Bulletin de sécurité Microsoft MS17-013 - Critique
Mise à jour de sécurité pour le composant Microsoft Graphics (4013075)
Publication : 14 mars 2017 | Mise à jour : 9 mai 2017
Version : 3.0
Résumé
Cette mise à jour de sécurité résout les vulnérabilités dans Microsoft Windows, Microsoft Office, Skype Entreprise, Microsoft Lync et Microsoft Silverlight. La plus grave de ces vulnérabilités pourrait permettre l’exécution de code à distance si un utilisateur visite un site web spécialement conçu ou ouvre un document spécialement conçu. Les utilisateurs dont les comptes sont configurés avec des droits restreints sur le système sont moins vulnérables que les utilisateurs qui ont des droits administratifs.
Cette mise à jour de sécurité est considérée comme critique pour :
- Toutes les versions prises en charge de Microsoft Windows
- Éditions affectées de Microsoft Office 2007 et Microsoft Office 2010
- Éditions affectées de Skype Entreprise 2016, Microsoft Lync 2013 et Microsoft Lync 2010
- Éditions affectées de Silverlight
La mise à jour de sécurité corrige les vulnérabilités en corrigeant la façon dont le logiciel gère les objets en mémoire.
Pour plus d’informations, consultez la section Logiciels affectés et évaluations de gravité des vulnérabilités .
Pour plus d’informations sur cette mise à jour, consultez l’Article de la Base de connaissances Microsoft 4013075.
Logiciels affectés et évaluations de gravité des vulnérabilités
Les versions ou éditions de logiciels suivantes sont affectées. Les versions ou éditions qui ne sont pas répertoriées ont dépassé leur cycle de vie de support ou ne sont pas affectées. Pour déterminer le cycle de vie de prise en charge de votre version ou édition de logiciel, consultez Support Microsoft Cycle de vie.
Les évaluations de gravité indiquées pour chaque logiciel affecté supposent l’impact maximal potentiel de la vulnérabilité. Pour plus d’informations sur la probabilité, dans les 30 jours suivant la publication de ce bulletin de sécurité, de l’exploitabilité de la vulnérabilité par rapport à son évaluation de gravité et à son impact sur la sécurité, consultez l’index d’exploitabilité dans la synthèse du bulletin de mars.
Microsoft Windows
Système d’exploitation | Vulnérabilité d’élévation de privilèges dans Windows GDI CVE-2017-0001CVE-2017-0005CVE-2017-0025CVE-2017-0047 | Vulnérabilité de divulgation d’informations dans Windows GDI+ CVE-2017-0060CVE-2017-0062CVE-2017-0073 | Vulnérabilité de divulgation d’informations de gestion des couleurs Microsoft - CVE-2017-0061 | Vulnérabilité de divulgation d’informations de gestion des couleurs Microsoft - CVE-2017-0063 | Vulnérabilité de divulgation d’informations des composants Graphiques Windows - CVE-2017-0038 | Vulnérabilité d’exécution de code à distance du composant Graphiques Windows - CVE-2017-0108 | Vulnérabilité d’exécution de code à distance du composant Graphiques Windows - CVE-2017-0014 | Mises à jour remplacé* |
---|---|---|---|---|---|---|---|---|
Windows Vista | ||||||||
Windows Vista Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Vista x64 Édition Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Vista Service Pack 2 (4017018) | Non applicable | Non applicable | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | None |
Windows Vista x64 Édition Service Pack 2 (4017018) | Non applicable | Non applicable | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | None |
Windows Vista Service Pack 2 (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Vista x64 Édition Service Pack 2 (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Vista Service Pack 2 (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | 3204723 dans MS16-151 |
Windows Vista x64 Édition Service Pack 2 (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | 3204723 dans MS16-151 |
Windows Server 2008 | ||||||||
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes x64 Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes Itanium Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (4017018) | Non applicable | Non applicable | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes x64 Service Pack 2 (4017018) | Non applicable | Non applicable | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes Itanium Service Pack 2 (4017018) | Non applicable | Non applicable | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes Itanium Service Pack 2 (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes x64 Service Pack 2 (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes Itanium Service Pack 2 (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | 3204723 dans MS16-151 |
Windows Server 2008 pour systèmes x64 Service Pack 2 (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | 3204723 dans MS16-151 |
Windows Server 2008 pour systèmes Itanium Service Pack 2 (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | 3204723 dans MS16-151 |
Windows 7 | ||||||||
Sécurité de Windows 7 pour systèmes 32 bits Service Pack 1 (4012212) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows 7 pour systèmes 32 bits Service Pack 1 (4012215) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | 3212646 |
Windows 7 pour systèmes x64 Service Pack 1 (4012212) Sécurité uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows 7 pour systèmes x64 Service Pack 1 (4012215) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | 3212646 |
Windows Server 2008 R2 | ||||||||
Sécurité de Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (4012212) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel de Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (4012215) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | 3212646 |
Sécurité de Windows Server 2008 R2 pour systèmes Itanium Service Pack 1 (4012212) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows Server 2008 R2 pour systèmes Itanium Service Pack 1 (4012215) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | 3212646 |
Windows 8.1 | ||||||||
Windows 8.1 pour la sécurité des systèmes 32 bits (4012213) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Windows 8.1 pour le cumul mensuel des systèmes 32 bits (4012216)[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205401 |
Windows 8.1 pour la sécurité des systèmes x64 (4012213) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Windows 8.1 pour le cumul mensuel des systèmes x64 (4012216) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205401 |
Windows Server 2012 et Windows Server 2012 R2 | ||||||||
Sécurité de Windows Server 2012 (4012214) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows Server 2012 (4012217)[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205409 |
Sécurité de Windows Server 2012 R2 (4012213) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows Server 2012 R2 (4012216) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205401 |
Windows RT 8.1 | ||||||||
Windows RT 8.1[1](4012216) Correctif cumulatif mensuel[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205401 |
Windows 10 | ||||||||
Windows 10 pour les systèmes 32 bits[2](4012606) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3210720 |
Windows 10 pour les systèmes x64[2](4012606) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3210720 |
Windows 10 version 1511 pour les systèmes 32 bits[2](4013198) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3210721 |
Windows 10 version 1511 pour les systèmes x64[2](4013198) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3210721 |
Windows 10 version 1607 pour les systèmes 32 bits[2](4013429) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3213986 |
Windows 10 version 1607 pour les systèmes x64[2](4013429) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3213986 |
Windows Server 2016 | ||||||||
Windows Server 2016 pour les systèmes x64 (4013429) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Critique Exécution de code à distance | 3213986 |
Option d’installation minimale | ||||||||
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation minimale) (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) (4012583) | Non applicable | Important Divulgation d’informations | Non applicable | Non applicable | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3204724 dans MS16-146 |
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation minimale) (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) (4012584) | Non applicable | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation minimale) (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation minimale) (4012497) | Important Élévation de privilèges | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | Non applicable | None |
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation minimale) (4012212) Sécurité uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | None |
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation minimale) (4012215) Correctif cumulatif mensuel[3] | Important Élévation de privilèges | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Critique Exécution de code à distance | 3212646 |
Sécurité de Windows Server 2012 (installation minimale) (4012214) uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows Server 2012 (installation minimale) (4012217) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Non applicable | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205409 |
Sécurité de Windows Server 2012 R2 (installation minimale) (4012213) Uniquement[3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | None |
Correctif cumulatif mensuel Windows Server 2012 R2 (installation minimale) (4012216) [3] | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3205401 |
Windows Server 2016 pour les systèmes x64 (installation minimale) (4013429) | Important Élévation de privilèges | Important Divulgation d’informations | Non applicable | Important Divulgation d’informations | Important Divulgation d’informations | Non applicable | Critique Exécution de code à distance | 3213986 |
[1]Cette mise à jour est disponible uniquement via Windows Update.
[2]Windows 10 mises à jour sont cumulatives. La version de sécurité mensuelle inclut tous les correctifs de sécurité pour les vulnérabilités qui affectent Windows 10, en plus des mises à jour non liées à la sécurité. Les mises à jour sont disponibles via le catalogue Microsoft Update.
[3]À compter de la version d’octobre 2016, Microsoft modifie le modèle de maintenance des mises à jour pour Windows 7, Windows Server 2008 R2, Windows 8.1, Windows Server 2012 et Windows Server 2012 R2. Pour plus d’informations, consultez cet article Microsoft TechNet.
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir la liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances des mises à jour, puis affichez les détails des mises à jour (les informations sur les mises à jour remplacées sont fournies sous l’onglet PackageDétails ).
Microsoft Office
Système d’exploitation | Vulnérabilité de divulgation d’informations GDI+ - CVE-2017-0060 | Vulnérabilité de divulgation d’informations GDI+ - CVE-2017-0073 | Vulnérabilité d’exécution de code à distance du composant Graphique Windows - CVE-2017-0108 | Vulnérabilité d’exécution de code à distance du composant Graphique Windows - CVE-2017-0014 | Mises à jour remplacé* |
---|---|---|---|---|---|
Microsoft Office 2007 | |||||
Microsoft Office 2007 Service Pack 3 (3127945) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3115109 dans MS16-097 |
Microsoft Office 2007 Service Pack 3 (3141535) | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3115109 dans MS16-097 |
Microsoft Office 2010 | |||||
Microsoft Office 2010 Service Pack 2 (éditions 32 bits) (3127958) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3115131 dans MS16-097 |
Microsoft Office 2010 Service Pack 2 (éditions 64 bits) (3127958) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3115131 dans MS16-097 |
Microsoft Office 2010 Service Pack 2 (éditions 32 bits) (3178688) | Non applicable | Non applicable | Critique Exécution de code à distance | Critique Exécution de code à distance | 2889841 dans MS16-148 |
Microsoft Office 2010 Service Pack 2 (éditions 64 bits) (3178688) | Non applicable | Non applicable | Critique Exécution de code à distance | Critique Exécution de code à distance | 2889841 dans MS16-148 |
Autres logiciels Office | |||||
Visionneuse Microsoft Word (3178693) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | Non applicable | 3118394 dans MS16-120 |
Visionneuse Microsoft Word (3178653) | Non applicable | Non applicable | Critique Exécution de code à distance | Non applicable | 3127995 dans MS16-148 |
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir la liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances des mises à jour, puis affichez les détails des mises à jour (les informations sur les mises à jour remplacées sont fournies sous l’onglet Détails du package).
Plateformes et logiciels de communication Microsoft
Système d’exploitation | Vulnérabilité de divulgation d’informations GDI+ - CVE-2017-0060 | Vulnérabilité de divulgation d’informations GDI+ - CVE-2017-0073 | Vulnérabilité d’exécution de code à distance du composant Graphique Windows - CVE-2017-0108 | Mises à jour remplacé* |
---|---|---|---|---|
Skype Entreprise 2016 | ||||
Skype Entreprise 2016 (éditions 32 bits) (3178656) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118327 dans MS16-120 |
Skype Entreprise Basic 2016 (éditions 32 bits) (3178656) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118327 dans MS16-120 |
Skype Entreprise 2016 (éditions 64 bits) (3178656) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118327 dans MS16-120 |
Skype Entreprise Basic 2016 (éditions 64 bits) (3178656) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118327 dans MS16-120 |
Microsoft Lync 2013 | ||||
Microsoft Lync 2013 Service Pack 1 (32 bits)[1](Skype Entreprise) (3172539) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118348 dans MS16-120 |
Microsoft Lync Basic 2013 Service Pack 1 (32 bits)[1](Skype Entreprise Basic) (3172539) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118348 dans MS16-120 |
Microsoft Lync 2013 Service Pack 1 (64 bits)[1](Skype Entreprise) (3172539) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118348 dans MS16-120 |
Microsoft Lync Basic 2013 Service Pack 1 (64 bits)[1](Skype Entreprise Basic) (3172539) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3118348 dans MS16-120 |
Microsoft Lync 2010 | ||||
Microsoft Lync 2010 (32 bits) (4010299) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3188397 dans MS16-120 |
Microsoft Lync 2010 (64 bits) (4010299) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3188397 dans MS16-120 |
Microsoft Lync 2010 Attendee[2](installation au niveau de l’utilisateur) (4010300) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3188399 dans MS16-120 |
Microsoft Lync 2010 Attendee (installation au niveau de l’administrateur) (4010301) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3188400 dans MS16-120 |
Microsoft Live Meeting 2007 Console | ||||
Console Microsoft Live Meeting 2007[3](4010303) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | 3189647 dans MS16-120 |
Complément Microsoft Live Meeting 2007[3](4010304) | Important Divulgation d’informations | Important Divulgation d’informations | Critique Exécution de code à distance | None |
[1]Avant d’installer cette mise à jour, vous devez avoir installé 2965218 mise à jour et 3039779 de mise à jour de sécurité. Pour plus d’informations, consultez le FORUM aux questions sur la mise à jour .
[2]Cette mise à jour est disponible à partir du Centre de téléchargement Microsoft.
[3]Une mise à jour du complément de conférence pour Microsoft Office Outlook est également disponible. Pour plus d’informations et des liens de téléchargement, consultez Télécharger le complément conférence pour Microsoft Office Outlook.
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir une liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances de mise à jour, puis affichez les détails de la mise à jour (les informations sur les mises à jour remplacées sont sous l’onglet Détails du package ).
Outils et logiciels de développement Microsoft
Logiciels | Vulnérabilité d’exécution de code à distance du composant Graphiques Windows - CVE-2017-0108 | *Mises à jour remplacé ** |
---|---|---|
Microsoft Silverlight 5 installé sur toutes les versions prises en charge des clients Microsoft Windows\ (4013867) | Critique\ Exécution de code à distance | 3193713 dans MS16-120 |
Microsoft Silverlight 5 Developer Runtime installé sur toutes les versions prises en charge des clients Microsoft Windows\ (4013867) | Critique\ Exécution de code à distance | 3193713 dans MS16-120 |
Microsoft Silverlight 5 installé sur toutes les versions prises en charge des serveurs Microsoft Windows\ (4013867) | Critique\ Exécution de code à distance | 3193713 dans MS16-120 |
Microsoft Silverlight 5 Developer Runtime lorsqu’il est installé sur toutes les versions prises en charge des serveurs Microsoft Windows\ (4013867) | Critique\ Exécution de code à distance | 3193713 dans MS16-120 |
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir une liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances de mise à jour, puis affichez les détails de la mise à jour (les informations sur les mises à jour remplacées sont sous l’onglet Détails du package ).
Faq sur la mise à jour
Pourquoi la mise à jour de sécurité 4012583 dans ce Bulletin est-elle également indiquée dans MS17-011 ?
Pourquoi la mise à jour de sécurité 4012497 dans ce Bulletin est-elle également indiquée dans MS17-018 ?
Le 4012583 de mise à jour de sécurité est également indiqué dans MS17-011, et 4012497 est également indiqué dans MS17-018 pour les versions prises en charge de Windows Vista et de Windows Server 2008 en raison de la façon dont les correctifs des vulnérabilités affectant des produits particuliers sont regroupés. Étant donné que les bulletins sont divisés en fonction des vulnérabilités traitées et non du package de mise à jour publié, il est possible que des bulletins distincts, chacun traitant des vulnérabilités distinctement différentes, répertorient le même package de mise à jour que le véhicule pour fournir leurs correctifs respectifs. C’est souvent le cas avec les mises à jour cumulatives pour les produits, tels qu’Internet Explorer ou Silverlight, où les mises à jour de sécurité uniques traitent différentes vulnérabilités de sécurité dans des bulletins distincts.
Note Les utilisateurs n’ont pas besoin d’installer plusieurs mises à jour de sécurité identiques qui sont fournies avec plusieurs bulletins.
Plusieurs packages de mise à jour sont disponibles pour certains des logiciels affectés. Dois-je installer toutes les mises à jour répertoriées dans la table Logiciels affectés pour le logiciel ?
Oui. Les clients doivent appliquer toutes les mises à jour proposées pour les logiciels installés sur leurs systèmes. Si plusieurs mises à jour s’appliquent, elles peuvent être installées dans n’importe quel ordre.
Dois-je installer ces mises à jour de sécurité dans un ordre particulier ?
Non. Plusieurs mises à jour pour un système donné peuvent être appliquées dans n’importe quelle séquence.
J’exécute Office 2010, qui est répertorié comme logiciel affecté. Pourquoi ne me propose-t-on pas la mise à jour ?
La mise à jour KB3127958 (Ogl.dll) ne s’applique pas à Office 2010 sur Windows Vista et aux versions ultérieures de Windows, car le code vulnérable n’est pas présent.
On me propose cette mise à jour pour les logiciels qui n’ont pas été spécifiquement indiqués comme étant affectés dans le tableau Évaluations de gravité des logiciels concernés et des vulnérabilités. Pourquoi cette mise à jour me est-elle proposée ?
Lorsque les mises à jour concernent le code vulnérable existant dans un composant partagé entre plusieurs produits Microsoft Office ou partagé entre plusieurs versions du même produit Microsoft Office, la mise à jour est considérée comme applicable à tous les produits et versions pris en charge qui contiennent le composant vulnérable.
Par exemple, lorsqu’une mise à jour s’applique aux produits Microsoft Office 2007, seul Microsoft Office 2007 peut être spécifiquement répertorié dans le tableau Logiciels affectés. Toutefois, la mise à jour peut s’appliquer à Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibilité Pack, Microsoft Excel Viewer ou tout autre produit Microsoft Office 2007 qui n’est pas spécifiquement répertorié dans le tableau Logiciels concernés. En outre, lorsqu’une mise à jour s’applique aux produits Microsoft Office 2010, seul Microsoft Office 2010 peut être spécifiquement répertorié dans le tableau Logiciels concernés. Toutefois, la mise à jour peut s’appliquer à Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Visionneuse Microsoft Visio ou tout autre produit Microsoft Office 2010 qui n’est pas spécifiquement répertorié dans le tableau Logiciels concernés.
Pour plus d’informations sur ce comportement et les actions recommandées, consultez l’Article de la Base de connaissances Microsoft 830335. Pour obtenir la liste des produits Microsoft Office auxquels une mise à jour peut s’appliquer, reportez-vous à l’article de la Base de connaissances Microsoft associé à la mise à jour spécifique.
Existe-t-il des prérequis pour l’une des mises à jour proposées dans ce Bulletin pour les éditions concernées de Microsoft Lync 2013 (Skype Entreprise) ?
Oui. Les clients exécutant les éditions affectées de Microsoft Lync 2013 (Skype Entreprise) doivent d’abord installer la mise à jour 2965218 pour Office 2013 publiée en avril 2015, puis la mise à jour de sécurité 3039779 publiée en mai 2015. Pour plus d’informations sur ces deux mises à jour préalables, consultez :
Pourquoi la mise à jour de Lync 2010 Participant (installation au niveau de l’utilisateur) est-elle disponible uniquement à partir du Centre de téléchargement Microsoft ?
Microsoft publie la mise à jour pour Lync 2010 Participant (installation au niveau de l’utilisateur) dans le Centre de téléchargement Microsoft uniquement. Étant donné que l’installation au niveau de l’utilisateur de Lync 2010 Participant est gérée via une session Lync, les méthodes de distribution telles que la mise à jour automatique ne sont pas appropriées pour ce type de scénario d’installation.
Cette version contient-elle des modifications supplémentaires liées à la sécurité apportées aux fonctionnalités ?
Oui. En plus des mises à jour de sécurité qui corrigent les vulnérabilités décrites dans ce bulletin, Microsoft publie une mise à jour qui remplace certaines bibliothèques tierces utilisées par Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 et toutes les versions de Windows 10. Cette mise à jour fournit les mêmes fonctionnalités de manière plus sécurisée et plus fiable.
Informations sur la vulnérabilité
Vulnérabilités d’élévation de privilèges de plusieurs GDI Windows
Les vulnérabilités d’élévation de privilèges existent dans la façon dont l’interface GDI (Windows Graphics Device Interface) gère les objets en mémoire. Un attaquant qui a réussi à exploiter ces vulnérabilités pourrait exécuter du code arbitraire en mode noyau. Un attaquant peut alors installer des programmes, afficher, modifier ou supprimer des données, ou créer des comptes avec des droits d’utilisateur complets.
Pour exploiter ces vulnérabilités, un attaquant doit d’abord se connecter au système. Un attaquant peut alors exécuter une application spécialement conçue qui pourrait exploiter ces vulnérabilités et prendre le contrôle d’un système affecté.
La mise à jour corrige ces vulnérabilités en corrigeant la façon dont GDI gère les objets en mémoire et en empêchant les instances d’élévation de privilèges en mode utilisateur involontaire.
Le tableau suivant contient un lien vers l’entrée standard pour la vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité d’élévation de privilèges de Windows GDI | CVE-2017-0001 | Non | Non |
Vulnérabilité d’élévation de privilèges de Windows GDI | CVE-2017-0005 | Non | Oui |
Vulnérabilité d’élévation de privilèges de Windows GDI | CVE-2017-0025 | Non | Non |
Vulnérabilité d’élévation de privilèges de Windows GDI | CVE-2017-0047 | Non | Non |
Facteurs atténuants
Microsoft n’a pas identifié de facteurs atténuants pour ces vulnérabilités.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour ces vulnérabilités.
Vulnérabilité de divulgation d’informations des composants Graphiques Windows - CVE-2017-0038
Il existe une vulnérabilité de divulgation d’informations lorsque le composant GDI Windows divulgue incorrectement le contenu de sa mémoire. Un attaquant qui a réussi à exploiter la vulnérabilité pourrait obtenir des informations pour compromettre davantage le système de l’utilisateur.
Il existe plusieurs façons pour un attaquant d’exploiter la vulnérabilité, par exemple en convainquant un utilisateur d’ouvrir un document spécialement conçu, ou en convainquant un utilisateur de visiter une page web non approuvée.
La mise à jour corrige la vulnérabilité en corrigeant la façon dont le composant Windows GDI gère les objets en mémoire.
Le tableau suivant contient un lien vers l’entrée standard pour la vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité de divulgation d’informations des composants Graphiques Windows | CVE-2017-0038 | Non | Non |
Facteurs atténuants
Microsoft n’a pas identifié de facteurs atténuants pour cette vulnérabilité.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour cette vulnérabilité.
Vulnérabilités de divulgation d’informations GDI+ multiples
Il existe plusieurs vulnérabilités de divulgation d’informations dans la façon dont l’interface GDI (Windows Graphics Device Interface) gère les objets en mémoire, ce qui permet à un attaquant de récupérer des informations à partir d’un système ciblé. En soi, la divulgation d’informations n’autorise pas l’exécution arbitraire de code ; toutefois, il peut autoriser l’exécution de code arbitraire si l’attaquant l’utilise en combinaison avec une autre vulnérabilité.
Pour exploiter ces vulnérabilités, un attaquant doit se connecter à un système affecté et exécuter une application spécialement conçue.
La mise à jour de sécurité corrige les vulnérabilités en corrigeant la façon dont GDI gère les adresses mémoire.
Le tableau suivant contient un lien vers l’entrée standard pour la vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité de divulgation d’informations GDI+ | CVE-2017-0060 | Non | Non |
Vulnérabilité de divulgation d’informations GDI+ | CVE-2017-0062 | Non | Non |
Vulnérabilité de divulgation d’informations GDI+ | CVE-2017-0073 | Non | Non |
Facteurs atténuants
Microsoft n’a pas identifié de facteurs atténuants pour ces vulnérabilités.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour ces vulnérabilités.
Plusieurs vulnérabilités de divulgation d’informations de gestion des couleurs Microsoft
Plusieurs vulnérabilités de divulgation d’informations existent dans la façon dont le module de gestion des couleurs (ICM32.dll) gère les objets en mémoire. Ces vulnérabilités permettent à un attaquant de récupérer des informations pour contourner le mode utilisateur ASLR (Address Space Layout Randomization) sur un système ciblé. En soi, les divulgations d’informations n’autorisent pas l’exécution arbitraire de code ; toutefois, ils peuvent autoriser l’exécution de code arbitraire si l’attaquant l’utilise en combinaison avec une autre vulnérabilité.
Dans un scénario d’attaque web, un attaquant peut héberger un site web spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs d’afficher le site web. Un attaquant n’aurait aucun moyen de forcer les utilisateurs à afficher le contenu contrôlé par l’attaquant. Au lieu de cela, un attaquant devrait convaincre les utilisateurs de prendre des mesures, généralement en leur faisant cliquer sur un lien dans un e-mail ou un message instantané qui amène les utilisateurs vers le site web de l’attaquant, ou en ouvrant une pièce jointe envoyée par courrier électronique.
La mise à jour de sécurité corrige la vulnérabilité en corrigeant la façon dont le module gestion des couleurs gère les objets en mémoire.
Le tableau suivant contient un lien vers l’entrée standard pour la vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité de divulgation d’informations de gestion des couleurs Microsoft | CVE-2017-0061 | Non | Non |
Vulnérabilité de divulgation d’informations de gestion des couleurs Microsoft | CVE-2017-0063 | Non | Non |
Facteurs atténuants
Microsoft n’a pas identifié de facteurs atténuants pour ces vulnérabilités.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour ces vulnérabilités.
Vulnérabilités d’exécution de code à distance de plusieurs composants graphiques
Il existe des vulnérabilités d’exécution de code à distance en raison de la façon dont le composant Graphiques Windows gère les objets en mémoire. Un attaquant qui a réussi à exploiter ces vulnérabilités pourrait prendre le contrôle du système affecté. Un attaquant peut alors installer des programmes, afficher, modifier ou supprimer des données, ou créer des comptes avec des droits d’utilisateur complets. Les utilisateurs dont les comptes sont configurés avec des droits restreints sur le système sont moins vulnérables que les utilisateurs qui ont des droits administratifs.
Il existe plusieurs façons pour un attaquant d’exploiter ces vulnérabilités.
- Dans un scénario d’attaque web, un attaquant peut héberger un site web spécialement conçu pour exploiter cette vulnérabilité, puis convaincre un utilisateur d’afficher le site web. Un attaquant n’aurait aucun moyen de forcer les utilisateurs à afficher le contenu contrôlé par l’attaquant. Au lieu de cela, un attaquant devrait convaincre les utilisateurs d’agir, généralement en les faisant cliquer sur un lien dans un message électronique ou dans un message instantané qui amène les utilisateurs vers le site web de l’attaquant, ou en ouvrant une pièce jointe envoyée par courrier électronique.
- Dans un scénario d’attaque de partage de fichiers, une personne malveillante peut fournir un fichier de document spécialement conçu pour exploiter ces vulnérabilités, puis convaincre un utilisateur d’ouvrir le fichier de document.
Notez que pour les produits Microsoft Office concernés, le volet d’évaluation est un vecteur d’attaque.
La mise à jour de sécurité corrige les vulnérabilités en corrigeant la façon dont le composant Graphiques Windows gère les objets dans la mémoire.
Le tableau suivant contient des liens vers l’entrée standard pour la vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité d’exécution de code à distance du composant Graphics | CVE-2017-0108 | Non | Non |
Vulnérabilité d’exécution de code à distance du composant Graphics | CVE-2017-0014 | Oui | Non |
Facteurs atténuants
Microsoft n’a identifié aucun facteur atténuant pour ces vulnérabilités.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour ces vulnérabilités.
Déploiement des mises à jour de sécurité
Pour plus d’informations sur le déploiement des mises à jour de sécurité, consultez l’article de la Base de connaissances Microsoft référencé dans le Résumé exécutif.
Remerciements
Microsoft reconnaît les efforts des membres de la communauté de la sécurité qui nous aident à protéger les clients par le biais de la divulgation coordonnée des vulnérabilités. Pour plus d’informations, consultez Accusés de réception.
Clause d'exclusion de responsabilité
Les informations fournies dans la Base de connaissances Microsoft sont fournies « telles quelles » sans garantie d’aucune sorte. Microsoft rejette toutes les garanties, expresses ou implicites, y compris les garanties de qualité marchande et d’adéquation à un usage particulier. En aucun cas, Microsoft Corporation ou ses fournisseurs ne peuvent être tenus responsables de quelque dommage que ce soit, y compris les dommages directs, indirects, accessoires, consécutifs, la perte de bénéfices commerciaux ou les dommages spéciaux, même si Microsoft Corporation ou ses fournisseurs ont été informés de la possibilité de tels dommages. Certains États n’autorisent pas l’exclusion ou la limitation de responsabilité pour des dommages indirects ou accessoires, de sorte que la limitation ci-dessus peut ne pas s’appliquer.
Révisions
V1.0 (14 mars 2017) : Bulletin publié.
V1.1 (14 mars 2017) : Remplacement du package 3178688 affectant Microsoft Office 2010 Service Pack 2 (éditions 32 et 64 bits) de 3115131 dans MS16-097 à 2889841 dans MS16-148.
V2.0 (11 avril 2017) : Bulletin révisé pour annoncer la publication des 4017018 de mise à jour pour Windows Vista et Windows Server 2008. La mise à jour remplace les 4012583 de mise à jour pour CVE-2017-0038 uniquement, afin de résoudre complètement la vulnérabilité. Microsoft recommande aux clients exécutant le logiciel affecté d’installer la mise à jour de sécurité pour être entièrement protégés contre la vulnérabilité décrite dans ce bulletin. Pour plus d’informations, consultez l’article 4017018 de la Base de connaissances Microsoft.
V3.0 (9 mai 2017) : Microsoft a re-publié des mises à jour de sécurité 4017018 pour les éditions affectées de Windows Server 2008. La nouvelle version a été re-classifiée en tant que mise à jour de sécurité. Microsoft recommande aux clients d’installer les 4017018 de mise à jour pour être entièrement protégés contre CVE-2017-0038. Les clients qui ont déjà installé la mise à jour n’ont pas besoin d’effectuer d’autres actions.
En outre, cette correction de mise à jour de sécurité s’applique également à Windows Server 2008 pour les systèmes Itanium.
Page générée 2017-05-09 09:49-07:00.