Identificativo articolo: 329115 - Ultima modifica: sabato 1 dicembre 2007 - Revisione: 14.2 MS02-050: Possibile simulazione di identità a causa di un difetto nella convalida dei certificatiQuesto
articolo sostituisce l'articolo della Microsoft Knowledge Base numero
328145. Aggiornamenti tecnici
In questa paginaSintomiLa versione originale del Bollettino Microsoft sulla
sicurezza MS02-050 è stata rilasciata il 5 settembre 2002. Il 9 settembre 2002
il bollettino è stato aggiornato per avvisare gli utenti che un certificato
digitale emesso da Microsoft, utilizzato per firmare driver di periferica, non
era conforme agli standard di convalida più restrittivi fissati con la patch.
Pertanto, gli utenti che hanno installato la patch potrebbero ricevere messaggi
di errore imprevisti al momento dell'installazione di nuovo hardware oppure, in
alcuni casi, non essere in grado di installare nuovo hardware. Il 20 novembre
2002 è stata rilasciata una patch aggiornata che impedisce il verificarsi non
solo di questo problema, ma anche di una variante della vulnerabilità originale
recentemente individuata. Il profilo IETF dello standard di certificato X.509 definisce numerosi campi facoltativi che possono essere inclusi in un certificato digitale. Uno di questi è il campo Restrizioni di base che indica la lunghezza massima consentita per la catena del certificato e se il certificato è un'autorità di certificazione o un certificato finale. Tuttavia, le funzioni di CryptoAPI che costruiscono e convalidano catene di certificati, ovvero le funzioni CertGetCertificateChain, CertVerifyCertificateChainPolicy e WinVerifyTrust, non controllano il campo Restrizioni di base. Il medesimo difetto, non correlato a CryptoAPI, è altresì presente in numerosi prodotti Microsoft per Macintosh. Il problema di protezione che è stato identificato nella versione originale del bollettino potrebbe consentire a un utente malintenzionato che disponga di un certificato finale valido di inviare un certificato subordinato in grado di superare la convalida, per quanto non realmente valido. Poiché la funzione CryptoAPI è utilizzata da molti programmi, questo consente di sferrare una varietà di attacchi di simulazione di identità, ad esempio:
Solo Microsoft Windows 98, Microsoft Windows 98 Seconda Edizione, Microsoft Windows NT 4.0 e Microsoft Windows NT 4.0 Terminal Server Edition sono interessati da questa variante del problema di protezione. Risoluzione Per ulteriori informazioni sulla risoluzione di questo
problema di protezione, fare clic sui collegamenti seguenti:
Windows XP (tutte le versioni)Informazioni sul downloadIl seguente file è disponibile per il download dall'Area download Microsoft:
Tutte le lingue: Download del pacchetto 329115
(http://go.microsoft.com/fwlink/?LinkId=12680)
Data di rilascio:
20 novembre 2002Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/IT/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile alla data di
pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Informazioni sull'installazioneÈ necessario riavviare il computer una volta applicato l'aggiornamento. Questo aggiornamento supporta i seguenti parametri di installazione:
q329115_wxp_sp2_x86_enu /u /q /z AVVISO: il computer risulterà vulnerabile finché non sarà stato
riavviato. Informazioni sui fileLa versione in lingua inglese di questa correzione presenta gli attributi di file elencati nella tabella seguente (o attributi successivi). Date e ore elencate di seguito sono espresse in UTC. Quando si visualizzano le informazioni sul file, l'ora viene convertita in ora locale. Per calcolare la differenza tra l'ora UTC e quella locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.I file riportati di seguito vengono copiati nella cartella %WINDIR%\System32: Windows XP Home Edition e Windows XP Professional Data Ora Versione Dimensione Nome file ------------------------------------------------------------- 23/09/2002 20.10 5.131.2600.1123 544.256 Crypt32.dll Data Ora Versione Dimensione Nome file -------------------------------------------------------------- 23/09/2002 20.10 5.131.2600.1123 1.920.512 Crypt32.dll 22/09/2002 02.26 5.131.2600.1123 544.256 Wcrypt32.dll Informazioni sul service pack per Windows 2000 (tutte le versioni)Per risolvere questo problema è necessario ottenere la versione più recente del service pack per Microsoft Windows 2000. Per ulteriori informazioni, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito:260910
(http://support.microsoft.com/kb/260910/IT/
)
Acquisizione della versione più recente del service pack di Windows 2000
Importante È possibile che si verifichi una regressione quando si installa
Internet Explorer 6 Service Pack 1 (SP1) su computer che eseguono Windows 2000
Service Pack (SP4). Tale regressione rimuove l'aggiornamento trattato nel
presente articolo e fornito come parte di Windows 2000 SP4. Per migliorare la
protezione del computer da questa vulnerabilità, applicare la patch aggiornata
di protezione di Windows 2000 SP4 descritta più avanti in questo articolo.Windows 2000 (tutte le versioni) Informazioni sulla patch di protezioneInformazioni sul downloadWindows 2000 SP4Il seguente file è disponibile per il download dall'Area download Microsoft:
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/downloads/details.aspx?displaylang=it&FamilyID=065DCA01-1F6F-4F88-AE9E-6F4636D43D9F)
Data di rilascio:
11 novembre 2003Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile alla data di
pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Windows 2000 SP2 e SP3Il seguente file è disponibile per il download dall'Area download Microsoft:
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/windows2000/downloads/critical/q329115/default.asp)
Data di rilascio:
20 novembre 2002Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/IT/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile alla data di
pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Nota Se si applica questa correzione a un server membro RIS, sarà necessario applicare la correzione anche a tutti i controller di dominio del dominio in uso. In caso contrario, i client RIS non potranno effettuare l'autenticazione utilizzando il formato UPN (Nome principale utente, User Principal Name). Se si utilizza il formato UPN, verrà visualizzato un messaggio di errore analogo al seguente: Errore di
accesso. Impossibile convalidare il nome utente, la password o il nome di dominio. Verificare che il nome utente e il nome di dominio siano corretti e immettere nuovamente la password rispettando la distinzione tra maiuscole e minuscole. Verificare che BLOC MAIUSC non sia premuto. Informazioni sull'installazioneÈ necessario riavviare il computer una volta applicato l'aggiornamento. Questo aggiornamento supporta i seguenti parametri di installazione:
Windows 2000 SP4windows2000-kb329115-x86-enu /u /q /z Windows 2000 SP2 e SP3q329115_w2k_sp4_x86_en /u /q /z Avviso Il computer resta vulnerabile fino al successivo riavvio. Informazioni sui fileLa versione in lingua inglese di questa correzione presenta gli attributi di file elencati nella tabella seguente (o attributi successivi). Date e ore elencate di seguito sono espresse in UTC. Quando si visualizzano le informazioni sul file, l'ora viene convertita in ora locale. Per calcolare la differenza tra l'ora UTC e quella locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.I file riportati di seguito vengono copiati nella cartella %WINDIR%\System32: Windows 2000 SP4Data Ora Versione Dimensione Nome file ------------------------------------------------------------ 14/07/2003 20.18 5.0.1558.6608 90.384 Cryptdlg.dll Windows 2000 SP2 e SP3Data Ora Versione Dimensione Nome file ---------------------------------------------------------------------- 26/08/2002 12.45 5.0.2195.5781 123.664 Adsldp.dll 26/08/2002 12.45 5.0.2195.5781 131.344 Adsldpc.dll 26/08/2002 12.45 5.0.2195.5781 62.736 Adsmsext.dll 26/08/2002 12.45 5.0.2195.5992 358.160 Advapi32.dll 26/08/2002 12.45 5.0.2195.5265 42.256 Basesrv.dll 26/08/2002 12.45 5.0.2195.5855 49.424 Browser.dll 25/09/2002 16.36 5.131.2195.6072 469.776 Crypt32.dll 25/09/2002 16.36 5.0.1558.6072 90.384 Cryptdlg.dll 26/08/2002 12.45 5.0.2195.6012 135.952 Dnsapi.dll 07/11/2002 19.08 5.0.2195.6076 96.016 Dnsrslvr.dll 26/08/2002 12.45 5.0.2195.5722 45.328 Eventlog.dll 26/08/2002 12.45 5.0.2195.5907 222.992 Gdi32.dll 26/08/2002 12.45 5.0.2195.5859 145.680 Kdcsvc.dll 04/06/2002 17.31 5.0.2195.5859 199.952 Kerberos.dll 26/08/2002 12.45 5.0.2195.6011 708.880 Kernel32.dll 21/08/2002 12.27 5.0.2195.6023 71.248 Ksecdd.sys 22/07/2002 19.54 5.0.2195.5960 507.152 Lsasrv.dll 22/07/2002 19.54 5.0.2195.5960 33.552 Lsass.exe 26/08/2002 12.45 5.0.2195.4733 332.560 Msgina.dll 12/08/2002 20.54 5.0.2195.6006 108.816 Msv1_0.dll 26/08/2002 12.45 5.0.2195.5979 307.472 Netapi32.dll 26/08/2002 12.45 5.0.2195.5966 360.720 Netlogon.dll 06/09/2002 14.40 5.0.2195.6044 917.264 Ntdsa.dll 26/08/2002 12.45 5.0.2195.5936 119.568 Psbase.dll 26/08/2002 12.45 5.0.2195.6025 389.392 Samsrv.dll 26/08/2002 12.45 5.0.2195.5951 129.296 Scecli.dll 26/08/2002 12.45 5.0.2195.5951 302.864 Scesrv.dll 23/10/2002 14.05 5.0.2195.6100 138.752 Sp3res.dll 13/06/2001 01.05 5.0.2195.3727 3.856 Svcpack1.dll 26/08/2002 12.45 5.0.2195.6000 379.664 User32.dll 26/08/2002 12.45 5.0.2195.5968 369.936 Userenv.dll 26/08/2002 12.45 5.0.2195.5859 48.912 W32time.dll 04/06/2002 17.32 5.0.2195.5859 57.104 W32tm.exe 24/08/2002 14.50 5.0.2195.6028 1.642.416 Win32k.sys 15/08/2002 11.30 5.0.2195.6013 179.472 Winlogon.exe 26/08/2002 12.45 5.0.2195.5935 243.472 Winsrv.dll 26/08/2002 12.45 5.0.2195.5944 125.712 Wldap32.dll 22/07/2002 19.54 5.0.2195.5960 507.664 Lsasrv.dll 56 bit 07/11/2002 19.08 5.0.2195.6011 708.880 Kernel32.dll UniProc 07/11/2002 19.08 5.0.2195.6028 1.642.416 Win32k.sys UniProc 26/08/2002 12.45 5.0.2195.5935 243.472 Winsrv.dll UniProc 260910
(http://support.microsoft.com/kb/260910/IT/
)
Acquisizione della versione più recente del service pack di Windows 2000
Windows NT 4.0 (tutte le versioni)Informazioni sul downloadI seguenti file sono disponibili per il download dall'Area download Microsoft:Windows NT 4.0
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/ntserver/nts/downloads/critical/q329115/default.asp)
Windows NT Server 4.0, Terminal Server Edition
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/ntserver/terminalserver/downloads/critical/q329115/default.asp)
Data di rilascio:
20 novembre 2002Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/IT/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile alla data di
pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Informazioni sull'installazioneÈ necessario riavviare il computer una volta applicato l'aggiornamento. Questo aggiornamento supporta i seguenti parametri di installazione:
q329115i /q /z AVVISO: il computer risulterà vulnerabile finché non sarà stato
riavviato. Informazioni sui fileLa versione in lingua inglese di questa correzione presenta gli attributi di file elencati nella tabella seguente (o attributi successivi). Date e ore elencate di seguito sono espresse in UTC. Quando si visualizzano le informazioni sul file, l'ora viene convertita in ora locale. Per calcolare la differenza tra l'ora UTC e quella locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.I file riportati di seguito vengono copiati nella cartella %WINDIR%\System32: Windows NT 4.0 Data Ora Versione Dimensione Nome file ----------------------------------------------------------------------- 12/09/2002 21.10 5.131.1878.12 372.496 Crypt32.dll 25/09/2002 18.36 5.0.1558.6072 90.384 Cryptdlg.dll 26/09/2002 18.38 4.86.1964.1878 143.632 Schannel.dll 26/09/2002 18.38 4.87.1964.1878 112.912 Schannel.dll 128 bit Data Ora Versione Dimensione Nome file ----------------------------------------------------------------------- 12/09/2002 21.10 5.131.1878.12 372.496 Crypt32.dll 25/09/2002 18.36 5.0.1558.6072 90.384 Cryptdlg.dll 26/09/2002 18.38 4.86.1964.1878 143.632 Schannel.dll 26/09/2002 18.38 4.87.1964.1878 112.912 Schannel.dll 128 bit 152734
(http://support.microsoft.com/kb/152734/IT/
)
Download del service pack più recente per Windows NT 4.0
Windows ME, Windows 98 e Windows 98 Seconda EdizioneInformazioni sul downloadI seguenti file sono disponibili per il download dall'Area download Microsoft:Windows Millennium Edition (ME)
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/windowsupdate)
Windows 98 e Windows 98 Seconda Edizione
Tutte le lingue: Download del pacchetto 329115
(http://www.microsoft.com/windows98/downloads/contents/WUCritical/q329115/default.asp)
Data di rilascio:
20 novembre 2002Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/IT/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile alla data di
pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Informazioni sui fileLa versione in lingua inglese di questa correzione presenta gli attributi di file elencati nella tabella seguente (o attributi successivi). Date e ore elencate di seguito sono espresse in UTC. Quando si visualizzano le informazioni sul file, l'ora viene convertita in ora locale. Per calcolare la differenza tra l'ora UTC e quella locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.Windows Millennium Edition Data Ora Versione Dimensione Nome file ----------------------------------------------------------- 12/09/2002 20.51 5.131.2133.6 468.752 Crypt32.dll 25/09/2002 17.36 5.0.1558.6072 90.384 Cryptdlg.dll Data Ora Versione Dimensione Nome file ----------------------------------------------------------- 12/09/2002 20.10 5.131.1878.12 372.496 Crypt32.dll 25/09/2002 17.36 5.0.1558.6072 90.384 Cryptdlg.dll 26/09/2002 17.38 4.87.1964.1878 112.912 Schannel.dll Office v. X, Office 2001, Office 98 per Mac, Outlook Express per Mac, Internet Explorer per MacPer informazioni su come ottenere le patch per questi prodotti, visitare il seguente sito Web Microsoft (informazioni in lingua inglese):http://www.microsoft.com/mac/downloads.aspx
(http://www.microsoft.com/mac/downloads.aspx)
StatusMicrosoft ha confermato che questo problema può
determinare una certa vulnerabilità nelle funzioni di protezione dei prodotti
Microsoft elencati alla fine di questo articolo. Questo problema è stato
corretto nel Service Pack 4 per Microsoft Windows
2000. Informazioni Per ulteriori informazioni su questo problema di
protezione, vedere il seguente Bollettino Microsoft sulla sicurezza
(informazioni in lingua inglese): http://www.microsoft.com/technet/security/bulletin/MS02-050.asp
(http://www.microsoft.com/technet/security/bulletin/MS02-050.asp)
Per ulteriori informazioni sulla correzione del
problema che si verifica se durante l'utilizzo di QChain.exe non viene
installato il file corretto, fare clic sul numero dell'articolo della Microsoft
Knowledge Base riportato di seguito: 815062
(http://support.microsoft.com/kb/815062/IT/
)
Quando si concatenano più aggiornamenti rapidi non viene installato il file corretto
Le informazioni in questo articolo si applicano a
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO. | Traduzione articoli
|

Torna all'inizio
