Сводка по бюллетеню по безопасности Майкрософт за май 2013 г.

Опубликовано: 14 мая 2013 г. | Обновлено: 22 мая 2013 г.

Версия: 1.1

В этом сводке бюллетеня перечислены бюллетени по безопасности, выпущенные в мае 2013 года.

В выпуске бюллетеней по безопасности в мае 2013 года эта сводка бюллетеня заменяет предварительное уведомление о бюллетене, выпущенное 9 мая 2013 года. Дополнительные сведения о службе уведомлений о предварительном уведомлении о бюллетене майкрософт см. в предварительном уведомлении о бюллетене Майкрософт.

Дополнительные сведения о том, как получать автоматические уведомления при каждом выпуске бюллетеней по безопасности Майкрософт, посетите microsoft Technical Security Notifications.

Корпорация Майкрософт проводит веб-рассылку по вопросам клиентов по этим бюллетеням 15 мая 2013 г. в 11:00 по Тихоокеанскому времени (США и Канада). Зарегистрируйтесь сейчас для веб-трансляции бюллетеня по безопасности мая. После этой даты эта веб-рассылка доступна по запросу.

Корпорация Майкрософт также предоставляет сведения, помогающие клиентам определять приоритет ежемесячных обновлений системы безопасности с любыми обновлениями, не являющихся безопасностью, которые выпускаются в тот же день, что и ежемесячные обновления системы безопасности. См. раздел " Другие сведения".

Сведения о бюллетене

Сводки руководителей

В следующей таблице приведены бюллетени по безопасности в этом месяце в порядке серьезности.

Дополнительные сведения о затронутом программном обеспечении см. в следующем разделе: "Затронутая программа".

Идентификатор бюллетеня Название бюллетеня и сводка руководителей Максимальный уровень серьезности и влияние уязвимостей Требование перезапуска Затронутого программного обеспечения
MS13-037 Накопительное обновление системы безопасности для Интернет-Обозреватель (2829530) \ \ Это обновление системы безопасности разрешает одиннадцать частных уязвимостей в Интернете Обозреватель. Самые серьезные уязвимости могут разрешить удаленное выполнение кода, если пользователь просматривает специально созданную веб-страницу с помощью Интернета Обозреватель. Злоумышленник, который успешно воспользовался наиболее серьезными из этих уязвимостей, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Критическое \ удаленное выполнение кода Требуется перезапуск Microsoft Windows,\ Интернет Обозреватель
MS13-038 Обновление системы безопасности для Интернет-Обозреватель (2847204) \ \ Это обновление системы безопасности разрешает одну общедоступную уязвимость в Интернете Обозреватель. Уязвимость может разрешить удаленное выполнение кода, если пользователь просматривает специально созданную веб-страницу с помощью Интернета Обозреватель. Злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Критическое \ удаленное выполнение кода Может потребоваться перезагрузка Microsoft Windows,\ Интернет Обозреватель
MS13-039 Уязвимость в HTTP.sys может разрешить отказ в обслуживании (2829254) \ \ Это обновление безопасности разрешает частную уязвимость в Microsoft Windows. Уязвимость может разрешить отказ в обслуживании, если злоумышленник отправляет специально созданный HTTP-пакет на затронутый сервер Windows или клиент. Важно \ Отказ в обслуживании Требуется перезапуск Microsoft Windows
MS13-040 Уязвимости в платформа .NET Framework может разрешить спуфингов (2836440) \ \ Это обновление системы безопасности разрешает одну частную уязвимость и одну общедоступную уязвимость в платформа .NET Framework. Более серьезные уязвимости могут позволить спуфингов, если приложение .NET получает специально созданный XML-файл. Злоумышленник, который успешно воспользовался уязвимостями, может изменить содержимое XML-файла без недопустимой подписи файла и получить доступ к функциям конечной точки, как если бы они были прошедшими проверку подлинности пользователем. Важно \ Спуфингов Может потребоваться перезагрузка Microsoft Windows,\ Microsoft платформа .NET Framework
MS13-041 Уязвимость в Lync может разрешить удаленное выполнение кода (2834695) \ \ Это обновление безопасности устраняет уязвимость в Microsoft Lync, сообщаемую в частном порядке. Уязвимость может позволить удаленному выполнению кода, если злоумышленник использует специально созданное содержимое, например файл или программу, в качестве презентации в Lync или Communicator, а затем убеждает пользователя принять приглашение для просмотра или предоставления общего доступа к содержимому. Во всех случаях злоумышленник не сможет заставить пользователей просматривать или предоставлять доступ к управляемому злоумышленником файлу или программе. Вместо этого злоумышленнику придется убедить пользователей принять меры, как правило, получив им приглашение в Lync или Communicator, чтобы просмотреть или предоставить общий доступ к показываемому содержимому. Важно \ Удаленное выполнение кода Может потребоваться перезагрузка Microsoft Lync
MS13-042 Уязвимости в издателе Майкрософт могут разрешить удаленное выполнение кода (2830397) \ \ Это обновление безопасности разрешает одиннадцать частных уязвимостей в Microsoft Office. Уязвимости могут разрешить удаленное выполнение кода, если пользователь открывает специально созданный файл издателя с затронутой версией Издателя Майкрософт. Злоумышленник, который успешно использовал эти уязвимости, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Важно \ Удаленное выполнение кода Может потребоваться перезагрузка Microsoft Office
MS13-043 Уязвимость в Microsoft Word может разрешить удаленное выполнение кода (2830399) \ \ Это обновление системы безопасности разрешает одну частную уязвимость в Microsoft Office. Уязвимость может разрешить выполнение кода, если пользователь открывает специально созданный файл или предварительно просматривает специально созданное сообщение электронной почты в затронутой версии программного обеспечения Microsoft Office. Злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора. Важно \ Удаленное выполнение кода Может потребоваться перезагрузка Microsoft Office
MS13-044 Уязвимость в Microsoft Visio может разрешить раскрытие информации (2834692) \ \ Это обновление безопасности устраняет уязвимость в Microsoft Office, сообщаемую в частном порядке. Уязвимость может разрешить раскрытие информации, если пользователь открывает специально созданный файл Visio. Обратите внимание, что эта уязвимость не позволит злоумышленнику выполнять код или напрямую повысить свои права пользователя, но его можно использовать для создания сведений, которые можно использовать для дальнейшего компрометации затронутой системы. Важно \ Раскрытие информации Может потребоваться перезагрузка Microsoft Office
MS13-045 Уязвимость в Основные компоненты Windows может разрешить раскрытие информации (2813707) \ \ Это обновление безопасности разрешает частную уязвимость в Основные компоненты Windows. Уязвимость может разрешить раскрытие информации, если пользователь открывает модуль записи Windows с помощью специально созданного URL-адреса. Злоумышленник, который успешно воспользовался уязвимостью, может переопределить параметры прокси-сервера записи Windows и перезаписать файлы, доступные пользователю в целевой системе. В сценарии атаки на основе веб-сайтов веб-сайт может содержать специально созданную ссылку, которая используется для использования этой уязвимости. Злоумышленник должен убедить пользователей посетить веб-сайт и открыть специально созданную ссылку. Важно \ Раскрытие информации Может потребоваться перезагрузка Microsoft Основные компоненты Windows
MS13-046 Уязвимости в драйверах в режиме ядра могут разрешить повышение привилегий (2840221) \ \ Это обновление безопасности разрешает три частных уязвимости в Microsoft Windows. Уязвимости могут разрешить повышение привилегий, если злоумышленник входит в систему и запускает специально созданное приложение. Злоумышленник должен иметь допустимые учетные данные входа и иметь возможность локально войти в систему, чтобы использовать эти уязвимости. Важно \ Повышение привилегий Требуется перезапуск Microsoft Windows

Индекс эксплойтации

В следующей таблице представлена оценка эксплойтируемости каждого из уязвимостей, устраненных в этом месяце. Уязвимости перечислены в порядке идентификатора бюллетеня и идентификатора CVE. Включены только уязвимости, имеющие оценку серьезности критических или важных в бюллетенях.

Разделы справки использовать эту таблицу?

Эта таблица позволяет узнать о вероятности выполнения кода и эксплойтов отказа в обслуживании в течение 30 дней после выпуска бюллетеня по безопасности для каждого из обновлений безопасности, которые может потребоваться установить. Просмотрите каждую из приведенных ниже оценок в соответствии с конкретной конфигурацией, чтобы определить приоритеты развертывания обновлений в этом месяце. Дополнительные сведения о том, что такое рейтинги означают и как они определяются, см . в индексе эксплойтации Майкрософт.

В приведенных ниже столбцах "Последняя версия программного обеспечения" относится к программному обеспечению темы, а "Старые выпуски программного обеспечения" относится ко всем старым, поддерживаемым выпускам программного обеспечения субъекта, как указано в таблицах "Затронутое программное обеспечение" и "Не затронутое программное обеспечение" в бюллетене.

Идентификатор бюллетеня Заголовок уязвимости ИДЕНТИФИКАТОР CVE Оценка эксплойтируемости для последнего выпуска программного обеспечения Оценка эксплойтируемости для более старой версии программного обеспечения Оценка эксплойтируемости типа "отказ в обслуживании" Ключевые заметки
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-0811 Не затронуто 2 . Код эксплойтов будет сложно создать Нет данных (Нет)
MS13-037 Уязвимость раскрытия сведений об массиве JSON CVE-2013-1297 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных Это уязвимость раскрытия информации.
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1306 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1307 Не затронуто 2 . Код эксплойтов будет сложно создать Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1308 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1309 2 . Код эксплойтов будет сложно создать 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1310 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1311 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1312 1 . Скорее всего, код эксплойтов 2 . Код эксплойтов будет сложно создать Временные процедуры (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-2551 1 . Скорее всего, код эксплойтов 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-037 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-3140 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-038 Интернет Обозреватель использовать после бесплатной уязвимости CVE-2013-1347 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных Эта уязвимость была публично раскрыта.\ \ Корпорация Майкрософт знает о атаках, которые пытаются использовать эту уязвимость через Интернет Обозреватель 8.
MS13-039 уязвимость HTTP.sys отказ в обслуживании CVE-2013-1305 3 . Вряд ли используется код эксплойтов Не затронуто Постоянный Это уязвимость типа "отказ в обслуживании".
MS13-040 Уязвимость спуфингом цифровой подписи XML CVE-2013-1336 Неприменимо Нет данных Неприменимо Это уязвимость спуфингов.
MS13-040 Уязвимость обхода проверки подлинности CVE-2013-1337 Нет данных Не затронуто Нет данных Эта уязвимость была публично раскрыта.\ \ Это уязвимость обхода функции безопасности.
MS13-041 Уязвимость Lync RCE CVE-2013-1302 2 . Код эксплойтов будет сложно создать 2 . Код эксплойтов будет сложно создать Нет данных (Нет)
MS13-042 Уязвимость выделения отрицательных значений издателя CVE-2013-1316 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость переполнения целочисленного числа издателя CVE-2013-1317 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость указателя на поврежденный интерфейс издателя CVE-2013-1318 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость обработки возвращаемых значений издателя CVE-2013-1319 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость буфера издателя переполнения CVE-2013-1320 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость проверки возвращаемого значения издателя CVE-2013-1321 Не затронуто 1 . Скорее всего, код эксплойтов Нет данных (Нет)
MS13-042 Недопустимая уязвимость проверки диапазона издателя CVE-2013-1322 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-042 Ошибка при обработке значений NULL издателя CVE-2013-1323 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость со знаком издателя с целочисленным числом CVE-2013-1327 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость для обработки указателя издателя CVE-2013-1328 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-042 Уязвимость подтека буфера издателя CVE-2013-1329 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-043 Уязвимость к повреждению фигуры Word CVE-2013-1335 Не затронуто 2 . Код эксплойтов будет сложно создать Нет данных (Нет)
MS13-044 Уязвимость разрешения внешних сущностей XML CVE-2013-1301 Не затронуто 3 . Вряд ли используется код эксплойтов Нет данных Это уязвимость раскрытия информации.
MS13-045 уязвимость Основные компоненты Windows неправильной обработки URI CVE-2013-0096 3 . Вряд ли используется код эксплойтов 3 . Вряд ли используется код эксплойтов Нет данных (Нет)
MS13-046 Уязвимость двойного получения подсистемы ядра графики DirectX CVE-2013-1332 2 . Код эксплойтов будет сложно создать 2 . Код эксплойтов будет сложно создать Постоянный (Нет)
MS13-046 Уязвимость переполнения буфера Win32k CVE-2013-1333 Не затронуто 1 . Скорее всего, код эксплойтов Постоянный (Нет)
MS13-046 Уязвимость дескриптора окна Win32k CVE-2013-1334 Нет данных 1 . Скорее всего, код эксплойтов Постоянный (Нет)

Затронутого программного обеспечения

В следующих таблицах перечислены бюллетени в порядке основной категории программного обеспечения и серьезности.

Разделы справки использовать эти таблицы?

Используйте эти таблицы, чтобы узнать об обновлениях системы безопасности, которые может потребоваться установить. Чтобы узнать, относятся ли какие-либо обновления безопасности к установке, необходимо просмотреть все программные программы или компоненты, перечисленные в списке. Если указана программа или компонент программного обеспечения, также отображается оценка серьезности обновления программного обеспечения.

Обратите внимание , что для одной уязвимости может потребоваться установить несколько обновлений системы безопасности. Просмотрите весь столбец для каждого идентификатора бюллетеня, который указан для проверки обновлений, которые необходимо установить, на основе программ или компонентов, установленных в системе.

Операционная система Windows и компоненты

Windows XP
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Критически Критически Не допускается Важно! Важно!
Windows XP с пакетом обновления 3 (SP3) Интернет Обозреватель 6 (2829530) (критически важный) Интернет Обозреватель 7 (2829530) (критически важный) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804577) (важно) (Важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows XP с пакетом обновления 3 (2829361) (важно)
Windows XP Professional x64 Edition с пакетом обновления 2 Интернет Обозреватель 6 (2829530) (критически важный) Интернет Обозреватель 7 (2829530) (критически важный) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804577) (важно) (Важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows XP Professional x64 Edition с пакетом обновления 2 (2829361) (важно)
Windows Server 2003
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Средняя Средняя Не допускается Важно! Важно!
Windows Server 2003 с пакетом обновления 2 Интернет Обозреватель 6 (2829530) (умеренный) Интернет Обозреватель 7 (2829530) (умеренный) Интернет Обозреватель 8 (2829530) (умеренный) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804577) (важно) (Важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows Server 2003 с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2003 x64 Edition с пакетом обновления 2 Интернет Обозреватель 6 (2829530) (умеренный) Интернет Обозреватель 7 (2829530) (умеренный) Интернет Обозреватель 8 (2829530) (умеренный) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804577) (важно) (Важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows Server 2003 x64 Edition с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2003 с пакетом обновления 2 (SP2) для систем на основе Itanium Интернет Обозреватель 6 (2829530) (умеренный) Интернет Обозреватель 7 (2829530) (умеренный) Неприменимо Неприменимо Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804577) (важно) (Важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows Server 2003 с пакетом обновления 2 (SP2) для систем на основе Itanium (2829361) (оценка серьезности отсутствует)
Windows Vista
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Критически Критически Не допускается Важно! Важно!
Windows Vista с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2829530) (критически важный) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 9 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804580) (важно) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) (Важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) Windows Vista с пакетом обновления 2 (2830290) (важно) Windows Vista с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Vista x64 Edition с пакетом обновления 2 Интернет Обозреватель 7 (2829530) (критически важный) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 9 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804580) (важно) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) (Важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) Windows Vista x64 Edition с пакетом обновления 2 (2830290) (важно) Windows Vista x64 Edition с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2008
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Средняя Средняя Не допускается Важно! Важно!
Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 Интернет Обозреватель 7 (2829530) (умеренный) Интернет Обозреватель 8 (2829530) (умеренный) Интернет Обозреватель 9 (2829530) (умеренный) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804580) (важно) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) (Важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (2830290) (важно) Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2829530) (умеренный) Интернет Обозреватель 8 (2829530) (умеренный) Интернет Обозреватель 9 (2829530) (умеренный) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804580) (важно) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) (Важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (2830290) (важно) Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2008 для систем на основе Itanium с пакетом обновления 2 (SP2) Интернет Обозреватель 7 (2829530) (умеренный) Неприменимо Неприменимо Microsoft платформа .NET Framework 2.0 с пакетом обновления 2 (2804580) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows Server 2008 для систем на основе Itanium с пакетом обновления 2 (2830290) (важно) Windows Server 2008 для систем на основе Itanium с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows 7
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Критически Критически Не допускается Важно! Важно!
Windows 7 для 32-разрядных систем с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 9 (2829530) (критически важный) Интернет Обозреватель 10 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 3.5.1 (2804579) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) (важно) Windows 7 для 32-разрядных систем с пакетом обновления 1 (2830290) (важно) Windows 7 для 32-разрядных систем с пакетом обновления 1 (2829361) (важно)
Windows 7 для систем на основе x64 с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2829530) (критически важный) Интернет Обозреватель 9 (2829530) (критически важный) Интернет Обозреватель 10 (2829530) (критически важный) Интернет Обозреватель 8 (2847204) (критически важный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 3.5.1 (2804579) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) (важно) Windows 7 для систем на основе x64 с пакетом обновления 1 (2830290) (важно) Windows 7 для систем на основе x64 с пакетом обновления 1 (2829361) (важно).
Windows Server 2008 R2
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Средняя Средняя Не допускается Важно! Важно!
Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2829530) (умеренный) Интернет Обозреватель 9 (2829530) (умеренный) Интернет Обозреватель 10 (2829530) (умеренный) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Интернет Обозреватель 9 (2847204) (оценка серьезности отсутствует) Нет данных Microsoft платформа .NET Framework 3.5.1 (2804579) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) (важно) Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (2830290) (важно) Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (2829361) (оценка серьезности отсутствует)
Windows Server 2008 R2 для систем на основе Itanium с пакетом обновления 1 (SP1) Интернет Обозреватель 8 (2829530) (умеренный) Интернет Обозреватель 8 (2847204) (умеренный) Нет данных Microsoft платформа .NET Framework 3.5.1 (2804579) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Windows Server 2008 R2 для систем на основе Itanium с пакетом обновления 1 (2830290) (важно) Windows Server 2008 R2 для систем на основе Itanium с пакетом обновления 1 (2829361) (без оценки серьезности)
Windows 8
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Критически Не допускается Важно! Важно! Важно!
Windows 8 для 32-разрядных систем Интернет Обозреватель 10 (2829530) (критически важный) Нет данных Windows 8 для 32-разрядных систем (2829254) (важно) Microsoft платформа .NET Framework 3.5 (2804584) (важно) Microsoft платформа .NET Framework 4.5 (2804583) (важно) Windows 8 для 32-разрядных систем (2830290) (важно) Windows 8 для 32-разрядных систем (2829361) (оценка серьезности отсутствует)
Windows 8 для 64-разрядных систем Интернет Обозреватель 10 (2829530) (критически важный) Нет данных Windows 8 для 64-разрядных систем (2829254) (важно) Microsoft платформа .NET Framework 3.5 (2804584) (важно) Microsoft платформа .NET Framework 4.5 (2804583) (важно) Windows 8 для 64-разрядных систем (2830290) (важно) Windows 8 для 64-разрядных систем (2829361) (без оценки серьезности)
Windows Server 2012
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Средняя Не допускается Важно! Важно! Важно!
Windows Server 2012 Интернет Обозреватель 10 (2829530) (умеренный) Нет данных Windows Server 2012 (2829254) (важно) Microsoft платформа .NET Framework 3.5 (2804584) (важно) Microsoft платформа .NET Framework 4.5 (2804583) (важно) Windows Server 2012 (2830290) (важно) Windows Server 2012 (2829361) (оценка серьезности отсутствует)
Windows RT
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Критически Не допускается Средняя Важно! Важно!
Windows RT Интернет Обозреватель 10 (2829530) (критически важный) Нет данных Windows RT (2829254) (умеренный) Microsoft платформа .NET Framework 4.5 (2804583) (важно) Windows RT (2830290) (важно) Windows RT (2829361) (оценка серьезности отсутствует)
Установка основных серверных компонентов
Идентификатор бюллетеня MS13-037 MS13-038 MS13-039 MS13-040 MS13-046
Оценка серьезности агрегата Не допускается Не допускается Важно! Важно! Важно!
Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (установка основных серверных компонентов) Неприменимо Нет данных Нет данных Неприменимо Windows Server 2008 для 32-разрядного пакета обновления 2 (установка основных серверных компонентов) (2830290) (важно) Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (2829361) (оценка серьезности отсутствует)
Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (установка основных серверных компонентов) Неприменимо Нет данных Нет данных Неприменимо Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (2830290) (важно) Windows Server 2008 для систем на основе x64 с пакетом обновления 2 (2829361) (оценка серьезности)
Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (установка основных серверных компонентов) Неприменимо Нет данных Неприменимо Microsoft платформа .NET Framework 3.5.1 (2804579) (важно) Microsoft платформа .NET Framework 4[1](2804576) (важно) Microsoft платформа .NET Framework 4.5 (2804582) (важно) (важно) Windows Server 2008 R2 для систем на основе x64 с пакетом обновления 1 (пакет обновления 1 (2830290) (важно) (важно) Windows Server 2008 R2 для систем на основе x64 (пакет обновления 1 (установка основных серверных компонентов) (2829361) (оценка серьезности отсутствует)
Windows Server 2012 (установка основных серверных компонентов) Неприменимо Неприменимо Windows Server 2012 (установка основных серверных компонентов) (2829254) (важно) Microsoft платформа .NET Framework 3.5 (2804584) (важно) Microsoft платформа .NET Framework 4.5 (2804583) (важно) Windows Server 2012 (установка основных серверных компонентов) (2830290) (важно) Windows Server 2012 (установка основных серверных компонентов) (2829361) (оценка серьезности отсутствует)

Примечание для MS13-040

[1]платформа .NET Framework 4 и платформа .NET Framework 4 профиля клиента. Распространяемые пакеты платформа .NET Framework версии 4 доступны в двух профилях: платформа .NET Framework 4 и платформа .NET Framework 4 профиля клиента. платформа .NET Framework 4 профиля клиента — это подмножество платформа .NET Framework 4. Уязвимость, устраненная в этом обновлении, влияет как на платформа .NET Framework 4, так и на профиль клиента платформа .NET Framework 4. Дополнительные сведения см. в статье MSDN об установке платформа .NET Framework.

 

Наборы Microsoft Office и программное обеспечение

Программное обеспечение Microsoft Office
Идентификатор бюллетеня MS13-042 MS13-043 MS13-044
Оценка серьезности агрегата Важно! Важно! Важно!
Microsoft Office 2003 с пакетом обновления 3 Microsoft Publisher 2003 с пакетом обновления 3 (2810047) (важно) Microsoft Word 2003 с пакетом обновления 3 (2810046) (важно) Нет данных
Microsoft Office 2007 с пакетом обновления 3 Microsoft Publisher 2007 с пакетом обновления 3 (2597971) (важно) Неприменимо Неприменимо
Microsoft Office 2010 с пакетом обновления 1 (32-разрядная версия) Microsoft Publisher 2010 с пакетом обновления 1 (32-разрядная версия) (2553147) (важно) Неприменимо Неприменимо
Microsoft Office 2010 с пакетом обновления 1 (64-разрядная версия) Microsoft Publisher 2010 с пакетом обновления 1 (64-разрядная версия) (2553147) (важно) Неприменимо Неприменимо
Средство просмотра Microsoft Word Нет данных Средство просмотра Microsoft Word (2817361) (важно) Нет данных
Microsoft Visio 2003 с пакетом обновления 3 Неприменимо Неприменимо Microsoft Visio 2003 с пакетом обновления 3 (2810062) (важно)
Microsoft Visio 2007 с пакетом обновления 3 Неприменимо Неприменимо Microsoft Visio 2007 с пакетом обновления 3 (2596595) (важно)
Microsoft Visio 2010 с пакетом обновления 1 (32-разрядная версия) Неприменимо Неприменимо Microsoft Visio 2010 с пакетом обновления 1 (32-разрядная версия) (2810068) (важно)
Microsoft Visio 2010 с пакетом обновления 1 (64-разрядная версия) Неприменимо Неприменимо Microsoft Visio 2010 с пакетом обновления 1 (64-разрядные выпуски) (2810068) (важно)

 

Платформы коммуникации Майкрософт и программное обеспечение

Microsoft Lync
Идентификатор бюллетеня MS13-041
Оценка серьезности агрегата Важно!
Microsoft Communicator 2007 R2 Microsoft Communicator 2007 R2 (2827753) (важно)
Microsoft Lync 2010 (32-разрядная версия) Microsoft Lync 2010 (32-разрядная версия) (2827750) (важно)
Microsoft Lync 2010 (64-разрядная версия) Microsoft Lync 2010 (64-разрядная версия) (2827750) (важно)
Участник Microsoft Lync 2010 (установка уровня администратора) Участник Microsoft Lync 2010 (установка уровня администратора) (2827752) (важно)
Участник Microsoft Lync 2010 (установка уровня пользователя) Участник Microsoft Lync 2010 (установка уровня пользователя) (2827751) (важно)
Microsoft Lync Server 2013 (сервер веб-компонентов) Microsoft Lync Server 2013 (сервер веб-компонентов) (2827754) (важно)

 

Средства и программное обеспечение Майкрософт

Основные компоненты Windows
Идентификатор бюллетеня MS13-045
Оценка серьезности агрегата Важно!
Основные компоненты Windows 2011 г. Основные компоненты Windows 2011 (важно)
Основные компоненты Windows 2012 г. Основные компоненты Windows 2012 (2813707) (важно)

Средства обнаружения и развертывания и рекомендации

Центр безопасности

Управление обновлениями программного обеспечения и безопасности, которые необходимо развернуть на серверах, настольных компьютерах и мобильных компьютерах в организации. Дополнительные сведения см. в Центре управления обновлениями TechNet. TechNet Security TechCenter предоставляет дополнительные сведения о безопасности в продуктах Майкрософт. Потребители могут посетить Центр безопасности Майкрософт Сейф ty и безопасность, где эта информация также доступна, щелкнув "Безопасность Обновления".

Обновления системы безопасности доступны в Центре обновления Майкрософт и Обновл. Windows. Обновления безопасности также доступны в Центре загрузки Майкрософт. Их можно найти проще всего, выполнив поиск ключевое слово "обновление системы безопасности".

Для клиентов Microsoft Office для Mac microsoft AutoUpdate для Mac может помочь обеспечить актуальность программного обеспечения Майкрософт. Дополнительные сведения об использовании Автоматического обновления Майкрософт для Mac см. в статье "Проверка автоматического обновления программного обеспечения".

Наконец, обновления системы безопасности можно скачать из каталога обновлений Майкрософт. Каталог центра обновления Майкрософт предоставляет доступный для поиска каталог содержимого, доступный через Обновл. Windows и Центр обновления Майкрософт, включая обновления системы безопасности, драйверы и пакеты обновления. Выполнив поиск по номеру бюллетеня системы безопасности (например, MS13-001), вы можете добавить все применимые обновления в корзину (включая разные языки для обновления) и скачать в папку выбранного варианта. Дополнительные сведения о каталоге центра обновления Майкрософт см. в разделе "Вопросы и ответы о каталоге обновлений Майкрософт".

Руководство по обнаружению и развертыванию

Корпорация Майкрософт предоставляет рекомендации по обнаружению и развертыванию обновлений системы безопасности. В этом руководстве содержатся рекомендации и сведения, которые помогут ИТ-специалистам понять, как использовать различные средства для обнаружения и развертывания обновлений безопасности. Дополнительные сведения см. в статье базы знаний Майкрософт 961747.

Microsoft Baseline Security Analyzer

Анализатор безопасности Microsoft Base Security (МБ SA) позволяет администраторам проверять локальные и удаленные системы для отсутствия обновлений безопасности, а также распространенных ошибок в настройке безопасности. Дополнительные сведения о МБ SA см. в разделе Microsoft Base Security Analyzer.

Службы Windows Server Update Services

С помощью служб windows Server Update Services (WSUS) администраторы могут быстро и надежно развертывать последние критические обновления и обновления системы безопасности для операционных систем Microsoft Windows 2000 и более поздних версий, Office XP и более поздних версий, Exchange Server 2003 и SQL Server 2000 в операционных системах Microsoft Windows 2000 и более поздних версий.

Дополнительные сведения о развертывании этого обновления безопасности с помощью служб Windows Server Update Services см . в службах Центра обновления Windows Server.

SystemCenter Configuration Manager

System Center Configuration Manager Software Update Management упрощает сложную задачу доставки обновлений ИТ-систем и управления ими по всей организации. С помощью System Center Configuration Manager ИТ-администраторы могут предоставлять обновления продуктов Майкрософт различным устройствам, включая настольные компьютеры, ноутбуки, серверы и мобильные устройства.

Автоматическая оценка уязвимостей в System Center Configuration Manager обнаруживает потребности в обновлениях и отчетах о рекомендуемых действиях. Управление обновлениями программного обеспечения в System Center Configuration Manager основано на службах Обновления программного обеспечения Microsoft Windows (WSUS), инфраструктуре обновления, которая знакома ИТ-администраторам по всему миру. Дополнительные сведения о System Center Configuration Manager см. в разделе "Технические ресурсы System Center".

System Management Server 2003

Microsoft Systems Management Server (SMS) предоставляет высококонфигурируемое корпоративное решение для управления обновлениями. С помощью SMS администраторы могут определять системы под управлением Windows, требующие обновлений системы безопасности, а также выполнять управляемое развертывание этих обновлений на предприятии с минимальным нарушением работы конечных пользователей.

Примечание, что System Management Server 2003 не поддерживается с 12 января 2010 г. Дополнительные сведения о жизненном цикле продуктов см. в служба поддержки Майкрософт жизненном цикле. Теперь доступен следующий выпуск SMS, System Center Configuration Manager; см. предыдущий раздел System Center Configuration Manager.

Дополнительные сведения о том, как администраторы могут использовать SMS 2003 для развертывания обновлений системы безопасности, см. в статье "Сценарии и процедуры для Microsoft Systems Management Server 2003: распространение программного обеспечения и управление исправлениями". Дополнительные сведения о SMS см. в техническом центре microsoft Systems Management Server.

Примечание SMS использует анализатор безопасности Microsoft Base Security Для обеспечения широкой поддержки обнаружения и развертывания обновлений бюллетеня системы безопасности. Некоторые обновления программного обеспечения могут не обнаруживаться этими средствами. Администратор istrators могут использовать возможности инвентаризации SMS в этих случаях для целевых обновлений для определенных систем. Дополнительные сведения об этой процедуре см. в разделе "Развертывание программного обеспечения Обновления с помощью компонента распространения программного обеспечения SMS". Для некоторых обновлений системы требуются права администратора после перезапуска системы. Администратор istrator может использовать средство развертывания с повышенными правами (доступно в пакете дополнительных компонентов sms 2003 Администратор istration) для установки этих обновлений.

Обновление средства оценки совместимости и набор средств совместимости приложений

Обновления часто записывать в те же файлы и параметры реестра, необходимые для запуска приложений. Это может активировать несовместимость и увеличить время, необходимое для развертывания обновлений системы безопасности. Вы можете упростить тестирование и проверку обновлений Windows для установленных приложений с помощью компонентов средства оценки совместимости обновлений, включенных в набор средств совместимости приложений.

Набор средств совместимости приложений (ACT) содержит необходимые средства и документацию по оценке и устранению проблем совместимости приложений перед развертыванием Windows Vista, Обновл. Windows, обновлением безопасности Майкрософт или новой версией Windows Internet Обозреватель в вашей среде.

Другие сведения

Средство удаления вредоносных программ Microsoft Windows

Для выпуска бюллетеня, который происходит во второй вторник каждого месяца, корпорация Майкрософт выпустила обновленную версию средства удаления вредоносных программ Microsoft Windows на Обновл. Windows, Центра обновления Майкрософт, Windows Server Update Services и Центра загрузки. Обновленная версия средства удаления вредоносных программ Microsoft Windows недоступна для выпусков бюллетеней по безопасности вне полосы.

Небезопасные Обновления в mu, WU и WSUS

Дополнительные сведения о выпусках, не относящихся к безопасности, см. в Обновл. Windows и Центре обновления Майкрософт.

Программа Microsoft Active Protections (MAPP)

Чтобы повысить защиту безопасности для клиентов, корпорация Майкрософт предоставляет сведения об уязвимостях основным поставщикам программного обеспечения безопасности перед каждым ежемесячным выпуском обновления безопасности. Затем поставщики программного обеспечения безопасности могут использовать эту информацию об уязвимости, чтобы обеспечить обновленную защиту для клиентов с помощью своего программного обеспечения или устройств, таких как антивирусная программа, сетевые системы обнаружения вторжений или системы предотвращения вторжений на основе узлов. Чтобы определить, доступны ли активные защиты от поставщиков программного обеспечения безопасности, посетите веб-сайты активных защиты, предоставляемые партнерами программы, перечисленными в программах Microsoft Active Protections Program (MAPP).

Стратегии безопасности и сообщество

Стратегии управления обновлениями

Руководство по обеспечению безопасности для управления обновлениями предоставляет дополнительные сведения о рекомендациях майкрософт по применению обновлений безопасности.

Получение других Обновления безопасности

Обновления для других проблем безопасности доступны в следующих расположениях:

  • Обновления системы безопасности доступны в Центре загрузки Майкрософт. Их можно найти проще всего, выполнив ключевое слово поиск по запросу "обновление системы безопасности".
  • Обновления для потребительских платформ доступны из Центр обновления Майкрософт.
  • Обновления системы безопасности, предлагаемые в этом месяце, можно получить в Обновл. Windows из Центра загрузки по файлам ISO CD-образов системы безопасности и критически важных выпусков. Дополнительные сведения см. в статье базы знаний Майкрософт 913086.

Сообщество ит-специалистов по безопасности

Узнайте, как улучшить безопасность и оптимизировать ИТ-инфраструктуру и принять участие в других ИТ-специалистов по вопросам безопасности в сообществе ИТ-специалистов.

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

MS13-037

  • Хосе Антонио Вазкес Гонсалес, работая с VeriSign iDefense Labs, для отчетности в Интернете Обозреватель использовать после бесплатной уязвимости (CVE-2013-0811)
  • Yosuke Hasegawa и Masahiro Yamada для создания отчетов об уязвимости раскрытия информации об массиве JSON (CVE-2013-1297)
  • SkyLined, работая с инициативой hp zero day, для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1306)
  • Скотт Белл Security-Assessment.com для отчетности об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1306)
  • Иван Fratric группы безопасности Google для отчетности по Интернету Обозреватель использовать после бесплатной уязвимости (CVE-2013-1307)
  • Aniway.Anyway@gmail.com, работая с инициативой нулевогодня HP, для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1308)
  • SkyLined, работая с инициативой hp zero day, для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1309)
  • Yuhong Bao для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1310)
  • Скотт Белл Security-Assessment.com для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-1311)
  • Стивен Меньше гармонии безопасности, работая с инициативой HPнулевого дня, для отчетности по Интернету Обозреватель использовать после бесплатной уязвимости (CVE-2013-1312)
  • Безопасность VUPEN (Pwn2Own 2013), работая с инициативой hp Zero Day, для отчетности по Интернету Обозреватель использовать после бесплатной уязвимости (CVE-2013-2551)
  • Анонимный исследователь, работающий с инициативой hp zero day, для создания отчетов об использовании Интернета Обозреватель после бесплатной уязвимости (CVE-2013-3140)
  • Масато Кинугава для работы с нами над глубокими изменениями обороны, включенными в этот бюллетень
  • VUPEN Security (Pwn2Own 2013), работая с инициативой нулевых дней HP, для работы с нами над глубокими изменениями, включенными в этот бюллетень

MS13-038

MS13-039

  • Marek Kroemeke, 22733db72ab3ed94b5f8a1ffcde850251fe6f466, AKAT-1, работая с инициативой HP нулевого дня, для отчетности об уязвимости HTTP.sys уязвимости службы (CVE-2013-1305)

MS13-040

MS13-042

  • Уилл Dormann из CERT/CC для работы с нами над несколькими уязвимостями удаленного выполнения кода Microsoft Publisher (CVE-2013-1316, CVE-2013-1317, CVE-2013-1318, CVE-2013-1319, CVE-2013-1320, CVE-2013-1321, CVE-2013-1322, CVE-2013-1323, CVE-2013-1327, CVE-2013-1328 и CVE-2013-1329)

MS13-043

  • Уилл Дорманн из CERT/CC для отчетности об уязвимости повреждения фигуры Word (CVE-2013-1335)

MS13-044

MS13-045

  • Андреа Micalizzi, работая с командой SecureTeam Secure Disclosure в Beyond SecurityTeam, чтобы сообщить об уязвимости Основные компоненты Windows неправильной обработке URI (CVE-2013-0096)

MS13-046

  • Gynvael Coldwind и Mateusz "j00ru" Jurczyk из Google Inc для создания отчетов об уязвимости двойной извлечения подсистемы ядра графики DirectX (CVE-2013-1332)
  • Центр безопасности Qihoo 360 для создания отчетов об уязвимости переполнения буфера Win32k (CVE-2013-1333)
  • Анонимный исследователь, работающий с VCP iDefense, для создания отчетов об уязвимости windows Win32k (CVE-2013-1334)

Поддержка

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • Версия 1.0 (14 мая 2013 г.): сводка бюллетеня опубликована.
  • Версия 1.1 (22 мая 2013 г.): для MS13-037 исправлено число распространенных уязвимостей и уязвимостей для CVE-2013-3140. Это только информационное изменение.

Построено в 2014-04-18T13:49:36Z-07:00