Boletín de seguridad de Microsoft MS05-003Una vulnerabilidad en los servicios de Index Server podría permitir la ejecución remota de código (871250)Publicado: 11 de enero de 2005 ResumenQuién debería leer este documento: Los clientes que usen Microsoft Windows Consecuencia de la vulnerabilidad: Ejecución remota de código Gravedad máxima: Importante Recomendación: Los clientes deben considerar la aplicación de la actualización de seguridad. Actualizaciones de seguridad reemplazadas: Ninguna Advertencias: Ninguna Ubicaciones de descarga de la actualización de seguridad y software probado: Software afectado:
Software no afectado:
Componentes probados de Microsoft Windows: Componentes afectados:
Los programas de esta lista han sido probados para determinar si las versiones están afectadas. Por lo que se refiere a otras versiones, quizá ya no sean compatibles con las actualizaciones de seguridad o no se vean afectadas. Para determinar el ciclo de vida del soporte técnico de su producto y versión, visite el sitio Web Ciclo de vida del soporte técnico de Microsoft. Información general
Resumen ejecutivo: Esta actualización resuelve una vulnerabilidad descubierta recientemente, de la que se ha informado de forma privada. La vulnerabilidad se documenta en este boletín, en el apartado Detalles de la vulnerabilidad. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los privilegios. Aunque es posible la ejecución remota de código, un ataque muy probablemente produciría una situación de denegación de servicio. Se recomienda considerar la aplicación de la actualización de seguridad. Gravedad e identificadores de vulnerabilidad:
Esta clasificación está basada en los tipos de sistemas afectados por la vulnerabilidad, sus patrones típicos de implementación y el efecto que podría tener un ataque en el que se aprovechara la vulnerabilidad.
¿Contiene esta actualización algún otro cambio en relación con la seguridad en su funcionalidad? ¿Por qué Windows 2000 se enumera como software afectado cuando la clasificación de la vulnerabilidad de los servicios de Index Server (CAN-2004-0897) es “Ninguna”? Sigo utilizando Windows XP, pero el período extendido de soporte técnico de la actualización de seguridad finalizó el 30 de septiembre de 2004. ¿Qué debo hacer? El período extendido de soporte técnico de la actualización de seguridad de la versión original de Windows XP, conocida comúnmente como Windows XP Gold o versión final de Windows XP (RTM, Release to Manufacturing), finalizó el 30 de septiembre de 2004. Los clientes que tengan esta versión del sistema operativo deberían plantearse la migración a una versión de sistema operativo con soporte técnico para evitar la exposición a futuras vulnerabilidades. Para obtener más información acerca del ciclo de vida de los Service Pack de los productos de Windows, visite el sitio Web Ciclo de vida del soporte técnico de Microsoft. Para obtener más información acerca del ciclo de vida del soporte técnico de los productos de Windows, visite el sitio Web Ciclo de vida del soporte técnico de Microsoft. Para obtener más información, consulte las Preguntas más frecuentes del sistema operativo Windows. Sigo usando Windows 2000 Service Pack 2, pero el período extendido de soporte técnico de la actualización de seguridad finalizó el 30 de junio de 2004. ¿Qué debo hacer? La extensión del ciclo de vida del producto Windows 2000 Service Pack 2 ha finalizado, como ya se documentó. Los clientes que tengan esta versión del sistema operativo deberían plantearse la migración a una versión de sistema operativo con soporte técnico para evitar la exposición a futuras vulnerabilidades. Para obtener más información acerca del ciclo de vida del soporte técnico de los productos de Windows, visite el sitio Web Ciclo de vida del soporte técnico de Microsoft. Para obtener más información acerca de la ampliación del período de soporte técnico de las actualizaciones de seguridad correspondientes a esta versión del sistema operativo, visite el sitio Web de Servicios de soporte técnico de Microsoft . Para obtener más información, consulte las Preguntas más frecuentes del sistema operativo Windows. ¿Se puede utilizar Microsoft Baseline Security Analyzer (MBSA) para determinar si esta actualización es necesaria? Nota Después del 20 de abril de 2004, el archivo Mssecure.xml utilizado por MBSA 1.1.1 y por las versiones anteriores ya no se actualiza con los nuevos datos del boletín de seguridad. Por lo tanto, las detecciones realizadas con MBSA 1.1.1 o una versión anterior después de esa fecha serán incompletas. Todos los usuarios deben actualizar a MBSA 1.2 porque permite realizar la detección de actualizaciones de seguridad con más precisión y admite más productos. Los usuarios pueden descargar MBSA 1.2.1 del sitio Web de MBSA. Para obtener más información acerca del soporte técnico de MBSA, visite el siguiente sitio Web de preguntas y respuestas de Microsoft Baseline Security Analyzer 1.2. ¿Se puede utilizar Systems Management Server (SMS) para determinar si esta actualización es necesaria?
Existe una vulnerabilidad de ejecución remota de código en los servicios de Index Server debida al modo en que realizan la validación de consultas. Un intruso podría aprovechar esta vulnerabilidad mediante la creación de una consulta malintencionada que llegara a permitir la ejecución remota de código en un sistema afectado. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. Aunque es posible la ejecución remota de código, un ataque muy probablemente produciría una situación de denegación de servicio.
Microsoft ha probado las siguientes soluciones provisionales. Aunque estas soluciones provisionales no corrigen la vulnerabilidad subyacente, ayudan a bloquear los tipos de ataque conocidos. Cuando una solución reduce la funcionalidad, se identifica a continuación.
¿Cuál es el alcance de esta vulnerabilidad? ¿Cuál es la causa de esta vulnerabilidad? ¿Qué son los servicios de Index Server? ¿Para qué puede utilizar un atacante esta vulnerabilidad? ¿Quién podría aprovechar esta vulnerabilidad? ¿Qué sistemas están más expuestos a esta vulnerabilidad? ¿Puede aprovecharse esta vulnerabilidad a través de Internet? ¿Cómo funciona esta actualización? En el momento de emitir este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad? En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba utilizando esta vulnerabilidad?
Plataformas de instalación y requisitos previos: Para obtener información acerca de la actualización de seguridad de su plataforma, haga clic en el vínculo correspondiente:
Requisitos previos Inclusión en futuros Service Packs: Información sobre la instalación Esta actualización de seguridad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) /uninstall Desinstala el paquete Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /l Enumera los paquetes de actualización y las revisiones de Windows instalados /o Sobrescribe los archivos OEM sin preguntar /n No realiza copia de seguridad de los archivos necesarios para la desinstalación /f Obliga a otros programas a cerrarse cuando se apaga el equipo /integrate:path Integra la actualización en los archivos fuente de Windows que se encuentran en la ruta de acceso especificada. /extract Extrae los archivos sin iniciar la instalación Nota Estos parámetros pueden combinarse en un mismo comando. Para mantener la compatibilidad con productos anteriores, esta actualización de seguridad también admite los parámetros de instalación que utilizan las versiones anteriores de la utilidad de instalación. Para obtener más información acerca de los parámetros de instalación admitidos, consulte el artículo 262841 de Microsoft Knowledge Base. Para obtener más información acerca del programa de instalación Update.exe, visite el sitio Web de Microsoft TechNet. Información sobre la implementación Para instalar la actualización de seguridad sin intervención del usuario, escriba la línea de comandos siguiente en el símbolo del sistema de Windows Server 2003: Windowsserver2003-kb871250-x86-enu /passive /quiet Para instalar la actualización de seguridad sin necesidad de reiniciar el equipo, escriba la siguiente línea de comandos en el símbolo del sistema de Windows Server 2003: Windowsserver2003-kb871250-x86-enu /norestart Para obtener más información acerca de cómo implementar esta actualización de seguridad con Software Update Services, visite el sitio Web de Software Update Services. Requisito de reinicio Esta actualización no requiere reinicio. El programa instalador detiene los servicios necesarios, aplica la actualización y los reinicia. Sin embargo, si los servicios necesarios no pueden detenerse por algún motivo, o si algún archivo necesario está en uso, será preciso reiniciar el sistema. Si sucede esto, aparecerá un mensaje que aconseja reiniciar el sistema. Para reducir las posibilidades de que sea preciso un reinicio, detenga todos los servicios afectados y cierre todas las aplicaciones que puedan utilizar los archivos afectados antes de instalar la actualización de seguridad. Información sobre la eliminación Para quitar esta actualización, utilice la herramienta Agregar o quitar programas, que se encuentra en el Panel de control. Los administradores de sistemas también pueden utilizar la utilidad Spuninst.exe para desinstalar esta actualización de seguridad. La utilidad Spuninst.exe se encuentra en la carpeta %Windir%\$NTUninstallKB871250$\Spuninst. Esta utilidad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /f Obliga a otros programas a cerrarse cuando se apaga el equipo Información sobre archivos La versión en inglés de esta actualización presenta los atributos de archivo (o posteriores) que se indican en la tabla siguiente. Las fechas y horas de estos archivos se muestran en el horario universal coordinado (UTC). Cuando se consulta la información de archivo, ésta se convierte al horario local. Para averiguar la diferencia entre el horario universal coordinado y el local, utilice la ficha Zona horaria en la herramienta Fecha y hora del Panel de control. Windows Server 2003 Enterprise Edition, Windows Server 2003 Standard Edition, Windows Server 2003 Web Edition y Windows Server 2003 Datacenter Edition:
Windows Server 2003 64-Bit Enterprise Edition y Windows Server 2003 64-Bit Datacenter Edition:
Nota Al instalar esta actualización de seguridad en Windows Server 2003, el programa de instalación comprueba si alguno de los archivos que se van a actualizar en el equipo ha sido actualizado anteriormente mediante una revisión de Microsoft. Si ha instalado anteriormente una revisión para actualizar un archivo afectado, el programa de instalación copia los archivos RTMQFE en el sistema. De lo contrario, el programa de instalación copia los archivos RTMGDR en el sistema. Para obtener más información acerca de este comportamiento, consulte el artículo 824994 de Microsoft Knowledge Base. Para obtener más información acerca del programa de instalación Update.exe, visite el sitio Web de Microsoft TechNet. Para obtener más información acerca de los términos que aparecen en este boletín, como hotfix, consulte el artículo 824684 de Microsoft Knowledge Base. Comprobación de la instalación de la actualización
Nota Esta actualización de seguridad para Windows XP 64-Bit Edition versión 2003 es la misma que la actualización de seguridad de Windows Server 2003 64-Bit Edition. Requisitos previos Inclusión en futuros Service Packs: Información sobre la instalación Esta actualización de seguridad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) /uninstall Desinstala el paquete Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /l Enumera los paquetes de actualización y las revisiones de Windows instalados /o Sobrescribe los archivos OEM sin preguntar /n No realiza copia de seguridad de los archivos necesarios para la desinstalación /f Obliga a otros programas a cerrarse cuando se apaga el equipo /integrate:path Integra la actualización en los archivos fuente de Windows que se encuentran en la ruta de acceso especificada. /extract Extrae los archivos sin iniciar la instalación Nota Estos parámetros pueden combinarse en un mismo comando. Para mantener la compatibilidad con productos anteriores, esta actualización de seguridad también admite los parámetros de instalación que utilizan las versiones anteriores de la utilidad de instalación. Para obtener más información acerca de los parámetros de instalación admitidos, consulte el artículo 262841 de Microsoft Knowledge Base. Para obtener más información acerca del programa de instalación Update.exe, visite el sitio Web de Microsoft TechNet. Información sobre la implementación Para instalar la actualización de seguridad sin intervención del usuario, escriba la línea de comandos siguiente en el símbolo del sistema de Windows XP: Windowsxp-kb871250-x86-enu /passive /quiet Para instalar la actualización de seguridad sin necesidad de reiniciar el equipo, escriba la siguiente línea de comandos en el símbolo del sistema de Windows XP: Windowsxp-kb871250-x86-enu /norestart Para obtener más información acerca de cómo implementar esta actualización de seguridad con Software Update Services, visite el sitio Web de Software Update Services. Requisito de reinicio Esta actualización no requiere reinicio. El programa instalador detiene los servicios necesarios, aplica la actualización y los reinicia. Sin embargo, si los servicios necesarios no pueden detenerse por algún motivo, o si algún archivo necesario está en uso, será preciso reiniciar el sistema. Si sucede esto, aparecerá un mensaje que aconseja reiniciar el sistema. Para reducir las posibilidades de que sea preciso un reinicio, detenga todos los servicios afectados y cierre todas las aplicaciones que puedan utilizar los archivos afectados antes de instalar la actualización de seguridad. Información sobre la eliminación Para eliminar esta actualización de seguridad, utilice la herramienta Agregar o quitar programas del Panel de control. Los administradores de sistemas también pueden utilizar la utilidad Spuninst.exe para desinstalar esta actualización de seguridad. Spuninst.exe se encuentra en la carpeta %Windir%\$NTUninstallKB871250$\Spuninst. Esta utilidad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /f Obliga a otros programas a cerrarse cuando se apaga el equipo Información sobre archivos La versión en inglés de esta actualización presenta los atributos de archivo (o posteriores) que se indican en la tabla siguiente. Las fechas y horas de estos archivos se muestran en el horario universal coordinado (UTC). Cuando se consulta la información de archivo, ésta se convierte al horario local. Para averiguar la diferencia entre el horario universal coordinado y el local, utilice la ficha Zona horaria en la herramienta Fecha y hora del Panel de control. Windows XP Home Edition Service Pack 1, Windows XP Professional Service Pack 1, Windows XP Tablet PC Edition, Windows XP Media Center Edition:
Windows XP 64-Bit Edition Service Pack 1:
Windows XP 64-Bit Edition Versión 2003:
Notas La versión para Windows XP 64-Bit Edition versión 2003 de este actualización de seguridad está incluida en un paquete de modo dual. Los paquetes de modo dual contienen archivos para las diferentes versiones del sistema operativo afectado. Para obtener más información acerca de los paquetes de modo dual, consulte el artículo 328848 de Microsoft Knowledge Base. Para obtener más información acerca de este comportamiento, consulte el artículo 824994 de Microsoft Knowledge Base. Para obtener más información acerca del programa de instalación Update.exe, visite el sitio Web de Microsoft TechNet. Para obtener más información acerca de los términos que aparecen en este boletín, como hotfix, consulte el artículo 824684 de Microsoft Knowledge Base. Comprobación de la instalación de la actualización
Requisitos previos Los programas enumerados han sido probados para determinar si están afectados. Por lo que se refiere a otras versiones, quizá ya no sean compatibles con las actualizaciones de seguridad o no se vean afectadas. Para determinar el ciclo de vida del soporte técnico de su producto y versión, visite el sitio Web Ciclo de vida del soporte técnico de Microsoft. Para obtener más información acerca de cómo obtener el Service Pack más reciente, consulte el artículo 260910 de Microsoft Knowledge Base. Inclusión en futuros Service Packs: Información sobre la instalación Esta actualización de seguridad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) /uninstall Desinstala el paquete Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /l Enumera los paquetes de actualización y las revisiones de Windows instalados /o Sobrescribe los archivos OEM sin preguntar /n No realiza copia de seguridad de los archivos necesarios para la desinstalación /f Obliga a otros programas a cerrarse cuando se apaga el equipo /integrate:path Integra la actualización en los archivos fuente de Windows que se encuentran en la ruta de acceso especificada. /extract Extrae los archivos sin iniciar la instalación Nota Estos parámetros pueden combinarse en un mismo comando. Para mantener la compatibilidad con productos anteriores, esta actualización de seguridad también admite los parámetros de instalación que utilizan las versiones anteriores de la utilidad de instalación. Para obtener más información acerca de los parámetros de instalación admitidos, consulte el artículo 262841 de Microsoft Knowledge Base. Para obtener más información acerca del programa de instalación Update.exe, visite el sitio Web de Microsoft TechNet. Para obtener más información acerca de los términos que aparecen en este boletín, como hotfix, consulte el artículo 824684 de Microsoft Knowledge Base. Información sobre la implementación Si desea instalar la actualización de seguridad sin intervención del usuario, utilice el comando siguiente en el símbolo del sistema de Windows 2000 Service Pack 3 y Windows 2000 Service Pack 4: Windows2000-kb871250-x86-enu /passive /quiet Si desea instalar la actualización de seguridad sin obligar al sistema a reiniciarse, utilice el comando siguiente en el símbolo del sistema de Windows 2000 Service Pack 3 y Windows 2000 Service Pack 4: Windows2000-kb871250-x86-enu /norestart Para obtener más información acerca de cómo implementar esta actualización de seguridad con Software Update Services, visite el sitio Web de Software Update Services. Requisito de reinicio Esta actualización no requiere reinicio. El programa instalador detiene los servicios necesarios, aplica la actualización y los reinicia. Sin embargo, si los servicios necesarios no pueden detenerse por algún motivo, o si algún archivo necesario está en uso, será preciso reiniciar el sistema. Si sucede esto, aparecerá un mensaje que aconseja reiniciar el sistema. Para reducir las posibilidades de que sea preciso un reinicio, detenga todos los servicios afectados y cierre todas las aplicaciones que puedan utilizar los archivos afectados antes de instalar la actualización de seguridad. Información sobre la eliminación Para eliminar esta actualización de seguridad, utilice la herramienta Agregar o quitar programas del Panel de control. Los administradores de sistemas también pueden utilizar la utilidad Spuninst.exe para desinstalar esta actualización de seguridad. La utilidad Spuninst.exe se encuentra en la carpeta %Windir%\$NTUninstallKB871250$\Spuninst. Esta utilidad admite los siguientes parámetros de instalación: /help Muestra las opciones de la línea de comandos Modos de instalación /quiet Modo silencioso (sin interacción del usuario ni mensajes) /passive Modo desatendido (sólo barra de progreso) Opciones de reinicio /norestart No reinicia cuando se completa la instalación /forcerestart Reinicia después de la instalación Opciones especiales /f Obliga a otros programas a cerrarse cuando se apaga el equipo Información sobre archivos La versión en inglés de esta actualización presenta los atributos de archivo (o posteriores) que se indican en la tabla siguiente. Las fechas y horas de estos archivos se muestran en el horario universal coordinado (UTC). Cuando se consulta la información de archivo, ésta se convierte al horario local. Para averiguar la diferencia entre el horario universal coordinado y el local, utilice la ficha Zona horaria en la herramienta Fecha y hora del Panel de control. Nota La información de fecha, hora, nombre de archivo o tamaño podría cambiar durante la instalación. Vea la sección Comprobación de la instalación de la actualización para obtener detalles sobre cómo comprobar una instalación. Windows 2000 Service Pack 3 y Windows 2000 Service Pack 4:
Comprobación de la instalación de la actualización
Obtención de otras actualizaciones de seguridad: Las actualizaciones para otros problemas de seguridad están disponibles en las ubicaciones siguientes:
Soporte técnico:
Recursos de seguridad:
Software Update Services: Software Update Services (SUS) permite a los administradores implementar con rapidez y confiabilidad las actualizaciones críticas y de seguridad más recientes en servidores basados en Windows 2000 y Windows Server 2003, y en sistemas de escritorio donde se ejecute Windows 2000 Professional o Windows XP Professional. Para obtener más información acerca de cómo implementar esta actualización de seguridad con Software Update Services, visite el sitio Web de Software Update Services. Systems Management Server: Microsoft Systems Management Server (SMS) ofrece una solución empresarial altamente configurable para la administración de las actualizaciones. Mediante SMS, los administradores pueden identificar los sistemas basados en Windows que necesitan actualizaciones de seguridad, así como realizar la implementación controlada de las actualizaciones en la empresa con una repercusión mínima para los usuarios finales. Para obtener más información acerca de cómo pueden utilizar SMS 2003 los administradores para implementar actualizaciones de seguridad, visite el sitio Web de administración de revisiones de seguridad de SMS 2003. Los usuarios de SMS 2.0 también pueden usar Software Updates Service Feature Pack como ayuda para la implementación de actualizaciones de seguridad. Para obtener más información acerca de SMS, visite el sitio Web de SMS. Nota SMS utiliza las herramientas Microsoft Baseline Security Analyzer y Microsoft Office Detection Tool para proporcionar un amplio soporte técnico en la detección e implementación de las actualizaciones indicadas en los boletines de seguridad. Puede que estas herramientas no detecten algunas actualizaciones de software. Los administradores pueden usar las prestaciones de inventario de SMS en estos casos para concretar qué actualizaciones se deben aplicar en cada sistema. Para obtener más información acerca de este procedimiento, visite el siguiente sitio Web. Algunas actualizaciones de seguridad pueden requerir derechos administrativos y que se reinicie el sistema. Los administradores pueden usar la utilidad Elevated Rights Deployment Tool (disponible en SMS 2003 Administration Feature Pack y en SMS 2.0 Administration Feature Pack) para instalar estas actualizaciones. Renuncia: La información proporcionada en Microsoft Knowledge Base se suministra "tal cual", sin garantía de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso. Revisiones:
|
©2013 Microsoft Corporation. Todos los derechos reservados. |