Mostrando entradas con la etiqueta Exchange. Mostrar todas las entradas
Mostrando entradas con la etiqueta Exchange. Mostrar todas las entradas

viernes, 12 de diciembre de 2014

Microsoft retira actualización para Exchange 2010

Otra vez, y es la tercera en pocos meses. Microsoft ha eliminado uno de los últimos parches publicados dentro del conjunto de boletines de seguridad de diciembre publicado el pasado martes (del que ya efectuamos un resumen). En esta ocasión en concreto, los problemas son para los usuarios de Exchange 2010 tras la instalación de la actualización MS14-075. 

Microsoft ha retirado la actualización 2986475 para Exchange Server 2010 SP3 perteneciente al boletín MS14-075 del "Download Center". También se ha retirado Exchange Server 2010 SP3 Update Rollup 8 que además de otras correcciones y mejoras incluía la solución de las vulnerabilidades indicadas en el boletín MS14-075.

Según ha confirmado la propia Microsoft un problema en la actualización impide a Outlook conectar con Exchange. Además recomienda a todos los usuarios que hayan implementado la actualización volver a la versión anterior. Esta acción será necesaria con el fin de restaurar cualquier pérdida de conectividad de Outlook.

Este boletín estaba calificado como "importante" y solucionaba soluciona cuatro vulnerabilidades de elevación de privilegios en Microsoft Exchange Server. (CVE-2014-6319, CVE-2014-6325, CVE-2014-6326 y CVE-2014-6336). Las actualizaciones para Microsoft Exchange Server 2007 y 2013 no se ven afectadas por esta incidencia.

Curiosamente esta actualización fue una de las que dentro del conjunto de actualizaciones de noviembre sufrieron un retraso. Parece que el "tiempo extra" no fue suficiente.

Esta es la tercera ocasión en los últimos cinco meses que Microsoft se ve obligada a retirar alguno de sus parches por algún problema. En agosto fue una "pantalla azul de la muerte" tras la instalación del MS-045 en casos concretos con fuentes OTF (OpenType Font) instaladas en directorios no estándar. En septiembre los afectados fueron los usuarios de Lync 2010. En esta ocasión el problema parece mucho más obvio y que puede afectar a un mayor número de usuarios.

Dentro de unos días, tal y como ha ocurrido en las anteriores ocasiones Microsoft volverá a publicar la actualización con todos los problemas ya solucionados. Microsoft establece grandes controles antes de publicar un parche, resulta complejo evaluar una actualización en todas las posibles configuraciones, idiomas, versiones, etc. Pero parece ser que estos problemas se están haciendo más comunes de lo que cabría esperar. Esperamos, por la tranquilidad de todos, que no se vuelvan a repetir.

Más información:

una-al-dia (17/08/2014) Microsoft recomienda desinstalar la actualización MS14-045

una-al-dia (15/09/2014) Nuevo problema en las actualizaciones de Microsoft

una-al-dia (09/12/2014) Boletines de seguridad de Microsoft de diciembre

Microsoft Security Bulletin MS14-075 - Important
Vulnerabilities in Microsoft Exchange Server Could Allow Elevation of Privilege (3009712)

Exchange releases: December 2014


Antonio Ropero
Twitter: @aropero

martes, 11 de diciembre de 2012

Boletines de seguridad de Microsoft en diciembre

Este martes Microsoft ha publicado siete boletines de seguridad (del MS12-077 al MS12-083) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft cinco de los boletines presentan un nivel de gravedad "crítico" mientras que los dos restantes son "importantes". En total se han resuelto 12 vulnerabilidades (dos de ellas relacionadas con las librerías 'Oracle Outside In'). Diez de estas vulnerabilidades permiten la ejecución de código arbitrario en el sistema.

Los boletines publicados por Microsoft son los siguientes:


  • MS12-077: Un parche acumulativo para el navegador Internet Explorer que además corrige tres vulnerabilidades (CVE-2012-4781, CVE-2012-4782 y CVE-2012-4787) que permiten la ejecución de código.
       
  • MS12-078: Dos problemas de seguridad en el kernel de Windows que permiten la ejecución de código arbitrario a través de fuentes TrueType y OpenType. (CVE-2012-2556 y CVE-2012-4786).
       
  • MS12-079: Ejecución de código debida a una vulnerabilidad en Word relacionada con ficheros RTF (Rich Text Format). Su identificador es CVE-2012-2539.
        
  • MS12-080: Corrige tres vulnerabilidades en Exchange Server. Una de ellas, la CVE-2012-4791, permite provocar una denegación de servicio a través de RSS feed. Las otras dos están relacionadas con las librerías 'Oracle Outside In' y permiten la ejecución remota de código (CVE-2012-3214 y CVE-2012-3217).
        
  • MS12-081: Soluciona un error relacionado con los nombres de ficheros y carpetas que permite la ejecución de código arbitrario. La vulnerabilidad se ha identificado como CVE-2012-4774.
        
  • MS12-082: Boletín de carácter 'importante' que soluciona un error de desbordamiento de memoria en el componente DirectPlay que permite la ejecución de código (CVE-2012-1537).
       
  • MS12-083: Una vulnerabilidad en el componente IP-HTTPS de Windows Server 2008 y 2012 permite eludir restricciones de seguridad mediante el uso de certificados revocados. Su identificador es CVE-2012-2549.


Todas las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche.

Más información:

Cumulative Security Update for Internet Explorer (2761465)

Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Remote Code Execution (2783534)

Vulnerability in Microsoft Word Could Allow Remote Code Execution (2780642)

Vulnerabilities in Microsoft Exchange Server Could Allow Remote Code Execution (2784126)

Vulnerability in Windows File Handling Component Could Allow Remote Code Execution (2758857)

Vulnerability in DirectPlay Could Allow Remote Code Execution (2770660)

Vulnerability in IP-HTTPS Component Could Allow Security Feature Bypass (2765809)



Juan José Ruiz


jueves, 6 de diciembre de 2012

Microsoft publicará siete boletines de seguridad el próximo martes

Como cada mes, Microsoft ha dado un adelanto de los boletines que será publicados dentro de su ciclo de actualizaciones, esta vez el próximo martes 11 de diciembre. En esta ocasión se trata de siete boletines (del MS12-077 al MS12-083) que corregirán un total de once vulnerabilidades en diversos sistemas.

De estos boletines, cinco han sido calificados como críticos, corrigiendo todos vulnerabilidades que pueden dar lugar a la ejecución de código remoto. Entre ellos, uno solucionará vulnerabilidades para Internet Exlorer en todas sus versiones desde la 6, incluida por primera vez la 10.

Microsoft Exchange (En sus versiones 2007 y 2010) y Office (2003, 2007 y 2010) también recibirán cada uno un boletín de seguridad, este último incluyendo también SharePoint Server y Ofice Web Apps en su versiones 2010. El resto estará dedicado a los diversos sistemas Windows, tanto de escritorio como para servidores. Como el mes pasado, Windows 8 y RT, los más recientes sistemas operativos de Microsoft, recibirán actualizaciones.

Los dos boletines calificados como importantes solucionarán fallos de seguridad también en sistemas Windows, aunque el último está dirigido especialmente a Windows Server 2008 y 2012. Esta vez, los impactos potenciales son la ejecución de código remoto y el salto de restricciones de seguridad, respectivamente.

Más información:

Microsoft Security Bulletin Advance Notification for December 2012


Francisco López