Condividi tramite


Microsoft Security Bulletin MS16-120 - Critico

Aggiornamento della sicurezza per il componente grafica Microsoft (3192884)

Pubblicato: 11 ottobre 2016 | Aggiornamento: 13 dicembre 2016

Versione: 2.0

Schema riepilogativo

Questo aggiornamento della sicurezza risolve le vulnerabilità in Microsoft Windows, Microsoft Office, Skype for Business, Silverlight e Microsoft Lync. La più grave di queste vulnerabilità potrebbe consentire l'esecuzione remota del codice se un utente visita un sito Web appositamente creato o apre un documento appositamente creato. Gli utenti con account che dispongono di diritti utente limitati per il sistema in uso risultano meno esposti degli utenti che operano con diritti amministrativi.

Questo aggiornamento della sicurezza è valutato critical per:

  • Tutte le versioni supportate di Microsoft Windows

Questo aggiornamento della sicurezza è valutato come Importante per:

  • Edizioni interessate di Microsoft Office 2007 e Microsoft Office 2010
  • Edizioni interessate di Skype for Business 2016, Microsoft Lync 2013 e Microsoft Lync 2010
  • Edizioni interessate di Microsoft .NET Framework
  • Edizioni interessate di Silverlight

L'aggiornamento della sicurezza risolve le vulnerabilità correggendo il modo in cui la libreria dei tipi di carattere di Windows gestisce i tipi di carattere incorporati.

Per altre informazioni, vedere la sezione Valutazioni di gravità del software e della vulnerabilità interessate.

Per altre informazioni su questo aggiornamento, vedere l'articolo della Microsoft Knowledge Base 3192884.

Classificazioni di gravità del software e della vulnerabilità interessate

Sono interessate le versioni o le edizioni software seguenti. Le versioni o le edizioni non elencate superano il ciclo di vita del supporto o non sono interessate. Per determinare il ciclo di vita del supporto per la versione o l'edizione del software, vedere supporto tecnico Microsoft Ciclo di vita.

Le classificazioni di gravità indicate per ogni software interessato presuppongono il potenziale impatto massimo della vulnerabilità. Per informazioni sulla probabilità, entro 30 giorni dal rilascio del bollettino sulla sicurezza, della sfruttabilità della vulnerabilità in relazione alla valutazione della gravità e dell'impatto sulla sicurezza, vedere l'indice di exploit nel riepilogo del bollettino di ottobre.

Microsoft Windows

Sistema operativo Vulnerabilità di analisi delle informazioni sui tipi true - CVE-2016-3209 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3262 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3263 Vulnerabilità di elevazione dei privilegi Win32k - CVE-2016-3270 Vulnerabilità RCE del componente grafico windows - CVE-2016-3393 Vulnerabilità di esecuzione di codice remoto GDI+ - CVE-2016-3396 Vulnerabilità di elevazione dei privilegi per l'analisi dei tipi true - CVE-2016-7182 Aggiornamenti sostituito*
Windows Vista
Windows Vista Service Pack 2 (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Vista x64 Edition Service Pack 2 (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Server 2008
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Server 2008 per sistemi basati su Itanium Service Pack 2 (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows 7
Solo sicurezza di Windows 7 per sistemi a 32 bit Service Pack 1 (3192391) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Rollup mensile di Windows 7 per sistemi a 32 bit Service Pack 1 (3185330) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Solo sicurezza di Windows 7 per sistemi basati su x64 Service Pack 1 (3192391) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Rollup mensile di Windows 7 per sistemi basati su x64 Service Pack 1 (3185330) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Windows Server 2008 R2
Solo sicurezza di Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (3192391) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Rollup mensile di Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (3185330) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Solo sicurezza di Windows Server 2008 R2 per sistemi basati su Itanium Service Pack 1 (3192391) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Rollup mensile di Windows Server 2008 R2 per sistemi basati su Itanium Service Pack 1 (3185330) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Windows 8.1
Solo sicurezza di Windows 8.1 per sistemi a 32 bit (3192392) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Rollup mensile di Windows 8.1 per sistemi a 32 bit (3185331) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Solo sicurezza di Windows 8.1 per sistemi basati su x64 (3192392) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows 8.1 per sistemi basati su x64 (3185331) Rollup mensile[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows Server 2012 e Windows Server 2012 R2
Solo sicurezza di Windows Server 2012 (3192393) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Rollup mensile di Windows Server 2012 (3185332) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Solo sicurezza di Windows Server 2012 R2 (3192392) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Rollup mensile di Windows Server 2012 R2 (3185331) [3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows RT 8.1
Rollup mensile di Windows RT 8.1[1](3185331) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows 10
Windows 10 per sistemi a 32 bit[2](3192440) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185611
Windows 10 per sistemi basati su x64[2](3192440) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185611
Windows 10 versione 1511 per sistemi a 32 bit[2](3192441) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185614
Windows 10 versione 1511 per sistemi basati su x64[2](3192441) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185614
Windows 10 versione 1607 per sistemi a 32 bit[2](3194798) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3189866
Windows 10 versione 1607 per sistemi basati su x64[2](3194798) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3189866
Opzione di installazione dei componenti di base del server
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (installazione Server Core) (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (installazione server Core) (3191203) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3177725 in MS16-098
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione server core) (3192391) Solo sicurezza[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione server core) (3185330) Rollup mensile[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3175024 in MS16-111
Windows Server 2012 (installazione server core) (3192393) Solo sicurezza[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows Server 2012 (installazione server Core) (3185332) Rollup mensile[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Solo sicurezza di Windows Server 2012 R2 (installazione server Core) (3192392) Solo sicurezza[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104
Windows Server 2012 R2 (installazione server Core) (3185331) Rollup mensile[3] Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Elevazione dei privilegi importante Esecuzione di codice remoto critico Esecuzione di codice remoto critico Elevazione dei privilegi importante 3185319 in MS16-104

[1]Questo aggiornamento è disponibile solo tramite Windows Update.

[2]Gli aggiornamenti di Windows 10 sono cumulativi. La versione della sicurezza mensile include tutte le correzioni di sicurezza per le vulnerabilità che interessano Windows 10, oltre agli aggiornamenti non della sicurezza. Gli aggiornamenti sono disponibili tramite il Catalogo di Microsoft Update.

[3]A partire dalla versione di ottobre 2016, Microsoft sta modificando il modello di manutenzione degli aggiornamenti per Windows 7, Windows Server 2008 R2, Windows 8.1, Windows Server 2012 e Windows Server 2012 R2. Per altre informazioni, vedere questo articolo di Microsoft TechNet.

Nota Le vulnerabilità descritte in questo bollettino influiscono su Windows Server 2016 Technical Preview 5. Per essere protetti dalle vulnerabilità, Microsoft consiglia ai clienti che eseguono questo sistema operativo di applicare l'aggiornamento corrente, disponibile in Windows Update.

*La colonna Aggiornamenti Sostituito mostra solo l'aggiornamento più recente in qualsiasi catena di aggiornamenti sostituiti. Per un elenco completo degli aggiornamenti sostituiti, passare a Microsoft Update Catalog, cercare il numero kb di aggiornamento e quindi visualizzare i dettagli degli aggiornamenti (le informazioni sostituite vengono fornite nella scheda PackageDetails ).

Microsoft .NET Framework - Versione solo sicurezza[3]

Sistema operativo Componente Vulnerabilità di divulgazione di informazioni .NET - CVE-2016-3209 Aggiornamenti sostituito
Windows Vista Microsoft .NET Framework Aggiornamenti per 3.0, 4.5.2 e 4.6 per Vista e Server 2008 (KB3188736) [4]
Windows Vista Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188726) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Vista Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189039) Divulgazione di informazioni importanti 3099869 in MS15-128
Windows Vista Service Pack 2 Microsoft .NET Framework 4.6[1](3189040) Divulgazione di informazioni importanti 3099874 in MS15-128
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188726) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189039) Divulgazione di informazioni importanti 3099869 in MS15-128
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.6[1](3189040) Divulgazione di informazioni importanti 3099874 in MS15-128
Windows Server 2008 Microsoft .NET Framework Aggiornamenti per 3.0, 4.5.2 e 4.6 per Vista e Server 2008 (KB3188736)[4]
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188726) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189039) Divulgazione di informazioni importanti 3099869 in MS15-128
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 4.6[1](3189040) Divulgazione di informazioni importanti 3099874 in MS15-128
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188726) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189039) Divulgazione di informazioni importanti 3099869 in MS15-128
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 4.6[1](3189040) Divulgazione di informazioni importanti 3099874 in MS15-128
Windows 7
Windows 7 per sistemi a 32 bit Service Pack 1 Microsoft .NET Framework 3.5.1 (3188730) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows 7 per sistemi basati su x64 Service Pack 1 Microsoft .NET Framework 3.5.1 (3188730) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows Server 2008 R2
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 Microsoft .NET Framework 3.5.1 (3188730) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows Server 2008 R2 per sistemi basati su Itanium Service Pack 1 Microsoft .NET Framework 3.5.1 (3188730) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows 8.1
Windows 8.1 per sistemi a 32 bit Microsoft .NET Framework 3.5 (3188732) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows 8.1 per sistemi basati su x64 Microsoft .NET Framework 3.5 (3188732) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 Microsoft .NET Framework 3.5 (3188731) Divulgazione di informazioni importanti 3142043 in MS16-039
Windows Server 2012 R2 Microsoft .NET Framework 3.5 (3188732) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows 10
Windows 10 per sistemi a 32 bit[2](3192440) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3163912
Windows 10 per sistemi basati su x64[2](3192440) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3163912
Windows 10 versione 1511 per sistemi a 32 bit[2](3192441) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3185614
Windows 10 versione 1511 per sistemi basati su x64[2](3192441) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3185614
Windows 10 versione 1607 per sistemi a 32 bit[2](3194798) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3189866
Windows 10 versione 1607 per sistemi basati su x64[2](3194798) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3189866
Opzione di installazione dei componenti di base del server
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione server core) Microsoft .NET Framework 3.5.1 (3188730) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows Server 2012 (installazione server core) Microsoft .NET Framework 3.5 (3188731) Divulgazione di informazioni importanti 3142043 in MS16-039
Windows Server 2012 R2 (installazione di Server Core) Microsoft .NET Framework 3.5 (3188732) Divulgazione di informazioni importanti 3142045 in MS16-039

[1]Per informazioni sulle modifiche apportate al supporto per .NET Framework 4.x, vedere Internet Explorer e .NET Framework 4.x Support Announcements (Annunci di supporto di .NET Framework 4.x).

[2]Gli aggiornamenti di Windows 10 sono cumulativi. La versione della sicurezza mensile include tutte le correzioni di sicurezza per le vulnerabilità che interessano Windows 10, oltre agli aggiornamenti non della sicurezza. Gli aggiornamenti sono disponibili tramite il Catalogo di Microsoft Update.

[3]A partire dalla versione di ottobre 2016, Microsoft sta modificando il modello di manutenzione degli aggiornamenti per Microsoft .NET Framework. Per altre informazioni, vedere questo post di blog di Microsoft .NET.

[4]È disponibile una Knowledge Base padre per Vista e Server2008. La Knowledge Base padre è l'offerta KB, ma i KB elencati nella tabella saranno visibili in Installazione applicazioni.

Nota La vulnerabilità descritta in questo bollettino influisce su Windows Server 2016 Technical Preview 4 e Windows Server 2016 Technical Preview 5. Un aggiornamento è disponibile per Windows Server 2016 Technical Preview 5 tramite Windows Update. Tuttavia, non è disponibile alcun aggiornamento per Windows Server 2016 Technical Preview 4. Per essere protetti dalla vulnerabilità, Microsoft consiglia ai clienti che eseguono l'aggiornamento di Windows Server 2016 Technical Preview 4 a Windows Server 2016 Technical Preview 5.

Microsoft .NET Framework - Versione di rollup mensile[3]

Sistema operativo Componente Vulnerabilità di divulgazione di informazioni .NET - CVE-2016-3209 Aggiornamenti sostituito
Windows Vista Microsoft .NET Framework Aggiornamenti per 3.0, 4.5.2 e 4.6 per Vista e Server 2008 (KB3188744) [4]
Windows Vista Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188735) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Vista Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189051) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Vista Service Pack 2 Microsoft .NET Framework 4.6[1](3189052) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188735) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189051) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.6[1](3189052) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Server 2008Microsoft .NET Framework Aggiornamenti per 3.0, 4.5.2 e 4.6 per Vista e Server 2008 (KB3188744)[4]
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188735) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189051) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Server 2008 per sistemi a 32 bit Service Pack 2 Microsoft .NET Framework 4.6[1](3189052) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 (3188735) Divulgazione di informazioni importanti 3142041 in MS16-039
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 4.5.2[1](3189051) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows Server 2008 per sistemi basati su x64 Service Pack 2 Microsoft .NET Framework 4.6[1](3189052) Divulgazione di informazioni importanti Tutti gli aggiornamenti rilasciati in precedenza[5]
Windows 7
Windows 7 per sistemi a 32 bit Service Pack 1 Microsoft .NET Framework 3.5.1 (3188740) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows 7 per sistemi basati su x64 Service Pack 1 Microsoft .NET Framework 3.5.1 (3188740) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows Server 2008 R2
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 Microsoft .NET Framework 3.5.1 (3188740) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows 8.1
Windows 8.1 per sistemi a 32 bit Microsoft .NET Framework 3.5 (3188743) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows 8.1 per sistemi basati su x64 Microsoft .NET Framework 3.5 (3188743) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 Microsoft .NET Framework 3.5 (3188741) Divulgazione di informazioni importanti 3142043 in MS16-039
Windows Server 2012 R2 Microsoft .NET Framework 3.5 (3188743) Divulgazione di informazioni importanti 3142045 in MS16-039
Windows 10
Windows 10 per sistemi a 32 bit[2](3192440) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3163912
Windows 10 per sistemi basati su x64[2](3192440) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3163912
Windows 10 versione 1511 per sistemi a 32 bit[2](3192441) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3185614
Windows 10 versione 1511 per sistemi basati su x64[2](3192441) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3185614
Windows 10 versione 1607 per sistemi a 32 bit[2](3194798) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3189866
Windows 10 versione 1607 per sistemi basati su x64[2](3194798) Microsoft .NET Framework 3.5 Divulgazione di informazioni importanti 3189866
Opzione di installazione dei componenti di base del server
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione server core) Microsoft .NET Framework 3.5.1 (3188740) Divulgazione di informazioni importanti 3142042 in MS16-039
Windows Server 2012 (installazione server core) Microsoft .NET Framework 3.5 (3188741) Divulgazione di informazioni importanti 3142043 in MS16-039
Windows Server 2012 R2 (installazione di Server Core) Microsoft .NET Framework 3.5 (3188743) Divulgazione di informazioni importanti 3142045 in MS16-039

[1]Per informazioni sulle modifiche apportate al supporto per .NET Framework 4.x, vedere Internet Explorer e .NET Framework 4.x Support Announcements (Annunci di supporto di .NET Framework 4.x).

[2]Gli aggiornamenti di Windows 10 sono cumulativi. La versione della sicurezza mensile include tutte le correzioni di sicurezza per le vulnerabilità che interessano Windows 10, oltre agli aggiornamenti non della sicurezza. Gli aggiornamenti sono disponibili tramite il Catalogo di Microsoft Update.

[3]A partire dalla versione di ottobre 2016, Microsoft sta modificando il modello di manutenzione degli aggiornamenti per Microsoft .NET Framework. Per altre informazioni, vedere questo post di blog di Microsoft .NET.

[4]È disponibile una Knowledge Base padre per Vista e Server2008. La Knowledge Base padre è l'offerta KB, ma i KB elencati nella tabella saranno visibili in Installazione applicazioni.

[5]. Microsoft .NET Framework 4.5.2 e 4.6 sono patch di rollup e includono tutti gli aggiornamenti precedenti e gli aggiornamenti di questo mese. Per altre informazioni, vedere questa pagina .

Nota La vulnerabilità descritta in questo bollettino influisce su Windows Server 2016 Technical Preview 4 e Windows Server 2016 Technical Preview 5. Un aggiornamento è disponibile per Windows Server 2016 Technical Preview 5 tramite Windows Update. Tuttavia, non è disponibile alcun aggiornamento per Windows Server 2016 Technical Preview 4. Per essere protetti dalla vulnerabilità, Microsoft consiglia ai clienti che eseguono l'aggiornamento di Windows Server 2016 Technical Preview 4 a Windows Server 2016 Technical Preview 5.

Microsoft Office

Sistema operativo Vulnerabilità di analisi delle informazioni sui tipi true - CVE-2016-3209 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3262 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3263 Vulnerabilità di esecuzione di codice remoto GDI+ - CVE-2016-3396 Vulnerabilità di elevazione dei privilegi per l'analisi dei tipi true - CVE-2016-7182 Aggiornamenti sostituito*
Microsoft Office 2007
Microsoft Office 2007 Service Pack 3 (3118301) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115109 in MS16-097
Microsoft Office 2010
Microsoft Office 2010 Service Pack 2 (edizioni a 32 bit) (3118317) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115131 in MS16-097
Microsoft Office 2010 Service Pack 2 (edizioni a 64 bit) (3118317) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115131 in MS16-097
Altro software di Office
Visualizzatore Microsoft Word (3118394) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115481 in MS16-097

*La colonna Aggiornamenti Sostituito mostra solo l'aggiornamento più recente in qualsiasi catena di aggiornamenti sostituiti. Per un elenco completo degli aggiornamenti sostituiti, passare a Microsoft Update Catalog, cercare il numero kb di aggiornamento e quindi visualizzare i dettagli degli aggiornamenti (le informazioni sostituite vengono fornite nella scheda Dettagli pacchetto).

Piattaforme di comunicazione Microsoft e software

Sistema operativo Vulnerabilità di analisi delle informazioni sui tipi true - CVE-2016-3209 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3262 Vulnerabilità di divulgazione di informazioni GDI+ - CVE-2016-3263 Vulnerabilità di esecuzione di codice remoto GDI+ - CVE-2016-3396 Vulnerabilità di elevazione dei privilegi per l'analisi dei tipi true - CVE-2016-7182 Aggiornamenti sostituito*
Skype for Business 2016
Skype for Business 2016 (edizioni a 32 bit) (3118327) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115408 in MS16-097
Skype for Business Basic 2016 (edizioni a 32 bit) (3118327) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115408 in MS16-097
Skype for Business 2016 (edizioni a 64 bit) (3118327) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115408 in MS16-097
Skype for Business Basic 2016 (edizioni a 64 bit) (3118327) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115408 in MS16-097
Microsoft Lync 2013
Microsoft Lync 2013 Service Pack 1 (32 bit)[1](Skype for Business) (3118348) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115431 in MS16-097
Microsoft Lync Basic 2013 Service Pack 1 (32 bit)[1](Skype for Business Basic) (3118348) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115431 in MS16-097
Microsoft Lync 2013 Service Pack 1 (64 bit)[1](Skype for Business) (3118348) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115431 in MS16-097
Microsoft Lync Basic 2013 Service Pack 1 (64 bit)[1](Skype for Business Basic) (3118348) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3115431 in MS16-097
Microsoft Lync 2010
Microsoft Lync 2010 (32 bit) (3188397) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3174301 in MS16-097
Microsoft Lync 2010 (64 bit) (3188397) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3174301 in MS16-097
Microsoft Lync 2010 Partecipante[2](installazione a livello di utente) (3188399) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3174302 in MS16-097
Microsoft Lync 2010 Partecipante (installazione a livello di amministratore) (3188400) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3174304 in MS16-097
Microsoft Live Meeting 2007 Console
Console di Microsoft Live Meeting 2007[3](3189647) Divulgazione di informazioni importanti Divulgazione di informazioni importanti Divulgazione di informazioni importanti Importante esecuzione di codice remoto Elevazione dei privilegi importante 3174305 in MS16-097

[1]Prima di installare questo aggiornamento, è necessario che sia installato 2965218 aggiornamento e 3039779 aggiornamento della sicurezza. Per altre informazioni, vedere Le domande frequenti sull'aggiornamento.

[2]Questo aggiornamento è disponibile nell'Area download Microsoft.

[3]È disponibile anche un aggiornamento per il componente aggiuntivo Conferenza per Microsoft Office Outlook. Per altre informazioni e collegamenti per il download, vedere Scaricare il componente aggiuntivo Conferenza per Microsoft Office Outlook.

*La colonna Aggiornamenti Sostituito mostra solo l'aggiornamento più recente in una catena di aggiornamenti sostituiti. Per un elenco completo degli aggiornamenti sostituiti, passare a Microsoft Update Catalog, cercare il numero kb di aggiornamento e quindi visualizzare i dettagli degli aggiornamenti (gli aggiornamenti sostituiti sono disponibili nella scheda Dettagli pacchetto).

Microsoft Developer Tools and Software

Software Vulnerabilità di analisi delle informazioni sui tipi true - CVE-2016-3209 *Aggiornamenti sostituito         **
Microsoft Silverlight 5 quando è installato in Mac\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109
Microsoft Silverlight 5 Developer Runtime installato in Mac\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109
Microsoft Silverlight 5 se installato in tutte le versioni supportate dei client Microsoft Windows\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109
Microsoft Silverlight 5 Developer Runtime se installato in tutte le versioni supportate dei client Microsoft Windows\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109
Microsoft Silverlight 5 quando installato in tutte le versioni supportate dei server Microsoft Windows\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109
Microsoft Silverlight 5 Developer Runtime se installato in tutte le versioni supportate dei server Microsoft Windows\ (3193713) Importante\ Divulgazione di informazioni 3182373 in MS16-109

*La colonna Aggiornamenti Sostituito mostra solo l'aggiornamento più recente in una catena di aggiornamenti sostituiti. Per un elenco completo degli aggiornamenti sostituiti, passare a Microsoft Update Catalog, cercare il numero kb di aggiornamento e quindi visualizzare i dettagli degli aggiornamenti (gli aggiornamenti sostituiti sono disponibili nella scheda Dettagli pacchetto).

Domande frequenti su Aggiornamento

Sono disponibili più pacchetti di aggiornamento per alcuni dei software interessati. È necessario installare tutti gli aggiornamenti elencati nella tabella Software interessato per il software?
Sì. I clienti devono applicare tutti gli aggiornamenti offerti per il software installato nei propri sistemi. Se si applicano più aggiornamenti, possono essere installati in qualsiasi ordine.

È necessario installare questi aggiornamenti della sicurezza in una sequenza specifica?
No. È possibile applicare più aggiornamenti per un determinato sistema in qualsiasi sequenza.

Sono in esecuzione Office 2010, che è elencato come software interessato. Perché non viene offerto l'aggiornamento? 
L'aggiornamento non è applicabile a Office 2010 in Windows Vista e versioni successive di Windows perché il codice vulnerabile non è presente.

Viene offerto questo aggiornamento per il software che non è indicato specificamente come interessato nella tabella Valutazioni di gravità del software e della vulnerabilità interessate. Perché viene offerto questo aggiornamento?
Quando gli aggiornamenti rispondono a codice vulnerabile presente in un componente condiviso tra più prodotti Microsoft Office o condivisi tra più versioni dello stesso prodotto Microsoft Office, l'aggiornamento viene considerato applicabile a tutti i prodotti e le versioni supportati che contengono il componente vulnerabile.

Ad esempio, quando un aggiornamento si applica ai prodotti Microsoft Office 2007, solo Microsoft Office 2007 può essere elencato specificamente nella tabella Software interessato. Tuttavia, l'aggiornamento potrebbe essere applicato a Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer o qualsiasi altro prodotto di Microsoft Office 2007 non specificato nella tabella Software interessato. Inoltre, quando un aggiornamento si applica ai prodotti Microsoft Office 2010, solo Microsoft Office 2010 può essere elencato specificamente nella tabella Software interessato. Tuttavia, l'aggiornamento potrebbe essere applicato a Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Visualizzatore di Microsoft Visio o qualsiasi altro prodotto di Microsoft Office 2010 non elencato in modo specifico nella tabella Software interessato.

Per altre informazioni su questo comportamento e sulle azioni consigliate, vedere l'articolo della Microsoft Knowledge Base 830335. Per un elenco dei prodotti Microsoft Office a cui può essere applicato un aggiornamento, vedere l'articolo della Microsoft Knowledge Base associato all'aggiornamento specifico.

Esistono prerequisiti per uno degli aggiornamenti offerti in questo bollettino per le edizioni interessate di Microsoft Lync 2013 (Skype for Business)?
Sì. I clienti che eseguono edizioni interessate di Microsoft Lync 2013 (Skype for Business) devono prima installare l'aggiornamento 2965218 per Office 2013 rilasciato ad aprile 2015 e quindi l'aggiornamento della sicurezza 3039779 rilasciato a maggio 2015. Per altre informazioni su questi due aggiornamenti dei prerequisiti, vedere:

Sono presenti aggiornamenti non relativi alla sicurezza che i clienti devono installare insieme all'aggiornamento della sicurezza di Microsoft Live Meeting Console? 
Sì, oltre a rilasciare un aggiornamento della sicurezza per Microsoft Live Meeting Console, Microsoft ha rilasciato i seguenti aggiornamenti non relativi alla sicurezza per il componente aggiuntivo per servizi di conferenza OCS per Outlook. Se applicabile, Microsoft consiglia ai clienti di installare questi aggiornamenti per mantenere aggiornati i sistemi:

  • Componente aggiuntivo per le conferenze OCS per Outlook (32 bit) (3189648)
  • Componente aggiuntivo per le conferenze OCS per Outlook (64 bit) (3189648)

Per altre informazioni, vedere l'articolo della Microsoft Knowledge Base 3189648 .

Perché l'aggiornamento di Lync 2010 Partecipante (installazione a livello di utente) è disponibile solo dall'Area download Microsoft? 
Microsoft rilascia l'aggiornamento per Lync 2010 Attendee (installazione a livello di utente) solo nell'Area download Microsoft. Poiché l'installazione a livello utente di Lync 2010 Attendee viene gestita tramite una sessione lync, i metodi di distribuzione come l'aggiornamento automatico non sono appropriati per questo tipo di scenario di installazione.

Informazioni sulla vulnerabilità

Vulnerabilità RCE del componente grafico windows - CVE-2016-3393

Esiste una vulnerabilità di esecuzione remota del codice a causa del modo in cui il componente GDI di Windows gestisce gli oggetti nella memoria. Un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe assumere il controllo del sistema interessato. L'utente malintenzionato potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati, oppure creare nuovi account con diritti utente completi. Gli utenti con account che dispongono di diritti utente limitati per il sistema in uso risultano meno esposti degli utenti che operano con diritti amministrativi.

Esistono diversi modi in cui un utente malintenzionato potrebbe sfruttare questa vulnerabilità:

  • In uno scenario di attacco basato sul Web, un utente malintenzionato potrebbe ospitare un sito Web appositamente progettato per sfruttare questa vulnerabilità e quindi convincere un utente a visualizzare il sito Web. Un utente malintenzionato non avrebbe modo di forzare gli utenti a visualizzare il contenuto controllato dall'utente malintenzionato. Un utente malintenzionato dovrà invece convincere gli utenti a intervenire, in genere facendogli clic su un collegamento in un messaggio di posta elettronica o in un messaggio di Instant Messenger che porta gli utenti al sito Web dell'utente malintenzionato o aprendo un allegato inviato tramite posta elettronica.
  • In uno scenario di attacco di condivisione file, un utente malintenzionato potrebbe fornire un file di documento appositamente progettato per sfruttare questa vulnerabilità e quindi convincere un utente ad aprire il file di documento.

L'aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui Windows GDI gestisce gli oggetti nella memoria.

La tabella seguente contiene un collegamento alla voce standard per la vulnerabilità nell'elenco Vulnerabilità ed esposizioni comuni:

Titolo della vulnerabilità Numero CVE Divulgato pubblicamente Sfruttato
Vulnerabilità di esecuzione del codice remoto GDI+ CVE-2016-3393 No

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Vulnerabilità di esecuzione di codice remoto GDI+ - CVE-2016-3396

Esiste una vulnerabilità di esecuzione remota del codice quando la libreria dei tipi di carattere di Windows gestisce in modo non corretto i tipi di carattere incorporati appositamente creati. Un utente malintenzionato che sfrutta correttamente questa vulnerabilità potrebbe assumere il controllo del sistema interessato. L'utente malintenzionato potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati, oppure creare nuovi account con diritti utente completi. Gli utenti con account che dispongono di diritti utente limitati per il sistema in uso risultano meno esposti degli utenti che operano con diritti amministrativi.

Esistono diversi modi in cui un utente malintenzionato potrebbe sfruttare la vulnerabilità:

  • In uno scenario di attacco basato sul Web, un utente malintenzionato potrebbe ospitare un sito Web appositamente progettato per sfruttare la vulnerabilità e quindi convincere gli utenti a visualizzare il sito Web. Un utente malintenzionato non avrebbe modo di forzare gli utenti a visualizzare il contenuto controllato dall'utente malintenzionato. Un utente malintenzionato dovrà invece convincere gli utenti a intervenire, in genere facendo clic su un collegamento in un messaggio di posta elettronica o Instant Messenger che porta gli utenti al sito Web dell'utente malintenzionato o aprendo un allegato inviato tramite posta elettronica.
  • In uno scenario di attacco di condivisione file, un utente malintenzionato potrebbe fornire un file di documento appositamente progettato per sfruttare la vulnerabilità e quindi convincere gli utenti ad aprire il file di documento. L'aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui la libreria dei tipi di carattere di Windows gestisce i tipi di carattere incorporati.

Nella tabella Valutazioni di gravità del software e della vulnerabilità interessate per Microsoft Office, il riquadro di anteprima è un vettore di attacco per CVE-2016-3396. L'aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui la libreria dei tipi di carattere di Windows gestisce i tipi di carattere incorporati.

La tabella seguente contiene un collegamento alla voce standard per la vulnerabilità nell'elenco Vulnerabilità ed esposizioni comuni:

Titolo della vulnerabilità Numero CVE Divulgato pubblicamente Sfruttato
Vulnerabilità di esecuzione del codice remoto GDI+ CVE-2016-3396 No No

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Vulnerabilità di divulgazione di informazioni GDI+ multiple

Esistono più vulnerabilità di divulgazione di informazioni nel modo in cui Windows Graphics Device Interface (GDI) gestisce gli oggetti in memoria, consentendo a un utente malintenzionato di recuperare informazioni da un sistema di destinazione. Un utente malintenzionato che ha sfruttato correttamente queste vulnerabilità potrebbe usare le informazioni recuperate per aggirare l'asLR (Address Space Layout Randomization) in Windows, che consente di proteggersi da un'ampia classe di vulnerabilità. Di per sé, le informazioni divulgate non consentono l'esecuzione arbitraria del codice; Tuttavia, potrebbero consentire l'esecuzione di codice arbitrario se l'utente malintenzionato usa uno in combinazione con un'altra vulnerabilità, ad esempio una vulnerabilità di esecuzione remota del codice, che può sfruttare l'aggirare ASLR.

Per sfruttare queste vulnerabilità, un utente malintenzionato dovrà accedere a un sistema interessato ed eseguire un'applicazione appositamente creata.

L'aggiornamento della sicurezza risolve le vulnerabilità e consente di proteggere l'integrità della funzionalità di sicurezza ASLR correggendo il modo in cui GDI gestisce gli indirizzi di memoria.

La tabella seguente contiene collegamenti alla voce standard per le vulnerabilità nell'elenco Vulnerabilità ed esposizioni comuni:

Titolo della vulnerabilità Numero CVE Divulgato pubblicamente Sfruttato
Vulnerabilità di divulgazione di informazioni GDI+ CVE-2016-3209 No No
Vulnerabilità di divulgazione di informazioni GDI+ CVE-2016-3262 No No
Vulnerabilità di divulgazione di informazioni GDI+ CVE-2016-3263 No No

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per queste vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per queste vulnerabilità.

Vulnerabilità di elevazione dei privilegi per l'analisi dei tipi true - CVE-2016-7182

Esiste una vulnerabilità di elevazione dei privilegi quando il componente grafico di Windows gestisce in modo non corretto gli oggetti in memoria. Un utente malintenzionato che sfrutta correttamente questa vulnerabilità potrebbe eseguire codice arbitrario in modalità kernel. L'utente malintenzionato potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati, oppure creare nuovi account con diritti utente completi.

L'aggiornamento risolve la vulnerabilità correggendo il modo in cui il componente grafico Microsoft gestisce gli oggetti in memoria, impedendo l'elevazione imprevista della modalità utente.

La tabella seguente contiene collegamenti alla voce standard per la vulnerabilità nell'elenco Vulnerabilità ed esposizioni comuni:

Titolo della vulnerabilità Numero CVE Divulgato pubblicamente Sfruttato
Vulnerabilità di elevazione dei privilegi per l'analisi dei tipi true CVE-2016-7182 No No

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Vulnerabilità di elevazione dei privilegi Win32k - CVE-2016-3270

In Windows esiste una vulnerabilità di elevazione dei privilegi quando il kernel di Windows non riesce a gestire correttamente gli oggetti in memoria. Un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe eseguire codice arbitrario in modalità kernel. L'utente malintenzionato potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati, oppure creare nuovi account con diritti utente completi.

Per sfruttare questa vulnerabilità, un utente malintenzionato dovrà prima accedere al sistema. Un utente malintenzionato potrebbe quindi eseguire un'applicazione appositamente creata che potrebbe sfruttare la vulnerabilità e assumere il controllo di un sistema interessato.

L'aggiornamento risolve questa vulnerabilità correggendo il modo in cui il kernel di Windows gestisce gli oggetti in memoria.

La tabella seguente contiene collegamenti alla voce standard per la vulnerabilità nell'elenco Vulnerabilità ed esposizioni comuni:

Titolo della vulnerabilità Numero CVE Divulgato pubblicamente Sfruttato
Vulnerabilità di elevazione dei privilegi Win32K CVE-2016-3270 No No

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Distribuzione degli aggiornamenti della sicurezza

Per informazioni sulla distribuzione degli aggiornamenti della sicurezza, vedere l'articolo della Microsoft Knowledge Base a cui si fa riferimento nel riepilogo esecutivo.

Riconoscimenti

Microsoft riconosce gli sforzi di coloro che si trovano nella community di sicurezza che ci aiutano a proteggere i clienti attraverso la divulgazione coordinata delle vulnerabilità. Per altre informazioni, vedere Riconoscimenti .

Dichiarazione di non responsabilità

Le informazioni fornite nella Microsoft Knowledge Base vengono fornite "così com'è" senza garanzia di alcun tipo. Microsoft dichiara tutte le garanzie, espresse o implicite, incluse le garanzie di commerciabilità e idoneità per uno scopo specifico. In nessun caso, Microsoft Corporation o i suoi fornitori saranno responsabili di qualsiasi danno, incluso diretto, indiretto, accidentale, consequenziale, perdita di profitti aziendali o danni speciali, anche se Microsoft Corporation o i suoi fornitori sono stati informati della possibilità di tali danni. Alcuni stati non consentono l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali, pertanto la limitazione precedente potrebbe non essere applicata.

Revisioni

  • V1.0 (11 ottobre 2016): Bollettino pubblicato.

  • V1.1 (8 novembre 2016): Rivedere il bollettino per annunciare una modifica di rilevamento per risolvere un problema in sostituzione, in particolare negli ambienti WSUS in cui vari aggiornamenti applicabili a Windows 7 SP1 e Windows Server 2008 R2 SP1 sono stati erroneamente contrassegnati come sostituiti. Si tratta solo di una modifica di rilevamento. Non sono state apportate modifiche ai file di aggiornamento. I clienti che hanno già installato correttamente l'aggiornamento non devono eseguire alcuna azione.

  • V2.0 (13 dicembre 2016): Bollettino rivisto per annunciare che gli aggiornamenti seguenti sono stati rilasciati con una modifica di rilevamento che risolve un problema di sostituzione riscontrato da alcuni clienti durante il tentativo di installare gli aggiornamenti solo della sicurezza di ottobre.

    Si tratta solo di modifiche di rilevamento. Non sono state apportate modifiche ai file di aggiornamento. I clienti che hanno già installato uno di questi aggiornamenti non devono eseguire alcuna azione. Per altre informazioni, vedere l'articolo della Microsoft Knowledge Base per il rispettivo aggiornamento.

Pagina generata 2017-02-08 09:03-08:00.