Boletín de seguridad de Microsoft MS06-020

Vulnerabilidades en Flash Player de Adobe podrían permitir la ejecución remota de código (913433)

Publicado: mayo 9, 2006 | Actualizado: noviembre 15, 2006

Versión: 1.1

Resumen

Quién debería leer este documento: Los clientes que utilizan Microsoft Windows

Consecuencia de la vulnerabilidad: Ejecución remota de código

Nivel de gravedad máxima: Crítica

Recomendación: Los clientes deberían aplicar esta actualización inmediatamente.

Actualizaciones de seguridad reemplazadas: Ninguna.

Advertencias: Este boletín está dirigido a clientes que utilizan la versión 6 o anterior de Flash Player de Adobe. Los clientes que hayan seguido las instrucciones del Boletín de seguridad de Adobe APSB06-03 no están expuestos a la vulnerabilidad.

Las versiones vulnerables de Macromedia Flash Player de Adobe se incluyen en Windows XP, Windows XP Professional x64 Edition e Internet Explorer 6 Service Pack 1 si está instalado en Windows ME, Windows 98 y Windows 98 Second Edition. Otras versiones de Windows no reciben soporte técnico o no están afectadas por esta actualización de seguridad. Se recomienda a los clientes que tienen Flash Player instalado en otros sistemas operativos o aquellos que lo han actualizado a Flash Player 7 o superior que sigan las instrucciones del Boletín de seguridad de Adobe APSB06-03.

En el artículo 913433 de Microsoft Knowledge Base se señalan los problemas detectados que pueden experimentar los clientes al instalar esta actualización de seguridad. Se documentan asimismo las soluciones propuestas. Para obtener más información, consulte el artículo 913433 de Microsoft Knowledge Base.

Ubicaciones de descarga de la actualización de seguridad y software probado:

Software afectado:

Microsoft Windows XP Service Pack 1 y Microsoft Windows XP Service Pack 2: Descargar la actualización

Microsoft Windows XP Professional x64 Edition: Descargar la actualización

Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) y Microsoft Windows Millennium Edition (ME): para obtener detalles acerca de estos sistemas operativos revise la sección P+F.

Software no afectado:

Microsoft Windows 2000 Service Pack 4

Microsoft Windows Server 2003 y Microsoft Windows Server 2003 Service Pack 1

Microsoft Windows Server 2003 para sistemas con Itanium y Microsoft Windows Server 2003 con SP1 para sistemas con Itanium

Microsoft Windows Server 2003 x64 Edition

Nota: Flash Player no se incluye con las versiones de Microsoft Windows de la lista de software no afectado. Se recomienda a los clientes que tengan Flash Player en estas versiones de Windows que sigan las instrucciones del Boletín de seguridad de Adobe ASPB06-03.

Los programas de esta lista han sido probados para determinar si las versiones están afectadas. Por lo que se refiere a otras versiones, quizá ya no sean compatibles con las actualizaciones de seguridad o no se vean afectadas. Para determinar el ciclo de vida del soporte técnico de su producto y versión, visite el sitio web Ciclo de vida del soporte técnico de Microsoft.

Información general

Resumen ejecutivo

Resumen ejecutivo:

Esta actualización resuelve vulnerabilidades de las que se ha informado de forma pública. Las vulnerabilidades se documentan en la sección Detalles de la vulnerabilidad de este boletín. Estas vulnerabilidades también se documentan en el Boletín de seguridad de Macromedia MPSB05-07 para los clientes que utilizan Flash Player 5 y 6. Se recomienda a los clientes que han instalado Flash Player 7 o superior que descarguen la última versión desde el sitio Web de Adobe. Los clientes que hayan seguido las instrucciones del Boletín de seguridad de Adobe APSB06-03 no están expuestos a la vulnerabilidad.

Si un usuario inicia sesión con derechos de usuario administrativos, un atacante que aprovechara estas vulnerabilidades podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

Es recomendable que los clientes apliquen la actualización inmediatamente.

Gravedad e identificadores de vulnerabilidad:

Identificadores de vulnerabilidadConsecuencia de la vulnerabilidadWindows 98, 98 SE, MEWindows 2000Windows XP Service Pack 1Windows XP Service Pack 2Windows Server 2003Windows Server 2003 Service Pack 1

Vulnerabilidad de Flash Player - CVE-2006-0024

Ejecución remota de código

Crítica

No aplicable [1]

Crítica

Crítica

No aplicable [1]

No aplicable [1]

Vulnerabilidad de Flash Player - CVE-2005-2628

Ejecución remota de código

Crítica

No aplicable [1]

Crítica

Crítica

No aplicable [1]

No aplicable [1]

Nota [1]: Flash Player no se incluye con Microsoft Windows 2000 Service Pack 4, Windows Server 2003 y Windows Server 2003 Service Pack 1. Se recomienda a los clientes que tengan Flash Player en estas versiones de Windows que sigan las instrucciones del Boletín de seguridad de Adobe ASPB06-03.

Nota Las clasificaciones de gravedad para versiones de sistemas operativos diferentes de x86 se asignan a las versiones de sistemas operativos x86 tal como se indica a continuación:

La clasificación de gravedad de Windows XP Professional x64 Edition es igual que la de Windows XP Service Pack 2.

La clasificación de gravedad de Windows Server 2003 para sistemas con Itanium es igual que la de Windows Server 2003.

La clasificación de gravedad de Windows Server 2003 con SP1 para sistemas con Itanium es igual que la de Windows Server 2003 Service Pack 1.

La clasificación de gravedad de Windows Server 2003 x64 Edition es igual que la de Windows Server 2003 Service Pack 1.

Esta clasificación está basada en los tipos de sistemas afectados por la vulnerabilidad, sus patrones típicos de implementación y el efecto que podría tener un ataque en el que se aprovechara la vulnerabilidad.

Preguntas más frecuentes (P+F) relacionadas con esta actualización de seguridad

¿Flash Player es una tecnología de Microsoft?

No. El fabricante de este software es Adobe Systems Inc., anteriormente Macromedia, Inc.

¿Microsoft redistribuye Flash Player?

Sí. Microsoft ha redistribuido algunas versiones de Flash Player. Las versiones compatibles de Windows que redistribuyen Flash Player son Windows XP Service Pack 1, Windows XP Service Pack 2, Windows XP Professional x64 Edition, Windows 98, Windows 98 Second Edition y Windows Millennium Edition. Ninguna otra versión compatible de Windows redistribuye Flash Player. Es posible que otras aplicaciones de software de Microsoft también redistribuyan Flash Player.

Nota: Si tanto flash.ocx como swflash.ocx están presentes en el sistema, el GUID utilizado para ejecutar Flash Player debería estar registrado en flash.ocx. Independientemente de esto, la actualización de seguridad registrará el GUID en el nuevo flash.ocx que se instale.

¿Qué versiones de Flash Player de Adobe se redistribuyen con Windows?

Versión de Microsoft WindowsNombres de archivo y versiones de Flash Player de Adobe

Microsoft Windows XP Service Pack 1

Swflash.ocx 5.0.44

Microsoft Windows XP Service Pack 2 y Microsoft Windows XP Professional x64 Edition

Flash.ocx 6.0.79

Microsoft Windows 98 y Microsoft Windows 98 Segunda edición (SE)

Swflash.ocx 5.0.44

Microsoft Windows Millennium Edition (ME)

Swflash.ocx 4.0.28

Utilizo una versión de Windows que no se enumera en esta tabla. ¿Puedo seguir teniendo instalado Flash Player en mi sistema?
Sí. Flash Player se puede descargar de Adobe Systems, Inc. (anteriormente Macromedia, Inc). Es posible que otra aplicación de software haya instalado o necesite Flash Player. Puede determinar si tiene instalado Flash Player y, en caso afirmativo, la versión si visita el siguiente sitio web de Microsoft. Si dispone de una versión de Flash Player anterior a 7.0.63.0 u 8.0.24.0, tiene una versión que puede estar afectada por las vulnerabilidades de las que se ha informado.

En el boletín de seguridad de Adobe se describen las vulnerabilidades y se proporcionan las ubicaciones de descarga para poder instalar la versión 7.0.63.0 u 8.0.24.0 de Flash Player.

Nota Si no tiene instalado Flash Player, en el sitio Web de Adobe se le pedirá que instale la versión más reciente.

En mi sistema tengo una versión de Flash Player anterior a la 7. ¿Qué puedo hacer?
Si usa cualquiera de las versiones de Windows indicadas en "¿Qué versiones de Flash Player se redistribuyen con Windows?", puede visitar Windows Update para obtener actualizaciones de seguridad para estas versiones de Windows. Si utiliza cualquier otra versión de Windows con soporte técnico, o si tiene Flash Player 7 o superior, puede visitar el centro de descarga de Adobe, según se indica en la sección de software afectado del boletín de seguridad de Adobe para instalar la actualización.

¿Cómo afecta el servicio técnico ampliado de Windows 98, Windows 98 Segunda edición y Windows Millennium Edition a la publicación de actualizaciones de seguridad para estos sistemas operativos?
Microsoft sólo publicará actualizaciones de seguridad para problemas de seguridad críticos. Los problemas de seguridad no críticos no se ofrecen durante este periodo de servicio técnico. Para obtener más información acerca de las directivas del ciclo de vida del soporte técnico de Microsoft correspondientes a estos sistemas operativos, visite el siguiente sitio Web de Microsoft.

Nota El soporte técnico para Windows 98, Windows 98 Second Edition y Windows Millennium Edition (Me) termina el 11 de julio de 2006. Para obtener más información, visite el siguiente sitio Web de Microsoft.

Para obtener más información acerca de clasificación de gravedad, visite el siguiente sitio Web.

¿Están afectados Windows 98, Windows 98 Segunda edición o Windows Millennium Edition de forma crítica por una o más de las vulnerabilidades tratadas en este boletín de seguridad?
Sí. Windows 98, Windows 98 Segunda edición y Windows Millennium Edition están afectados gravemente por esta vulnerabilidad. Las actualizaciones de seguridad para Flash Player 5.x y 6.x pueden descargarse únicamente desde el sitio Web de Windows Update. Visite el sitio Web de Adobe para obtener las actualizaciones de Flash Player 7 y superior. Para obtener más información acerca de las clasificaciones de gravedad, visite el siguiente sitio Web.

El período extendido de soporte técnico de la actualización de seguridad de Microsoft Windows NT Workstation 4.0 Service Pack 6a y Windows 2000 Service Pack 2 finalizó el 30 de junio de 2004. El período extendido de soporte técnico de la actualización de seguridad de Microsoft Windows NT Server 4.0 Service Pack 6a finalizó el 31 de diciembre de 2004. El período extendido de soporte técnico de la actualización de seguridad de Microsoft Windows 2000 Service Pack 3 finalizó el 30 de junio de 2005. Sigo usando uno de estos sistemas operativos. ¿Qué debo hacer?

Windows NT Workstation 4.0 Service Pack 6a, Windows NT Server 4.0 Service Pack 6a, Windows 2000 Service Pack 2 y Windows 2000 Service Pack 3 han llegado al final de sus ciclos de vida. Los clientes que tengan esas versiones de los sistemas operativos deberían plantearse la migración a versiones con soporte técnico para evitar la exposición a vulnerabilidades. Para obtener más información acerca del ciclo de vida del soporte técnico de los productos de Windows, visite el sitio web Ciclo de vida del soporte técnico de Microsoft. Para obtener más información acerca de la ampliación del período de soporte técnico de las actualizaciones de seguridad correspondientes a estas versiones de sistemas operativos, visite el siguiente sitio web Servicios de soporte técnico de Microsoft.

Los clientes que requieran soporte técnico adicional para Windows NT 4.0 SP6a y Windows 2000 Service Pack 3 deben ponerse en contacto con su representante del equipo de cuentas de Microsoft, con su administrador técnico de cuentas o con el representante del socio de Microsoft apropiado para consultar las opciones de soporte personalizadas disponibles. Los clientes con un contrato Alliance, Premier o Authorized pueden ponerse en contacto con su oficina de ventas local de Microsoft. Para obtener información de contacto, visite el sitio web de información en todo el mundo de Microsoft, seleccione el país y, a continuación, haga clic en Ir para ver una lista de números de teléfono. Cuando llame, diga que desea hablar con el administrador de ventas local de soporte técnico Premier.

Para obtener más información, consulte las Preguntas más frecuentes del Ciclo de vida del soporte técnico de productos del sistema operativo Windows.

¿Se puede utilizar Microsoft Baseline Security Analyzer (MBSA) 1.2.1 para determinar si esta actualización es necesaria?
No. MBSA 1.2.1 no determina si la actualización es necesaria. MBSA 1.2.1 sólo determinará si una actualización es necesaria para los productos que admite. MBSA 1.2.1 no permite en este momento la detección de Flash Player. Para obtener más información acerca de MBSA, visite el sitio web de MBSA. Para obtener más información acerca de los programas que MBSA 1.2.1 no detecta actualmente, consulte el artículo 306460 de Microsoft Knowledge Base. No obstante, Microsoft ha desarrollado una versión de la herramienta Enterprise Update Scanning Tool (EST) que ayudará a los usuarios a determinar si las actualizaciones de seguridad que se ofrecen en este boletín de seguridad son necesarias. Consulte la P+F "¿Se puede utilizar una versión de la herramienta Enterprise Update Scanning Tool (EST) para determinar si esta actualización es necesaria?" para obtener más información acerca de esta herramienta.

¿Qué es la herramientaEnterprise Update Scanning Tool (EST)?
Como parte de un compromiso continuo para proporcionar herramientas de detección para actualizaciones de tipo de boletín, Microsoft ofrece una herramienta de detección independiente siempre que Microsoft Baseline Security Analyzer (MBSA) y la herramienta Office Detection Tool (ODT) no puedan detectar si la actualización es necesaria para un ciclo de versión MSRC. Esta herramienta independiente se denomina Enterprise Update Scanning Tool (EST) y está diseñada para los administradores de empresa. Cuando se crea una versión de la herramienta Enterprise Update Scanning Tool para un boletín específico, los clientes pueden ejecutar la herramienta desde una interfaz de línea de comandos y ver los resultados del archivo de salida XML. Para ayudar a los clientes a utilizar mejor la herramienta, se proporcionará documentación detallada con la misma. También existe una versión de la herramienta que ofrece una experiencia integrada para los administradores de SMS.

¿Se puede utilizar una versión de la herramienta EnterpriseUpdate Scanning Tool (EST) para determinar si esta actualización es necesaria?
Sí. Microsoft ha creado una versión de la herramienta EST que puede determinar si se necesita aplicar esta actualización. Para obtener vínculos de descarga e información adicional acerca de la versión de EST que se publica este mes, visite el sitio web de Microsoft siguiente. Es aconsejable que los clientes de SMS consulten la pregunta "¿Se puede utilizar Systems Management Server (SMS) para determinar si esta actualización es necesaria?" para obtener más información acerca de SMS y EST.

¿Se puede utilizar Microsoft Baseline Security Analyzer (MBSA) 2.0 para determinar si esta actualización es necesaria?
Sí. MBSA 2.0 determinará si la actualización es necesaria. MBSA 2.0 puede detectar actualizaciones de seguridad para productos compatibles con Microsoft Update. Para obtener más información acerca de MBSA, visite el sitio web de MBSA.

¿Se puede utilizar Systems Management Server (SMS) para determinar si esta actualización es necesaria?
Sí. SMS puede ayudar a detectar e implementar esta actualización de seguridad.

SMS puede usar el SUS Feature Pack de SMS, que incluye la herramienta Security Update Inventory Tool (SUIT), para detectar actualizaciones de seguridad. SUIT de SMS utiliza el motor MBSA 1.2.1 para la detección; por lo tanto, SUIT de SMS presenta la misma limitación descrita antes en este boletín en relación con las aplicaciones que MBSA no detecta.

Para obtener más información acerca de Security Update Inventory Tool, visite el siguiente sitio Web de Microsoft. Para obtener más información acerca de las limitaciones de Security Update Inventory Tool, consulte el artículo 306460 de Microsoft Knowledge Base.

El SUS Feature Pack de SMS también incluye la utilidad Microsoft Office Inventory Tool con el fin de detectar las actualizaciones requeridas para los componentes de Office.

SMS puede utilizar la herramienta SMS 2003 Inventory Tool for Microsoft Updates para detectar actualizaciones de seguridad proporcionadas por Microsoft Update y compatibles con Windows Server Update Services. Para obtener más información acerca de la herramienta SMS 2003 Inventory Tool for Microsoft Updates, visite el siguiente sitio Web de Microsoft.

Los usuarios de SMS 2.0 o SMS 2003 que no utilizan la herramienta Inventory Tool for Microsoft Updates deben descargar e implementar una versión actualizada de la herramienta Extended Security Update Inventory Tool para la completa detección e implementación de esta actualización.

Para obtener más información acerca de SMS, visite el sitio web de SMS.

¿Puedo utilizar SMS para determinar si Flash Player está instalado en un sistema?
Sí. SMS puede detectar si Flash Player está instalado en un sistema. SMS puede determinar si existen los archivos flash.ocx y swflash.ocx. Es posible que sean vulnerables las versiones de flash.ocx y swflash.ocx anteriores a la 6.0.80 y todas las versiones 5.x.x.x.

Nota Si tanto flash.ocx como swflash.ocx están presentes en el sistema, el GUID utilizado para ejecutar Flash Player debería estar registrado en flash.ocx. Independientemente de esto, la actualización de seguridad registrará el GUID en el nuevo flash.ocx que se instale.

Detalles de la vulnerabilidad

Vulnerabilidad de Flash Player (CVE-2006-0024):

Existe una vulnerabilidad de ejecución remota de código en Flash Player de Adobe debida al modo en que trata las animaciones Flash (SWF). Un atacante podría aprovechar esta vulnerabilidad mediante la construcción de una animación Flash (SWF) que permita la ejecución de código remoto si un usuario visita un sitio Web que contenga el archivo SWF especialmente diseñado o si visualiza un mensaje de correo electrónico que incluya el archivo SWF especialmente diseñado com archivo adjunto. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.

Factores atenuantes de la vulnerabilidad de Flash Player (CVE-2006-0024):

Los clientes que hayan seguido las instrucciones del Boletín de seguridad de Adobe APSB06-03 no están expuestos a la vulnerabilidad.

De forma predeterminada, Microsoft Windows 2000 Service Pack 4, Microsoft Windows Server 2003 y Microsoft Windows Server 2003 Service Pack 1 no tienen instalada una versión vulnerable de Flash Player. No obstante, se recomienda a los clientes que tengan una versión de Flash Player 7.0.62.0 ó 8.0.22.0 ó anterior en estas versiones de Windows que sigan las instrucciones del Boletín de seguridad de Adobe APSB06-03.

En el caso de un ataque basado en Web, el atacante tendría que alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. El atacante no podría obligar a los usuarios a visitar un sitio Web malintencionado. Por tanto, tendría que atraerlos al sitio web, normalmente incitándoles a hacer clic en un vínculo que le lleve al mismo.

Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

La zona Sitios restringidos ayuda a reducir los ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen controles ActiveX y secuencias de comandos ActiveX cuando se lee correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, podría quedar vulnerable a este problema por la posibilidad de tratarse de una situación de ataque basado en Web.

De forma predeterminada, Outlook Express 6, Outlook 2002 y Outlook 2003 abren los mensajes de correo electrónico HTML dentro de la zona Sitios restringidos. Además, Outlook 2000 abre los mensajes de correo electrónico HTML dentro de la zona Sitios restringidos si se ha instalado la Actualización de seguridad para correo electrónico de Outlook. Outlook Express 5.5 Service Pack 2 abre el correo electrónico en formato HTML en la zona Sitios restringidos si se ha instalado el boletín de seguridad de Microsoft MS04-018.

Soluciones provisionales para la vulnerabilidad de Flash Player (CVE-2006-0024):

Microsoft ha probado las siguientes soluciones provisionales. Aunque estas soluciones provisionales no corrigen la vulnerabilidad subyacente, ayudan a bloquear los tipos de ataque conocidos. Cuando una solución temporal reduce la funcionalidad, se identifica en la siguiente sección.

Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer para Windows XP Service Pack 2

Puede contribuir a la protección contra esta vulnerabilidad si evita temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer. En Windows XP Service Pack 2 utilice la característica Administrar complementos de Internet Explorer para deshabilitar el control ActiveX.

1.

Inicie Internet Explorer.

2.

En el menú Herramientas, haga clic en Administrar complementos.

3.

Busque “Shockwave Flash Object” y haga clic en ese elemento.

4.

Para deshabilitar el complemento, haga clic en Deshabilitar y, a continuación, haga clic en Aceptar.

Nota Si no encuentra el control ActiveX, utilice el cuadro desplegable para cambiar de “Complementos cargados actualmente en Internet Explorer” por “Complementos utilizados por Internet Explorer” y siga los pasos 3 y 4. Si el control ActiveX no aparece en esta lista, significa que no lo ha utilizado anteriormente o que no se encuentra en el sistema. Consulte la solución provisional “Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer” para obtener información adicional.

Para obtener más información acerca de la característica Administrar complementos de Internet Explorer en Windows XP Service Pack 2, consulte el artículo 883256 de Microsoft Knowledge Base.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario utilizar la característica Administrar complementos de Internet Explorer para habilitar el control ActiveX.

Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer

Evitar temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer mediante la configuración del bit de interrupción del mismo.

Advertencia Si utiliza el Editor del Registro incorrectamente, puede provocar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no le garantiza que pueda resolver los problemas provocados por el uso incorrecto del Editor del Registro. El uso del Editor del Registro es responsabilidad suya.

Le recomendamos que realice una copia de seguridad del registro antes de editarlo.

Utilice el siguiente texto para crear un archivo .reg que evite temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer. Puede copiar el siguiente texto, pegarlo en un editor de textos como Notepad y luego guardar el archivo con la extensión del nombre de archivo .reg. Ejecute el archivo .reg en el cliente vulnerable.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{1171A62F-05D2-11D1-83FC-00A0C9089C5A}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{D27CDB70-AE6D-11cf-96B8-444553540000}]
"Compatibility Flags"=dword:00000400

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Si desea ver el procedimiento detallado para evitar que un control se ejecute en Internet Explorer, consulte el artículo 240797 de Microsoft Knowledge Base. Siga estos pasos y cree un valor de indicadores de compatibilidad en el Registro para evitar que se ejecute el control ActiveX de Flash Player en Internet Explorer.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario deshacer los bits de interrupción del control ActiveX de Flash Player y quitar las claves del Registro agregadas para evitar temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer.

Modificar la lista de control de acceso en el control ActiveX de Flash Player ActiveX para evitar temporalmente que se ejecute en Internet Explorer

Siga estos pasos para modificar la lista de control de acceso (ACL) para el control ActiveX de Flash Player y activar más restricciones:

1.

Haga clic en Inicio, en Ejecutar, escriba "cmd" (sin las comillas) y haga clic en Aceptar.

2.

Escriba los comandos siguientes en el símbolo del sistema: Anote los archivos actuales de la lista de control de acceso, incluida la configuración de herencia. Necesitará esta lista si tiene que deshacer estas modificaciones:

cacls %windir%\system32\Macromed\Flash\flash.ocx
cacls %windir%\system32\Macromed\Flash\swflash.ocx

3.

Escriba el comando siguiente en el símbolo del sistema para evitar que el grupo ‘Todos’ tenga acceso a este archivo:

echo y|cacls %windir%\system32\Macromed\Flash\flash.ocx /d everyone
echo y|cacls %windir%\system32\Macromed\Flash\swflash.ocx /d everyone

4.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario deshacer las modificaciones de la lista de control de acceso para el control ActiveX que tiene en el sistema.

Cancelar el registro del control ActiveX de Flash Player

Siga estos pasos para cancelar el registro del control ActiveX de Flash Player:

1.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe /u %windir%\system32\Macromed\Flash\flash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

2.

Un cuadro de diálogo confirma que el proceso cancelación del registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

3.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe /u %windir%\system32\Macromed\Flash\swflash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

4.

Un cuadro de diálogo confirma que el proceso de cancelación de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

5.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Siga estos pasos para volver a registrar el control ActiveX de Flash Player:

1.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe %windir%\system32\Macromed\Flash\flash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

2.

Un cuadro de diálogo confirma que el proceso de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

3.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe %windir%\system32\Macromed\Flash\swflash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

4.

Un cuadro de diálogo confirma que el proceso de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

5.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Restringir el acceso a la carpeta de Macromedia Flash mediante una directiva de restricción de software

Para restringir el acceso a la carpeta de Macromedia Flash (%windir%\system32\Macromed\Flash\) en Windows XP y versiones posteriores, puede crear una directiva de restricción de software. Para crear esta directiva, utilice una secuencia de comandos de Registro o establezca una configuración de directiva de grupo para bloquear la carga del control ActiveX de Flash Player.

Para obtener más información acerca de directivas de grupo, consulte los siguientes sitios web de Microsoft:

Guía detallada para comprender el conjunto de funciones de directivas de grupo

Directivas de grupo en Windows 2000

Directivas de grupo en Windows Server 2003

Nota El uso incorrecto del Editor del Registro puede originar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no garantiza que los problemas derivados del uso incorrecto del Editor del Registro puedan resolverse. El uso del Editor del Registro es responsabilidad suya. Para obtener información acerca de cómo editar el Registro, consulte el tema “Cambiar claves y valores” de la Ayuda del Editor del Registro (Regedit.exe) o los temas “Agregar y eliminar valores del Registro” y “Editar valores del Registro” de la Ayuda de Regedt32.exe.

Le recomendamos que realice una copia de seguridad del registro antes de editarlo.

Utilice el siguiente texto para crear un archivo .reg para restringir el acceso a la carpeta de Macromedia Flash. Puede copiar el siguiente texto, pegarlo en un editor de textos como Notepad y luego guardar el archivo con la extensión del nombre de archivo .reg. Ejecute el archivo .reg en el cliente vulnerable.

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers]
"TransparentEnabled"=dword:00000002

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{2742f840-c2d8-4eb3-a486-0a9d0879f29f}]
"LastModified"=hex(b):10,c3,8a,19,c6,e3,c5,01
"Description"="Block Macromedia Flash"
"SaferFlags"=dword:00000000
"ItemData"=hex(2):25,00,77,00,69,00,6e,00,64,00,69,00,72,00,25,00,5c,00,73,00,\
79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,6d,00,61,00,63,00,72,00,6f,\
00,6d,00,65,00,64,00,5c,00,66,00,6c,00,61,00,73,00,68,00,5c,00,2a,00,00,00

Cambiar la configuración de Internet Explorer de forma que se pregunte antes de ejecutar controles ActiveX o deshabilitar los controles ActiveX en la zona de seguridad de Internet e Intranet local

Puede colaborar en la protección contra esta vulnerabilidad modificando la configuración Internet Explorer de modo que se pregunte antes de ejecutar controles de ActiveX. Para ello, siga estos pasos:

1.

En Internet Explorer, haga clic en Opciones de Internet en el menú Herramientas.

2.

Haga clic en la ficha Seguridad.

3.

Haga clic en Internet y, a continuación, haga clic en Nivel personalizado.

4.

En Configuración, en la sección Controles y complementos de ActiveX, en Ejecutar controles y complementos de ActiveX, haga clic en Pedir datos o Deshabilitar, y, a continuación, haga clic en Aceptar.

5.

Haga clic en Intranet local y, a continuación, haga clic en Nivel personalizado.

6.

En Configuración, en la sección Controles y complementos de ActiveX, en Ejecutar controles y complementos de ActiveX, haga clic en Pedir datos o Deshabilitar, y, a continuación, haga clic en Aceptar.

7.

Haga clic en Aceptar dos veces para volver a Internet Explorer.

Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan controles ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar los controles ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en para ejecutar los controles ActiveX. Si no desea que se le pregunte para todos estos sitios, puede utilizar este método:

Restringir los sitios Web sólo a aquellos de confianza.

Después de configurar Internet Explorer para exigir que le pregunte antes de ejecutar controles y secuencias de comandos ActiveX en las zonas Internet e Intranet local, puede agregar sitios en los que confíe a la zona Sitios de confianza de Internet Explorer. De esta forma, podrá seguir utilizando como siempre los sitios web de confianza al tiempo que colabora para protegerse de este ataque en los sitios en los que no confía. Se recomienda agregar solamente sitios en los que confíe a la zona Sitios de confianza.

Para ello, siga estos pasos:

1.

En Internet Explorer, haga clic en Herramientas, Opciones de Internet y, a continuación, en la ficha Seguridad.

2.

En el cuadro Seleccione una zona de contenido web para especificar la configuración de seguridad de la misma, haga clic en Sitios de confianza y, a continuación, en Sitios.

3.

Si desea agregar sitios que no requieren un canal cifrado, haga clic para desactivar la casilla de verificación Requerir comprobación del servidor (https:) para todos los sitios de esta zona.

4.

En el cuadro Agregar este sitio web a la zona, escriba la dirección URL de un sitio en el que confíe y haga clic en Agregar.

5.

Repita estos pasos para cada sitio que desee agregar a la zona.

6.

Haga clic en Aceptar dos veces para confirmar los cambios y regresar a Internet Explorer.

Agregue todos los sitios de confianza para los que tenga la certeza de que no realizarán ninguna acción perjudicial en su equipo. En concreto, hay dos sitios que es aconsejable agregar: “*.windowsupdate.microsoft.com” y “*.update.microsoft.com” (sin las comillas). Se trata del sitio que alojará la actualización y requiere de un control ActiveX para instalarla.

Configurar la zona de seguridad de Internet e Intranet local con el nivel “Alto”, de forma que se pregunte al usuario antes de ejecutar controles ActiveX en estas zonas

Puede colaborar en la protección contra esta vulnerabilidad modificando la configuración de la zona de seguridad de Internet para que solicite datos antes de ejecutar controles de ActiveX. Para ello, establezca la seguridad del explorador en Alta.

Para aumentar el nivel de seguridad en Microsoft Internet Explorer, siga estos pasos:

1.

En el menú Herramientas de Internet Explorer, haga clic en Opciones de Internet.

2.

En el cuadro de diálogo Opciones de Internet, haga clic en la ficha Seguridad y, a continuación, en el icono Internet.

3.

En Nivel de seguridad de la zona, mueva el control deslizante hacia la configuración de seguridad Alta. De este modo, se establece el nivel de seguridad para todos los sitios Web que visite en Alta.

Nota Si no hay visible un control deslizante, haga clic en Nivel predeterminado y, a continuación, mueva el control deslizante hacia Alta.

Nota Al establecer el nivel en Alto, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente, incluso con la configuración de seguridad en Alto.

Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan controles ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar los controles ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en para ejecutar los controles ActiveX. Si no desea que se le pregunte para todos estos sitios, puede utilizar este método:

Quitar Flash Player del sistema

Si desea quitar Flash Player, consulte las instrucciones en las preguntas más frecuentes de soporte técnico de Flash Player de Adobe.

Para volver a obtener la funcionalidad, es necesario instalar el control ActiveX de Flash Player desde el sitio web de Adobe.

Preguntas más frecuentes sobre la vulnerabilidad de Flash Player (CVE-2006-0024):

¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Si un usuario inicia sesión con derechos de usuario administrativos, un intruso que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

¿Cuál es la causa de esta vulnerabilidad?
Un búfer sin comprobar en Flash Player.

¿Para qué puede utilizar un atacante esta vulnerabilidad?
Un atacante que aprovechara con éxito esta vulnerabilidad podría obtener el control completo del sistema afectado.

¿Cómo podría aprovechar un intruso la vulnerabilidad?
Un atacante podría alojar un sitio Web que contenga un archivo SWF especialmente diseñado para aprovecharse de esta vulnerabilidad a través de Internet Explorer y convencer a un usuario para que visite el sitio Web.

¿Qué sistemas están más expuestos a esta vulnerabilidad?
Los sistemas con más riesgo de sufrir un ataque son las estaciones de trabajo y los servidores de Servicios de Terminal Server. Los servidores podrían correr un mayor riesgo si algún usuario que no tenga los suficientes permisos administrativos tiene la capacidad de iniciar sesiones en el servidor y ejecutar programas. Sin embargo, las prácticas recomendadas desaconsejan permitir esto.

¿Están afectados Windows 98, Windows 98 Segunda edición o Windows Millennium Edition de forma crítica por esta vulnerabilidad?
Sí. Los usuarios de Windows 98, Windows 98 Second Edition y Windows Millennium Edition están afectados gravemente por esta vulnerabilidad. Las actualizaciones de seguridad para Flash Player 6 pueden descargarse únicamente desde el sitio Web de Windows Update. Visite el sitio Web de Adobe para obtener las actualizaciones de Flash Player 7 y superior. Para obtener más información acerca de clasificación de gravedad, visite el siguiente sitio Web.

¿Cómo funciona esta actualización?
La actualización elimina las vulnerabilidades al modificar el modo en que Flash Player trata las animaciones Flash (SWF).

En el momento de emitir este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. En el momento de emitir este boletín de seguridad, Microsoft no había recibido información alguna que indicara que esta vulnerabilidad se hubiera divulgado. Esta vulnerabilidad también se traba en el Boletín de seguridad de Adobe APSB06-03.

En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba utilizando esta vulnerabilidad?
No. Microsoft no había recibido información alguna que indicara que esta vulnerabilidad se hubiera utilizado para atacar a los clientes.

Vulnerabilidad de Flash Player (CVE-2005-2628):

Existe una vulnerabilidad de ejecución remota de código en Flash Player de Adobe debida al modo en que trata las animaciones Flash (SWF). Un atacante podría aprovechar esta vulnerabilidad mediante la construcción de una animación Flash (SWF) malintencionada que permita la ejecución de código remoto si un usuario visita un sitio Web que contenga el archivo SWF especialmente diseñado o si visualiza un mensaje de correo electrónico que incluya el archivo SWF especialmente diseñado com archivo adjunto. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.

Factores atenuantes de la vulnerabilidad de Flash Player (CVE-2005-2628):

Los clientes que hayan seguido las instrucciones del Boletín de seguridad de Macromedia MPSB05-07 no están expuestos a la vulnerabilidad.

De forma predeterminada, Microsoft Windows 2000 Service Pack 4, Microsoft Windows Server 2003 y Microsoft Windows Server 2003 Service Pack 1 no tienen instalada una versión vulnerable de Flash Player. No obstante, se recomienda a los clientes que tengan una versión de Flash Player 7.0.61.0 ó 8.0.22.0 ó anterior en estas versiones de Windows que sigan las instrucciones del Boletín de seguridad de Adobe APSB06-03.

En el caso de un ataque basado en Web, el atacante tendría que alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. El atacante no podría obligar a los usuarios a visitar un sitio Web malintencionado. Por tanto, tendría que atraerlos al sitio web, normalmente incitándoles a hacer clic en un vínculo que le lleve al mismo.

Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

La zona Sitios restringidos ayuda a reducir los ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen controles ActiveX y secuencias de comandos ActiveX cuando se lee correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, podría quedar vulnerable a este problema por la posibilidad de tratarse de una situación de ataque basado en Web.

De forma predeterminada, Outlook Express 6, Outlook 2002 y Outlook 2003 abren los mensajes de correo electrónico HTML dentro de la zona Sitios restringidos. Además, Outlook 2000 abre los mensajes de correo electrónico HTML dentro de la zona Sitios restringidos si se ha instalado la Actualización de seguridad para correo electrónico de Outlook. Outlook Express 5.5 Service Pack 2 abre el correo electrónico en formato HTML en la zona Sitios restringidos si se ha instalado el boletín de seguridad de Microsoft MS04-018.

Soluciones provisionales para la vulnerabilidad de Flash Player (CVE-2005-2628):

Microsoft ha probado las siguientes soluciones provisionales. Aunque estas soluciones provisionales no corrigen la vulnerabilidad subyacente, ayudan a bloquear los tipos de ataque conocidos. Cuando una solución temporal reduce la funcionalidad, se identifica en la siguiente sección.

Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer para Windows XP Service Pack 2

Puede contribuir a la protección contra esta vulnerabilidad si evita temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer. En Windows XP Service Pack 2 y Windows Server 2003 Service Pack 1 utilice la característica Administrar complementos de Internet Explorer para deshabilitar el control ActiveX.

1.

Inicie Internet Explorer.

2.

En el menú Herramientas, haga clic en Administrar complementos.

3.

Busque “Shockwave Flash Object” y haga clic en ese elemento.

4.

Para deshabilitar el complemento, haga clic en Deshabilitar y, a continuación, haga clic en Aceptar.

Nota Si no encuentra el control ActiveX, utilice el cuadro desplegable para cambiar de “Complementos cargados actualmente en Internet Explorer” por “Complementos utilizados por Internet Explorer” y siga los pasos 3 y 4. Si el control ActiveX no aparece en esta lista, significa que no lo ha utilizado anteriormente o que no se encuentra en el sistema. Consulte la solución provisional “Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer” para obtener información adicional.

Para obtener más información acerca de la característica Administrar complementos de Internet Explorer en Windows XP Service Pack 2, consulte el artículo 883256 de Microsoft Knowledge Base.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario utilizar la característica Administrar complementos de Internet Explorer para habilitar el control ActiveX.

Evitar temporalmente que el control ActiveX de Flash Player se ejecute en Internet Explorer

Evitar temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer mediante la configuración del bit de interrupción del mismo.

Advertencia Si utiliza el Editor del Registro incorrectamente, puede provocar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no le garantiza que pueda resolver los problemas provocados por el uso incorrecto del Editor del Registro. El uso del Editor del Registro es responsabilidad suya.

Le recomendamos que realice una copia de seguridad del registro antes de editarlo.

Utilice el siguiente texto para crear un archivo .reg que evite temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer. Puede copiar el siguiente texto, pegarlo en un editor de textos como Notepad y luego guardar el archivo con la extensión del nombre de archivo .reg. Ejecute el archivo .reg en el cliente vulnerable.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{1171A62F-05D2-11D1-83FC-00A0C9089C5A}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
"Compatibility Flags"=dword:00000400

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{D27CDB70-AE6D-11cf-96B8-444553540000}]
"Compatibility Flags"=dword:00000400

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Si desea ver el procedimiento detallado para evitar que un control se ejecute en Internet Explorer, consulte el artículo 240797 de Microsoft Knowledge Base. Siga estos pasos y cree un valor de indicadores de compatibilidad en el Registro para evitar que se ejecute el control ActiveX de Flash Player en Internet Explorer.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario deshacer los bits de interrupción del control ActiveX de Flash Player y quitar las claves del Registro agregadas para evitar temporalmente los intentos de ejecutar el control ActiveX de Flash Player en Internet Explorer.

Modificar la lista de control de acceso en el control ActiveX de Flash Player ActiveX para evitar temporalmente que se ejecute en Internet Explorer

Siga estos pasos para modificar la lista de control de acceso (ACL) para el control ActiveX de Flash Player y activar más restricciones:

1.

Haga clic en Inicio, en Ejecutar, escriba "cmd" (sin las comillas) y haga clic en Aceptar.

2.

Escriba los comandos siguientes en el símbolo del sistema: Anote los archivos actuales de la lista de control de acceso, incluida la configuración de herencia. Necesitará esta lista si tiene que deshacer estas modificaciones:

cacls %windir%\system32\Macromed\Flash\flash.ocx
cacls %windir%\system32\Macromed\Flash\swflash.ocx

3.

Escriba el comando siguiente en el símbolo del sistema para evitar que el grupo ‘Todos’ tenga acceso a este archivo:

echo y|cacls %windir%\system32\Macromed\Flash\flash.ocx /d everyone
echo y|cacls %windir%\system32\Macromed\Flash\swflash.ocx /d everyone

4.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Para volver a obtener la funcionalidad, es necesario deshacer las modificaciones de la lista de control de acceso para el control ActiveX que tiene en el sistema.

Cancelar el registro del control ActiveX de Flash Player

Siga estos pasos para cancelar el registro del control ActiveX de Flash Player:

1.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe /u %windir%\system32\Macromed\Flash\flash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

2.

Un cuadro de diálogo confirma que el proceso de cancelación de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

3.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe /u %windir%\system32\Macromed\Flash\swflash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

4.

Un cuadro de diálogo confirma que el proceso de cancelación de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

5.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Consecuencias de la solución provisional: Es posible que las aplicaciones y sitios Web que requieran el control ActiveX de Flash Player dejen de funcionar correctamente. Si implementa esta solución provisional, es posible que se vean afectados los controles ActiveX de Flash ActiveX que estén instalados en el sistema.

Siga estos pasos para volver a registrar el control ActiveX de Flash Player:

1.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe %windir%\system32\Macromed\Flash\flash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

2.

Un cuadro de diálogo confirma que el proceso de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

3.

Haga clic en Inicio, en Ejecutar, escriba "regsvr32.exe %windir%\system32\Macromed\Flash\swflash.ocx" (sin las comillas) y, a continuación, haga clic en Aceptar.

4.

Un cuadro de diálogo confirma que el proceso de registro ha sido correcto. Haga clic en Aceptar para cerrar el cuadro de diálogo.

5.

Cierre Internet Explorer y vuelva a abrirlo para que los cambios surtan efecto.

Restringir el acceso a la carpeta de Macromedia Flash mediante una directiva de restricción de software

Para restringir el acceso a la carpeta de Macromedia Flash (%windir%\system32\Macromed\Flash\) en Windows XP y versiones posteriores, puede crear una directiva de restricción de software. Para crear esta directiva, utilice una secuencia de comandos de Registro o establezca una configuración de directiva de grupo para bloquear la carga del control ActiveX de Flash Player.

Para obtener más información acerca de directivas de grupo, consulte los siguientes sitios web de Microsoft:

Guía detallada para comprender el conjunto de funciones de directivas de grupo

Directivas de grupo en Windows 2000

Directivas de grupo en Windows Server 2003

Nota El uso incorrecto del Editor del Registro puede originar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no garantiza que los problemas derivados del uso incorrecto del Editor del Registro puedan resolverse. El uso del Editor del Registro es responsabilidad suya. Para obtener información acerca de cómo editar el Registro, consulte el tema “Cambiar claves y valores” de la Ayuda del Editor del Registro (Regedit.exe) o los temas “Agregar y eliminar valores del Registro” y “Editar valores del Registro” de la Ayuda de Regedt32.exe.

Le recomendamos que realice una copia de seguridad del registro antes de editarlo.

Utilice el siguiente texto para crear un archivo .reg para restringir el acceso a la carpeta de Macromedia Flash. Puede copiar el siguiente texto, pegarlo en un editor de textos como Notepad y luego guardar el archivo con la extensión del nombre de archivo .reg. Ejecute el archivo .reg en el cliente vulnerable.

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers]
"TransparentEnabled"=dword:00000002

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{2742f840-c2d8-4eb3-a486-0a9d0879f29f}]
"LastModified"=hex(b):10,c3,8a,19,c6,e3,c5,01
"Description"="Block Macromedia Flash"
"SaferFlags"=dword:00000000
"ItemData"=hex(2):25,00,77,00,69,00,6e,00,64,00,69,00,72,00,25,00,5c,00,73,00,\
79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,6d,00,61,00,63,00,72,00,6f,\
00,6d,00,65,00,64,00,5c,00,66,00,6c,00,61,00,73,00,68,00,5c,00,2a,00,00,00

Cambiar la configuración de Internet Explorer de forma que se pregunte antes de ejecutar controles ActiveX o deshabilitar los controles ActiveX en la zona de seguridad de Internet e Intranet local

Puede colaborar en la protección contra esta vulnerabilidad modificando la configuración Internet Explorer de modo que se pregunte antes de ejecutar controles de ActiveX. Para ello, siga estos pasos:

1.

En Internet Explorer, haga clic en Opciones de Internet en el menú Herramientas.

2.

Haga clic en la ficha Seguridad.

3.

Haga clic en Internet y, a continuación, haga clic en Nivel personalizado.

4.

En Configuración, en la sección Controles y complementos de ActiveX, en Ejecutar controles y complementos de ActiveX, haga clic en Pedir datos o Deshabilitar, y, a continuación, haga clic en Aceptar.

5.

Haga clic en Intranet local y, a continuación, haga clic en Nivel personalizado.

6.

En Configuración, en la sección Controles y complementos de ActiveX, en Ejecutar controles y complementos de ActiveX, haga clic en Pedir datos o Deshabilitar, y, a continuación, haga clic en Aceptar.

7.

Haga clic en Aceptar dos veces para volver a Internet Explorer.

Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan controles ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar los controles ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en para ejecutar los controles ActiveX. Si no desea que se le pregunte para todos estos sitios, puede utilizar este método:

Restringir los sitios Web sólo a aquellos de confianza.

Después de configurar Internet Explorer para exigir que le pregunte antes de ejecutar controles y secuencias de comandos ActiveX en las zonas Internet e Intranet local, puede agregar sitios en los que confíe a la zona Sitios de confianza de Internet Explorer. De esta forma, podrá seguir utilizando como siempre los sitios web de confianza al tiempo que colabora para protegerse de este ataque en los sitios en los que no confía. Se recomienda agregar solamente sitios en los que confíe a la zona Sitios de confianza.

Para ello, siga estos pasos:

1.

En Internet Explorer, haga clic en Herramientas, Opciones de Internet y, a continuación, en la ficha Seguridad.

2.

En el cuadro Seleccione una zona de contenido web para especificar la configuración de seguridad de la misma, haga clic en Sitios de confianza y, a continuación, en Sitios.

3.

Si desea agregar sitios que no requieren un canal cifrado, haga clic para desactivar la casilla de verificación Requerir comprobación del servidor (https:) para todos los sitios de esta zona.

4.

En el cuadro Agregar este sitio web a la zona, escriba la dirección URL de un sitio en el que confíe y haga clic en Agregar.

5.

Repita estos pasos para cada sitio que desee agregar a la zona.

6.

Haga clic en Aceptar dos veces para confirmar los cambios y regresar a Internet Explorer.

Agregue todos los sitios de confianza para los que tenga la certeza de que no realizarán ninguna acción perjudicial en su equipo. En concreto, hay dos sitios que es aconsejable agregar: “*.windowsupdate.microsoft.com” y “*.update.microsoft.com” (sin las comillas). Se trata de los sitios que alojarán la actualización y requieren de un control ActiveX para instalarla.

Configurar la zona de seguridad de Internet e Intranet local con el nivel “Alto”, de forma que se pregunte al usuario antes de ejecutar controles ActiveX en estas zonas

Puede colaborar en la protección contra esta vulnerabilidad modificando la configuración de la zona de seguridad de Internet para que solicite datos antes de ejecutar controles de ActiveX. Para ello, establezca la seguridad del explorador en Alta.

Para aumentar el nivel de seguridad en Microsoft Internet Explorer, siga estos pasos:

1.

En el menú Herramientas de Internet Explorer, haga clic en Opciones de Internet.

2.

En el cuadro de diálogo Opciones de Internet, haga clic en la ficha Seguridad y, a continuación, en el icono Internet.

3.

En Nivel de seguridad de la zona, mueva el control deslizante hacia la configuración de seguridad Alta. De este modo, se establece el nivel de seguridad para todos los sitios Web que visite en Alta.

Nota Si no hay visible un control deslizante, haga clic en Nivel predeterminado y, a continuación, mueva el control deslizante hacia Alta.

Nota Al establecer el nivel en Alto, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente, incluso con la configuración de seguridad en Alto.

Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan controles ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar los controles ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en para ejecutar los controles ActiveX. Si no desea que se le pregunte para todos estos sitios, puede utilizar este método:

Quitar Flash Player del sistema

Si desea quitar Flash Player, consulte las instrucciones en las preguntas más frecuentes de soporte técnico de Flash Player de Adobe.

Para volver a obtener la funcionalidad, es necesario instalar el control ActiveX de Flash Player desde el sitio web de Adobe.

Preguntas más frecuentes sobre la vulnerabilidad de Flash Player (CVE-2005-2628):

¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Si un usuario inicia sesión con derechos de usuario administrativos, un intruso que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

¿Cuál es la causa de esta vulnerabilidad?
Un búfer sin comprobar en Flash Player.

¿Para qué puede utilizar un atacante esta vulnerabilidad?
Un atacante que aprovechara con éxito esta vulnerabilidad podría obtener el control completo del sistema afectado.

¿Cómo podría aprovechar un intruso la vulnerabilidad?
Un atacante podría alojar un sitio Web que contenga un archivo SWF especialmente diseñado para aprovecharse de esta vulnerabilidad a través de Internet Explorer y convencer a un usuario para que visite el sitio Web.

¿Qué sistemas están más expuestos a esta vulnerabilidad?
Los sistemas con más riesgo de sufrir un ataque son las estaciones de trabajo y los servidores de Servicios de Terminal Server. Los servidores podrían correr un mayor riesgo si algún usuario que no tenga los suficientes permisos administrativos tiene la capacidad de iniciar sesiones en el servidor y ejecutar programas. Sin embargo, las prácticas recomendadas desaconsejan permitir esto.

¿Están afectados Windows 98, Windows 98 Segunda edición o Windows Millennium Edition de forma crítica por esta vulnerabilidad?
Sí. Los usuarios de Windows 98, Windows 98 Second Edition y Windows Millennium Edition están afectados gravemente por esta vulnerabilidad. Las actualizaciones de seguridad para Flash Player 6 pueden descargarse únicamente desde el sitio Web de Windows Update. Visite el sitio Web de Adobe para obtener las actualizaciones de Flash Player 7 y superior. Para obtener más información acerca de clasificación de gravedad, visite el siguiente sitio Web.

¿Cómo funciona esta actualización?
La actualización elimina las vulnerabilidades al modificar el modo en que Flash Player trata las animaciones Flash (SWF).

En el momento de emitir este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
Sí. La vulnerabilidad se había tratado con anterioridad en el Boletín de seguridad de Macromedia MPSB05-07. Se le ha asignado el número de vulnerabilidad y exposición común CVE-2005-2628. Este problema también se trató en el Documento informativo sobre seguridad de Microsoft (910550).

En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba utilizando esta vulnerabilidad?
No. En el momento de emitir este boletín de seguridad, Microsoft tenía pruebas de la publicación de código de tipo conceptual pero no había recibido información alguna que indicara que esta vulnerabilidad se había utilizado para atacar a los clientes.

Información sobre la actualización de seguridad

Software afectado:

Para obtener información sobre la actualización de seguridad específica para su software afectado, haga clic en el vínculo apropiado:

Microsoft Windows 98, Microsoft Windows 98 Second Edition, Microsoft Windows Millennium Edition, Microsoft Windows XP Service Pack 1, Microsoft Windows XP Service Pack 2 y Microsoft Windows XP Professional x64 Edition

Requisitos previos
Esta actualización de seguridad requiere Microsoft Windows 98, Microsoft Windows 98 Second Edition, Microsoft Windows Millennium Edition, Microsoft Windows XP Service Pack 1, Microsoft Windows XP Service Pack 2 o Microsoft Windows XP Professional x64 Edition.

Inclusión en futuros Service Packs:
La actualización para este problema se incluirá en un Service Packs o conjunto de actualizaciones posterior para versiones de Windows que incluyan Flash Player en su distribución original.

Información sobre la instalación

Esta actualización utiliza la tecnología de instalación IExpress. Para obtener más información acerca de IExpress, consulte el artículo 197147 de Microsoft Knowledge Base.

Esta actualización de seguridad admite los parámetros de instalación que se indican a continuación.

Parámetros de instalación de la actualización de seguridad admitidos
ParámetroDescripción
Modos de instalación 

/q

Especifica el modo silencioso o suprime los mensajes cuando se están extrayendo los archivos.

/q:u

Especifica el modo silencioso de usuario, que presenta al usuario algunos cuadros de diálogo.

/q:a

Especifica el modo silencioso de administrador, que no muestra ningún cuadro de diálogo al usuario.

Opciones de reinicio 

/r:n

No reinicia el equipo después de la instalación.

/r:I

Pregunta al usuario si desea reiniciar el equipo si es necesario, excepto cuando se usa con /q:a.

/r:a

Siempre reinicia el equipo después de la instalación.

/r:s

Reinicia el equipo después de la instalación sin preguntar al usuario.

Opciones especiales 

/t:<ruta de acceso completa>

Especifica la carpeta de destino para extraer los archivos.

/c

Extrae los archivos sin instalarlos. Si no se especifica /T: ruta de acceso no especificada; aparece un mensaje para pedir la carpeta de destino

/c:<Cmd>

Reemplazar el comando de instalación definido por el autor. Especifica la ruta de acceso y el nombre del archivo .inf o .exe de la instalación.

Nota Estos parámetros no funcionan necesariamente con todas las actualizaciones. Si un parámetro no está disponible, indica que esa funcionalidad se necesita para la correcta instalación de la actualización. Además, no se admite el uso del parámetro /N:V y podría impedir el reinicio del sistema. Si la instalación no se realiza correctamente, debería consultar con el servicio de soporte técnico para saber el motivo.

Para obtener información adicional acerca de los parámetros de instalación admitidos, vea el artículo 197147 de Microsoft Knowledge Base.

Información sobre la implementación

Para instalar la actualización de seguridad sin intervención del usuario, escriba la línea de comandos siguiente en el símbolo del sistema:

Windows-KB913433-x86-ENU.exe /q:a

Para obtener más información acerca de cómo implementar esta actualización de seguridad mediante el uso de Software Update Services, visite el sitio web de Software Update Services. Para obtener información acerca de cómo implementar esta actualización de seguridad con Windows Server Update Services, visite el sitio Web de Windows Server Update Services. Esta actualización de seguridad estará también disponible en el sitio web Windows Update.

Requisito de reinicio

Esta actualización no requiere reinicio.

Información sobre la eliminación

Para eliminar esta actualización de seguridad, utilice la herramienta Agregar o quitar programas del Panel de control.

Los administradores de sistemas pueden utilizar la utilidad Ieuninst.exe para desinstalar esta actualización. Esta actualización de seguridad instala la utilidad Ieuninst.exe en la carpeta %Windir%. Esta utilidad admite los siguientes parámetros de instalación:

Parámetros compatibles con Ieuninst.exe
ParámetroDescripción

/?

Muestra las opciones de la línea de comandos

Modos de instalación 

/q

Modo silencioso. No es necesaria la intervención del usuario.

Opciones de reinicio 

/z:

Reinicia al terminar la instalación.

Por ejemplo, para desinstalar esta actualización de forma silenciosa, utilice el siguiente comando:

c:\windows\ieuninst /q c:\windows\inf\q913433.inf

Nota En este comando se supone que Windows está instalado en la carpeta C:\Windows.

Información sobre archivos

La versión en inglés de esta actualización de seguridad tiene los atributos de archivo indicados en la tabla siguiente. Las fechas y horas de estos archivos se muestran en el horario universal coordinado (UTC). Cuando se consulta la información de archivo, ésta se convierte al horario local. Para averiguar la diferencia entre el horario universal coordinado y el local, utilice la ficha Zona horaria en la herramienta Fecha y hora del Panel de control.

Windows 98, Windows 98 Second Edition, Windows Millennium Edition, Windows XP Service Pack 1, Windows XP Service Pack 2 y Windows XP Professional x64 Edition:

Nombre de archivoVersiónFechaHoraTamaño

Geninst.exe

6.0.2800.1544

08-Apr-2006

02:52

30,720

Genuinst.exe

6.0.2800.1531

21-Jan-2006

23:01

25,088

Comprobación de que se ha aplicado la actualización

Microsoft Baseline Security Analyzer

Para comprobar que una actualización de seguridad se ha aplicado en un sistema afectado, puede tratar de utilizar la herramienta Baseline Security Analyzer (MBSA) de Microsoft. Esta herramienta permite a los administradores examinar sistemas remotos y locales para detectar las actualizaciones de seguridad que faltan así como las configuraciones de seguridad incorrectas más comunes. Para obtener más información acerca de MBSA, visite el sitio Web de Microsoft Baseline Security Analyzer.

Comprobación de las claves del Registro

También podría comprobar los archivos que ha instalado esta actualización de seguridad revisando la siguiente clave del Registro.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{1325db73-d9f1-48f8-8895-6d814ec58889}

Comprobación en línea

Los usuarios pueden comprobar la versión que tienen instalada visitando el sitio Web de Adobe.

Obtención de otras actualizaciones de seguridad:

Las actualizaciones para otros problemas de seguridad están disponibles en las ubicaciones siguientes:

En el Centro de descarga de Microsoft hay actualizaciones de seguridad disponibles. Si realiza una búsqueda de las palabras clave “revisión de seguridad” podrá encontrarlas fácilmente.

Hay disponibles actualizaciones para las plataformas de usuarios en el sitio web Windows Update de Microsoft.

Soporte técnico:

Puede solicitar soporte técnico en los Servicios de soporte técnico de Microsoft o a través del teléfono 902 197 198.

Los clientes internacionales pueden recibir soporte técnico en las subsidiarias de Microsoft de sus países. Las llamadas de soporte técnico relacionadas con las actualizaciones de seguridad son gratuitas. Para obtener más información acerca de cómo ponerse en contacto con Microsoft en relación con problemas de soporte técnico, visite el sitio web de soporte técnico internacional de Microsoft.

Recursos de seguridad:

El sitio web Microsoft TechNet Security proporciona información adicional acerca de la seguridad de los productos de Microsoft.

Microsoft Software Update Services

Microsoft Windows Server Update Services

Microsoft Baseline Security Analyzer (MBSA)

Windows Update

Microsoft Update

Catálogo de actualizaciones de Windows: Para obtener más información sobre el Catálogo de actualizaciones de Windows, consulte el artículo 323166 de Microsoft Knowledge Base.

Office Update 

Software Update Services:

Software Update Services (SUS) permite a los administradores implementar con rapidez y confiabilidad las actualizaciones críticas y de seguridad más recientes en servidores basados en Windows 2000 y Windows Server 2003, y en sistemas de escritorio donde se ejecute Windows 2000 Professional o Windows XP Professional.

Para obtener más información acerca de cómo implementar actualizaciones de seguridad con Software Update Services, visite el sitio web de Software Update Services.

Windows Server Update Services:

Windows Server Update Services (WSUS) permite a los administradores implementar con rapidez y fiabilidad las actualizaciones críticas y de seguridad más recientes en sistemas operativos Windows 2000 y versiones posteriores, Office XP y versiones posteriores, Exchange Server 2003 y SQL Server 2000 hasta Windows 2000 y sistemas operativos posteriores.

Para obtener más información acerca de cómo implementar actualizaciones de seguridad con Windows Server Update Services, visite el sitio web de Windows Server Update Services.

Systems Management Server:

Microsoft Systems Management Server (SMS) ofrece una solución empresarial altamente configurable para la administración de las actualizaciones. Mediante SMS, los administradores pueden identificar los sistemas basados en Windows que necesitan actualizaciones de seguridad, así como realizar la implementación controlada de las actualizaciones en la empresa con una repercusión mínima para los usuarios finales. Para obtener más información acerca de cómo pueden utilizar SMS 2003 los administradores para implementar actualizaciones de seguridad, visite el sitio web de administración de revisiones de seguridad de SMS 2003. Los usuarios de SMS 2.0 también pueden usar Software Updates Service Feature Pack como ayuda para la implementación de actualizaciones de seguridad. Para obtener más información acerca de SMS, visite el sitio web de SMS.

Nota SMS utiliza las herramientas Microsoft Baseline Security Analyzer, Microsoft Office Detection Tool y Enterprise Update Scanning Tool para proporcionar un amplio soporte técnico en la detección e implementación de las actualizaciones indicadas en los boletines de seguridad. Puede que estas herramientas no detecten algunas actualizaciones de software. Los administradores pueden usar las prestaciones de inventario de SMS en estos casos para concretar qué actualizaciones se deben aplicar en cada sistema. Para obtener más información acerca de este procedimiento, visite el siguiente sitio web, en inglés. Algunas actualizaciones de seguridad pueden requerir derechos administrativos y que se reinicie el sistema. Los administradores pueden usar la utilidad Elevated Rights Deployment Tool (disponible en SMS 2003 Administration Feature Pack y en SMS 2.0 Administration Feature Pack) para instalar estas actualizaciones.

Renuncia:

La información proporcionada en Microsoft Knowledge Base se suministra "tal cual", sin garantía de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.

Revisiones: 

V1.0 (9 de mayo de 2006): Publicación del boletín.

V1.1 (14 de noviembre de 2006): Boletín revisado para indicar Microsoft Windows XP Professional x64 Edition como software afectado. La página web del Centro de descarga, así como el software de detección e implementación de Microsoft, tienen, desde la publicación inicial del boletín de seguridad, incluida esta versión de Windows entre el software afectado.


Principio de la páginaPrincipio de la página