Bulletin de sécurité

Bulletin de sécurité Microsoft MS13-079 - Important

Une vulnérabilité dans Active Directory pourrait permettre un déni de service (2853587)

Publication : 10 septembre 2013

Version : 1.0

Informations générales

Résumé

Cette mise à jour de sécurité résout une vulnérabilité signalée en privé dans Active Directory. La vulnérabilité peut autoriser un déni de service si un attaquant envoie une requête spécialement conçue au service LDAP (Lightweight Directory Access Protocol).

Cette mise à jour de sécurité est considérée comme importante pour le service Active Directory Lightweight Directory (AD LDS) et les services Active Directory affectés sur Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2, Windows 8 et Windows Server 2012.

La mise à jour de sécurité corrige la vulnérabilité en corrigeant la façon dont le service d’annuaire LDAP gère les requêtes LDAP spécialement conçues. Pour plus d’informations sur la vulnérabilité, consultez la sous-section Questions fréquentes (FAQ) pour l’entrée de vulnérabilité spécifique dans la section suivante, Informations sur les vulnérabilités.

Recommandation. La plupart des clients ont activé la mise à jour automatique et n’auront pas besoin d’effectuer aucune action, car cette mise à jour de sécurité sera téléchargée et installée automatiquement. Les clients qui n’ont pas activé la mise à jour automatique doivent case activée pour les mises à jour et installer cette mise à jour manuellement. Pour plus d’informations sur les options de configuration spécifiques dans la mise à jour automatique, consultez l’Article de la Base de connaissances Microsoft 294871.

Pour les administrateurs et les installations d’entreprise, ou pour les utilisateurs finaux qui souhaitent installer cette mise à jour de sécurité manuellement, Microsoft recommande aux clients d’appliquer la mise à jour dès que possible à l’aide d’un logiciel de gestion des mises à jour ou en vérifiant les mises à jour à l’aide du service Microsoft Update .

Consultez également la section Outils et conseils de détection et de déploiement, plus loin dans ce bulletin.

Article de la Base de connaissances

Article de la Base de connaissances 2853587
informations relatives aux fichiers Oui
Hachages SHA1/SHA2 Oui
Problèmes connus None

Logiciels affectés et non affectés

Les logiciels suivants ont été testés pour déterminer quelles versions ou éditions sont affectées. Les autres versions ou éditions ont dépassé leur cycle de vie de support ou ne sont pas affectées. Pour déterminer le cycle de vie de prise en charge de votre version ou édition de logiciel, consultez Support Microsoft Cycle de vie.

Logiciels affectés

Système d’exploitation Composant Impact maximal sur la sécurité Indice de gravité agrégé Mises à jour remplacé
Windows Vista
Windows Vista Service Pack 2 Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Vista x64 Édition Service Pack 2 Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2008
Windows Server 2008 pour systèmes 32 bits Service Pack 2 Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2008 pour systèmes x64 Service Pack 2 Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows 7
Windows 7 pour systèmes 32 bits Service Pack 1 Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows 7 pour systèmes x64 Service Pack 1 Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2008 R2
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows 8
Windows 8 pour systèmes 32 bits Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows 8 pour systèmes 64 bits Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2012
Windows Server 2012 Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Option d’installation minimale
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation Server Core) Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation minimale) Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None
Windows Server 2012 (installation minimale) Services Active Directory et Active Directory Lightweight Directory Service (AD LDS) (2853587) Déni de service Important None

Logiciels non affectés

Système d’exploitation
Windows XP Service Pack 3
Windows XP Professionnel Édition x64 Service Pack 2
Windows Server 2003 Service Pack 2
Windows Server 2003 Édition x64 Service Pack 2
Windows Server 2003 avec SP2 pour les systèmes Itanium
Windows Server 2008 pour systèmes Itanium Service Pack 2[1]
Windows Server 2008 R2 pour les systèmes Itanium[1]
Windows RT[1]
Windows 8.1 pour les systèmes 32 bits
Windows 8.1 pour les systèmes 64 bits
Windows Server 2012 R2
Windows RT 8.1[1]
Option d’installation minimale
Windows Server 2012 R2 (installation minimale)

[1]Ces éditions de Microsoft Windows ne sont pas affectées, car elles n’incluent pas ADAM, AD LDS, Active Directory ou Active Directory Services.

FAQ sur la mise à jour

J’exécute l’un des systèmes d’exploitation répertoriés dans la table des logiciels concernés. Pourquoi la mise à jour ne me est-elle pas proposée ?
La mise à jour ne sera proposée qu’aux systèmes sur lesquels le composant affecté est installé.

J’utilise une version antérieure du logiciel décrit dans ce bulletin de sécurité. Que dois-je faire ?
Les logiciels concernés répertoriés dans ce bulletin ont été testés pour déterminer quelles versions sont affectées. D’autres versions ont dépassé leur cycle de vie de support. Pour plus d’informations sur le cycle de vie du produit, consultez le site web Support Microsoft Lifecycle.

Il doit être prioritaire pour les clients qui ont des versions antérieures du logiciel de migrer vers les versions prises en charge afin d’éviter toute exposition potentielle aux vulnérabilités. Pour déterminer le cycle de vie de la prise en charge de votre version logicielle, consultez Sélectionner un produit pour les informations de cycle de vie. Pour plus d’informations sur les Service Packs pour ces versions logicielles, consultez Politique de support du cycle de vie des Service Pack.

Les clients qui ont besoin d’un support personnalisé pour les logiciels plus anciens doivent contacter leur représentant de l’équipe de compte Microsoft, leur responsable technique de compte ou le représentant partenaire Microsoft approprié pour obtenir des options de support personnalisé. Les clients sans Alliance, Premier ou Contrat autorisé peuvent contacter leur bureau de vente Microsoft local. Pour obtenir des informations de contact, consultez le site web Microsoft Worldwide Information , sélectionnez le pays dans la liste Informations de contact, puis cliquez sur Accéder pour afficher la liste des numéros de téléphone. Lorsque vous appelez, demandez à parler au responsable commercial premier support local. Pour plus d’informations, consultez la FAQ sur la politique de cycle de vie Support Microsoft.

Informations sur la vulnérabilité

Niveaux de gravité et identificateurs de vulnérabilité

Les évaluations de gravité suivantes supposent l’impact maximal potentiel de la vulnérabilité. Pour plus d’informations sur la probabilité, dans les 30 jours suivant la publication de ce bulletin de sécurité, de l’exploitabilité de la vulnérabilité par rapport à son niveau de gravité et à son impact sur la sécurité, consultez l’index d’exploitabilité dans le résumé du bulletin de septembre. Pour plus d’informations, consultez Index d’exploitabilité Microsoft.

Logiciel affecté Vulnérabilité de doS anonyme à distance - CVE-2013-3868 Agrégation de l’indice de gravité
Active Directory Lightweight Directory Service (AD LDS)
AD LDS sur Windows Vista Service Pack 2 Important Déni de service Important
AD LDS sur Windows Vista Édition x64 Service Pack 2 Important Déni de service Important
AD LDS sur Windows Server 2008 pour systèmes 32 bits Service Pack 2 Important Déni de service Important
AD LDS sur Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation minimale) Important Déni de service Important
AD LDS sur Windows Server 2008 pour systèmes x64 Service Pack 2 Important Déni de service Important
AD LDS sur Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) Important Déni de service Important
AD LDS sur Windows 7 pour systèmes 32 bits Service Pack 1 Important Déni de service Important
AD LDS sur Windows 7 pour systèmes x64 Service Pack 1 Important Déni de service Important
AD LDS sur Windows Server 2008 R2 pour systèmes x64 Service Pack 1 Important Déni de service Important
AD LDS sur Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation minimale) Important Déni de service Important
AD LDS sur Windows 8 pour systèmes 32 bits Important Déni de service Important
AD LDS sur Windows 8 pour systèmes 64 bits Important Déni de service Important
Active Directory Services
Services Active Directory sur Windows Server 2008 pour systèmes 32 bits Service Pack 2 Important Déni de service Important
Services Active Directory sur Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation minimale) Important Déni de service Important
Services Active Directory sur Windows Server 2008 pour systèmes x64 Service Pack 2 Important Déni de service Important
Services Active Directory Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) Important Déni de service Important
Services Active Directory sur Windows Server 2008 R2 pour systèmes x64 Service Pack 1 Important Déni de service Important
Services Active Directory sur Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation minimale) Important Déni de service Important
Services Active Directory sur Windows Server 2012 Important Déni de service Important
Services Active Directory sur Windows Server 2012 (installation minimale) Important Déni de service Important

Vulnérabilité de doS anonyme à distance - CVE-2013-3868

Il existe une vulnérabilité de déni de service dans les implémentations des services Active Directory et AD LDS, ce qui peut entraîner l’arrêt de la réponse du service d’annuaire LDAP jusqu’à ce qu’un administrateur redémarre le service. La vulnérabilité est due au fait que le service d’annuaire LDAP ne parvient pas à gérer une requête spécialement conçue.

Pour afficher cette vulnérabilité en tant qu’entrée standard dans la liste Vulnérabilités et expositions courantes, consultez CVE-2013-3868.

Facteurs atténuants

Microsoft n’a identifié aucune atténuation pour cette vulnérabilité.

Solutions de contournement

Microsoft n’a identifié aucune solution de contournement pour cette vulnérabilité.

Forum aux questions

Quelle est l’étendue de la vulnérabilité ?
Il s’agit d’une vulnérabilité de déni de service.

Quelles sont les causes de la vulnérabilité ?
La vulnérabilité se produit lorsque le service d’annuaire LDAP ne parvient pas à gérer correctement une requête LDAP spécialement conçue.

Présentation d’Active Directory
Active Directory est un composant Windows qui fournit des services d’authentification et d’autorisation centralisés pour les systèmes Windows.

Qu’est-ce que les services Active Directory?
Les services Active Directory contiennent un ensemble extensible et évolutif de services qui vous permettent de gérer efficacement les identités d’entreprise, les informations d’identification, la protection des informations et les paramètres système et d’application. Les services Active Directory incluent les services de certificats Active Directory (AD CS), services de domaine Active Directory (AD DS), Services ADFS (AD FS), Active Directory Lightweight Directory Service (AD LDS) et Active Directory Rights Management Services (AD RMS).

Qu’est-ce qu’Active Directory Lightweight Directory Service (AD LDS) ?
Active Directory Lightweight Directory Service (AD LDS) est un mode indépendant d’Active Directory qui fournit des services d’annuaire dédiés pour les applications. AD LDS est disponible pour Windows Vista, Windows Server 2008, Windows 7 et Windows Server 2008 R2. AD LDS remplace le mode d’application Active Directory (ADAM), qui est disponible pour Windows XP et Windows Server 2003. Pour plus d’informations sur AD LDS, consultez Active Directory Lightweight Directory Service.

Qu’est-ce qu’un attaquant peut utiliser la vulnérabilité pour faire ?
Un attaquant qui a réussi à exploiter cette vulnérabilité peut entraîner la non-réactivité du service d’annuaire LDAP jusqu’à ce qu’un administrateur redémarre le service.

Comment un attaquant peut-il exploiter lavulnérabilité ?
Un attaquant peut exploiter cette vulnérabilité en envoyant une requête spécialement conçue au service d’annuaire LDAP.

Quels sont les systèmes les plus exposés à la vulnérabilité ?
Les serveurs sont principalement exposés à cette vulnérabilité.

Que fait la mise à jour ?
La mise à jour corrige la vulnérabilité en corrigeant la façon dont le service d’annuaire LDAP gère les requêtes LDAP spécialement conçues.

Lors de la publication de ce bulletin de sécurité, cette vulnérabilité avait-elle été divulguée publiquement ?
Non. Microsoft a reçu des informations sur cette vulnérabilité par le biais de la divulgation coordonnée des vulnérabilités.

Lorsque ce bulletin de sécurité a été émis, Microsoft a-t-il reçu des rapports indiquant que cette vulnérabilité était exploitée ?
Non. Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée publiquement pour attaquer les clients lors de l’émission initiale de ce bulletin de sécurité.

Informations de mise à jour

Outils de détection et de déploiement et conseils

Plusieurs ressources sont disponibles pour aider les administrateurs à déployer des mises à jour de sécurité.

  • Microsoft Baseline Security Analyzer (MBSA) permet aux administrateurs d’analyser les systèmes locaux et distants à la recherche de mises à jour de sécurité manquantes et de configurations de sécurité courantes.
  • Windows Server Update Services (WSUS), Systems Management Server (SMS) et System Center Configuration Manager aider les administrateurs à distribuer les mises à jour de sécurité.
  • Les composants de l’évaluateur de compatibilité des mises à jour inclus dans Application Compatibility Toolkit facilitent le test et la validation des mises à jour Windows par rapport aux applications installées.

Pour plus d’informations sur ces outils et d’autres outils disponibles, consultez Outils de sécurité pour les professionnels de l’informatique.

Déploiement des mises à jour de sécurité

Logiciel affecté

Pour plus d’informations sur la mise à jour de sécurité spécifique pour votre logiciel affecté, cliquez sur le lien approprié :

Windows Vista (toutes les éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Noms des fichiers de mise à jour de sécurité Pour toutes les éditions 32 bits prises en charge de Windows Vista avec AD LDS :\ Windows6.0-KB2853587-x86.msu
Pour toutes les éditions x64 prises en charge de Windows Vista avec AD LDS :\ Windows6.0-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Redémarrage requis Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression WUSA.exe ne prend pas en charge la désinstallation des mises à jour. Pour désinstaller une mise à jour installée par WUSA, cliquez sur Panneau de configuration, puis sur Sécurité. Sous Windows Update, cliquez sur Afficher les mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Windows Server 2008 (toutes éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Noms des fichiers de mise à jour de sécurité Pour les services Active Directory et Active Directory Lightweight Directory Service (AD LDS) sur toutes les éditions 32 bits prises en charge de Windows Server 2008 :\ Windows6.0-KB2853587-x86.msu
Pour les services Active Directory et Active Directory Lightweight Directory Service (AD LDS) sur toutes les éditions x64 prises en charge de Windows Server 2008:\ Windows6.0-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Redémarrage requis Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression WUSA.exe ne prend pas en charge la désinstallation des mises à jour. Pour désinstaller une mise à jour installée par WUSA, cliquez sur Panneau de configuration, puis sur Sécurité. Sous Windows Update, cliquez sur Afficher les mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Windows 7 (toutes les éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Nom du fichier de mise à jour de sécurité Pour toutes les éditions 32 bits prises en charge de Windows 7 avec AD LDS:Windows6.1-KB2853587-x86.msu
Pour toutes les éditions x64 prises en charge de Windows 7 avec AD LDS:Windows6.1-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Conditions requises pour le redémarrage Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression Pour désinstaller une mise à jour installée par WUSA, utilisez le commutateur d’installation /Uninstall ou cliquez sur Panneau de configuration, cliquez sur Système et sécurité, puis sous Windows Update, cliquez sur Afficher les mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Windows Server 2008 R2 (toutes éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Nom du fichier de mise à jour de sécurité Pour les services Active Directory et Active Directory Lightweight Directory Service (AD LDS) sur toutes les éditions x64 prises en charge de Windows Server 2008 R2:\ Windows6.1-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Conditions requises pour le redémarrage Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression Pour désinstaller une mise à jour installée par WUSA, utilisez le commutateur d’installation /Uninstall ou cliquez sur Panneau de configuration, cliquez sur Système et sécurité, puis sous Windows Update, cliquez sur Afficher les mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Windows 8 (toutes les éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Nom du fichier de mise à jour de sécurité Pour toutes les éditions 32 bits prises en charge de Windows 8 avec AD LDS :\ Windows8-RT-KB2853587-x86.msu
Pour toutes les éditions 64 bits prises en charge de Windows 8 avec AD LDS :\ Windows8-RT-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Redémarrage requis Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression Pour désinstaller une mise à jour installée par WUSA, utilisez le commutateur d’installation /Uninstall ou cliquez sur Panneau de configuration, sur Système et sécurité, sur Windows Update, puis sur Mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Windows Server 2012 (toutes éditions)

Table de référence

Le tableau suivant contient les informations de mise à jour de sécurité pour ce logiciel.

Nom du fichier de mise à jour de sécurité Pour toutes les éditions prises en charge de Windows Server 2012 avec les services Active Directory et Active Directory Lightweight Directory Service (AD LDS) :\ Windows8-RT-KB2853587-x64.msu
Commutateurs d’installation Consultez l’article 934307 de la Base de connaissances Microsoft.
Conditions requises pour le redémarrage Dans certains cas, cette mise à jour ne nécessite pas de redémarrage. Si les fichiers requis sont utilisés, cette mise à jour nécessite un redémarrage. Si ce comportement se produit, un message s’affiche vous conseillons de redémarrer.
Informations de suppression Pour désinstaller une mise à jour installée par WUSA, utilisez le commutateur d’installation /Uninstall ou cliquez sur Panneau de configuration, sur Système et sécurité, sur Windows Update, puis sur Mises à jour installées et sélectionnez dans la liste des mises à jour.
Informations surles fichiers Consultez l’article 2853587 de la Base de connaissances Microsoft.
Vérificationde la cléde Registre Note Il n’existe pas de clé de Registre pour valider la présence de cette mise à jour.

Autres informations

Microsoft Active Protections Program (MAPP)

Pour améliorer les protections de sécurité pour les clients, Microsoft fournit des informations sur les vulnérabilités aux principaux fournisseurs de logiciels de sécurité avant chaque publication de mise à jour de sécurité mensuelle. Les fournisseurs de logiciels de sécurité peuvent ensuite utiliser ces informations de vulnérabilité pour fournir des protections mises à jour aux clients via leurs logiciels ou appareils de sécurité, tels qu’un antivirus, des systèmes de détection des intrusions basés sur le réseau ou des systèmes de prévention des intrusions basés sur l’hôte. Pour déterminer si les protections actives sont disponibles auprès des fournisseurs de logiciels de sécurité, accédez aux sites web des protections actives fournis par les partenaires du programme, répertoriés dans Partenaires du programme Microsoft Active Protections (MAPP).

Support

Comment obtenir de l’aide et du support pour cette mise à jour de sécurité

Clause d'exclusion de responsabilité

Les informations fournies dans la Base de connaissances Microsoft sont fournies « telles quelles » sans garantie d’aucune sorte. Microsoft rejette toutes les garanties, expresses ou implicites, y compris les garanties de qualité marchande et d’adéquation à un usage particulier. En aucun cas, Microsoft Corporation ou ses fournisseurs ne peuvent être tenus responsables de quelque dommage que ce soit, y compris les dommages directs, indirects, accessoires, consécutifs, la perte de bénéfices commerciaux ou les dommages spéciaux, même si Microsoft Corporation ou ses fournisseurs ont été informés de la possibilité de tels dommages. Certains États n’autorisent pas l’exclusion ou la limitation de responsabilité pour des dommages indirects ou accessoires, de sorte que la limitation ci-dessus peut ne pas s’appliquer.

Révisions

  • V1.0 (10 septembre 2013) : Bulletin publié.

Construit à 2014-04-18T13:49:36Z-07:00