Microsofts månadsuppdatering för augusti består av 9 säkerhetsbulletiner. Uppdateringarna åtgärdar fel i Windows, Office, Internet Explorer, Windows Media Player, Virtual PC, Windows Vista Gadgets m.m. Jag har läst igenom bulletinerna och skrivit några korta kommentarer.
Kritiska uppdateringar (Critical)
MS07-042: Vulnerability in Microsoft XML Core Services Could Allow Remote Code Execution
Åtgärdar ett fel i koden som används för att hantera XML i Windows och Microsoft Office. Det är ett minneshanteringsfel i metoden
substringData() på objekt av typen
XMLDOM. Felet kan utnyttjas för att starta skadlig kod med samma rättigheter som den inloggade användaren. (
CVE-2007-2223)
Påverkar: Windows 2000, XP, Server 2003 och Vista. Office 2003 och 2007.
MS07-043: Vulnerability in OLE Automation Could Allow Remote Code Execution
Åtgärdar ett minneshanteringsfel i metoden
substringData() på objekt av typen
TextNode. Felet kan utnyttjas via
OLE Automation för att starta skadlig kod med samma rättigheter som den inloggade användaren. OLE Automation används när applikationer och script styr COM-objekt och ActiveX-kontroller. (
CVE-2007-2224)
Påverkar: Windows 2000, XP, Server 2003. Visual Basic 6.0.
MS07-044: Vulnerability in Microsoft Excel Could Allow Remote Code Execution
Åtgärdar ett minneshanteringsfel som uppstår när Excel läser in filer som innehåller felaktiga index. Felet kan uttnyttjas för att starta skadlig kod genom att lura användaren att öppna en Excel-fil som angriparen har preparerat. Användare som kör Office 2000 löper störst risk att drabbas eftersom kopplingen till Internet Explorer medger att en webbsida kan öppnar ett kalkylark utan att visa något varningsmeddelande. (
CVE-2007-3890)
Påverkar: Microsoft Office 2000, XP och 2003
MS07-045: Cumulative Security Update for Internet Explorer
Åtgärdar 3 säkerhetsbrister i webbläsaren Internet Explorer.
- CSS Memory Corruption Vulnerability: Minneshanteringsfel i CSS-tolken som kan utnyttjas för att starta skadlig på besökarens maskin. (CVE-2007-0943)
- ActiveX Object Vulnerability: Sätter kill-bit för ActiveX-kontrollen Microsoft Visual Basic 6 TypeLib Information Library (
tblinf32.dll). Felaktig implementering av gränssnittet IObjectsafety leder till att komponenten felaktigt markeras som Safe for scripting. (CVE-2007-2216)
- ActiveX Object Memory Corruption Vulnerability: Ett minneshanteringsfel i AktiveX-kontrollen
pdwizard.ocx. (CVE-2007-3041)
Påverkar: Internet Explorer 5,6 och 7 på Windows 2000, XP, Server 2003 och Vista.
MS07-046: Vulnerability in GDI Could Allow Remote Code Execution
Åtgärdar ett fel i funktionen
AttemptWrite() i GDI Graphics Rendering Engine. Felet kan utnyttjas via speciellt preparerade
WMF-bilder som ger upphov till minneshanteringsfel. (
CVE-2007-3034)
Påverkar: Windows 2000, XP och Server 2003
MS07-050: Vulnerability in Vector Markup Language Could Allow Remote Code Execution
Åtgärdar en säkerhetsbrist i
CDownloadSink i Vector Graphics Link Library (
vgx.dll) som används för att rendera VML i Internet Explorer. Felet kan utnyttjas för att starta skadlig kod med samma rättigheter som den inloggade användaren. (
CVE-2007-1749)
Påverkar: Internet Explorer 5, 6 och 7.
Viktiga uppdateringar (Important)
MS07-047: Vulnerabilities in Windows Media Player Could Allow Remote Code Execution
Åtgärdar två säkerhetbrister i hanteringen av visuella teman i Windows Media Player. Felen uppstår när Media Player försöker packa upp och tolka headers i felaktigt utformade teman (
.WMZ och
.WMD). För att utnyttja felen måste angriparen lura användaren att ladda hem och öppna ett speciellt preparerat tema med Windows Media Player. (
CVE-2007-3037 och
CVE-2007-3035)
Påverkar: Windows Media Player 7.1, 9, 10 och 11 på Windows 2000, XP, Server 2003 och Vista.
MS07-048: Vulnerabilities in Windows Gadgets Could Allow Remote Code Execution
Åtgärdar säkerhetsbrister i tre Gadgets (Feed-rubriker, Väder och Kontakter) som används på Sidpanelen i Windows Vista. Felen uppstår på grund av bristande filtrering av information som importeras eller hämtas från nätet. Det allvarligaste felet finns i Feed-rubriker eftersom det är en RSS-läsare som är en del av grundinstallationen.
Vista Sidebar Gadgets är
DHTML-applikationer som renderas med hjälp av Internet Explorer. (
CVE-2007-3033,
CVE-2007-3032,
CVE-2007-3891)
Påverkar: Windows Vista
MS07-049: Vulnerability in Virtual PC and Virtual Server Could Allow Elevation of Privilege
Åtgärdar ett säkerhetshål som gör det möjligt för en administratör på ett gästoperativsystem att bryta sig ur virtualiseringen och starta kod på värdoperativsystemet. Microsoft
Virtual PC är en emulator som simulerar hårdvaran i en PC så att man kan köra flera operativsystem på samma dator samtidigt. (
CVE-2007-0948)
Påverkar: Virtual PC 2004 och Virtual Server 2005