Identificativo articolo: 329414 - Ultima modifica: lunedì 11 febbraio 2008 - Revisione: 12.0 MS02-065: Il sovraccarico del buffer in Microsoft Data Access Components può portare all'esecuzione del codice (MDAC 2.6)AvvisoIl problema di protezione descritto in questo articolo non riguarda Microsoft Windows XP, sebbene gli utenti di Windows XP utilizzino Microsoft Internet Explorer 6.0. Gli utenti di Windows XP non devono pertanto adottare alcuna contromisura. In base all'impostazione predefinita, in Windows XP viene installato Microsoft Data Access Components (MDAC) 2.7, che non è interessato da questo problema.In questa paginaSintomi MDAC è una raccolta di componenti utilizzati per fornire
connettività di database su sistemi operativi Windows. Si tratta di una
tecnologia molto diffusa e in quanto tale è probabile che sia presente sulla
maggior parte dei sistemi Windows, tra cui:
L'implementazione RDS presenta un problema di protezione relativo allo stub di dati RDS. Lo stub di dati analizza le richieste HTTP in arrivo e genera dei comandi RDS. Un problema di protezione causato da un buffer non controllato nello stub dei dati riguarda le versioni di MDAC precedenti alla 2.7 (la versione fornita con Windows XP). Inviando una richiesta HTTP formulata erroneamente allo stub di dati, un utente malintenzionato potrebbe riuscire a inserire dati arbitrari nell'heap. Sebbene il sovraccarico di heap sia solitamente più difficile da sfruttare del ben più comune sovraccarico di stack, Microsoft ha confermato che in questo caso sarebbe possibile sfruttare questo problema di protezione per eseguire il codice dell'utente malintenzionato nel sistema dell'utente. Sia server Web che client Web sono esposti a tale rischio.
RisoluzioneInformazioni sui service packPer risolvere questo problema è necessario ottenere la versione più recente del service pack per Microsoft Windows 2000. Per ulteriori informazioni, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito:260910
(http://support.microsoft.com/kb/260910/IT/
)
Acquisizione della versione più recente del service pack di Windows 2000
Informazioni sull'aggiornamento rapidoÈ disponibile una correzione supportata da Microsoft, che è tuttavia destinata esclusivamente alla correzione del problema descritto in questo articolo. Applicarla solo ai computer che si ritengono soggetti al rischio di attacchi. Per determinare il livello di rischio cui è soggetto il computer, valutarne attentamente il grado di accessibilità fisica, la connessione di rete e a Internet e altri fattori. Vedere il relativo Bollettino Microsoft sulla sicurezza (http://www.microsoft.com/technet/security/bulletin/MS02-065.asp) (informazioni in lingua inglese) per determinare il livello di rischio. È possibile che su questa correzione vengano eseguite ulteriori verifiche. Se il computer è a rischio, si consiglia di applicare la correzione dell'errore immediatamente.Per risolvere immediatamente questo problema, scaricare la correzione come indicato in questo articolo oppure contattare il Servizio Supporto Tecnico Clienti Microsoft. Per un elenco completo di numeri di telefono del Servizio Supporto Tecnico Clienti Microsoft (PSS) e per informazioni sui costi dell'assistenza, visitare il sito Web Microsoft all'indirizzo: http://support.microsoft.com/default.aspx?scid=fh;IT;CNTACT
(http://support.microsoft.com/default.aspx?scid=fh;it;cntact)
NOTA: in casi particolari, le spese normalmente addebitate per le
chiamate al servizio di supporto potrebbero essere annullate qualora un addetto
del Supporto Tecnico Clienti Microsoft dovesse determinare che uno specifico
aggiornamento risolverà il problema. I normali costi del Servizio Supporto
Tecnico Clienti verranno applicati per eventuali ulteriori domande e problemi
che non dovessero rientrare nello specifico aggiornamento in questione.Informazioni sul downloadIl seguente file è disponibile per il download dall'Area download Microsoft (l'installazione è in inglese):Download del pacchetto Q329414
(http://www.microsoft.com/Downloads/Release.asp?ReleaseID=44733)
Data di rilascio: 20 novembre
2002Per ulteriori informazioni sul download di file di supporto Microsoft, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 119591
(http://support.microsoft.com/kb/119591/IT/
)
Come ottenere file di supporto Microsoft dai servizi online
Il file è stato controllato e non contiene virus. Microsoft ha
utilizzato il software antivirus più recente disponibile al momento della data
di pubblicazione del file. Il file viene salvato su server con un livello di
protezione avanzata che impedisce modifiche non autorizzate.
Informazioni sull'installazioneQuesta patch per la protezione può essere installata in Windows 98, Windows 98 Seconda Edizione, Windows Millennium Edition (ME), Windows NT 4.0 Service Pack 6a (SP6a), Windows 2000 SP2 o Windows 2000 SP3. Per ulteriori informazioni sui service pack di Windows 2000 e Windows NT 4.0, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito:260910
(http://support.microsoft.com/kb/260910/IT/
)
Acquisizione della versione più recente del service pack di Windows 2000
152734
(http://support.microsoft.com/kb/152734/IT/
)
Download del service pack più recente per Windows NT 4.0
Riavviare il server Web una volta applicata la patch. Non è invece necessario riavviare il client Web. Questo aggiornamento supporta i seguenti parametri di installazione:
q329414_mdacall_x86 /C:"dahotfix.exe /q /n" /q:a Avviso Il computer risulterà vulnerabile finché non sarà stato riavviato. Informazioni sui fileLa versione in lingua inglese di questo aggiornamento rapido presenta gli attributi di file elencati nella tabella seguente (o attributi successivi). Date e ore elencate di seguito sono espresse in UTC. Quando si visualizzano le informazioni sul file, l'ora viene convertita in ora locale. Per calcolare la differenza tra l'ora UTC e quella locale, utilizzare la scheda Fuso orario dello strumento Data e ora del Pannello di controllo.Nota Ai nomi di file di installazione riportati di seguito è aggiunta la versione di MDAC. I file installati vengono visualizzati nella cartella msadc senza l'indicazione della versione di MDAC nel nome del file. Data Ora Versione Dimensione Nome file ---------------------------------------------------------- 21/09/2002 00.36 2.53.6202.0 856.768 Msadce25.dll 09/10/2002 21.16 2.12.5118.0 135.440 Msadco21.dll 21/09/2002 00.36 2.53.6202.0 430.080 Msadco25.dll 25/09/2002 18.47 2.62.9119.1 147.728 Msadco26.dll 09/10/2002 21.16 2.12.5118.0 49.936 Msadcs21.dll 21/09/2002 00.36 2.53.6202.0 135.168 Msadcs25.dll 25/09/2002 18.47 2.62.9119.1 57.616 Msadcs26.dll 21/09/2002 00.36 2.53.6202.0 615.655 Msdaprst25.dll Data Ora Versione Dimensione Nome file ------------------------------------------------------ 25/09/2002 18.47 2.62.9119.1 147.728 Msadco.dll 25/09/2002 18.47 2.62.9119.1 57.616 Msadcs.dll Data Ora Versione Dimensione Nome file -------------------------------------------------------- 21/09/2002 00.36 2.53.6202.0 856.768 Msadce.dll 21/09/2002 00.36 2.53.6202.0 430.080 Msadco.dll 21/09/2002 00.36 2.53.6202.0 135.168 Msadcs.dll 21/09/2002 00.36 2.53.6202.0 615.655 Msdaprst.dll Data Ora Versione Dimensione Nome file ------------------------------------------------------ 09/10/2002 21.16 2.12.5118.0 135.440 Msadco.dll 09/10/2002 21.16 2.12.5118.0 49.936 Msadcs.dll Status Microsoft ha confermato che questo problema può
determinare una certa vulnerabilità nelle funzioni di protezione dei prodotti
Microsoft elencati alla fine di questo articolo.
Questo problema è stato corretto nel Service Pack 4 per Microsoft Windows
2000. Informazioni Per ulteriori informazioni su questi problemi di
protezione, visitare il seguente sito Web Microsoft (informazioni in lingua
inglese): http://www.microsoft.com/technet/security/bulletin/MS02-065.asp
(http://www.microsoft.com/technet/security/bulletin/MS02-065.asp)
Le informazioni in questo articolo si applicano a
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO. | Traduzione articoli
|

Torna all'inizio
