Boletim de Segurança da Microsoft MS16-136 - Importante
Atualização de segurança para o SQL Server (3199641)
Publicado em: terça-feira, 8 de novembro de 2016
Versão: 1.0
Resumo executivo
Esta atualização de segurança resolve vulnerabilidades no Microsoft SQL Server. As vulnerabilidades mais graves podem permitir que um invasor obtenha privilégios elevados que podem ser usados para visualizar, alterar ou excluir dados ou para criar novas contas. A atualização de segurança resolve essa vulnerabilidades mais graves, corrigindo a maneira como o SQL Server manipula a conversão de ponteiros.
Esta atualização de segurança foi classificada como Importante para edições com suporte do Microsoft SQL Server 2012 Service Packs 2 e 3, do Microsoft SQL Server 2014 Service Packs 1 e 2 e do Microsoft SQL Server 2016. Para obter mais informações, consulte a seção Softwares afetados.
Para obter mais informações sobre as vulnerabilidades, consulte a seção Informações sobre a vulnerabilidade.
Para obter mais informações sobre essa atualização, consulte o artigo 3199641 da Base de Dados de Conhecimento da Microsoft.
Softwares afetados
O software a seguir foi testado para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, consulte Ciclo de vida do suporte da Microsoft.
Softwares afetados
**Atualizações de software GDR** | **Atualizações de software cumulativas** | **Impacto máximo à segurança** | **Classificação de gravidade agregada** |
**SQL Server 2012 Service Pack 2** | |||
[Microsoft SQL Server 2012 Service Pack 2 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=100d73c7-50c1-43be-bb94-10f1d97acdb7) (3194719) | [Microsoft SQL Server 2012 Service Pack 2 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=3324ed3e-a2dd-4a26-81ad-3dc0a858631b) (3194725) | Elevação de privilégio | Importante |
[Microsoft SQL Server 2012 Service Pack 2 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=100d73c7-50c1-43be-bb94-10f1d97acdb7) (3194719) | [Microsoft SQL Server 2012 Service Pack 2 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=3324ed3e-a2dd-4a26-81ad-3dc0a858631b) (3194725) | Elevação de privilégio | Importante |
**SQL Server 2012 Service Pack 3** | |||
[Microsoft SQL Server 2012 Service Pack 3 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=818dcaa6-8f41-4476-afea-6bba47cf31e9) (3194721) | [Microsoft SQL Server 2012 Service Pack 3 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=efb2ceb8-099e-4d45-aeb1-160fe073837d) (3194724) | Elevação de privilégio | Importante |
[Microsoft SQL Server 2012 Service Pack 3 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=818dcaa6-8f41-4476-afea-6bba47cf31e9) (3194721) | [Microsoft SQL Server 2012 Service Pack 3 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=efb2ceb8-099e-4d45-aeb1-160fe073837d) (3194724) | Elevação de privilégio | Importante |
**SQL Server 2014 Service Pack 1** | |||
[Microsoft SQL Server 2014 Service Pack 1 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=17e54c04-70ef-4d8c-bd2b-51412dae778c) (3194720) | [Microsoft SQL Server 2014 Service Pack 1 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=bdd73ad5-63e4-4dfb-b074-b123a83a2930) (3194722) | Elevação de privilégio | Importante |
[Microsoft SQL Server 2014 Service Pack 1 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=17e54c04-70ef-4d8c-bd2b-51412dae778c) (3194720) | [Microsoft SQL Server 2014 Service Pack 1 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=bdd73ad5-63e4-4dfb-b074-b123a83a2930) (3194722) | Elevação de privilégio | Importante |
**SQL Server 2014 Service Pack 2** | |||
[Microsoft SQL Server 2014 Service Pack 2 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=d8967168-caeb-42af-8557-9d96d987b9a2) (3194714) | [Microsoft SQL Server 2014 Service Pack 2 para sistemas de 32 bits](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=678805ca-205b-417e-9ff9-32428c91b710) (3194718) | Elevação de privilégio | Importante |
[Microsoft SQL Server 2014 Service Pack 2 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=d8967168-caeb-42af-8557-9d96d987b9a2) (3194714) | [Microsoft SQL Server 2014 Service Pack 2 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=678805ca-205b-417e-9ff9-32428c91b710) (3194718) | Elevação de privilégio | Importante |
**SQL Server 2016** | |||
[Microsoft SQL Server 2016 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=f4516d36-7bd4-4100-856b-192c9e12ee90) (3194716) | [Microsoft SQL Server 2016 para sistemas com base em x64](https://www.microsoft.com/downloads/pt-br/details.aspx?familyid=ec319eb7-71f2-4965-a42e-766391df127d) (3194717) | Elevação de privilégio | Importante |
Perguntas frequentes de atualização
Existem atualizações GDR e/ou CU (atualização cumulativa) oferecidas para a minha versão do SQL Server. Como sei qual atualização devo usar? Primeiro, determine o número da versão de seu SQL Server.Para obter mais informações sobre como determinar o número da versão do SQL Server, consulte o artigo 321185 da Base de Dados de Conhecimento Microsoft.
Segundo, na tabela abaixo, localize o número da versão ou o intervalo de versões que o número de sua versão pertence. A atualização correspondente é a que você precisa instalar.
Observação Se o número da sua versão do SQL Server não estiver representado na tabela abaixo, significa não há mais suporte para sua versão do SQL Server. Atualize para o Service Pack ou produto SQL Server mais recente para aplicar esta e futuras atualizações de segurança.
Número da atualização | Título | Aplicar a versão atual do produto for… | Essa atualização de segurança também inclui versões de manutenção até… |
3194719 | MS16-136: Descrição da atualização de segurança para o SQL Server 2012 SP2 GDR: 8 de novembro de 2016 | 11.0.5058.0 - 11.0.5387.0 | MS15-058 |
3194725 | MS16-136: Descrição da atualização de segurança para o SQL Server 2012 SP2 CU: 8 de novembro de 2016 | 11.0.5500.0 - 11.0.5675.0 | SQL Server 2012 SP2 CU15 |
3194721 | MS16-136: Descrição da atualização de segurança para o SQL Server 2012 Service Pack 3 GDR: 8 de novembro de 2016 | 11.0.6020.0 - 11.0.6247.0 | SQL Server 2012 SP3 |
3194724 | MS16-136: Descrição da atualização de segurança para o SQL Server 2012 Service Pack 3 CU: 8 de novembro de 2016 | 11.0.6300.0 - 11.0.6566.0 | SQL Server 2012 SP3 CU6 |
3194720 | MS16-136: Descrição da atualização de segurança para o SQL Server 2014 Service Pack 1 GDR: 8 de novembro de 2016 | 12.0.4100.0 - 12.0.4231.0 | Atualização importante para o SQL Server 2014 SP1 (KB3070446) |
3194722 | MS16-136: Descrição da atualização de segurança para o SQL Server 2014 Service Pack 1 CU: 8 de novembro de 2016 | 12.0.4400.0 - 12.0.4486.0 | SQL Server 2014 SP1 CU9 |
3194714 | MS16-136: Descrição da atualização de segurança para o SQL Server 2014 Service Pack 2 GDR: 8 de novembro de 2016 | 12.0.5000.0 - 12.0.5202.0 | SQL Server 2014 SP2 |
3194718 | MS16-136: Descrição da atualização de segurança para o SQL Server 2014 Service Pack 2 CU: 8 de novembro de 2016 | 12.0.5400.0 - 12.0.5531.0 | SQL Server 2014 SP2 CU2 |
3194716 | MS16-136: Descrição da atualização de segurança para o SQL Server 2016 GDR: 8 de novembro de 2016 | 13.0.1605.0 - 13.0.1721.0 | Atualização crítica para o SQL Server 2016 Analysis Services (KB3179258) |
3194717 | MS16-136: Descrição da atualização de segurança para o SQL Server 2016 CU: 8 de novembro de 2016 | 13.0.2100.0 - 13.0.2182.0 | SQL Server 2016 CU3 |
**A Classificação de gravidade de vulnerabilidade e Impacto máximo de segurança por software afetado** | ||||||
**Softwares afetados** | [**Vulnerabilidade de EoP do mecanismo SQL RDBMS - CVE-2016-7249**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7249) | [**Vulnerabilidade de EoP do mecanismo SQL RDBMS - CVE-2016-7250**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7250) | [**Vulnerabilidade de EoP do mecanismo SQL RDBMS - CVE-2016-7254**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7254) | [**Vulnerabilidade de XSS da API MDS - CVE-2016-7251**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7251) | [**Vulnerabilidade de divulgação não autorizada de informações no SQL Analysis Services - CVE-2016-7252**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7252) | [**Vulnerabilidade de elevação de privilégio no SQL Server Agent - CVE-2016-7253**](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2016-7253) |
**SQL Server 2012 Service Pack 2** | ||||||
Microsoft SQL Server 2012 para sistemas de 32 bits Service Pack 2 | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
Microsoft SQL Server 2012 para sistemas baseados em x64 Service Pack 2 | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
**SQL Server 2012 Service Pack 3** | ||||||
Microsoft SQL Server 2012 para sistemas de 32 bits Service Pack 3 | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
Microsoft SQL Server 2012 para sistemas baseados em x64 Service Pack 3 | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
**SQL Server 2014 Service Pack 1** | ||||||
Microsoft SQL Server 2014 Service Pack 1 para sistemas de 32 bits | Não aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
Microsoft SQL Server 2014 Service Pack 1 para sistemas com base em x64 | Não aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
**SQL Server 2014 Service Pack 2** | ||||||
Microsoft SQL Server 2014 Service Pack 2 para sistemas de 32 bits | Não aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
Microsoft SQL Server 2014 Service Pack 2 para sistemas com base em x64 | Não aplicável | **Importante** Elevação de Privilégio | Não aplicável | Não Aplicável | Não Aplicável | **Importante** Elevação de Privilégio |
**SQL Server 2016** | ||||||
Microsoft SQL Server 2016 para sistemas baseados em x64 | **Importante** Elevação de Privilégio | **Importante** Elevação de Privilégio | Não aplicável | **Importante** Elevação de Privilégio | **Importante** Divulgação de informações | Não aplicável |
Informações sobre a vulnerabilidade
Várias vulnerabilidades de elevação de privilégio do SQL RDBMS
Existem vulnerabilidades de elevação de privilégios no Microsoft SQL Server quando ele manipula a conversão de ponteiros indevidamente. Um invasor poderá explorar as vulnerabilidades se as suas credenciais permitirem acesso a um banco de dados SQL Server afetado. Um invasor que conseguir explorar as vulnerabilidades poderá obter privilégios elevados que podem ser usados para visualizar, alterar ou excluir dados ou para criar novas contas.
A atualização de segurança resolve as vulnerabilidades, corrigindo a maneira como o SQL Server manipula a conversão de ponteiros
É necessário criar a descrição no plural para o boletim.
A tabela a seguir contém links para a entrada padrão de cada vulnerabilidade na lista Vulnerabilidades Comuns e Exposições:
Título da vulnerabilidade | Número de CVE | Divulgadas de forma pública | Explorado |
Vulnerabilidade de elevação de privilégio do SQL RDBMS | CVE-2016-7249 | Não | Não |
Vulnerabilidade de elevação de privilégio do SQL RDBMS | CVE-2016-7250 | Não | Não |
Vulnerabilidade de elevação de privilégio do SQL RDBMS | CVE-2016-7254 | Não | Não |
Título da vulnerabilidade | Número de CVE | Divulgadas de forma pública | Explorado |
Vulnerabilidade de elevação de privilégio do SQL RDBMS | CVE-2016-7251 | Não | Não |
Título da vulnerabilidade | Número de CVE | Divulgadas de forma pública | Explorado |
Vulnerabilidade de divulgação não autorizada de informações no SQL Analysis Services | CVE-2016-7252 | Não | Não |
Título da vulnerabilidade | Número de CVE | Divulgadas de forma pública | Explorado |
Vulnerabilidade de elevação de privilégio no SQL Server Agent | CVE-2016-7253 | Não | Não |