Версия: 4.0
В этом обзоре описаны бюллетени по безопасности, выпущенные в октябре 2009 г.
В связи с публикацией бюллетеней за октябрь 2009 года настоящий обзор заменяет предварительное уведомление, выпущенное 8 октября 2009 г. Дополнительные сведения о службе предварительного уведомления см. на веб-сайте службы предварительного уведомления о бюллетенях Майкрософт по безопасности.
Дополнительные сведения о том, как получать автоматические уведомления о выпуске бюллетеней Майкрософт по безопасности, см. на веб-странице уведомлений по безопасности Microsoft TechNet.
14 октября 2009 года в 11:00 по тихоокеанскому времени (для США и Канады) корпорация Майкрософт проведет веб-трансляцию, в которой ответит на вопросы пользователей об этих бюллетенях. Зарегистрируйтесь для участия в октябрьской веб-трансляции, посвященной бюллетеням по безопасности. После наступления этой даты данная веб-трансляция будет доступна по запросу. Дополнительные сведения см. на веб-сайте обзоров и веб-трансляций, посвященных бюллетеням Майкрософт по безопасности.
Корпорация Майкрософт также предоставляет сведения, которые помогают клиентам отличить обновления для системы безопасности от других важных обновлений, не связанных с безопасностью, если эти обновления выходят в один и тот же день. См. раздел Прочие сведения.
Аннотации |
В приведенной ниже таблице описаны бюллетени по безопасности за этот месяц в порядке, соответствующем уровню опасности.
Сведения об уязвимом программном обеспечении см. в следующем разделе Продукты, подверженные уязвимости, и соответствующие обновления.
| Идентификатор бюллетеня | Название бюллетеня и аннотация | Максимальный уровень опасности и воздействие уязвимости | Необходимость перезагрузки | Подвержены уязвимости |
Уязвимости в SMB 2.0 делают возможным удаленное выполнение кода (975517) | Критический | Требуется перезагрузка | Microsoft Windows | |
Уязвимости в среде выполнения Windows Media Runtime делают возможным удаленное выполнение кода (975682) | Критический | Может потребоваться перезагрузка | Microsoft Windows | |
Уязвимость проигрывателя Windows Media делает возможным удаленное выполнение кода (974112) | Критический | Может потребоваться перезагрузка | Microsoft Windows | |
Накопительное обновление для системы безопасности браузера Internet Explorer (974455) | Критический | Требуется перезагрузка | Microsoft Windows, | |
Накопительное обновление для системы безопасности, устанавливающее флаги блокировки для элемента ActiveX (973525) | Критический | Может потребоваться перезагрузка | Microsoft Windows | |
Уязвимости в элементах управления ActiveX библиотеки Microsoft ATL для Microsoft Office делают возможным удаленное выполнение кода (973965) | Критический | Может потребоваться перезагрузка | Microsoft Office | |
Уязвимости в среде CLR платформы Microsoft .NET делают возможным удаленное выполнение кода (974378) | Критический | Может потребоваться перезагрузка | Microsoft Windows, | |
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | Критический | Может потребоваться перезагрузка | Microsoft Windows, | |
Уязвимости в службе FTP для IIS делают возможным удаленное выполнение кода (975254) | Существенный | Может потребоваться перезагрузка | Microsoft Windows | |
Уязвимости в компоненте Windows CryptoAPI делают возможным подделку (974571) | Существенный | Требуется перезагрузка | Microsoft Windows | |
Уязвимость в службе индексирования делает возможным удаленное выполнение кода (969059) | Существенный | Требуется перезагрузка | Microsoft Windows | |
Уязвимости ядра Windows делают возможным несанкционированное получение прав (971486) | Существенный | Требуется перезагрузка | Microsoft Windows | |
Уязвимость в службе LSASS делает возможным отказ в обслуживании (975467) | Существенный | Требуется перезагрузка | Microsoft Windows |
Индекс использования уязвимостей |
В указанной ниже таблице приведены сведения об оценке использования уязвимостей, устраняемых в этом месяце. Уязвимости сгруппированы по идентификаторам бюллетеней и кодам CVE.
Как пользоваться этой таблицей?
Используйте эту таблицу, чтобы узнать о вероятности появления стабильно работающего кода эксплойта в течение 30 дней после выпуска бюллетеня по каждому из обновлений для системы безопасности, которые необходимо установить. Перед назначением приоритетов развертывания ознакомьтесь с каждой приведенной ниже оценкой, относящейся к конкретной конфигурации. Дополнительные сведения об уровнях опасности и способах их определения см. в индексе использования уязвимостей.
| Идентификатор бюллетеня | Название бюллетеня | Код CVE | Оценка индекса использования уязвимостей | Ключевые примечания |
Уязвимости в протоколе SMBv2 делают возможным удаленное выполнение кода (975517) | 3 — существование функционирующего кода эксплойта маловероятно. | Эта уязвимость позволяет проводить ограниченные атаки типа "отказ в обслуживании". | ||
Уязвимости в протоколе SMBv2 делают возможным удаленное выполнение кода (975517) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в протоколе SMBv2 делают возможным удаленное выполнение кода (975517) | 1 — возможно существование стабильного кода эксплойта. | Опубликован код эксплойта. | ||
Уязвимости в среде выполнения Windows Media Runtime делают возможным удаленное выполнение кода (975682) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в среде выполнения Windows Media Runtime делают возможным удаленное выполнение кода (975682) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимость проигрывателя Windows Media делает возможным удаленное выполнение кода (974112) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в службе FTP для IIS делают возможным удаленное выполнение кода (975254) | 3 — существование функционирующего кода эксплойта маловероятно. | Эта уязвимость позволяет провести атаку типа "отказ в обслуживании". Опубликован код эксплойта. | ||
Уязвимости в службе FTP для IIS делают возможным удаленное выполнение кода (975254) | 1 — возможно существование стабильного кода эксплойта. | Опубликован код эксплойта. | ||
Накопительное обновление безопасности для браузера Internet Explorer (974455) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Накопительное обновление безопасности для браузера Internet Explorer (974455) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Накопительное обновление безопасности для браузера Internet Explorer (974455) | 2 — возможно существование нестабильного кода эксплойта. | В Microsoft Windows 2000 недостаточная защищенность кучи повышает индекс использования уязвимости до 1 (возможно существование стабильного кода эксплойта). | ||
Накопительное обновление безопасности для браузера Internet Explorer (974455) | 2 — возможно существование нестабильного кода эксплойта. |
| ||
Накопительное обновление для системы безопасности, устанавливающее флаги блокировки для элементов ActiveX (973525) | Н/Д | (Оценка индекса использования этой уязвимости уже приведена в Обзоре бюллетеней за июль. Причина этого в том, что эта уязвимость впервые описана в MS09-035.) См. также разделы под тем же номером CVE в MS09-060. | ||
Уязвимости в компоненте Windows CryptoAPI делают возможным спуфинг (974571) | 3 — существование функционирующего кода эксплойта маловероятно. | Это уязвимость, которая делает возможным спуфинг. | ||
Уязвимости в компоненте Windows CryptoAPI делают возможным спуфинг (974571) | 3 — существование функционирующего кода эксплойта маловероятно. | Это уязвимость, которая делает возможным спуфинг. | ||
Уязвимость в службе индексирования делает возможным удаленное выполнение кода (969059) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости ядра Windows делают возможным несанкционированное получение прав (971486) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости ядра Windows делают возможным несанкционированное получение прав (971486) | 3 — существование функционирующего кода эксплойта маловероятно. | При использовании сетевых папок данная уязвимость делает возможными атаки типа "отказ в обслуживании", а на локально используемых системах злоумышленники могут воспользоваться ею для несанкционированного расширения своих прав. | ||
Уязвимости ядра Windows делают возможным несанкционированное получение прав (971486) | 3 — существование функционирующего кода эксплойта маловероятно. | Эта уязвимость позволяет провести атаку типа "отказ в обслуживании". | ||
Уязвимость в службе LSASS делает возможным отказ в обслуживании (975467) | 3 — существование функционирующего кода эксплойта маловероятно. | Эта уязвимость позволяет проводить ограниченные атаки типа "отказ в обслуживании". | ||
Уязвимости в элементах управления ActiveX библиотеки Microsoft ATL для Microsoft Office делают возможным удаленное выполнение кода (973965) | Н/Д | (Оценка индекса использования этой уязвимости уже приведена в Обзоре бюллетеней за июль. Причина этого в том, что эта уязвимость впервые описана в MS09-035.) | ||
Уязвимости в элементах управления ActiveX библиотеки Microsoft ATL для Microsoft Office делают возможным удаленное выполнение кода (973965) | Н/Д | (Оценка индекса использования этой уязвимости уже приведена в Обзоре бюллетеней за июль. Причина этого в том, что эта уязвимость впервые описана в MS09-035.) См. также разделы под тем же номером CVE в MS09-055. | ||
Уязвимости в элементах управления ActiveX библиотеки Microsoft ATL для Microsoft Office делают возможным удаленное выполнение кода (973965) | 3 — существование функционирующего кода эксплойта маловероятно. | Эта уязвимость связана с возможностью утечки информации. | ||
Уязвимости в среде CLR платформы Microsoft .NET делают возможным удаленное выполнение кода (974378) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в среде CLR платформы Microsoft .NET делают возможным удаленное выполнение кода (974378) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в среде CLR платформы Microsoft .NET делают возможным удаленное выполнение кода (974378) | 1 — возможно существование стабильного кода эксплойта. | Существует потенциальный риск атак через Интернет. | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 1 — возможно существование стабильного кода эксплойта. | (Отсутствует) | ||
Уязвимости в GDI+ делают возможным удаленное выполнение кода (957488) | 2 — возможно существование нестабильного кода эксплойта. | (Отсутствует) |
Продукты, подверженные уязвимости, и соответствующие обновления |
В приведенных ниже таблицах перечислены бюллетени в порядке важности категорий программного обеспечения и уровней опасности.
Как пользоваться этими таблицами?
Обращайтесь к этим таблицам, чтобы узнать, какие обновления для системы безопасности необходимо установить. Ознакомьтесь со списком программ и компонентов и узнайте, имеются ли для них обновления для системы безопасности. Для программ или компонентов, указанных в списке, приведены ссылки на доступные обновления с указанием уровня опасности уязвимостей, которые они устраняют.
Примечание. Для устранения одной уязвимости может потребоваться установить несколько обновлений безопасности. Просмотрите весь столбец для каждого указанного в таблице идентификационного номера бюллетеня, чтобы узнать, какие обновления следует установить для программ и программных компонентов, установленных на компьютере.
Компоненты операционных систем Windows |
Примечания для Windows Server 2008 и Windows Server 2008 R2
*Системы, при развертывании которых устанавливалось только ядро сервера, подвержены уязвимости. Это обновление (с одинаковой степенью серьезности) применяется к указанным выше поддерживаемым выпускам Windows Server 2008 или Windows Server 2008 R2 независимо от наличия установленных основных компонентов сервера. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.
**Уязвимости не подвержены системы, при развертывании которых устанавливалось только ядро сервера. Поддерживаемые выпуски Windows Server 2008 или Windows Server 2008 R2, при развертывании которых выбиралась установка только ядра сервера, не подвержены уязвимостям, устраняемым этим обновлением. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.
Примечание к бюллетеню MS09-061
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Примечание к бюллетеню MS09-062
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Примечание к бюллетеню MS09-059
[1]Эта операционная система подвержена уязвимости только в том случае, если в ней установлено обновление KB968389 «Расширенная защита для проверки подлинности» (см. выпуск 973811 советов Майкрософт по безопасности). Дополнительные сведения об этом обновлении для системы безопасности см. в разделе ответов на часто задаваемые вопросы бюллетеня MS09-059.
Наборы приложений и прочие программные продукты Office |
Примечание к бюллетеню MS09-060
[1]Корпорация Майкрософт рекомендует пользователям средства просмотра Microsoft Visio 2002 и средства просмотра Microsoft Visio 2003 обновить приложение до средства просмотра Microsoft Office Visio 2007 с пакетом обновления 2 (SP2).
Примечание к бюллетеню MS09-062
[2]Эти обновления идентичны.
[3]Эти обновления идентичны.
[4]Эти обновления идентичны.
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Серверное программное обеспечение Майкрософт |
| Microsoft SQL Server | |
Идентификационный номер бюллетеня | |
Общая степень серьезности | |
Службы отчетов SQL Server 2000 с пакетом обновления 2 (SP2) | Обновление GDR |
SQL Server 2005 с пакетом обновления 2 (SP2) | Обновление GDR: |
SQL Server 2005 x64 Edition с пакетом обновления 2 (SP2) | Обновление GDR: |
SQL Server 2005 с пакетом обновления 2 (SP2) для систем на базе процессоров Itanium | Обновление GDR: |
SQL Server 2005 с пакетом обновления 3 (SP3) | Обновление GDR |
SQL Server 2005 x64 Edition с пакетом обновления 3 (SP3) | Обновление GDR: |
SQL Server 2005 с пакетом обновления 3 (SP3) для систем на базе процессоров Itanium | Обновление GDR: |
Примечание к бюллетеню MS09-062
[1]Пользователи SQL Server 2005 с пакетом обновления 2 (SP2), которые зависят от служб отчетов SharePoint, также должны установить надстройку служб отчетов Microsoft SQL Server 2005 для пакета обновления 2 (SP2) с веб-сайта Центра загрузки Майкрософт.
[2]Пользователи SQL Server 2005 с пакетом обновления 3 (SP3), которые зависят от служб отчетов SharePoint, также должны установить надстройку служб отчетов Microsoft SQL Server 2005 для пакета обновления 3 (SP3) с веб-сайта Центра загрузки Майкрософт.
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Программное обеспечение и средства разработки Microsoft |
| Microsoft Silverlight | ||
Идентификационный номер бюллетеня | ||
Общая степень серьезности | Н/Д | |
Microsoft Silverlight | Microsoft Silverlight 2[1] при установке на Mac | Не применимо |
Microsoft Silverlight | Microsoft Silverlight 2[1] во всех выпусках клиентских систем Microsoft Windows | Не применимо |
Microsoft Silverlight | Microsoft Silverlight 2[1] во всех выпусках серверных систем Microsoft Windows | Не применимо |
| Microsoft Visual Studio | ||
Идентификационный номер бюллетеня | ||
Общая степень серьезности | Н/Д | Н/Д |
Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) | Не применимо | Microsoft Visual Studio .NET 2003 с пакетом обновления 1 (SP1) |
Microsoft Visual Studio 2005 с пакетом обновления 1 (SP1) | Не применимо | Microsoft Visual Studio 2005 с пакетом обновления 1 (SP1) |
Microsoft Visual Studio 2008 | Не применимо | Microsoft Visual Studio 2008 |
Microsoft Visual Studio 2008 с пакетом обновления 1 (SP1) | Не применимо | Microsoft Visual Studio 2008 с пакетом обновления 1 (SP1) |
Microsoft Visual FoxPro 8.0 с пакетом обновления 1 (SP1) в Microsoft Windows 2000 с пакетом обновления 4 (SP4) | Не применимо | Microsoft Visual FoxPro 8.0 с пакетом обновления 1 (SP1) |
Microsoft Visual FoxPro 9.0 с пакетом обновления 2 (SP2) в OC Microsoft Windows 2000 с пакетом обновления 4 (SP4) | Не применимо | Microsoft Visual FoxPro 9.0 с пакетом обновления 2 (SP2) |
| Microsoft Report Viewer | ||
Идентификационный номер бюллетеня | ||
Общая степень серьезности | Н/Д | |
Распространяемый пакет средства просмотра Microsoft Report 2005 с пакетом обновления 1 (SP1) | Не применимо | Распространяемый пакет средства просмотра Microsoft Report 2005 с пакетом обновления 1 (SP1) |
Распространяемый пакет средства просмотра Microsoft Report 2008 | Не применимо | Распространяемый пакет средства просмотра Microsoft Report 2008 |
Распространяемый пакет Microsoft Report Viewer 2008 с пакетом обновления 1 (SP1) | Не применимо | Распространяемый пакет средства просмотра Microsoft Report 2008 с пакетом обновления 1 (SP1) |
Распространяемый пакет Microsoft Platform SDK: GDI+ | Не применимо | Распространяемый пакет Microsoft Platform SDK: GDI+ |
Примечания к бюллетеню MS09-061
[1]Этот загружаемый файл обновляет платформу Microsoft Silverlight 2 до Microsoft Silverlight 3, в которой устранена уязвимость.
**Уязвимости не подвержены системы, при развертывании которых устанавливалось только ядро сервера. Поддерживаемые выпуски Windows Server 2008 или Windows Server 2008 R2, при развертывании которых выбиралась установка только ядра сервера, не подвержены уязвимостям, устраняемым этим обновлением. Дополнительные сведения об этом варианте установки см. в статьях MSDN Ядро сервера и Ядро сервера для Windows Server 2008 R2. Обратите внимание, что установка только ядра сервера недоступна в определенных выпусках Windows Server 2008 и Windows Server 2008 R2; подробности см. в статье Сравнение параметров установки ядра сервера.
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Примечание к бюллетеню MS09-062
[2]Уровни опасности неприменимы к этому обновлению, поскольку корпорация Майкрософт не выявила специфических для этого ПО направлений атаки с использованием рассматриваемых уязвимостей. Тем не менее данное обновление для системы безопасности предлагается разработчикам, использующим данное ПО, чтобы они могли выпустить обновленные версии собственных приложений.
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Программное обеспечение корпорации Майкрософт по безопасности |
| Microsoft Forefront Security | |
Идентификационный номер бюллетеня | |
Общая степень серьезности | |
Microsoft Forefront Client Security 1.0 | Microsoft Forefront Client Security 1.0 |
Примечание к бюллетеню MS09-062
Сведения о дополнительных файлах обновления с тем же идентификационным номером бюллетеня также см. в других категориях ПО в разделе Продукты, подверженные уязвимости, и соответствующие обновления. Это бюллетень относится к нескольким категориям ПО.
Руководство и средства по диагностике и развертыванию |
В центре безопасности
Управление программным обеспечением и обновлениями для системы безопасности для установки на серверы, настольные и переносные компьютеры организации. Дополнительные сведения см. на веб-сайте Центра управления обновлениями TechNet. Центр безопасности TechNet содержит дополнительные сведения о безопасности в продуктах Майкрософт. Доступ к этим сведениям можно также получить, посетив веб-сайт Безопасность дома и щелкнув ссылку "Последние обновления".
Обновления для системы безопасности доступны в Центре обновления Майкрософт и Центре обновления Windows. Обновления для системы безопасности также доступны на веб-сайте Центра загрузки Майкрософт. Самый простой способ найти обновление — выполнить поиск по ключевому слову "security update".
Наконец, обновления для системы безопасности можно загрузить из каталога Центра обновления Майкрософт. Он обеспечивает возможность поиска содержимого (в том числе обновлений для системы безопасности, драйверов и пакетов обновления), которое предоставляется через Центр обновления Windows и Центр обновления Майкрософт. При поиске по номеру бюллетеня по безопасности (например, MS07-036) можно добавлять необходимые обновления (в том числе на различных языках) в корзину и загружать их в указанную папку. Дополнительные сведения см. на веб-сайте каталога Центра обновления Майкрософт в разделе вопросов и ответов.
Примечание. С 1 августа 2009 г. Майкрософт прекратила поддержку центра загрузки Office и средства инвентаризации центра загрузки Office. Чтобы продолжить получать последние обновления для продуктов Microsoft Office, используйте веб-сайт Центра обновления Майкрософт. Дополнительные сведения см. на веб-странице Центр загрузки Microsoft Office: вопросы и ответы.
Руководство по диагностике и развертыванию
Корпорация Майкрософт предоставляет руководство по диагностике и развертыванию обновлений для системы безопасности. В этом руководстве содержатся рекомендации и сведения, позволяющие ИТ-специалистам оптимальнее использовать различные средства для диагностики и развертывания обновлений для системы безопасности. Дополнительные сведения см. в статье 961747 базы знаний Майкрософт.
Анализатор безопасности Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) позволяет администраторам проверять локальные и удаленные системы с целью выявления неустановленных обновлений безопасности и стандартных ошибок в конфигурации системы безопасности. Дополнительные сведения об анализаторе безопасности MBSA см. на веб-сайте Microsoft Baseline Security Analyzer.
Службы Windows Server Update Services
Службы Windows Server Update Services (WSUS) позволяют администраторам быстро и надежно развертывать последние критические обновления и обновления безопасности для операционных систем Windows 2000 и более поздних версий Windows, для Office XP и более поздних версий Office, для Exchange Server 2003 и для SQL Server 2000 на системах Windows 2000 и более поздних версиях операционных систем.
Дополнительные сведения о развертывании данного обновления для системы безопасности с помощью служб Windows Server Update Services см. на веб-сайте Windows Server Update Services.
Сервер Systems Management Server
Сервер Systems Management Server (SMS) корпорации Майкрософт предоставляет хорошо сконфигурированное решение для управления обновлениями в масштабах предприятия. С помощью сервера SMS администраторы могут определять необходимость установки обновлений безопасности на системах Windows и выполнять управляемое развертывание этих обновлений по всему предприятию с минимальными нарушениями работы конечных пользователей. Последний выпуск сервера SMS — System Center Configuration Manager 2007 — доступен для загрузки; сведения о нем см. также на веб-сайте System Center Configuration Manager 2007. Дополнительные сведения о том, как администраторы могут использовать сервер SMS 2003 для развертывания обновлений для системы безопасности, см. на веб-странице Управление исправлениями для системы безопасности сервера SMS 2003. Для развертывания обновлений системы безопасности пользователям сервера SMS 2.0 доступно средство Security Update Inventory Tool (SUIT). Дополнительные сведения о сервере SMS см. на веб-сайте Microsoft Systems Management Server.
Примечание. Для предоставления широкой поддержки при определении необходимости применения и развертывания обновлений, рассмотренных в бюллетенях безопасности, SMS-сервером используется средство Microsoft Baseline Security Analyzer. С помощью этих средств не всегда удается определить необходимость некоторых обновлений программного обеспечения. В этих случаях для определения компьютеров, на которых требуется установка обновлений, администраторы могут воспользоваться учетными функциями SMS. Дополнительные сведения об этой процедуре см. в статье Развертывание обновлений программного обеспечения с помощью функции распространения программ сервера SMS. При установке некоторых обновлений безопасности для продолжения работы на компьютере после его перезагрузки потребуется наличие соответствующих полномочий администратора. Администраторы могут устанавливать эти обновления с помощью средства Elevated Rights Deployment Tool (входит в состав пакетов SMS 2003 Administration Feature Pack и SMS 2.0 Administration Feature Pack).
Средство оценки совместимости обновлений и набор средств для обеспечения совместимости приложений
Часто обновления записываются в одни те же файлы, а для запуска приложений требуется настроить параметры реестра. Это приводит к возникновению несовместимостей и увеличивает время, затрачиваемое на развертывание обновлений для системы безопасности. Облегчить тестирование и проверку обновлений Windows для установленных приложений можно с помощью компонентов оценки совместимости обновлений, входящих в состав набора средств для обеспечения совместимости приложений.
Набор средств для обеспечения совместимости приложений содержит необходимые средства и документацию для выявления проблем совместимости приложений и уменьшения степени воздействия этих проблем перед развертыванием системы Microsoft Windows Vista, обновлений из Центра обновления Windows, обновлений с веб-сайта безопасности Майкрософт или новой версии проводника.
Корпорация Майкрософт выпустила обновленную версию средства удаления вредоносных программ для системы Microsoft Windows и распространяет ее через Центр обновления Windows, Центр обновления Майкрософт, службы Windows Server Update Services и центр загрузки.
Дополнительные сведения об обновлениях, не связанных с безопасностью и доступных на веб-сайте Центра обновления Windows и Центра обновления Майкрософт, см. по адресу:
| • | Статья 894199 базы знаний Майкрософт. Описание изменений содержимого служб Software Update Services и Windows Server Update Services (включая все содержимое, относящееся к системе Windows). |
| • | Обновления за предыдущие месяцы для служб Windows Server Update Services. Отображаются все новые, обновленные и повторно выпущенные обновления для продуктов Майкрософт отличных от Microsoft Windows. |
Чтобы повысить уровень защиты пользователей, корпорация Майкрософт предоставляет сведения об уязвимостях крупным поставщикам программного обеспечения безопасности перед ежемесячным выпуском обновлений. Эта информация необходима им для усовершенствования программного обеспечения и оборудования для защиты пользователей (антивирусных программ, сетевых систем обнаружения вторжений, а также индивидуальных систем предотвращения вторжений). Сведения о новых средствах защиты, предоставляемых поставщиками программного обеспечения безопасности, доступны на соответствующих веб-сайтах партнеров, перечисленных в списке партнеров MAPP.
Стратегии управления обновлениями
В статье Рекомендации по безопасности для управления обновлениями содержатся дополнительные сведения о рекомендациях Майкрософт по установке обновлений для системы безопасности.
Другие обновления для системы безопасности
Другие обновления безопасности можно загрузить из следующих источников:
| • | Обновления для системы безопасности доступны на веб-сайте Центра загрузки Майкрософт. Самый простой способ найти обновление — выполнить поиск по ключевому слову "security update". |
| • | Обновления для индивидуальных пользователей доступны на веб-сайте Центра обновления Майкрософт. |
| • | Обновления для системы безопасности, доступные в этом месяце на веб-сайте Центра обновления Windows, можно получить в Центре загрузки Майкрософт в виде файлов образа компакт-диска с выпусками обновлений для системы безопасности. Дополнительные сведения см. в статье 913086 базы знаний Майкрософт. |
Сообщество ИТ-специалистов, занимающихся вопросами безопасности
На веб-сайте сообщества ИТ-специалистов, занимающихся вопросами безопасности, можно найти сведения о способах улучшения системы безопасности и оптимизации ИТ-инфраструктуры предприятия, а также обсудить вопросы безопасности с другими ИТ-специалистами.
Корпорация Майкрософт благодарит за проведенную совместно работу по защите пользователей:
| • | Матье Сюиша (Matthieu Suiche) из Голландского института криминалистики за сообщение об уязвимости, описанной в бюллетене MS09-050. |
| • | Ивана Фратрича (Ivan Fratric) из компании Zero Day Initiative и Цзюнь Се (Jun Xie) из компании McAfee Avert Labs за сообщение об уязвимости, описанной в бюллетене MS09-051. |
| • | Виная Анантарамана (Vinay Anantharaman) из Adobe Systems Inc. за сообщение об уязвимости, описанной в бюллетене по безопасности MS09-051. |
| • | Ямату Ли (Yamata Li) из Palo Alto Networks за сообщение о проблеме, описанной в бюллетене по безопасности MS09-052. |
| • | пользователя SkyLined из Google Inc. за сообщение о проблеме, описанной в бюллетене MS09-054 |
| • | Марка Дауда (Mark Dowd) из IBM ISS X-Force за сообщение о проблеме, описанной в бюллетене MS09-054 |
| • | Компанию TippingPoint и команду, работающую над проектом Zero Day Initiative, за сообщение о проблеме, описанной в бюллетене MS09-054 |
| • | Сэма Томаса (Sam Thomas) (http://eshu.co.uk/), сотрудничающего с компаний TippingPoint и участвующего в проекте Zero Day Initiative, за сообщение о проблеме, описанной в бюллетене MS09-054 |
| • | Иена Райта (Ian Wright) и Жан-Люка Жиро (Jean-Luc Giraud) из компании Citrix за помощь в работе над проблемой, описанной в бюллетене по безопасности MS09-056. |
| • | Дэна Камински (Dan Kaminsky) из компании IOActive за сообщение о двух уязвимостях, описанных в бюллетене по безопасности MS09-056. |
| • | Ямату Ли (Yamata Li) из Palo Alto Networks за сообщение о проблеме, описанной в бюллетене по безопасности MS09-057. |
| • | Тависа Орманди (Tavis Ormandy) и Нила Мета (Neel Mehta) из корпорации Google Inc. за сообщение о двух уязвимостях, описанных в бюллетене по безопасности MS09-058. |
| • | Отдел безопасности компании NSFocus за сообщение о проблеме, описанной в бюллетене по безопасности MS09-058. |
| • | Дэвида Дьюи (David Dewey) из IBM ISS X-Force за сообщение о проблеме, описанной в бюллетене по безопасности MS09-060. |
| • | Шона Ларссона (Sean Larsson) из VeriSign iDefense Labs за сообщение о двух проблемах, описанных в бюллетене по безопасности MS09-060. |
| • | Павла Минаева (Pavel Minaev) за сообщение о проблеме, описанной в бюллетене по безопасности MS09-061. |
| • | Йеруна Фрейтерса (Jeroen Frijters) из компании Sumatra за сообщение о проблеме, описанной в бюллетене по безопасности MS09-061. |
| • | Ямату Ли (Yamata Li) из Palo Alto Networks за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Томаса Гарнье (Thomas Garnier) из компании SkyRecon за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Шона Ларссона (Sean Larsson) из VeriSign iDefense Labs за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Ивана Фратрича (Ivan Fratric) из компании Zero Day Initiative за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Тэвиса Орманди (Tavis Ormandy) из Google Inc. за сообщение о двух проблемах, описанных в бюллетене по безопасности MS09-062. |
| • | Карло Ди Дато (Carlo Di Dato, aka shinnai) за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Марсу Пилами (Marsu Pilami) из VeriSign iDefense Labs за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Карстена Айрама (Carsten H. Eiram) из Secunia за сообщение о проблеме, описанной в бюллетене по безопасности MS09-062. |
| • | Продукты, перечисленные в этом бюллетене, проверены на наличие уязвимости в тех или иных версиях. Жизненные циклы поддержки прочих версий программного обеспечения истекли. Сведения о жизненных циклах поддержки версий используемых программных продуктов см. на веб-странице сроков поддержки продуктов Майкрософт. |
| • | Пользователи из США и Канады могут обратиться в службу поддержки по вопросам безопасности или позвонить по телефону 1-866-PCSAFETY. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Дополнительные сведения о вариантах поддержки см. на веб-сайте справки и поддержки корпорации Майкрософт. |
| • | Пользователям в других странах для получения поддержки следует обращаться в местные представительства корпорации Майкрософт. Звонки, связанные с обновлениями безопасности, обслуживаются бесплатно. Для получения дополнительных сведений о службе поддержки Майкрософт посетите веб-сайт международной поддержки. |
Сведения в статьях базы знаний Майкрософт предоставляются без каких-либо гарантий. Корпорация Майкрософт не предоставляет каких-либо гарантий, явных или подразумеваемых, включая любые гарантии товарности или пригодности для использования в определенных целях. Корпорация Майкрософт и ее поставщики ни при каких обстоятельствах не несут ответственности за возможный ущерб, включая косвенный, случайный, прямой, опосредованный и специальный ущерб, а также упущенную выгоду, даже если корпорация Майкрософт или ее поставщики заранее были извещены о возможности такого ущерба. Если действующее законодательство не допускает отказа от ответственности за косвенный или случайный ущерб, то описанные выше ограничения не действуют.
| • | Вер. 1.0 (13 октября 2009 г.): Обзор бюллетеней опубликован. |
| • | Вер. 1.1 (14 октября 2009 г.) В новое редакции MS09-055 исправлена ссылка для загрузки пакета обновления 2 (SP2) для Windows XP x64 Edition. |
| • | Вер. 1.2 (18 октября 2009 г.) В MS09-054 изменена аннотация и добавлены указания для пользователей Firefox. |
| • | Вер. 2.0 (28 октября 2009 г.) В бюллетень MS09-062 в качестве подверженных уязвимости добавлены продукты Microsoft Office Visio Viewer 2007, средство просмотра Microsoft Office Visio 2007 с пакетом обновления 1 (SP1) и средство просмотра Microsoft Office Visio 2007 с пакетом обновления 2 (SP2); в бюллетень MS09-062 добавлены примечания для пользователей SQL Server 2005, которые зависят от служб отчетов SharePoint. |
| • | Вер. 3.0 (2 ноября 2009 г.) Публикация новой редакции связана с выпуском исправления для MS09-054, устраняющего проблемы несовместимости приложений. Пользователи, уже установившие данное обновление, могут найти ссылку на упомянутое исправление в статье 976749 базы знаний Майкрософт. |
| • | Вер. 3.1 (4 ноября 2009): В бюллетенях MS09-060 и MS09-062 удалены ошибочные упоминания исходной выпушенной версии средства просмотра Microsoft Office Visio 2007 как программы, подверженной описанным уязвимостям. |
| • | Вер. 4.0 (10 ноября 2009): В новую версию бюллетеня добавлена информация о повторном выпуске обновления для диспетчера аудиосжатия в Microsoft Windows 2000 с пакетом обновления 4 (SP4) в MS09-051 для устранения проблемы обнаружения. Это обновление касается только изменения способа обнаружения. Оно не вносит изменения в двоичные файлы. Пользователям, уже обновившим системы, повторно устанавливать это обновление не требуется. |