Leggere in inglese

Condividi tramite


Microsoft Security Bulletin MS15-074 - Importante

La vulnerabilità nel servizio Windows Installer potrebbe consentire l'elevazione dei privilegi (3072630)

Pubblicato: 14 luglio 2015 | Aggiornamento: 29 luglio 2015

Versione: 2.0

Schema riepilogativo

Questo aggiornamento della sicurezza risolve una vulnerabilità in Microsoft Windows. La vulnerabilità potrebbe consentire l'elevazione dei privilegi se il servizio Windows Installer esegue in modo non corretto script di azione personalizzati. Un utente malintenzionato deve prima compromettere un utente connesso al sistema di destinazione per sfruttare la vulnerabilità. Un utente malintenzionato potrebbe quindi installare programmi; visualizzare, modificare o eliminare i dati; o creare nuovi account con diritti amministrativi completi.

Questo aggiornamento della sicurezza è valutato Importante per tutte le edizioni supportate di Microsoft Windows. Per altre informazioni, vedere la sezione Software interessato.

L'aggiornamento della sicurezza risolve la vulnerabilità correggendo la modalità di esecuzione degli script di azione personalizzati. Per altre informazioni sulla vulnerabilità, vedere la sezione Informazioni sulla vulnerabilità.

Per altre informazioni su questo aggiornamento, vedere l'articolo della Microsoft Knowledge Base 3072630.

Software interessato

Sono interessate le versioni o le edizioni software seguenti. Le versioni o le edizioni non elencate superano il ciclo di vita del supporto o non sono interessate. Per determinare il ciclo di vita del supporto per la versione o l'edizione del software, vedere supporto tecnico Microsoft Ciclo di vita.

Sistema operativo Impatto massimo sulla sicurezza Valutazione della gravità aggregata Aggiornamenti sostituito
Windows Server 2003
Windows Server 2003 Service Pack 2[1](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2003 x64 Edition Service Pack 2[1](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2003 con SP2 per sistemi basati su Itanium[1](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2003 R2 Service Pack 2[1](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2003 R2 x64 Edition Service Pack 2[1](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Vista
Windows Vista Service Pack 2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Vista x64 Edition Service Pack 2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 per sistemi basati su Itanium Service Pack 2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 7
Windows 7 per sistemi a 32 bit Service Pack 1 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 7 per sistemi basati su x64 Service Pack 1 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 R2
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 R2 per sistemi basati su Itanium Service Pack 1 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 8 e Windows 8.1
Windows 8 per sistemi a 32 bit (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 8 per sistemi basati su x64 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 8.1 per sistemi a 32 bit (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 8.1 per sistemi basati su x64 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2012 R2 (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows RT e Windows RT 8.1
Windows RT[2](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows RT 8.1[2](3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows 10
Windows 10 per sistemi a 32 bit[2](3074683) Elevazione dei privilegi Importante None
Windows 10 per sistemi basati su x64[2](3074683) Elevazione dei privilegi Importante None
Opzione di installazione dei componenti di base del server
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (installazione server core) (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (installazione Server Core) (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione Server Core) (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2012 (installazione server Core) (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049
Windows Server 2012 R2 (installazione server Core) (3072630) Elevazione dei privilegi Importante 2918614 in MS14-049

[1]Questo aggiornamento è destinato ai sistemi in cui è installato l'aggiornamento 3072630. Per altre informazioni, vedere UpdateFAQ.

[2]Questo aggiornamento è disponibile solo tramite Windows Update .

*La colonna Aggiornamenti Sostituito mostra solo l'aggiornamento più recente in una catena di aggiornamenti sostituiti. Per un elenco completo degli aggiornamenti sostituiti, passare a Microsoft Update Catalog, cercare il numero kb di aggiornamento e quindi visualizzare i dettagli degli aggiornamenti (gli aggiornamenti sostituiti sono disponibili nella scheda Dettagli pacchetto).

Domande frequenti

Si esegue Windows Server 2003 e si installano manualmente gli aggiornamenti. Esistono prerequisiti per l'installazione dell'aggiornamento 3072630?
Sì. I clienti che eseguono Windows Server 2003 e che installano manualmente gli aggiornamenti devono installare Windows Installer 4.5 prima di installare l'aggiornamento 3072630. Windows Installer 4.5 verrà installato automaticamente per i clienti che hanno abilitato l'aggiornamento automatico. Per altre informazioni sull'aggiornamento del programma di installazione dei prerequisiti, vedere l'articolo della Microsoft Knowledge Base 942288.

Classificazioni di gravità e identificatori di vulnerabilità

Le classificazioni di gravità seguenti presuppongono il potenziale impatto massimo della vulnerabilità. Per informazioni sulla probabilità, entro 30 giorni dal rilascio del bollettino sulla sicurezza, della sfruttabilità della vulnerabilità in relazione alla classificazione di gravità e all'impatto sulla sicurezza, vedere l'indice di exploit nel riepilogo del bollettino di luglio.

Valutazione della gravità della vulnerabilità e Impatto massimo sulla sicurezza da parte del software interessato
Software interessato Vulnerabilità di Windows Installer EoP - CVE-2015-2371 Valutazione della gravità aggregata
Windows Server 2003
Windows Server 2003 Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2003 R2 Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2003 x64 Edition Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2003 R2 x64 Edition Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2003 con SP2 per sistemi basati su Itanium (3072630) Elevazione dei privilegi importante Importante
Windows Vista
Windows Vista Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Vista x64 Edition Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 per sistemi basati su Itanium Service Pack 2 (3072630) Elevazione dei privilegi importante Importante
Windows 7
Windows 7 per sistemi a 32 bit Service Pack 1 (3072630) Elevazione dei privilegi importante Importante
Windows 7 per sistemi basati su x64 Service Pack 1 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 R2
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 R2 per sistemi basati su Itanium Service Pack 1 (3072630) Elevazione dei privilegi importante Importante
Windows 8 e Windows 8.1
Windows 8 per sistemi a 32 bit (3072630) Elevazione dei privilegi importante Importante
Windows 8 per sistemi basati su x64 (3072630) Elevazione dei privilegi importante Importante
Windows 8.1 per sistemi a 32 bit (3072630) Elevazione dei privilegi importante Importante
Windows 8.1 per sistemi basati su x64 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2012 e Windows Server 2012 R2
Windows Server 2012 (3072630) Elevazione dei privilegi importante Importante
Windows Server 2012 R2 (3072630) Elevazione dei privilegi importante Importante
Windows RT e Windows RT 8.1
Windows RT (3072630) Elevazione dei privilegi importante Importante
Windows RT 8.1 (3072630) Elevazione dei privilegi importante Importante
Windows 10
Windows 10 per sistemi a 32 bit (3074683) Elevazione dei privilegi importante Importante
Windows 10 per sistemi basati su x64 (3074683) Elevazione dei privilegi importante Importante
Opzione di installazione dei componenti di base del server
Windows Server 2008 per sistemi a 32 bit Service Pack 2 (installazione Server Core) (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 per sistemi basati su x64 Service Pack 2 (installazione Server Core) (3072630) Elevazione dei privilegi importante Importante
Windows Server 2008 R2 per sistemi basati su x64 Service Pack 1 (installazione server Core) (3072630) Elevazione dei privilegi importante Importante
Windows Server 2012 (installazione server Core) (3072630) Elevazione dei privilegi importante Importante
Windows Server 2012 R2 (installazione server Core) (3072630) Elevazione dei privilegi importante Importante

Informazioni sulla vulnerabilità

Vulnerabilità di Windows Installer EoP - CVE-2015-2371

Una vulnerabilità di elevazione dei privilegi esiste in alcuni casi nel servizio Windows Installer quando esegue in modo non corretto script di azione personalizzati. Un utente malintenzionato che ha sfruttato correttamente questa vulnerabilità potrebbe elevare privilegi in un sistema di destinazione. Un utente malintenzionato potrebbe quindi installare programmi; visualizzare, modificare o eliminare i dati; o creare nuovi account con diritti amministrativi completi.

Per sfruttare la vulnerabilità, un utente malintenzionato deve prima compromettere un utente connesso al sistema di destinazione, quindi trovare un pacchetto .msi vulnerabile installato nel sistema di destinazione e, infine, inserire codice appositamente creato nel sistema di destinazione che il pacchetto .msi vulnerabile può eseguire.

Microsoft ha ricevuto informazioni su questa vulnerabilità tramite la divulgazione coordinata delle vulnerabilità. Quando è stato rilasciato questo bollettino sulla sicurezza, Microsoft non aveva ricevuto informazioni per indicare che questa vulnerabilità era stata usata pubblicamente per attaccare i clienti.

Fattori di mitigazione

Microsoft non ha identificato alcun fattore di mitigazione per questa vulnerabilità.

Soluzioni alternative

Microsoft non ha identificato soluzioni alternative per questa vulnerabilità.

Distribuzione degli aggiornamenti della sicurezza

Per informazioni sulla distribuzione degli aggiornamenti della sicurezza, vedere l'articolo della Microsoft Knowledge Base a cui si fa riferimento nel riepilogo esecutivo.

Riconoscimenti

Microsoft riconosce gli sforzi di coloro che si trovano nella community di sicurezza che ci aiutano a proteggere i clienti attraverso la divulgazione coordinata delle vulnerabilità. Per altre informazioni, vedere Riconoscimenti .

Dichiarazione di non responsabilità

Le informazioni fornite nella Microsoft Knowledge Base vengono fornite "così com'è" senza garanzia di alcun tipo. Microsoft dichiara tutte le garanzie, espresse o implicite, incluse le garanzie di commerciabilità e idoneità per uno scopo specifico. In nessun caso, Microsoft Corporation o i suoi fornitori saranno responsabili di qualsiasi danno, incluso diretto, indiretto, accidentale, consequenziale, perdita di profitti aziendali o danni speciali, anche se Microsoft Corporation o i suoi fornitori sono stati informati della possibilità di tali danni. Alcuni stati non consentono l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali, pertanto la limitazione precedente potrebbe non essere applicata.

Revisioni

Pagina generata 2015-07-27 15:18Z-07:00.