2014 年 1 月的 Microsoft 安全公告摘要
发布时间: 2014 年 1 月 14 日
版本: 1.0
此公告摘要列出了 2014 年 1 月发布的安全公告。
随着 2014 年 1 月安全公告的发布,本公告摘要取代了最初于 2014 年 1 月 9 日发布的公告提前通知。 有关公告提前通知服务的详细信息,请参阅 Microsoft 安全公告提前通知。
有关如何在发布 Microsoft 安全公告时接收自动通知的信息,请访问 Microsoft 技术安全通知。
Microsoft 在太平洋时间(美国和加拿大)上午 11:00 主持网络广播,以解决这些公告中的客户问题。 立即注册 1 月安全公告网络广播。
Microsoft 还提供信息,帮助客户使用与每月安全更新在同一天发布的任何非安全更新设置每月安全更新的优先级。 请参阅“其他信息”部分。
下表汇总了本月安全公告的严重性。
有关受影响的软件的详细信息,请参阅下一部分“ 受影响的软件”。
公告 ID | 公告标题和执行摘要 | 最大严重性分级和漏洞影响 | 重启要求 | 受影响的软件 |
---|---|---|---|---|
MS14-001 | Microsoft Word 和办公室 Web 应用中的漏洞可能允许远程代码执行(2916605)\ \ 此安全更新解决了Microsoft 办公室中三个私有报告的漏洞。 如果特殊设计的文件在受影响的 Microsoft Word 版本或其他受影响的Microsoft 办公室软件中打开,则漏洞可能会允许远程代码执行。 成功利用漏洞的攻击者可能会获得与当前用户相同的用户权限。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。 | 重要 \ 远程代码执行 | 可能需要重启 | Microsoft 办公室,\ Microsoft Server Software |
MS14-002 | Windows 内核中的漏洞可能允许提升权限(2914368)\ \ 此安全更新可解决 Microsoft Windows 中公开披露的漏洞。 如果攻击者登录到系统并运行特制的应用程序,该漏洞可能会允许提升特权。 攻击者必须具有有效的登录凭据,并且能够在本地登录以利用此漏洞。 | 重要 \ 特权提升 | 需要重启 | Microsoft Windows |
MS14-003 | Windows 内核模式驱动程序中的漏洞可能允许提升权限 (2913602)\ \ 此安全更新可解决 Microsoft Windows 中公开报告的漏洞。 如果用户登录到系统并运行特制的应用程序,该漏洞可能会允许提升特权。 攻击者必须具有有效的登录凭据,并且能够在本地登录以利用此漏洞。 | 重要 \ 特权提升 | 需要重启 | Microsoft Windows |
MS14-004 | Microsoft Dynamics AX 中的漏洞可能允许拒绝服务(2880826)\ \ 此安全更新解决了 Microsoft Dynamics AX 中一个私有报告的漏洞。 如果经过身份验证的攻击者将特制的数据提交到受影响的 Microsoft Dynamics AX 应用程序对象服务器(AOS)实例,该漏洞可能会允许拒绝服务。 成功利用此漏洞的攻击者可能导致目标 AOS 实例停止响应客户端请求。 | 重要 \ 拒绝服务 | 可能需要重启 | Microsoft Dynamics AX |
下表提供本月解决的每个漏洞的可利用性评估。 漏洞按公告 ID 的顺序列出,然后列出 CVE ID。 仅包含公告中严重级别为“严重”或“重要”的漏洞。
如何实现使用此表?
使用此表可了解在安全公告发布后的 30 天内执行代码和拒绝服务攻击的可能性,了解可能需要安装的每个安全更新。 根据具体配置查看以下每个评估,确定本月更新部署的优先级。 有关这些分级的含义及其确定方式的详细信息,请参阅 Microsoft Exploitability Index。
在下面的列中,“最新软件发布”是指主题软件,而“旧版软件版本”是指主题软件的所有较旧受支持版本,如公告中的“受影响的软件”和“受影响的软件”表所列。
公告 ID | 漏洞标题 | CVE ID | 最新软件版本的可利用性评估 | 旧版软件的可利用性评估 | 拒绝服务利用性评估 | 关键说明 |
---|---|---|---|---|---|---|
MS14-001 | Word 内存损坏漏洞 | CVE-2014-0258 | 不受影响 | 1 - 攻击代码可能 | 不适用 | (无) |
MS14-001 | Word 内存损坏漏洞 | CVE-2014-0259 | 不受影响 | 1 - 攻击代码可能 | 不适用 | (无) |
MS14-001 | Word 内存损坏漏洞 | CVE-2014-0260 | 1 - 攻击代码可能 | 1 - 攻击代码可能 | 不适用 | (无) |
MS14-002 | 内核 NDProxy 漏洞 | CVE-2013-5065 | 不受影响 | 1 - 攻击代码可能 | 不适用 | 此漏洞已被公开披露。\ \ Microsoft 知道尝试利用此漏洞的有限有针对性的攻击。 |
MS14-003 | Win32k 窗口句柄漏洞 | CVE-2014-0262 | 不受影响 | 1 - 攻击代码可能 | 永久性 | (无) |
MS14-004 | 查询筛选器 DoS 漏洞 | CVE-2014-0261 | 3 - 攻击代码不太可能 | 3 - 攻击代码不太可能 | 永久性 | 这是拒绝服务漏洞。 |
下表列出了主要软件类别和严重性顺序的公告。
如何实现使用这些表?
使用这些表了解可能需要安装的安全更新。 应查看列出的每个软件程序或组件,以查看任何安全更新是否与安装有关。 如果列出了软件程序或组件,则还会列出软件更新的严重性分级。
请注意 ,可能需要为单个漏洞安装多个安全更新。 查看列出的每个公告标识符的整个列,以根据系统上安装的程序或组件来验证必须安装的更新。
Windows 操作系统和组件
Windows XP | ||
---|---|---|
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 重要说明 | 无 |
Windows XP Service Pack 3 | Windows XP Service Pack 3 (2914368) (重要) | 不适用 |
Windows XP Professional x64 Edition Service Pack 2 | Windows XP Professional x64 Edition Service Pack 2 (2914368) (重要) | 不适用 |
Windows Server 2003 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 重要说明 | 无 |
Windows Server 2003 Service Pack 2 | Windows Server 2003 Service Pack 2 (2914368) (重要) | 不适用 |
Windows Server 2003 x64 Edition Service Pack 2 | Windows Server 2003 x64 版本 Service Pack 2 (2914368) (重要) | 不适用 |
Windows Server 2003 SP2 for Itanium 基于系统的 SP2 | Windows Server 2003 SP2 for Itanium 基于系统 (2914368) (重要) | 不适用 |
Windows Vista | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 无 |
Windows Vista Service Pack 2 | 不适用 | 不适用 |
Windows Vista x64 版本 Service Pack 2 | 不适用 | 不适用 |
Windows Server 2008 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 无 |
Windows Server 2008 for 32 位系统 Service Pack 2 | 不适用 | 不适用 |
基于 x64 的系统 Service Pack 2 的 Windows Server 2008 | 不适用 | 不适用 |
基于 Itanium 的系统 Service Pack 2 的 Windows Server 2008 | 不适用 | 不适用 |
Windows 7 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 重要说明 |
Windows 7 for 32 位系统 Service Pack 1 | 不适用 | Windows 7 for 32 位系统 Service Pack 1 (2913602) (重要) |
基于 x64 的系统 Service Pack 1 的 Windows 7 | 不适用 | 基于 x64 的系统 Service Pack 1 的 Windows 7 (2913602) (重要) |
Windows Server 2008 R2 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 重要说明 |
基于 x64 的系统 Service Pack 1 的 Windows Server 2008 R2 | 不适用 | 基于 x64 的系统 Service Pack 1 (2913602) 的 Windows Server 2008 R2 (重要说明) |
适用于基于 Itanium 的系统 Service Pack 1 的 Windows Server 2008 R2 | 不适用 | Windows Server 2008 R2 for Itanium 基于 Itanium 的系统 Service Pack 1 (2913602) (重要) |
Windows 8 和 Windows 8.1 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 无 |
适用于 32 位系统的 Windows 8 | 不适用 | 不适用 |
基于 x64 的系统 Windows 8 | 不适用 | 不适用 |
适用于 32 位系统的 Windows 8.1 | 不适用 | 不适用 |
基于 x64 的系统版 Windows 8.1 | 不适用 | 不适用 |
Windows Server 2012 和 Windows Server 2012 R2 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 无 |
Windows Server 2012 | 不适用 | 不适用 |
Windows Server 2012 R2 | 不适用 | 不适用 |
Windows RT 和 Windows RT 8.1 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 无 |
Windows RT | 不适用 | 不适用 |
Windows RT 8.1 | 不适用 | 不适用 |
服务器核心安装选项 | ||
公告标识符 | MS14-002 | MS14-003 |
聚合严重性分级 | 无 | 重要说明 |
Windows Server 2008 for 32 位系统 Service Pack 2 (服务器核心安装) | 不适用 | 不适用 |
基于 x64 的系统 Service Pack 2 的 Windows Server 2008 (服务器核心安装) | 不适用 | 不适用 |
基于 x64 的系统 Service Pack 1 的 Windows Server 2008 R2 (服务器核心安装) | 不适用 | Windows Server 2008 R2 for x64 based Systems Service Pack 1 (服务器核心安装) (2913602) (重要) |
Windows Server 2012 (服务器核心安装) | 不适用 | 不适用 |
Windows Server 2012 R2 (服务器核心安装) | 不适用 | 不适用 |
Microsoft 办公室套件和软件
Microsoft Office 2003 | |
---|---|
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2003 Service Pack 3 | Microsoft Word 2003 Service Pack 3 (2863866) (重要说明) |
Microsoft Office 2007 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2007 Service Pack 3 | Microsoft Word 2007 Service Pack 3 (2837617) (重要) |
Microsoft Office 2010 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2010 Service Pack 1 (32 位版本) | Microsoft Word 2010 Service Pack 1(32 位版本)(2863902) (重要) |
Microsoft 办公室 2010 Service Pack 1 (32 位版本) | Microsoft Word 2010 Service Pack 1(32 位版本)(2863901) (重要) |
Microsoft 办公室 2010 Service Pack 2 (32 位版本) | Microsoft Word 2010 Service Pack 2 (32 位版本) (2863902) (重要) |
Microsoft 办公室 2010 Service Pack 2 (32 位版本) | Microsoft Word 2010 Service Pack 2 (32 位版本) (2863901) (重要) |
Microsoft 办公室 2010 Service Pack 1 (64 位版本) | Microsoft Word 2010 Service Pack 1 (64 位版本) (2863902) (重要) |
Microsoft 办公室 2010 Service Pack 1 (64 位版本) | Microsoft Word 2010 Service Pack 1 (64 位版本) (2863901) (重要) |
Microsoft 办公室 2010 Service Pack 2 (64 位版本) | Microsoft Word 2010 Service Pack 2 (64 位版本) (2863902) (重要) |
Microsoft 办公室 2010 Service Pack 2 (64 位版本) | Microsoft Word 2010 Service Pack 2 (64 位版本) (2863901) (重要) |
Microsoft 办公室 2013 和 Microsoft 办公室 2013 RT | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 2013 (32 位版本) | Microsoft Word 2013 (32 位版本) (2827224) (重要) |
Microsoft 办公室 2013 (32 位版本) | Microsoft Word 2013 (32 位版本) (Word PIA) (2863834) (重要) |
Microsoft 办公室 2013 (64 位版本) | Microsoft Word 2013 (64 位版本) (2827224) (重要) |
Microsoft 办公室 2013 (64 位版本) | Microsoft Word 2013 (64 位版本) (Word PIA) (2863834) (重要) |
Microsoft 办公室 2013 RT | Microsoft Word 2013 RT (2827224) (重要) |
其他办公室软件 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室兼容性包 Service Pack 3 | Microsoft 办公室兼容性包 Service Pack 3 (2837615) (重要) |
Microsoft Word Viewer | Microsoft Word Viewer (2863867) (重要) |
MS14-001 说明
此公告跨越多个软件类别。 有关其他受影响的软件,请参阅本部分中的其他表。
Microsoft 办公室服务和Web 应用
Microsoft SharePoint Server 2010 | |
---|---|
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft SharePoint Server 2010 Service Pack 1 | Word Automation Services (2837577) (重要) |
Microsoft SharePoint Server 2010 Service Pack 2 | Word Automation Services (2837577) (重要) |
Microsoft SharePoint Server 2013 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft SharePoint Server 2013 | Word Automation Services (2837625) (重要) |
Microsoft 办公室 Web 应用 2010 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 Web 应用 2010 Service Pack 1 | Microsoft Web 应用程序 2010 Service Pack 1 (2837596) (重要) |
Microsoft 办公室 Web 应用 2010 Service Pack 2 | Microsoft Web Applications 2010 Service Pack 2 (2837596) (重要说明) |
Microsoft 办公室 Web 应用 2013 | |
公告标识符 | MS14-001 |
聚合严重性分级 | 重要说明 |
Microsoft 办公室 Web 应用 2013 | Microsoft 办公室 Web 应用 Server 2013 (2863879) (重要) |
MS14-001 说明
此公告跨越多个软件类别。 有关其他受影响的软件,请参阅本部分中的其他表。
Microsoft 企业资源规划(ERP)解决方案
Microsoft Dynamics AX 4.0 | |
---|---|
公告标识符 | MS14-004 |
聚合严重性分级 | 重要说明 |
Microsoft Dynamics AX 4.0 Service Pack 2 | Microsoft Dynamics AX 4.0 Service Pack 2 (2920510) (重要) |
Microsoft Dynamics AX 2009 | |
公告标识符 | MS14-004 |
聚合严重性分级 | 重要说明 |
Microsoft Dynamics AX 2009 Service Pack 1 | Microsoft Dynamics AX 2009 Service Pack 1 (2914058) (重要) |
Microsoft Dynamics AX 2012 和 Microsoft Dynamics AX 2012 R2 | |
公告标识符 | MS14-004 |
聚合严重性分级 | 重要说明 |
Microsoft Dynamics AX 2012 | Microsoft Dynamics AX 2012 (2914055) (重要) |
Microsoft Dynamics AX 2012 R2 | Microsoft Dynamics AX 2012 R2 (2914057) (重要) |
多个资源可用于帮助管理员部署安全更新。
- Microsoft 基线安全分析器(MBSA)允许管理员扫描本地和远程系统,以查找缺少安全更新和常见安全配置错误。
- Windows Server Update Services (WSUS)、系统管理服务器(SMS)和 System Center Configuration Manager 可帮助管理员分发安全更新。
- 应用程序兼容性工具包随附的更新兼容性计算器组件有助于简化针对已安装应用程序的 Windows 更新测试和验证。
有关这些工具和可用的其他工具的信息,请参阅 适用于 IT 专业人员的安全工具。
Microsoft 感谢 以下部门与我们合作,帮助保护客户:
MS14-001
- Google 安全团队的Mateusz Jurczyk、Ivan Fratric 和 Ben Hawkes 报告 Word 内存损坏漏洞(CVE-2014-0258)
- Google 安全团队的Mateusz Jurczyk、Ivan Fratric 和 Ben Hawkes 报告 Word 内存损坏漏洞(CVE-2014-0259)
- Google 安全团队的Mateusz Jurczyk、Ivan Fratric 和 Ben Hawkes 报告 Word 内存损坏漏洞(CVE-2014-0260)
MS14-002
- FireEye, Inc. 用于帮助我们处理内核 NDProxy 漏洞 (CVE-2013-5065)
MS14-003
- Qihoo 的肖红石报告 Win32k 窗口句柄漏洞 (CVE-2014-0262)
MS14-004
- FTO 项目中的主要开发人员 Andrey Maykov,用于报告查询筛选器 DoS 漏洞(CVE-2014-0261)
对于每个月第二个星期二发生的公告发布,Microsoft 已在 Windows 更新、Microsoft 更新、Windows Server 更新服务和下载中心发布了 Microsoft Windows 恶意软件删除工具的更新版本。 没有更新版本的 Microsoft Windows 恶意软件删除工具可用于带外安全公告版本。
有关 Windows 更新 和 Microsoft 更新上的非安全版本的信息,请参阅:
- Microsoft 知识库文章894199:软件更新服务和 Windows Server Update Services 内容更改的说明。 包括所有 Windows 内容。
- 汇报过去几个月的 Windows Server 更新服务。 显示除 Microsoft Windows 以外的 Microsoft 产品的所有新更新、修订更新和重新发布更新。
为了改善客户的安全保护,Microsoft 在每月安全更新发布之前向主要安全软件提供商提供漏洞信息。 然后,安全软件提供商可以使用此漏洞信息通过其安全软件或设备(如防病毒、基于网络的入侵检测系统或基于主机的入侵防护系统)为客户提供更新的保护。 若要确定安全软件提供商是否提供主动保护,请访问 Microsoft Active Protections 计划(MAPP)合作伙伴中列出的计划合作伙伴提供的活动保护网站。
更新管理策略
更新管理 安全指南提供有关 Microsoft 有关应用安全更新的最佳做法建议的其他信息。
获取其他安全汇报
可从以下位置获取其他安全问题汇报:
- 可从 Microsoft 下载中心获取安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。
- 使用者平台的汇报可从Microsoft 更新。
- 可以从安全与关键版本 ISO CD 映像文件的下载中心获取本月提供的Windows 更新安全更新。 有关详细信息,请参阅 Microsoft 知识库文章913086。
IT 专业人员安全社区
了解如何提高安全性并优化 IT 基础结构,并与其他 IT 专业人员一起参与 IT 专业安全社区中的安全主题。
- 列出的受影响的软件已经过测试,以确定受影响的版本。 其他版本已超过其支持生命周期。 若要确定软件版本的支持生命周期,请访问Microsoft 支持部门生命周期。
- 面向 IT 专业人员的安全解决方案: TechNet 安全故障排除和支持
- 帮助保护运行 Windows 的计算机免受病毒和恶意软件的攻击: 病毒解决方案和安全中心
- 根据国家/地区提供本地支持: 国际支持
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。
- V1.0(2014 年 1 月 14 日):已发布公告摘要。
页面生成的 2014-05-08 13:13Z-07:00。