Версия: 1.1
Это обновление для системы безопасности устраняет две опубликованные уязвимости в Microsoft Internet Information Services (IIS) 5.0, Microsoft Internet Information Services (IIS) 5.1, Microsoft Internet Information Services (IIS) 6.0 и Microsoft Internet Information Services (IIS) 7.0. В IIS 7.0 уязвимости подвержена только служба FTP 6.0. Эти уязвимости делают возможным удаленное выполнение кода в системах с запущенной службой FTP в IIS 5.0 или отказ в обслуживании в системах с запущенной службой FTP в IIS 5.0, IIS 5.1, IIS 6.0 или IIS 7.0.
Это обновление для системы безопасности является существенным для IIS 5.0, IIS 5.1, IIS 6.0 и службы FTP 6.0 на базе IIS 7.0. Подробнее см. в подразделе Подвержены и не подвержены уязвимости далее в этом разделе.
Это обновление устраняет уязвимость, изменяя способ обработки операций list службой FTP. Дополнительные сведения об этих уязвимостях см. в подразделе ответов на часто задаваемые вопросы для каждой уязвимости, упомянутой в разделе Сведения об уязвимостях.
Кроме того, данное обновление для системы безопасности устраняет уязвимость, впервые описанную в советах корпорации Майкрософт по безопасности 975191.
Рекомендация. У большинства клиентов включено автоматическое обновление, поэтому нет необходимости предпринимать какие-либо действия: данное обновление для системы безопасности загрузится и установится автоматически. Клиентам, у которых не включено автоматическое обновление, необходимо проверить наличие обновлений и установить это обновление вручную. Дополнительные сведения об особых параметрах конфигурации автоматического обновления см. в статье 294871 базы знаний Майкрософт.
При установке на предприятиях, а также администраторам или конечным пользователям, которым необходимо установить данное обновление для системы безопасности вручную, корпорация Майкрософт рекомендует сделать это немедленно, используя программное обеспечение для управления обновлениями или проверив наличие обновлений через службу Microsoft Update.
См. также раздел Руководство и средства по диагностике и развертыванию этого бюллетеня.
Известные проблемы. В статье 975254 базы знаний Майкрософт описаны известные на данный момент проблемы, с которыми можно столкнуться при установке этого обновления для системы безопасности. В этой статье также приводятся решения, рекомендованные для устранения этих проблем.
Следующие продукты были проверены на наличие уязвимости в тех или иных версиях и выпусках. Прочие версии или выпуски не подвержены уязвимости, либо жизненные циклы их поддержки истекли. Сведения о жизненных циклах поддержки версий или выпусков используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.
Подвержены уязвимости
| Операционная система | Компонент | Максимальное воздействие уязвимости | Общий уровень опасности | Бюллетени, которые заменяет это обновление |
| IIS 5.0 (служба FTP 5.0) | ||||
Microsoft IIS 5.0 | Существенный | Удаленное выполнение кода | Н/Д | |
| IIS 5.1 (служба FTP 5.1) | ||||
Microsoft IIS 5.1 | Существенный | Отказ в обслуживании | Н/Д | |
| IIS 6.0 (служба FTP 6.0) | ||||
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) | Microsoft IIS 6.0 | Существенный | Отказ в обслуживании | Н/Д |
Microsoft IIS 6.0 | Существенный | Отказ в обслуживании | Н/Д | |
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2) | Microsoft IIS 6.0 | Существенный | Отказ в обслуживании | Н/Д |
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Microsoft IIS 6.0 | Существенный | Отказ в обслуживании | Н/Д |
| IIS 7.0 (служба FTP 6.0) | ||||
Microsoft IIS 7.0 | Существенный | Отказ в обслуживании | Н/Д | |
Microsoft IIS 7.0 | Существенный | Отказ в обслуживании | Н/Д | |
Microsoft IIS 7.0 | Существенный | Отказ в обслуживании | Н/Д | |
Microsoft IIS 7.0 | Существенный | Отказ в обслуживании | Н/Д | |
Microsoft IIS 7.0 | Существенный | Отказ в обслуживании | Н/Д |
*Уязвимости подвержены системы, при развертывании которых устанавливалось только ядро сервера. Это обновление имеет одинаковый уровень опасности для всех поддерживаемых выпусков Windows Server 2008 и Windows Server 2008 R2 независимо от того, выбиралась ли для них установка только ядра сервера. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.
Не подвержены уязвимости
Операционная система | Компонент |
Windows Vista, Windows Vista с пакетом обновления 1 (SP1) и Windows Vista с пакетом обновления 2 (SP2) | Microsoft IIS 7.0 (служба FTP 7.5*) |
Windows Vista x64 Edition, Windows Vista x64 Edition с пакетом обновления 1 (SP1) и Windows Vista x64 Edition с пакетом обновления 2 (SP2) | Microsoft IIS 7.0 (служба FTP 7.5*) |
Windows Server 2008 для 32-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 32-разрядных систем | Microsoft IIS 7.0 (служба FTP 7.5*) |
Windows Server 2008 для 64-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем | Microsoft IIS 7.0 (служба FTP 7.5*) |
Windows 7 для 32-разрядных систем | Microsoft IIS 7.5 (служба FTP 7.5) |
Windows 7 для 64-разрядных систем | Microsoft IIS 7.5 (служба FTP 7.5) |
Windows Server 2008 R2 для 64-разрядных систем | Microsoft IIS 7.5 (служба FTP 7.5) |
Windows Server 2008 R2 для систем с процессорами Itanium | Microsoft IIS 7.5 (служба FTP 7.5) |
*Доступны в виде отдельных загрузок. См. раздел с ответами на часто задаваемые вопросы.
Часто задаваемые вопросы о данном обновлении для системы безопасности |
Где найти дополнительные сведения о файлах?
Местонахождение дополнительных сведений о файлах см. в справочных таблицах раздела Развертывание обновления для системы безопасности.
Почему это обновление устраняет несколько уязвимостей системы безопасности, о которых уже сообщалось?
Это обновление разработано для нескольких уязвимостей, поскольку для устранения их причин требуется выполнить изменения в связанных файлах. Вместо установки нескольких почти одинаковых обновлений пользователям необходимо установить только данное обновление.
На моем компьютере служба FTP была установлена с помощью Windows Server 2008 Server Manager. Подвержена ли она уязвимости?
Когда для установки FTP используется Windows Server 2008 Server Manager, устанавливается служба FTP 6.0, которая подвержена уязвимости. Майкрософт рекомендует установить соответствующее обновление для системы безопасности из этого бюллетеня или выполнить обновление до службы FTP 7.5.
Подвержена ли этой уязвимости служба FTP 7.5 для Windows Vista и Windows Server 2008?
Нет. Служба FTP 7.5, доступная в виде отдельной загрузки для 32- и 64-разрядных (x64) версий Windows Vista и Windows Server 2008, не подвержена данной уязвимости. См. следующие сайты Центра загрузки Майкрософт:
| • | |
| • |
На моем компьютере установлена более ранняя версия программного обеспечения, описанного в этом бюллетене по безопасности. Что мне следует сделать?
Продукты, перечисленные в этом бюллетене, проверены на наличие уязвимости в тех или иных версиях. Жизненные циклы поддержки прочих версий программного обеспечения истекли. Сведения о жизненных циклах поддержки версий используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт.
Пользователям более ранних версий программного обеспечения следует срочно перейти на поддерживаемые версии, чтобы снизить вероятность наличия в системе уязвимостей. Дополнительные сведения о жизненном цикле продуктов Windows см. на веб-странице сроков поддержки продуктов Майкрософт. Дополнительные сведения о продленном периоде поддержки обновлений для системы безопасности данных версий или выпусков продуктов можно найти на веб-сайте служб поддержки продуктов Майкрософт.
Для получения сведений о возможных вариантах обслуживания более ранних версий программного обеспечения свяжитесь с представителем группы по работе с заказчиками корпорации Майкрософт, менеджером по технической поддержке или представителем соответствующей партнерской компании. Пользователи, у которых нет договора типа Alliance, Premier или Authorized, могут обратиться в местное представительство корпорации Майкрософт. Для получения контактной информации посетите веб-сайт Microsoft Worldwide Information, выберите страну и нажмите кнопку Go (Перейти), чтобы вывести список телефонных номеров. Дозвонившись, попросите связать вас с местным менеджером по продажам службы поддержки Premier. Дополнительные сведения см. в разделе вопросов и ответов на веб-странице сроков поддержки продуктов для ОС Windows.
Уровень опасности и идентификаторы уязвимости |
Указанные ниже уровни опасности подразумевают максимальное потенциальное воздействие уязвимости. Сведения о вероятности эксплуатации данной уязвимости в течение 30 дней с момента выпуска настоящего бюллетеня с указанием уровня ее опасности и воздействия на систему см. в индексе использования уязвимостей в октябрьском обзоре бюллетеней. Дополнительные сведения см. в индексе использования уязвимостей.
| Уровень опасности уязвимости и максимальное воздействие уязвимого программного обеспечения | |||
| Подвержены уязвимости | Уязвимость службы FTP в IIS, делающая возможным отказ в обслуживании (CVE-2009-2521) | Уязвимость службы FTP в IIS, делающая возможным удаленное выполнение кода и отказ в обслуживании (CVE-2009-3023) | Общий уровень опасности |
| IIS 5.0 (служба FTP 5.0) | |||
Microsoft IIS 5.0 в | Существенный | Существенный | Существенный |
| IIS 5.1 (служба FTP 5.1) | |||
Microsoft IIS 5.1 в | Существенный | Существенный | Существенный |
| IIS 6.0 (служба FTP 6.0) | |||
Microsoft IIS 6.0 в | Существенный | Существенный | Существенный |
Microsoft IIS 6.0 в | Существенный | Существенный | Существенный |
Microsoft IIS 6.0 в | Существенный | Существенный | Существенный |
Microsoft IIS 6.0 в | Существенный | Существенный | Существенный |
| IIS 7.0 (служба FTP 6.0) | |||
Microsoft IIS 7.0 в | Существенный | Не применимо | Существенный |
Microsoft IIS 7.0 в | Существенный | Не применимо | Существенный |
Microsoft IIS 7.0 в | Существенный | Не применимо | Существенный |
Microsoft IIS 7.0 в | Существенный | Не применимо | Существенный |
Microsoft IIS 7.0 в | Существенный | Не применимо | Существенный |
*Уязвимости подвержены системы, при развертывании которых устанавливалось только ядро сервера. Это обновление имеет одинаковый уровень опасности для всех поддерживаемых выпусков Windows Server 2008 и Windows Server 2008 R2 независимо от того, выбиралась ли для них установка только ядра сервера. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.
Уязвимость службы FTP в IIS, делающая возможным отказ в обслуживании (CVE-2009-2521) |
Эта уязвимость существует в Microsoft Internet Information Services (IIS) 5.0, Microsoft Internet Information Services (IIS) 5.1, Microsoft Internet Information Services (IIS) 6.0 и Microsoft Internet Information Services (IIS) 7.0. Эта уязвимость делает возможными атаки типа "отказ в обслуживании" (DoS).
Чтобы просмотреть стандартную запись об этой уязвимости в списке "Common Vulnerabilities and Exposures", см. CVE-2009-2521.
Смягчающие факторы для уязвимости службы FTP в IIS, делающей возможным отказ в обслуживании (CVE-2009-2521) |
К факторам, снижающим степень уязвимости, относятся параметры, стандартные конфигурации и общие рекомендации, реализованные в режиме по умолчанию и позволяющие снизить опасность использования уязвимости злоумышленниками. Следующие смягчающие факторы могут оказаться полезными в данной ситуации:
| • | По умолчанию служба FTP не установлена во всех поддерживаемых версиях Microsoft Windows 2000, Windows XP, Windows Vista, Windows Server 2003 Windows Server 2008 и Windows 7. |
Временные решения для уязвимости службы FTP в IIS, делающей возможным отказ в обслуживании (CVE-2009-2521) |
К временным решениям относятся изменения параметров или конфигурации, не приводящие к полному устранению уязвимости, но позволяющие блокировать известные направления атак до того, как будет установлено обновление. Корпорация Майкрософт проверила представленные ниже временные решения и сообщила, снижают ли они функциональные возможности.
| • | Отключение службы FTP Отключите службу FTP, выполнив одно из следующих действий:
Побочные эффекты. Передача файлов при помощи службы FTP будет невозможна. Отмена временного решения. Снова включите службу FTP, выполнив одно из следующих действий:
| ||||||||||||||||
| • | Запрещение доступа на запись для анонимных пользователей службы FTP Это временное решение блокирует атаки типа "отказ в обслуживании" от анонимных пользователей. Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. По умолчанию анонимные пользователи службы FTP не получают доступа на запись. Если на FTP-сервере анонимным пользователям был предоставлен доступ на запись, администраторы могут изменить разрешения служб IIS, с тем чтобы не допустить предоставления доступа на запись анонимным пользователям. При применении данного временного решения анонимные пользователи не смогут инициировать удаленное выполнение кода. Чтобы изменить разрешения служб IIS и предотвратить предоставление доступа на запись анонимным пользователям службы FTP, выполните следующие действия.
Побочные эффекты: Анонимные пользователи не смогут публиковать контент на сервере службы FTP. Отмена временного решения.
|
| • | Запрещение доступа к службе FTP для анонимных пользователей Данное временное решение блокирует попытки неавторизованных пользователей, не имеющих действительной учетной записи, организовать атаки типа "отказ в обслуживании". Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. По умолчанию анонимные пользователи службы FTP не получают доступа на запись. Если на FTP-сервере анонимным пользователям был предоставлен доступ на запись, администраторы могут изменить разрешения служб IIS, с тем чтобы не допустить предоставления доступа на запись анонимным пользователям. При применении данного временного решения анонимные пользователи не смогут воспользоваться указанной уязвимостью. Чтобы изменить разрешения служб IIS и предотвратить предоставление доступа на запись анонимным пользователям службы FTP, выполните следующие действия.
Побочные эффекты: Анонимные пользователи не смогут получить доступ к службе FTP. Отмена временного решения.
|
| • | Изменение разрешений файловой системы NTFS, запрещающие пользователям службы FTP создавать папки Это временное решение блокирует атаки типа "отказ в обслуживании" от пользователей, прошедших проверку подлинности. Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. Администратор может изменить разрешения файловой системы NTFS в корневых каталогах размещенных на сервере FTP-сайтов, с тем чтобы запретить пользователям службы FTP создавать собственные папки. Данное изменение не запрещает пользователям службы FTP загружать файлы в существующие папки. При применении данного временного решения авторизованные и неавторизованные пользователи не смогут инициировать удаленное выполнение кода. Войдите в систему с правами администратора и выполните следующие действия, чтобы запретить участникам группы "Пользователи" создавать собственные папки. Если в системе настроена группа пользователей FTP или специальная группа, предназначенная для управления пользователями службы FTP, замените упомянутую в пункте 5 группу "Пользователи" на эту специальную группу.
Побочные эффекты: Пользователи службы FTP не смогут создавать собственные папки. Пользователи службы FTP по-прежнему смогут загружать файлы в существующие папки. |
| • | Обновление до службы FTP 7.5 Служба FTP 7.5 доступна для IIS 7.0. Эта версия службы FTP не подвержена уязвимостям, описанным в настоящем бюллетене. См. следующие сайты Центра загрузки Майкрософт:
Побочные эффекты: Необходимо провести миграцию FTP-сайтов со службы FTP 6.0 на службу FTP 7.5. |
Часто задаваемые вопросы об уязвимости службы FTP в IIS, делающей возможным отказ в обслуживании (CVE-2009-2521) |
Какова область воздействия этой уязвимости?
Эта уязвимость позволяет провести атаку типа "отказ в обслуживании". Воспользовавшись этой уязвимостью, злоумышленник может заставить службу не отвечать на запросы и автоматически перезапускаться. Обратите внимание, что уязвимость типа "отказ в обслуживании" не позволяет злоумышленнику выполнить код или повысить уровень своих прав, но может привести к тому, что система перестанет принимать запросы.
В чем причина этой уязвимости?
Эта уязвимость вызвана способом обработки команд list службой FTP в IIS.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Злоумышленник, успешно воспользовавшийся этой уязвимостью, может заставить систему пользователя не отвечать на запросы и автоматически перезапускаться.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Злоумышленник может послать серверу специально созданные команды list.
Какие системы в первую очередь подвержены риску?
Серверные системы, на которых выполняется служба Microsoft FTP.
Как действует обновление?
Это обновление изменяет способ обработки FTP-сервером команд на выполнение операции list.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Да. О данной уязвимости сообщалось в открытых источниках. В списке "Common Vulnerabilities and Exposures" данной уязвимости присвоен номер CVE-2009-2521.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Да. Корпорации Майкрософт известно об ограниченном количестве направленных атак с целью использования этой уязвимости.
Помогает ли установка этого обновления безопасности защититься от атак с применением опубликованного открытого кода, который использует данную уязвимость?
Да. Данное обновление безопасности устраняет используемую уязвимость. В списке "Common Vulnerabilities and Exposures" уязвимости, устраняемой данным обновлением, присвоен номер CVE-2009-2521.
Уязвимость службы FTP в IIS, делающая возможным удаленное выполнение кода и отказ в обслуживании (CVE-2009-3023) |
Уязвимыми являются службы FTP на базе IIS 5.0, IIS 5.1 и IIS 6.0. В системах со службой FTP на базе IIS 5.0 существует риск атак, связанных с удаленным выполнением кода, а в системах со службой FTP на базе IIS 5.1 и IIS 6.0 возможны атаки типа "отказ в обслуживании".
Чтобы просмотреть стандартную запись об этой уязвимости в списке "Common Vulnerabilities and Exposures", см. CVE-2009-3023.
Смягчающие факторы для уязвимости службы FTP в IIS, делающей возможным удаленное выполнение кода и отказ в обслуживании (CVE-2009-3023) |
К факторам, снижающим степень уязвимости, относятся параметры, стандартные конфигурации и общие рекомендации, реализованные в режиме по умолчанию и позволяющие снизить опасность использования уязвимости злоумышленниками. Следующие смягчающие факторы могут оказаться полезными в данной ситуации:
| • | По умолчанию служба FTP не установлена во всех поддерживаемых версиях Microsoft Windows 2000, Windows XP, Windows Vista, Windows Server 2003 Windows Server 2008 и Windows 7. |
| • | Службы IIS 5.1 в Windows XP и IIS 6.0 в Windows Server 2003 меньше подвержены риску, поскольку при их компиляции был использован флаг "/GS". Это не устраняет указанную уязвимость, однако сужает возможности ее использования и уменьшает последствия соответствующих атак типа "отказ в обслуживании". |
| • | Службы IIS 7.0 не подвержены этой уязвимости. |
Временные решения для уязвимости службы FTP в IIS, делающей возможным удаленное выполнение кода и отказ в обслуживании (CVE-2009-3023) |
К временным решениям относятся изменения параметров или конфигурации, не приводящие к полному устранению уязвимости, но позволяющие блокировать известные направления атак до того, как будет установлено обновление. Корпорация Майкрософт проверила представленные ниже временные решения и сообщила, снижают ли они функциональные возможности.
| • | Отключение службы FTP Отключите службу FTP, выполнив одно из следующих действий:
Побочные эффекты. Передача файлов при помощи службы FTP будет невозможна. Отмена временного решения. Снова включите службу FTP, выполнив одно из следующих действий:
| ||||||||||||||||
| • | Запрещение доступа на запись для анонимных пользователей службы FTP Данное временное решение блокирует атаки анонимных пользователей, нацеленные на удаленное выполнение кода. При применении данного временного решения все подверженные риску версии IIS остаются уязвимыми для атак типа "отказ в обслуживании", организованных анонимными пользователями. Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. По умолчанию анонимные пользователи службы FTP не получают доступа на запись. Если на FTP-сервере анонимным пользователям был предоставлен доступ на запись, администраторы могут изменить разрешения служб IIS, с тем чтобы не допустить предоставления доступа на запись анонимным пользователям. При применении данного временного решения анонимные пользователи не смогут инициировать удаленное выполнение кода. Чтобы изменить разрешения служб IIS и предотвратить предоставление доступа на запись анонимным пользователям службы FTP, выполните следующие действия.
Побочные эффекты: Анонимные пользователи не смогут публиковать контент на сервере службы FTP. Отмена временного решения.
|
| • | Запрещение доступа к службе FTP для анонимных пользователей Данное временное решение блокирует попытки неавторизованных пользователей, не имеющих действительной учетной записи, организовать атаки типа "отказ в обслуживании". Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. По умолчанию анонимные пользователи службы FTP не получают доступа на запись. Если на FTP-сервере анонимным пользователям был предоставлен доступ на запись, администраторы могут изменить разрешения служб IIS, с тем чтобы не допустить предоставления доступа на запись анонимным пользователям. При применении данного временного решения анонимные пользователи не смогут воспользоваться указанной уязвимостью. Чтобы изменить разрешения служб IIS и предотвратить предоставление доступа на запись анонимным пользователям службы FTP, выполните следующие действия.
Побочные эффекты: Анонимные пользователи не смогут получить доступ к службе FTP. Отмена временного решения.
|
| • | Изменение разрешений файловой системы NTFS, запрещающие пользователям службы FTP создавать папки Данное временное решение блокирует атаки авторизованных пользователей, нацеленные на удаленное выполнение кода. При применении данного временного решения все подверженные риску версии сервера IIS остаются уязвимыми для атак типа "отказ в обслуживании", организованных авторизованными пользователями. Это временное решение блокирует известные эксплойты и минимизирует ущерб от различных вариантов атак в этом направлении. Однако это временное решение не устраняет полностью риски, связанные с возможностью использования указанной уязвимости. Администратор может изменить разрешения файловой системы NTFS в корневых каталогах размещенных на сервере FTP-сайтов, с тем чтобы запретить пользователям службы FTP создавать собственные папки. Данное изменение не запрещает пользователям службы FTP загружать файлы в существующие папки. При применении данного временного решения авторизованные и неавторизованные пользователи не смогут инициировать удаленное выполнение кода. Войдите в систему с правами администратора и выполните следующие действия, чтобы запретить участникам группы "Пользователи" создавать собственные папки. Если в системе настроена группа пользователей FTP или специальная группа, предназначенная для управления пользователями службы FTP, замените упомянутую в пункте 5 группу "Пользователи" на эту специальную группу.
Побочные эффекты: Пользователи службы FTP не смогут создавать собственные папки. Пользователи службы FTP по-прежнему смогут загружать файлы в существующие папки. Отмена временного решения.
|
| • | Обновление до службы FTP 7.5 Служба FTP 7.5 доступна для IIS 7.0. Эта версия службы FTP не подвержена уязвимостям, описанным в настоящем бюллетене. См. следующие сайты Центра загрузки Майкрософт:
Побочные эффекты: Необходимо провести миграцию FTP-сайтов со службы FTP 6.0 на службу FTP 7.5. |
Часто задаваемые вопросы об уязвимости службы FTP в IIS, делающей возможным удаленное выполнение кода и отказ в обслуживании (CVE-2009-3023) |
Какова область воздействия этой уязвимости?
Эта уязвимость позволяет провести атаку типа "отказ в обслуживании". Воспользовавшись этой уязвимостью, злоумышленник может заставить службу не отвечать на запросы и автоматически перезапускаться. Обратите внимание, что уязвимость типа "отказ в обслуживании" не позволяет злоумышленнику выполнить код или повысить уровень своих прав, но может привести к тому, что система перестанет принимать запросы.
Эта уязвимость делает возможным удаленное выполнение кода в системах Microsoft Windows 2000 с пакетом обновления 4 (SP4) и отказ в обслуживании на всех других подверженных уязвимости платформах. Злоумышленник, успешно воспользовавшийся этой уязвимостью в IIS 5.0 в операционной системе Microsoft Windows 2000 с пакетом обновления 4 (SP4), сможет выполнить произвольный код от имени учетной записи LocalSystem. Злоумышленник, успешно воспользовавшийся этой уязвимостью в IIS 5.1 и IIS 6.0, может заставить службу FTP не отвечать на запросы и автоматически перезапускаться.
В чем причина этой уязвимости?
Эта уязвимость вызвана способом обработки команд list службой FTP в IIS.
Что может сделать злоумышленник, который воспользуется этой уязвимостью?
Злоумышленник с доступом к службе FTP может использовать эту уязвимость, спровоцировав переполнение стекового буфера с последующим выполнением произвольного кода под учетной записью LocalSystem на компьютерах с IIS 5.0 либо организовав атаку типа "отказ в обслуживании" на компьютерах с IIS 5.1 или IIS 6.0. В конфигурациях службы FTP, в которых разрешен доступ анонимных пользователей, злоумышленнику не нужно проходить проверку подлинности, чтобы воспользоваться указанной уязвимостью. Дополнительные сведения об учетной записи LocalSystem см. в статье MSDN Учетная запись LocalSystem.
Каким образом злоумышленник может воспользоваться этой уязвимостью?
Анонимный или прошедший проверку подлинности пользователь с доступом к службе FTP сможет посылать команды FTP NLST, которая делает возможным повреждение памяти и удаленное выполнение кода в IIS 5.0 в операционной системе Microsoft Windows 2000 или отказ в обслуживании в IIS 5.1 или IIS 6.0 на других платформах.
Какие системы в первую очередь подвержены риску?
Серверные системы, на которых выполняется служба Microsoft FTP.
Как действует обновление?
Это обновление изменяет способ обработки FTP-сервером команд на выполнение операции list.
Было ли объявлено о этой уязвимости до выпуска настоящего бюллетеня по безопасности?
Да. О данной уязвимости сообщалось в открытых источниках. В списке "Common Vulnerabilities and Exposures" данной уязвимости присвоен номер CVE-2009-3023.
Получала ли корпорация Майкрософт к моменту выпуска этого бюллетеня по безопасности какие-либо сведения о том, что уязвимость была использована злоумышленниками?
Да. Корпорации Майкрософт известно об ограниченном количестве направленных атак с целью использования этой уязвимости.
Помогает ли установка этого обновления безопасности защититься от атак с применением опубликованного открытого кода, который использует данную уязвимость?
Да. Данное обновление безопасности устраняет используемую уязвимость. В списке "Common Vulnerabilities and Exposures" уязвимости, устраняемой данным обновлением, присвоен номер CVE-2009-3023.
Руководство и средства по диагностике и развертыванию |
Управление программным обеспечением и обновлениями для системы безопасности, которые развертываются на серверах, настольных и мобильных компьютерах организации. Дополнительные сведения см. на веб-сайте Центра управления обновлениями TechNet. Дополнительные сведения о безопасности продуктов корпорации Майкрософт см. на веб-сайте Microsoft TechNet Security.
Обновления для системы безопасности доступны в Центре обновления Майкрософт и Центре обновления Windows. Обновления для системы безопасности также доступны на веб-сайте Центра загрузки Майкрософт. Самый простой способ найти обновление — выполнить поиск по ключевому слову "security update".
Наконец, обновления для системы безопасности можно загрузить из каталога Центра обновления Майкрософт. Он обеспечивает возможность поиска содержимого (в том числе обновлений для системы безопасности, драйверов и пакетов обновления), которое предоставляется через Центр обновления Windows и Центр обновления Майкрософт. При поиске по номеру бюллетеня по безопасности (например, MS07-036) можно добавлять необходимые обновления (в том числе на различных языках) в корзину и загружать их в указанную папку. Дополнительные сведения см. на веб-сайте каталога Центра обновления Майкрософт в разделе вопросов и ответов.
Примечание. С 1 августа 2009 г. корпорация Майкрософт прекратила поддержку центра загрузки Office и средства инвентаризации центра загрузки Office. Теперь все последние обновления для продуктов Microsoft Office можно получить в Центре обновления Майкрософт. Дополнительные сведения см. на веб-странице Центр загрузки Microsoft Office: вопросы и ответы.
Руководство по диагностике и развертыванию
Корпорация Майкрософт предоставляет руководство по диагностике и развертыванию обновлений для системы безопасности. В этом руководстве содержатся рекомендации и сведения, позволяющие ИТ-специалистам оптимальнее использовать различные средства для диагностики и развертывания обновлений для системы безопасности. Дополнительные сведения см. в статье 961747 базы знаний Майкрософт.
Анализатор безопасности Microsoft Baseline Security Analyzer
Анализатор безопасности Microsoft Baseline Security Analyzer (MBSA) позволяет администраторам проверять локальные и удаленные системы с целью выявления неустановленных обновлений для системы безопасности и типичных ошибок в конфигурации системы безопасности. Дополнительные сведения об анализаторе безопасности MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.
В следующей таблице приведены сведения об обнаружении данного обновления безопасности с помощью программы MBSA.
| Программное обеспечение | MBSA 2.1 |
Microsoft Windows 2000 с пакетом обновления 4 (SP4); | Да |
Windows XP с пакетом обновления 2 (SP2) или 3 (SP3) | Да |
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) | Да |
Windows Server 2003 с пакетом обновления 2 (SP2) | Да |
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2) | Да |
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Да |
Windows Vista, Windows Vista с пакетом обновления 1 (SP1) и Windows Vista с пакетом обновления 2 (SP2) | Да |
Windows Vista x64 Edition, Windows Vista x64 Edition с пакетом обновления 1 (SP1) и Windows Vista x64 Edition с пакетом обновления 2 (SP2) | Да |
Windows Server 2008 для 32-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 32-разрядных систем | Да |
Windows Server 2008 для 64-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем | Да |
Windows Server 2008 для систем на базе процессоров Itanium и Windows Server 2008 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Да |
Дополнительные сведения об анализаторе безопасности MBSA 2.1 см. в статье MBSA 2.1: вопросы и ответы.
Службы Windows Server Update Services
Службы Windows Server Update Services (WSUS) позволяют администраторам развертывать последние критические обновления и обновления для системы безопасности системы Windows 2000 и более поздних версий, пакета Office XP и более поздних версий, а также серверов Exchange Server 2003 и SQL Server 2000. Дополнительные сведения о развертывании этого обновления для системы безопасности с помощью служб WSUS см. на веб-сайте служб Windows Server Update Services.
Сервер Systems Management Server
В следующей таблице приведены сведения об обнаружении и развертывании данного обновления для системы безопасности с помощью программы SMS.
| Программное обеспечение | SMS 2.0 | SMS 2003 со средством SUIT | SMS 2003 со средством ITMU | Диспетчер конфигураций 2007 |
Microsoft Windows 2000 с пакетом обновления 4 (SP4); | Да | Да | Да | Да |
Windows XP с пакетом обновления 2 (SP2) или 3 (SP3) | Да | Да | Да | Да |
Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) | Нет | Нет | Да | Да |
Windows Server 2003 с пакетом обновления 2 (SP2) | Да | Да | Да | Да |
Windows Server 2003 x64 Edition с пакетом обновления 2 (SP2) | Нет | Нет | Да | Да |
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Нет | Нет | Да | Да |
Windows Vista, Windows Vista с пакетом обновления 1 (SP1) и Windows Vista с пакетом обновления 2 (SP2) | Нет | Нет | См. Примечание для систем Windows Vista и Windows Server 2008. | Да |
Windows Vista x64 Edition, Windows Vista x64 Edition с пакетом обновления 1 (SP1) и Windows Vista x64 Edition с пакетом обновления 2 (SP2) | Нет | Нет | См. Примечание для систем Windows Vista и Windows Server 2008. | Да |
Windows Server 2008 для 32-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 32-разрядных систем | Нет | Нет | См. Примечание для систем Windows Vista и Windows Server 2008. | Да |
Windows Server 2008 для 64-разрядных систем и Windows Server 2008 с пакетом обновления 2 (SP2) для 64-разрядных систем | Нет | Нет | См. Примечание для систем Windows Vista и Windows Server 2008. | Да |
Windows Server 2008 для систем на базе процессоров Itanium и Windows Server 2008 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Нет | Нет | См. Примечание для систем Windows Vista и Windows Server 2008. | Да |
Для обнаружения обновлений для системы безопасности серверами SMS 2.0 и SMS 2003 может использоваться средство SUIT (Security Update Inventory Tool). См. также веб-страницу Загружаемые компоненты для сервера Systems Management Server 2.0.
Сервер SMS 2003 может использовать средство SMS 2003 Inventory Tool for Microsoft Updates, чтобы обнаруживать обновления для системы безопасности, предлагаемые на веб-сайте Центра обновления Майкрософт и поддерживаемые службами Windows Server Update Services. Дополнительные сведения о SMS 2003 ITMU см. на веб-странице средства SMS 2003 ITMU. Дополнительные сведения о средствах сканирования SMS см. на веб-странице средств сканирования обновлений ПО для сервера SMS 2003. См. также веб-страницу загружаемых компонентов для сервера Systems Management Server 2003.
Диспетчер конфигураций System Center Configuration Manager 2007 использует службы WSUS 3.0 для обнаружения обновлений. Дополнительные сведения об управлении обновлениями программного обеспечения с помощью диспетчера конфигураций System Center Configuration Manager 2007 см. на веб-сайте System Center Configuration Manager 2007.
Примечание для Windows Vista и Windows Server 2008. Microsoft Systems Management Server 2003 с пакетом обновления 3 (SP3) поддерживает функции управления клиентами Windows Vista и серверами Windows Server 2008.
Для получения дополнительных сведений о SMS посетите веб-сайт SMS.
Дополнительные сведения см. в статье 910723 базы знаний Майкрософт. Обзор ежемесячных статей руководства по диагностике и развертыванию.
Средство оценки совместимости обновлений и набор средств для обеспечения совместимости приложений
Часто обновления записываются в одни те же файлы, а для запуска приложений требуется настроить параметры реестра. Это приводит к возникновению несовместимостей и увеличивает время, затрачиваемое на развертывание обновлений для системы безопасности. Облегчить тестирование и проверку обновлений Windows для установленных приложений можно с помощью компонентов оценки совместимости обновлений, входящих в состав набора средств для обеспечения совместимости приложений.
Набор средств для обеспечения совместимости приложений содержит необходимые средства и документацию для выявления проблем совместимости приложений и уменьшения степени воздействия этих проблем перед развертыванием системы Microsoft Windows Vista, обновлений из Центра обновления Windows, обновлений с веб-сайта безопасности Майкрософт или новой версии проводника.
Развертывание обновления для системы безопасности |
Подвержены уязвимости
Чтобы получить сведения о нужной версии обновления для системы безопасности, щелкните соответствующую ссылку.
Windows 2000 (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой проблемы планируется включить в будущий накопительный пакет обновления. |
Развертывание |
|
Установка обновления без участия пользователя | Windows2000-kb975254-x86-enu /quiet |
Установка обновления без перезагрузки компьютера | Windows2000-kb975254-x86-enu /norestart |
Обновление файла журнала | kb975254.log |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию |
Необходимость перезагрузки |
|
Требуется перезагрузка? | После установки данного обновления для системы безопасности компьютер следует перезагрузить |
Функция Hotpatching | Не применимо |
Сведения об удалении | Используйте компонент Установка и удаление программ панели управления или служебную программу Spuninst.exe, которая находится в папке %Windir%\$NTUninstallKB975254$\Spuninst. |
Сведения о файлах | |
Проверка параметров системного реестра | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows 2000\SP5\KB975254\Filelist |
Сведения о развертывании |
Установка обновления
При установке данного обновления для системы безопасности программа-установщик проверяет, не выполнялось ли ранее обновление одного или нескольких обновляемых файлов с помощью исправления Майкрософт.
Если один из файлов ранее уже был обновлен с помощью исправления, установщик копирует на компьютер файлы RTMQFE, SP1QFE и SP2QFE. В противном случае копируются файлы RTMGDR, SP1GDR или SP2GDR. Обновления для системы безопасности могут не содержать всех этих вариантов. Дополнительную информацию о поведении такого рода см. в статье 824994 базы знаний Майкрософт.
Дополнительные сведения об установщике см. на веб-сайте Microsoft TechNet.
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После установки перезагрузка компьютера не выполняется. |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/overwriteoem | Заменяет файлы OEM без вывода соответствующего запроса. |
/nobackup | Не создает резервных копий файлов на случай удаления. |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
/extract[:путь] | Извлекает файлы без запуска программы установки. |
/ER | Создает расширенные отчеты об ошибках. |
/verbose | Обеспечивает подробное протоколирование в журнале. Во время установки создает журнал %Windir%\CabBuild.log. В этом журнале приводится информация о копируемых файлах. Использование этого параметра может замедлить процесс установки. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры Spuninst.exe | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После установки перезагрузка компьютера не выполняется. |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
| • | Проверка параметров системного реестра Файлы, установленные этим обновлением для системы безопасности, также можно проверить в разделах реестра, перечисленных в справочной таблице данного раздела. Эти разделы реестра могут не содержать полного списка установленных файлов. Кроме того, эти разделы реестра могут быть созданы неправильно, если администратор или сборщик систем интегрируют или добавляют данное обновление для системы безопасности в исходные установочные файлы Windows. |
Windows XP (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления |
Развертывание |
|
Установка обновления без участия пользователя | Для Windows XP с пакетом обновления 2 (SP2) и 3 (SP3) |
| Для Windows XP Professional x64 Edition с пакетом обновления 2 (SP2): |
Установка обновления без перезагрузки компьютера | Для Windows XP с пакетом обновления 2 (SP2) и 3 (SP3) |
| Для Windows XP Professional x64 Edition с пакетом обновления 2 (SP2): |
Обновление файла журнала | KB975254.log |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Это обновление не требует перезагрузки компьютера. Программа установки автоматически останавливает необходимые службы, устанавливает обновление и снова запускает их. Если по какой-либо причине требуемые службы не могут быть остановлены или требуемые файлы используются другими приложениями, то после установки данного обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | Не применимо |
Сведения об удалении | Используйте компонент Установка и удаление программ панели управления или служебную программу Spuninst.exe, которая находится в папке %Windir%\$NTUninstallKB975254$\Spuninst |
Сведения о файлах | |
Проверка параметров системного реестра | Для всех поддерживаемых 32-разрядных версий Windows XP: |
| Для всех поддерживаемых 64-разрядных (x64) версий Windows XP: |
Примечание. Для поддерживаемых версий Windows XP Professional x64 Edition используется то же обновление для системы безопасности, что и для поддерживаемых версий Windows Server 2003 x64 Edition.
Сведения о развертывании |
Установка обновления
При установке данного обновления для системы безопасности программа-установщик проверяет, не выполнялось ли ранее обновление одного или нескольких обновляемых файлов с помощью исправления Майкрософт.
Если один из файлов ранее уже был обновлен с помощью исправления, установщик копирует на компьютер файлы RTMQFE, SP1QFE и SP2QFE. В противном случае копируются файлы RTMGDR, SP1GDR или SP2GDR. Обновления для системы безопасности могут не содержать всех этих вариантов. Дополнительную информацию о поведении такого рода см. в статье 824994 базы знаний Майкрософт.
Дополнительные сведения об установщике см. на веб-сайте Microsoft TechNet.
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После установки перезагрузка компьютера не выполняется. |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/overwriteoem | Заменяет файлы OEM без вывода соответствующего запроса. |
/nobackup | Не создает резервных копий файлов на случай удаления. |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
/integrate:путь | Интегрирует обновление в исходные файлы Windows. Путь доступа к этим файлам указан в параметре. |
/extract[:путь] | Извлекает файлы без запуска программы установки. |
/ER | Создает расширенные отчеты об ошибках. |
/verbose | Обеспечивает подробное протоколирование в журнале. Во время установки создает журнал %Windir%\CabBuild.log. В этом журнале приводится информация о копируемых файлах. Использование этого параметра может замедлить процесс установки. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры Spuninst.exe | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После окончания установки перезагрузка компьютера не выполняется |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
| • | Проверка параметров системного реестра Файлы, установленные этим обновлением для системы безопасности, также можно проверить в разделах реестра, перечисленных в справочной таблице данного раздела. Эти разделы реестра могут не содержать полного списка установленных файлов. Кроме того, эти разделы реестра могут быть созданы неправильно, если администратор или сборщик систем интегрируют или добавляют данное обновление для системы безопасности в исходные установочные файлы Windows. |
Windows Server 2003 (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления |
Развертывание |
|
Установка обновления без участия пользователя | Для всех поддерживаемых 32-разрядных выпусков Windows Server 2003: |
| Для всех поддерживаемых 64-разрядных выпусков Windows Server 2003: |
| Для всех поддерживаемых выпусков Windows Server 2003 для систем на базе процессоров Itanium: |
Установка обновления без перезагрузки компьютера | Для всех поддерживаемых 32-разрядных выпусков Windows Server 2003: |
| Для всех поддерживаемых 64-разрядных выпусков Windows Server 2003: |
| Для всех поддерживаемых выпусков Windows Server 2003 для систем на базе процессоров Itanium: |
Обновление файла журнала | KB975254.log |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Это обновление не требует перезагрузки компьютера. Программа установки автоматически останавливает необходимые службы, устанавливает обновление и снова запускает их. Если по какой-либо причине требуемые службы не могут быть остановлены или требуемые файлы используются другими приложениями, то после установки данного обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | Данное обновление безопасности не поддерживает горячее обновление HotPatching. Дополнительные сведения о функции HotPatching см. в статье 897341 базы знаний Майкрософт. |
Сведения об удалении | Используйте компонент Установка и удаление программ панели управления или служебную программу Spuninst.exe, которая находится в папке %Windir%\$NTUninstallKB975254$\Spuninst. |
Сведения о файлах | |
Проверка параметров системного реестра | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP3\KB975254\Filelist |
Сведения о развертывании |
Установка обновления
При установке данного обновления для системы безопасности программа-установщик проверяет, не выполнялось ли ранее обновление одного или нескольких обновляемых файлов с помощью исправления Майкрософт.
Если один из файлов ранее уже был обновлен с помощью исправления, установщик копирует на компьютер файлы RTMQFE, SP1QFE и SP2QFE. В противном случае копируются файлы RTMGDR, SP1GDR или SP2GDR. Обновления для системы безопасности могут не содержать всех этих вариантов. Дополнительную информацию о поведении такого рода см. в статье 824994 базы знаний Майкрософт.
Дополнительные сведения об установщике см. на веб-сайте Microsoft TechNet.
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После установки перезагрузка компьютера не выполняется. |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/overwriteoem | Заменяет файлы OEM без вывода соответствующего запроса. |
/nobackup | Не создает резервных копий файлов на случай удаления. |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
/integrate:путь | Интегрирует обновление в исходные файлы Windows. Путь доступа к этим файлам указан в параметре. |
/extract[:путь] | Извлекает файлы без запуска программы установки. |
/ER | Создает расширенные отчеты об ошибках. |
/verbose | Обеспечивает подробное протоколирование в журнале. Во время установки создает журнал %Windir%\CabBuild.log. В этом журнале приводится информация о копируемых файлах. Использование этого параметра может замедлить процесс установки. |
Примечание. В одной командной строке можно использовать сразу несколько параметров. Для обеспечения обратной совместимости обновлениями безопасности поддерживаются параметры, которые использовались в программе установки более ранней версии. Дополнительные сведения о поддерживаемых параметрах установки см. в статье 262841 базы знаний Майкрософт.
Удаление обновления
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры Spuninst.exe | |
| Параметр | Описание |
/help | Отображает параметры командной строки. |
| Режимы установки | |
/passive | Автоматический режим установки. Вмешательства пользователя не требуется, но отображается состояние установки. Если по окончании установки требуется перезагрузка, на экране отобразится диалоговое окно, предупреждающее пользователя о перезагрузке компьютера через 30 секунд. |
/quiet | Полностью автоматический (тихий) режим. Режим, аналогичный автоматическому, но без отображения состояния или сообщений об ошибках. |
| Параметры перезагрузки | |
/norestart | После установки перезагрузка компьютера не выполняется. |
/forcerestart | Перезагружает компьютер после установки и при выключении компьютера принудительно закрывает все приложения без предварительного сохранения открытых файлов. |
/warnrestart[:x] | Отображает диалоговое окно, предупреждающее пользователя, что компьютер будет перезагружен через x секунд. (Значение по умолчанию — 30 секунд.) Используется с параметрами /quiet или /passive. |
/promptrestart | Выводит диалоговое окно, запрашивающее у локального пользователя разрешение на перезагрузку. |
| Специальные параметры | |
/forceappsclose | Завершает работу других программ перед выключением компьютера. |
/log:путь | Обеспечивает переадресацию файлов журнала установки. |
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
| • | Проверка параметров системного реестра Файлы, установленные этим обновлением для системы безопасности, также можно проверить в разделах реестра, перечисленных в справочной таблице данного раздела. Эти разделы реестра могут не содержать полного списка установленных файлов. Кроме того, эти разделы реестра могут быть созданы неправильно, если администратор или сборщик систем интегрируют или добавляют данное обновление для системы безопасности в исходные установочные файлы Windows. |
Windows Vista (все выпуски) |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления |
Развертывание |
|
Установка обновления без участия пользователя | Для всех поддерживаемых 32-разрядных версий Windows Vista: |
Установка обновления без перезагрузки компьютера | Для всех поддерживаемых 32-разрядных версий Windows Vista: |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Это обновление не требует перезагрузки компьютера. Программа установки автоматически останавливает необходимые службы, устанавливает обновление и снова запускает их. Если по какой-либо причине требуемые службы не могут быть остановлены или требуемые файлы используются другими приложениями, то после установки данного обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | не применимо. |
Сведения об удалении | Программа WUSA.exe не поддерживает удаление обновлений. Чтобы удалить обновление, установленное программой WUSA, в панели управления откройте раздел Безопасность. В разделе "Центр обновления Windows" выберите пункт Просмотр установленных обновлений и выберите нужное из списка обновлений. |
Сведения о файлах | |
Проверка параметров системного реестра | Примечание. Раздел реестра, позволяющий проверить наличие этого обновления, не существует. |
Сведения о развертывании |
Установка обновления
При установке данного обновления для системы безопасности программа-установщик проверяет, не выполнялось ли ранее обновление одного или нескольких обновляемых файлов с помощью исправления Майкрософт.
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/?, /h, /help | Вывод справки о поддерживаемых параметрах. |
/quiet | Подавление отображения сообщений о состоянии или ошибке. |
/norestart | При вводе с параметром /quiet система не перезагрузится после установки, даже если для ее завершения требуется перезагрузка. |
Примечание. Дополнительные сведения об установщике wusa.exe см. в статье 934307 базы знаний Майкрософт.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Windows Server 2008, все выпуски |
Справочная таблица
В приведенной ниже таблице приведены сведения об обновлении для системы безопасности данного программного обеспечения. Дополнительные сведения см. в подразделе Сведения о развертывании данного раздела.
Включение в будущие пакеты обновления | Обновление для устранения этой уязвимости будет включено в следующий пакет обновления или накопительный пакет обновления |
Развертывание |
|
Установка обновления без участия пользователя | Для всех поддерживаемых 32-разрядных версий Windows Server 2008: |
Установка обновления без перезагрузки компьютера | Для всех поддерживаемых 32-разрядных версий Windows Server 2008: |
Дополнительные сведения | См. подраздел Руководство и средства по диагностике и развертыванию |
Необходимость перезагрузки |
|
Требуется перезагрузка? | Это обновление не требует перезагрузки компьютера. Программа установки автоматически останавливает необходимые службы, устанавливает обновление и снова запускает их. Если по какой-либо причине требуемые службы не могут быть остановлены или требуемые файлы используются другими приложениями, то после установки данного обновления компьютер необходимо перезагрузить. В этом случае появляется соответствующее сообщение. |
Функция Hotpatching | не применимо. |
Сведения об удалении | Программа WUSA.exe не поддерживает удаление обновлений. Чтобы удалить обновление, установленное программой WUSA, в панели управления откройте раздел Безопасность. В разделе "Центр обновления Windows" выберите пункт Просмотр установленных обновлений и выберите нужное из списка обновлений. |
Сведения о файлах | |
Проверка параметров системного реестра | Примечание. Раздел реестра, позволяющий проверить наличие этого обновления, не существует. |
Сведения о развертывании |
Установка обновления
При установке данного обновления для системы безопасности программа-установщик проверяет, не выполнялось ли ранее обновление одного или нескольких обновляемых файлов с помощью исправления Майкрософт.
Подробнее о терминологии, встречающейся в этом бюллетене, например о том, что такое исправление, см. в статье 824684 базы знаний Майкрософт.
Обновление для системы безопасности поддерживает следующие параметры командной строки.
| Поддерживаемые параметры установки программы обновления безопасности | |
| Параметр | Описание |
/?, /h, /help | Вывод справки о поддерживаемых параметрах. |
/quiet | Подавление отображения сообщений о состоянии или ошибке. |
/norestart | При вводе с параметром /quiet система не перезагрузится после установки, даже если для ее завершения требуется перезагрузка. |
Примечание. Дополнительные сведения об установщике wusa.exe см. в статье 934307 базы знаний Майкрософт.
Проверка успешного применения обновления
| • | Анализатор безопасности Microsoft Baseline Security Analyzer Для проверки успешного применения обновления безопасности можно воспользоваться средством Microsoft Baseline Security Analyzer (MBSA). Дополнительные сведения см. выше в разделе "Руководство и средства по диагностике и развертыванию" данного бюллетеня. | ||||||||||
| • | Проверка версий файлов Эти действия зависят от установленного выпуска Microsoft Windows. В случае затруднений для выполнения процедуры обратитесь к документации по установленной версии продукта.
|
Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о новых средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.
| • | Пользователи из США и Канады могут обратиться в службу поддержки по вопросам безопасности или позвонить по телефону 1-866-PCSAFETY. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Дополнительные сведения о вариантах поддержки см. на веб-сайте справки и поддержки корпорации Майкрософт. |
| • | Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки корпорации Майкрософт посетите веб-сайт международной поддержки. |
Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.
| • | Вер. 1.0 (13 октября 2009 г.): Бюллетень опубликован. |
| • | Вер. 1.1 (19 октября 2009 г.) Удален раздел "Благодарности". Исправлены таблицы "Подвержены уязвимости" и "Уровень опасности" (ОС Windows XP Professional x64 Edition с пакетом обновления 2 (SP2) отнесена к системам с IIS 6.0). |