведения о файлах | |
Проверка параметров системного реестра | Не применимо |
Сведения о развертывании |
Установка обновления
Установите обновление, выбрав ссылку в разделе "Подвержены и не подвержены уязвимости". Если приложение установлено с сервера, администратор должен установить на сервере административное обновление и перенести его на компьютер пользователя. Информацию о точках административной установки Office см. в соответствующей части подраздела Руководство и средства по диагностике и развертыванию.
Данное обновление для системы безопасности требует наличия на компьютере установщика Windows 3.1 или более поздней версии.
Чтобы установить установщик Windows 3.1 или более поздней версии, посетите один из перечисленных веб-сайтов Майкрософт.
| • | |
| • | Распространяемый пакет установщика Windows 3.1 для Windows Server 2003, Windows XP и Windows 2000 |
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/? или /help | Выводит диалоговое окно использования. |
/passive | Задает пассивный режим. Вмешательство пользователя не требуется. Он видит основные диалоговые окна выполнения, но ничего не может отменить. |
/quiet | Задает скрытый режим или подавляет сообщения об извлечении файлов. |
/norestart | Подавляет перезагрузку системы, если ее требует обновление. |
/forcerestart | Автоматически перезагружает систему после применения обновления, даже если оно этого не требует. |
/extract | Извлечение файлов без выполнения установки. Будет предложено указать целевую папку. |
/extract:<путь> | Заменяет команду установки, определенную автором. Задает имя и путь к установочному файлу Setup.inf или .exe. |
/lang:<LCID> | Предлагает использовать определенный язык, поддерживаемый пакетом обновления. |
/log:<log file> | Включает ведение журнала (Vnox и установщиком) во время установки обновления. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
Для удаления обновления для системы безопасности воспользуйтесь компонентом Установка и удаление программ панели управления.
Примечание. При удалении этого обновления может быть предложено вставить компакт-диск с выпуском 2007 системы Microsoft Office в дисковод для компакт-дисков. Кроме того, обновление может не удаляться с помощью компонента Установка и удаление программ панели управления. Эта проблема может иметь несколько причин. Дополнительные сведения об удалении обновления см. в статье 903771 базы знаний Майкрософт.
Проверка успешности применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:
| • | Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, за сообщение об уязвимости, связанной с выделением памяти веб-компонентами Office (CVE-2009-0562). |
| • | Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, за сообщение об уязвимости, связанной с повреждением кучи веб-компонентов Office (CVE-2009-2496). |
| • | Петера Врёгденила (Peter Vreugdenhil), работающего над проектом Zero Day Initiative, и Хайфей Ли (Haifei Li) из FortiGuard Global Security Research Team (Fortinet) за сообщение об уязвимости, связанной с HTML-сценариями веб-компонентов Office (CVE-2009-1136). |
| • | Шона Ларссона (Sean Larsson) из VeriSign iDefense Labs за сообщение об уязвимости, связанной с переполнением буфера веб-компонентов Office (CVE-2009-1534). |
Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о новых средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.
| • | Пользователи из США и Канады могут обратиться в службу поддержки по вопросам безопасности или позвонить по телефону 1-866-PCSAFETY. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Дополнительные сведения о вариантах поддержки см. на веб-сайте справки и поддержки корпорации Майкрософт. |
| • | Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-сайт международной поддержки. |
Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.
| • | Версия 1.0 (11 августа 2009 г.). Бюллетень опубликован. |
| • | Вер. 1.1 (12 августа 2009 г.): Исправлены указания о необходимости перезагрузки для Visual Studio .NET 2003; обновлены таблицы в разделе Руководство и средства по диагностике и развертыванию; обновлено описание побочных эффектов для временного решения "Предотвращение запуска библиотеки веб-компонентов Microsoft Office в Internet Explorer"; исправлены параметры установки обновления для Internet Security and Acceleration Server 2004 и Internet Security and Acceleration Server 2006; а также внесены другие необходимые изменения. |
| • | Вер. 2.0 (27 октября 2009 г.): Бюллетень исправлен — внесена информация о повторном выпуске обновления для Microsoft Office 2003 с пакетом обновления 3 (SP3) и веб-компонентов Microsoft Office 2003 с пакетом обновления 3 (SP3) для устранения проблемы обнаружения. Это обновление касается только изменения способа обнаружения. Оно не вносит изменения в двоичные файлы. Пользователям, уже обновившим системы, повторно устанавливать это обновление не требуется. |