Share via


Boletín de seguridad de Microsoft MS17-013: crítico

Actualización de seguridad para el componente de gráficos de Microsoft (4013075)

Publicado: 14 de marzo de 2017 | Actualizado: 9 de mayo de 2017

Versión: 3.0

Resumen ejecutivo

Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows, Microsoft Office, Skype Empresarial, Microsoft Lync y Microsoft Silverlight. La más grave de estas vulnerabilidades podría permitir la ejecución remota de código si un usuario visita un sitio web especialmente diseñado o abre un documento especialmente diseñado. Los usuarios con cuentas configuradas para tener menos derechos de usuario en el sistema podrían tener un impacto menor que los usuarios que operan con derechos de usuario administrativos.

Esta actualización de seguridad es crítica para:

  • Todas las versiones admitidas de Microsoft Windows
  • Ediciones afectadas de Microsoft Office 2007 y Microsoft Office 2010
  • Ediciones afectadas de Skype Empresarial 2016, Microsoft Lync 2013 y Microsoft Lync 2010
  • Ediciones afectadas de Silverlight

La actualización de seguridad aborda las vulnerabilidades mediante la corrección del modo en que el software controla los objetos en la memoria.

Para obtener más información, consulte la sección Clasificación de gravedad de vulnerabilidad y software afectado.

Para obtener más información sobre esta actualización, consulte el artículo de Microsoft Knowledge Base 4013075.

Clasificaciones de gravedad de software y vulnerabilidad afectadas

Las siguientes versiones o ediciones de software se ven afectadas. Las versiones o ediciones que no aparecen en la lista son anteriores a su ciclo de vida de soporte técnico o no se ven afectadas. Para determinar el ciclo de vida de soporte técnico de la versión o edición de software, consulte ciclo de vida de Soporte técnico de Microsoft.

Las clasificaciones de gravedad indicadas para cada software afectado asumen el posible impacto máximo de la vulnerabilidad. Para obtener información sobre la probabilidad, en un plazo de 30 días a partir de la publicación de este boletín de seguridad, de la vulnerabilidad en relación con su clasificación de gravedad y su impacto en la seguridad, consulte el Índice de vulnerabilidades en el resumen del boletín de marzo.

Microsoft Windows

Sistema operativo Vulnerabilidad de elevación de privilegios de Windows GDI CVE-2017-0001CVE-2017-0005CVE-2017-0025CVE-2017-0047 Vulnerabilidad de divulgación de información de Windows GDI+ CVE-2017-0060CVE-2017-0062CVE-2017-0073 Vulnerabilidad de divulgación de información de administración de colores de Microsoft : CVE-2017-0061 Vulnerabilidad de divulgación de información de administración de colores de Microsoft : CVE-2017-0063 Vulnerabilidad de divulgación de información de componentes gráficos de Windows: CVE-2017-0038 Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0108 Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0014 Novedades reemplazado*
Windows Vista
Windows Vista Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No disponible No aplicable Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Vista x64 Edition Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No disponible No aplicable Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Vista Service Pack 2 (4017018) No aplicable No disponible No disponible No aplicable Divulgación de información importante No aplicable No aplicable None
Windows Vista x64 Edition Service Pack 2 (4017018) No aplicable No disponible No disponible No aplicable Divulgación de información importante No aplicable No aplicable None
Windows Vista Service Pack 2 (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Vista x64 Edition Service Pack 2 (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Vista Service Pack 2 (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable 3204723 en MS16-151
Windows Vista x64 Edition Service Pack 2 (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable 3204723 en MS16-151
Windows Server 2008
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No disponible No aplicable Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No disponible No aplicable Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas basados en Itanium Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No disponible No aplicable Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (4017018) No aplicable No disponible No disponible No aplicable Divulgación de información importante No aplicable No aplicable None
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (4017018) No aplicable No disponible No disponible No aplicable Divulgación de información importante No aplicable No aplicable None
Windows Server 2008 para sistemas basados en Itanium Service Pack 2 (4017018) No aplicable No disponible No disponible No aplicable Divulgación de información importante No aplicable No aplicable None
Windows Server 2008 para sistemas basados en Itanium Service Pack 2 (4012583) No aplicable Divulgación de información importante No aplicable No aplicable Divulgación de información importante Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Server 2008 para sistemas basados en Itanium Service Pack 2 (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable 3204723 en MS16-151
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable 3204723 en MS16-151
Windows Server 2008 para sistemas basados en Itanium Service Pack 2 (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable 3204723 en MS16-151
Windows 7
Windows 7 para sistemas de 32 bits Service Pack 1 (4012212) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows 7 para sistemas de 32 bits Service Pack 1 (4012215) [3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto 3212646
Windows 7 para sistemas basados en x64 Service Pack 1 (4012212) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows 7 para sistemas basados en x64 Service Pack 1 (4012215) [3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto 3212646
Windows Server 2008 R2
Windows Server 2008 R2 para sistemas basados en x64 Service Pack 1 (4012212) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2008 R2 para sistemas basados en x64 Service Pack 1 (4012215) [3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto 3212646
Windows Server 2008 R2 para sistemas basados en Itanium Service Pack 1 (4012212) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2008 R2 para Sistemas itanium basados en Itanium Service Pack 1 (4012215) Paquete acumulativo mensual[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto 3212646
Windows 8.1
Windows 8.1 para sistemas de 32 bits (4012213) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows 8.1 para sistemas de 32 bits (4012216) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205401
Windows 8.1 para sistemas basados en x64 (4012213) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows 8.1 para sistemas basados en x64 (4012216) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205401
Windows Server 2012 y Windows Server 2012 R2
Solo seguridad de Windows Server 2012 (4012214) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2012 (4012217) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205409
Solo seguridad de Windows Server 2012 R2 (4012213) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2012 R2 (4012216) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205401
Windows RT 8.1
Paquete acumulativo mensual de Windows RT 8.1[1](4012216) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205401
Windows 10
Windows 10 para sistemas de 32 bits[2](4012606) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3210720
Windows 10 para sistemas basados en x64[2](4012606) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3210720
Windows 10 versión 1511 para sistemas de 32 bits[2](4013198) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3210721
Windows 10 versión 1511 para sistemas basados en x64[2](4013198) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3210721
Windows 10 versión 1607 para sistemas de 32 bits[2](4013429) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3213986
Windows 10 versión 1607 para sistemas basados en x64[2](4013429) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3213986
Windows Server 2016
Windows Server 2016 para sistemas basados en x64 (4013429) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante No aplicable No aplicable Ejecución crítica de código remoto 3213986
Opción de instalación Server Core
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalación Server Core) (4012583) No aplicable Divulgación de información importante No aplicable No aplicable Divulgación de información importante Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (instalación server Core) (4012583) No aplicable Divulgación de información importante No aplicable No aplicable Divulgación de información importante Ejecución crítica de código remoto No aplicable 3204724 en MS16-146
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalación Server Core) (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (instalación server Core) (4012584) No aplicable No aplicable Divulgación de información importante Divulgación de información importante No aplicable No disponible No aplicable None
Windows Server 2008 para sistemas de 32 bits Service Pack 2 (instalación server Core) (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable None
Windows Server 2008 para sistemas basados en x64 Service Pack 2 (instalación server Core) (4012497) Elevación importante de privilegios No aplicable No disponible No disponible No disponible No disponible No aplicable None
Windows Server 2008 R2 para sistemas basados en x64 Service Pack 1 (instalación Server Core) (4012212) Solo seguridad[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2008 R2 para sistemas basados en x64 Service Pack 1 (instalación Server Core) (4012215) Paquete acumulativo mensual[3] Elevación importante de privilegios Divulgación de información importante Divulgación de información importante Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto Ejecución crítica de código remoto 3212646
Solo seguridad de Windows Server 2012 (instalación server Core) (4012214) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2012 (instalación de Server Core) (4012217) [3] Elevación importante de privilegios Divulgación de información importante No aplicable No aplicable Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205409
Solo seguridad de Windows Server 2012 R2 (instalación server Core) (4012213) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto None
Paquete acumulativo mensual de Windows Server 2012 R2 (instalación de Server Core) (4012216) [3] Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3205401
Windows Server 2016 para sistemas basados en x64 (instalación server Core) (4013429) Elevación importante de privilegios Divulgación de información importante No aplicable Divulgación de información importante Divulgación de información importante No aplicable Ejecución crítica de código remoto 3213986

[1]Esta actualización solo está disponible a través de Windows Update.

[2]Las actualizaciones de Windows 10 son acumulativas. La versión de seguridad mensual incluye todas las correcciones de seguridad para las vulnerabilidades que afectan a Windows 10, además de las actualizaciones que no son de seguridad. Las actualizaciones están disponibles a través del catálogo de Microsoft Update.

[3]A partir de la versión de octubre de 2016, Microsoft está cambiando el modelo de mantenimiento de actualizaciones para Windows 7, Windows Server 2008 R2, Windows 8.1, Windows Server 2012 y Windows Server 2012 R2. Para obtener más información, consulte este artículo de Microsoft TechNet.

*La columna Novedades Reemplazado muestra solo la actualización más reciente en cualquier cadena de actualizaciones reemplazadas. Para obtener una lista completa de las actualizaciones reemplazadas, vaya al Catálogo de Microsoft Update, busque el número de KB de actualización y, a continuación, vea los detalles de actualización (se proporciona información reemplazada de actualizaciones en la pestaña PackageDetails ).

Microsoft Office

Sistema operativo Vulnerabilidad de divulgación de información de GDI+: CVE-2017-0060 Vulnerabilidad de divulgación de información de GDI+: CVE-2017-0073 Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0108 Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0014 Novedades reemplazado*
Microsoft Office 2007
Microsoft Office 2007 Service Pack 3 (3127945) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto No aplicable 3115109 en MS16-097
Microsoft Office 2007 Service Pack 3 (3141535) No aplicable No aplicable Ejecución crítica de código remoto No aplicable 3115109 en MS16-097
Microsoft Office 2010
Microsoft Office 2010 Service Pack 2 (ediciones de 32 bits) (3127958) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto No aplicable 3115131 en MS16-097
Microsoft Office 2010 Service Pack 2 (ediciones de 64 bits) (3127958) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto No aplicable 3115131 en MS16-097
Microsoft Office 2010 Service Pack 2 (ediciones de 32 bits) (3178688) No aplicable No aplicable Ejecución crítica de código remoto Ejecución crítica de código remoto 2889841 en MS16-148
Microsoft Office 2010 Service Pack 2 (ediciones de 64 bits) (3178688) No aplicable No aplicable Ejecución crítica de código remoto Ejecución crítica de código remoto 2889841 en MS16-148
Otro software de Office
Microsoft Word Viewer (3178693) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto No aplicable 3118394 en MS16-120
Microsoft Word Viewer (3178653) No aplicable No aplicable Ejecución crítica de código remoto No aplicable 3127995 en MS16-148

*La columna Novedades Reemplazado muestra solo la actualización más reciente en cualquier cadena de actualizaciones reemplazadas. Para obtener una lista completa de las actualizaciones reemplazadas, vaya al Catálogo de Microsoft Update, busque el número de KB de actualización y, a continuación, vea los detalles de actualización (se proporciona información reemplazada de actualizaciones en la pestaña Detalles del paquete).

Plataformas y software de comunicaciones de Microsoft

Sistema operativo Vulnerabilidad de divulgación de información de GDI+: CVE-2017-0060 Vulnerabilidad de divulgación de información de GDI+: CVE-2017-0073 Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0108 Novedades reemplazado*
Skype Empresarial 2016
Skype Empresarial 2016 (ediciones de 32 bits) (3178656) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118327 en MS16-120
Skype Empresarial Basic 2016 (ediciones de 32 bits) (3178656) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118327 en MS16-120
Skype Empresarial 2016 (ediciones de 64 bits) (3178656) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118327 en MS16-120
Skype Empresarial Basic 2016 (ediciones de 64 bits) (3178656) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118327 en MS16-120
Microsoft Lync 2013
Microsoft Lync 2013 Service Pack 1 (32 bits)[1](Skype Empresarial) (3172539) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118348 en MS16-120
Microsoft Lync Basic 2013 Service Pack 1 (32 bits)[1](Skype Empresarial Basic) (3172539) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118348 en MS16-120
Microsoft Lync 2013 Service Pack 1 (64 bits)[1](Skype Empresarial) (3172539) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118348 en MS16-120
Microsoft Lync Basic 2013 Service Pack 1 (64 bits)[1](Skype Empresarial Básico) (3172539) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3118348 en MS16-120
Microsoft Lync 2010
Microsoft Lync 2010 (32 bits) (4010299) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3188397 en MS16-120
Microsoft Lync 2010 (64 bits) (4010299) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3188397 en MS16-120
Asistente de Microsoft Lync 2010[2](instalación de nivel de usuario) (4010300) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3188399 en MS16-120
Asistente de Microsoft Lync 2010 (instalación de nivel de administrador) (4010301) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3188400 en MS16-120
Consola de Microsoft Live Meeting 2007
Consola de Microsoft Live Meeting 2007[3](4010303) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto 3189647 en MS16-120
Complemento microsoft Live Meeting 2007[3](4010304) Divulgación de información importante Divulgación de información importante Ejecución crítica de código remoto None

[1]Antes de instalar esta actualización, debe tener instalada la actualización 2965218 y 3039779 la actualización de seguridad. Consulte las preguntas más frecuentes sobre la actualización para obtener más información.

[2]Esta actualización está disponible en el Centro de descarga de Microsoft.

[3]También hay disponible una actualización del complemento de conferencia para Microsoft Office Outlook. Para obtener más información y vínculos de descarga, vea Descargar el complemento de conferencia para Microsoft Office Outlook.

*La columna Novedades Reemplazada muestra solo la actualización más reciente en una cadena de actualizaciones reemplazadas. Para obtener una lista completa de las actualizaciones reemplazadas, vaya al catálogo de Microsoft Update, busque el número de KB de actualización y, a continuación, vea los detalles de actualización (la información reemplazada de actualizaciones se encuentra en la pestaña Detalles del paquete).

Herramientas de desarrollo y software de Microsoft

Software Vulnerabilidad de ejecución remota de código del componente gráficos de Windows: CVE-2017-0108 *Novedades reemplazado **
Microsoft Silverlight 5 cuando se instala en todas las versiones compatibles de los clientes de Microsoft Windows\ (4013867) Ejecución remota de código crítica\ 3193713 en MS16-120
Microsoft Silverlight 5 Developer Runtime cuando se instala en todas las versiones compatibles de clientes de Microsoft Windows\ (4013867) Ejecución remota de código crítica\ 3193713 en MS16-120
Microsoft Silverlight 5 cuando se instala en todas las versiones compatibles de servidores de Microsoft Windows\ (4013867) Ejecución remota de código crítica\ 3193713 en MS16-120
Microsoft Silverlight 5 Developer Runtime cuando se instala en todas las versiones compatibles de servidores de Microsoft Windows\ (4013867) Ejecución remota de código crítica\ 3193713 en MS16-120

*La columna Novedades Reemplazada muestra solo la actualización más reciente en una cadena de actualizaciones reemplazadas. Para obtener una lista completa de las actualizaciones reemplazadas, vaya al catálogo de Microsoft Update, busque el número de KB de actualización y, a continuación, vea los detalles de actualización (la información reemplazada de actualizaciones se encuentra en la pestaña Detalles del paquete).

Preguntas más frecuentes sobre la actualización

¿Por qué la actualización de seguridad 4012583 en este boletín también se indica en MS17-011?
¿Por qué la actualización de seguridad 4012497 en este boletín también se indica en MS17-018?

La actualización de seguridad 4012583 también se indica en MS17-011 y 4012497 también se indica en MS17-018 para versiones compatibles de Windows Vista y Windows Server 2008 debido a la forma en que se consolidan las correcciones de vulnerabilidades que afectan a determinados productos. Dado que los boletines se desglosan por las vulnerabilidades que se están solucionando, no por el paquete de actualización que se está liberando, es posible que los boletines separados, cada uno direccione distintas vulnerabilidades, para enumerar el mismo paquete de actualización que el vehículo para proporcionar sus respectivas correcciones. Esto suele ser el caso de actualizaciones acumulativas para productos, como Internet Explorer o Silverlight, donde las actualizaciones de seguridad singulares abordan diferentes vulnerabilidades de seguridad en boletines independientes.

Nota Los usuarios no necesitan instalar actualizaciones de seguridad idénticas que se envían con varios boletines más de una vez.

Hay varios paquetes de actualización disponibles para algunos de los software afectados. ¿Es necesario instalar todas las actualizaciones enumeradas en la tabla Software afectado para el software?
Sí. Los clientes deben aplicar todas las actualizaciones que se ofrecen para el software instalado en sus sistemas. Si se aplican varias actualizaciones, se pueden instalar en cualquier orden.

¿Es necesario instalar estas actualizaciones de seguridad en una secuencia determinada?
No. Se pueden aplicar varias actualizaciones para un sistema determinado en cualquier secuencia.

Estoy ejecutando Office 2010, que aparece como software afectado. ¿Por qué no se me ofrece la actualización?
La actualización, KB3127958 (Ogl.dll), no es aplicable a Office 2010 en Windows Vista y versiones posteriores de Windows porque el código vulnerable no está presente.

Estoy ofreciendo esta actualización para el software que no se indica específicamente como afectado en la tabla Clasificación de gravedad de vulnerabilidad y software afectado. ¿Por qué se me ofrece esta actualización?
Cuando las actualizaciones abordan el código vulnerable que existe en un componente que se comparte entre varios productos de Microsoft Office o que se comparten entre varias versiones del mismo producto de Microsoft Office, la actualización se considera aplicable a todos los productos y versiones admitidos que contienen el componente vulnerable.

Por ejemplo, cuando una actualización se aplica a los productos de Microsoft Office 2007, solo Microsoft Office 2007 puede aparecer específicamente en la tabla Software afectado. Sin embargo, la actualización podría aplicarse a Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer o cualquier otro producto de Microsoft Office 2007 que no aparezca específicamente en la tabla Software afectado. Además, cuando una actualización se aplica a los productos de Microsoft Office 2010, solo Microsoft Office 2010 puede aparecer específicamente en la tabla Software afectado. Sin embargo, la actualización podría aplicarse a Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer o cualquier otro producto de Microsoft Office 2010 que no aparezca específicamente en la tabla Software afectado.

Para obtener más información sobre este comportamiento y las acciones recomendadas, consulte el artículo de Microsoft Knowledge Base 830335. Para obtener una lista de los productos de Microsoft Office a los que se puede aplicar una actualización, consulte el artículo de Microsoft Knowledge Base asociado a la actualización específica. ¿Hay algún requisito previo para cualquiera de las actualizaciones que se ofrecen en este boletín para las ediciones afectadas de Microsoft Lync 2013 (Skype Empresarial)?
Sí. Los clientes que ejecutan ediciones afectadas de Microsoft Lync 2013 (Skype Empresarial) deben instalar primero la actualización de 2965218 para Office 2013 publicada en abril de 2015 y, a continuación, la actualización de seguridad de 3039779 publicada en mayo de 2015. Para obtener más información sobre estas dos actualizaciones de requisitos previos, consulte:

¿Por qué la actualización asistente de Lync 2010 (instalación de nivel de usuario) solo está disponible en el Centro de descarga de Microsoft?
Microsoft publica la actualización de Lync 2010 Attendee (instalación de nivel de usuario) solo en el Centro de descarga de Microsoft. Dado que la instalación de nivel de usuario del Asistente de Lync 2010 se controla a través de una sesión de Lync, los métodos de distribución como la actualización automática no son adecuados para este tipo de escenario de instalación.

¿Esta versión contiene cambios adicionales relacionados con la seguridad en la funcionalidad?
Sí. Además de las actualizaciones de seguridad que abordan las vulnerabilidades descritas en este boletín, Microsoft publica una actualización que reemplaza determinadas bibliotecas de terceros que se usaron en Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 y todas las versiones de Windows 10. Esta actualización proporciona la misma funcionalidad de una manera más segura y confiable.

Información de vulnerabilidad

Varias vulnerabilidades de elevación de privilegios de GDI de Windows

Existen vulnerabilidades de elevación de privilegios en la forma en que la interfaz de dispositivo gráfico (GDI) de Windows controla los objetos en la memoria. Un atacante que aprovechara correctamente estas vulnerabilidades podría ejecutar código arbitrario en modo kernel. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

Para aprovechar estas vulnerabilidades, un atacante primero tendría que iniciar sesión en el sistema. Después, un atacante podría ejecutar una aplicación especialmente diseñada que podría aprovechar estas vulnerabilidades y tomar el control de un sistema afectado.

La actualización soluciona estas vulnerabilidades mediante la corrección de cómo GDI controla los objetos en la memoria y evitando instancias de elevación de privilegios en modo de usuario no deseada.

La tabla siguiente contiene un vínculo a la entrada estándar de la vulnerabilidad en la lista Vulnerabilidades comunes y exposiciones:

Título de vulnerabilidad Número cve Divulgado públicamente Explotados
Vulnerabilidad de elevación de privilegios de GDI de Windows CVE-2017-0001 No No
Vulnerabilidad de elevación de privilegios de GDI de Windows CVE-2017-0005 No
Vulnerabilidad de elevación de privilegios de GDI de Windows CVE-2017-0025 No No
Vulnerabilidad de elevación de privilegios de GDI de Windows CVE-2017-0047 No No

Factores de mitigación

Microsoft no ha identificado ningún factor de mitigación para estas vulnerabilidades.

Soluciones alternativas

Microsoft no ha identificado ninguna solución alternativa para estas vulnerabilidades.

Vulnerabilidad de divulgación de información de componentes gráficos de Windows: CVE-2017-0038

Existe una vulnerabilidad de divulgación de información cuando el componente GDI de Windows revela incorrectamente el contenido de su memoria. Un atacante que aprovechara correctamente la vulnerabilidad podría obtener información para poner en peligro aún más el sistema del usuario.

Hay varias maneras en que un atacante podría aprovechar la vulnerabilidad, como convencer a un usuario de abrir un documento especialmente diseñado o convencer a un usuario de visitar una página web que no es de confianza.

La actualización soluciona la vulnerabilidad mediante la corrección del modo en que el componente GDI de Windows controla los objetos en la memoria.

La tabla siguiente contiene un vínculo a la entrada estándar de la vulnerabilidad en la lista Vulnerabilidades comunes y exposiciones:

Título de vulnerabilidad Número cve Divulgado públicamente Explotados
Vulnerabilidad de divulgación de información de componentes gráficos de Windows CVE-2017-0038 No No

Factores de mitigación

Microsoft no ha identificado ningún factor de mitigación para esta vulnerabilidad.

Soluciones alternativas

Microsoft no ha identificado ninguna solución alternativa para esta vulnerabilidad.

Varias vulnerabilidades de divulgación de información de GDI+

Existen varias vulnerabilidades de divulgación de información en la forma en que la interfaz de dispositivo gráfico (GDI) de Windows controla los objetos en la memoria, lo que permite a un atacante recuperar información de un sistema de destino. Por sí mismo, la divulgación de información no permite la ejecución arbitraria del código; sin embargo, podría permitir que se ejecute código arbitrario si el atacante lo usa en combinación con otra vulnerabilidad.

Para aprovechar estas vulnerabilidades, un atacante tendría que iniciar sesión en un sistema afectado y ejecutar una aplicación especialmente diseñada.

La actualización de seguridad aborda las vulnerabilidades mediante la corrección del modo en que GDI controla las direcciones de memoria.

La tabla siguiente contiene un vínculo a la entrada estándar de la vulnerabilidad en la lista Vulnerabilidades comunes y exposiciones:

Título de vulnerabilidad Número cve Divulgado públicamente Explotados
Vulnerabilidad de divulgación de información de GDI+ CVE-2017-0060 No No
Vulnerabilidad de divulgación de información de GDI+ CVE-2017-0062 No No
Vulnerabilidad de divulgación de información de GDI+ CVE-2017-0073 No No

Factores de mitigación

Microsoft no ha identificado ningún factor de mitigación para estas vulnerabilidades.

Soluciones alternativas

Microsoft no ha identificado ninguna solución alternativa para estas vulnerabilidades.

Varias vulnerabilidades de divulgación de información de administración de colores de Microsoft

Existen varias vulnerabilidades de divulgación de información en la forma en que el Módulo de administración de colores (ICM32.dll) controla los objetos en la memoria. Estas vulnerabilidades permiten a un atacante recuperar información para omitir el ASLR de modo de usuario (selección aleatoria del diseño del espacio de direcciones) en un sistema de destino. Por sí mismo, las divulgaciones de información no permiten la ejecución arbitraria del código; sin embargo, podrían permitir que se ejecute código arbitrario si el atacante lo usa en combinación con otra vulnerabilidad.

En un escenario de ataque basado en web, un atacante podría hospedar un sitio web diseñado especialmente diseñado para aprovechar la vulnerabilidad y, a continuación, convencer a los usuarios de ver el sitio web. Un atacante no tendría forma de forzar a los usuarios a ver el contenido controlado por el atacante. En su lugar, un atacante tendría que convencer a los usuarios de tomar medidas, normalmente obteniendo que hagan clic en un vínculo en un correo electrónico o mensaje de Instant Messenger que lleve a los usuarios al sitio web del atacante, o abriendo un archivo adjunto enviado a través del correo electrónico.

La actualización de seguridad aborda la vulnerabilidad mediante la corrección del modo en que el módulo de administración de colores controla los objetos en la memoria.

La tabla siguiente contiene un vínculo a la entrada estándar de la vulnerabilidad en la lista Vulnerabilidades comunes y exposiciones:

Título de vulnerabilidad Número cve Divulgado públicamente Explotados
Vulnerabilidad de divulgación de información de administración de colores de Microsoft CVE-2017-0061 No No
Vulnerabilidad de divulgación de información de administración de colores de Microsoft CVE-2017-0063 No No

Factores de mitigación

Microsoft no ha identificado ningún factor de mitigación para estas vulnerabilidades.

Soluciones alternativas

Microsoft no ha identificado ninguna solución alternativa para estas vulnerabilidades.

Varias vulnerabilidades de ejecución remota de código del componente de gráficos

Existen vulnerabilidades de ejecución remota de código debido a la forma en que el componente de gráficos de Windows controla los objetos en la memoria. Un atacante que aprovechara correctamente estas vulnerabilidades podría tomar el control del sistema afectado. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos. Los usuarios con cuentas configuradas para tener menos derechos de usuario en el sistema podrían tener un impacto menor que los usuarios que operan con derechos de usuario administrativos.

Hay varias maneras en que un atacante podría aprovechar estas vulnerabilidades.

  • En un escenario de ataque basado en web, un atacante podría hospedar un sitio web diseñado especialmente diseñado para aprovechar esta vulnerabilidad y, a continuación, convencer a un usuario de ver el sitio web. Un atacante no tendría forma de forzar a los usuarios a ver el contenido controlado por el atacante. En su lugar, un atacante tendría que convencer a los usuarios de tomar medidas, normalmente obteniendo que hagan clic en un vínculo en un mensaje de correo electrónico o en un mensaje de Instant Messenger que lleve a los usuarios al sitio web del atacante, o abriendo un archivo adjunto enviado a través del correo electrónico.
  • En un escenario de ataque de uso compartido de archivos, un atacante podría proporcionar un archivo de documento especialmente diseñado para aprovechar estas vulnerabilidades y, a continuación, convencer a un usuario de abrir el archivo de documento.

Tenga en cuenta que para los productos de Microsoft Office afectados, el panel de vista previa es un vector de ataque.

La actualización de seguridad soluciona las vulnerabilidades mediante la corrección del modo en que el componente de gráficos de Windows controla los objetos de la memoria.

La tabla siguiente contiene vínculos a la entrada estándar de la vulnerabilidad en la lista Vulnerabilidades comunes y exposiciones:

Título de vulnerabilidad Número cve Divulgado públicamente Explotados
Vulnerabilidad de ejecución remota de código del componente de gráficos CVE-2017-0108 No No
Vulnerabilidad de ejecución remota de código del componente de gráficos CVE-2017-0014 No

Factores de mitigación

Microsoft no ha identificado ningún factor de mitigación para estas vulnerabilidades.

Soluciones alternativas

Microsoft no ha identificado ninguna solución alternativa para estas vulnerabilidades.

Implementación de actualizaciones de seguridad

Para obtener información sobre la implementación de actualizaciones de seguridad, consulte el artículo de Microsoft Knowledge Base al que se hace referencia en el resumen ejecutivo.

Agradecimientos

Microsoft reconoce los esfuerzos de los miembros de la comunidad de seguridad que nos ayudan a proteger a los clientes a través de la divulgación coordinada de vulnerabilidades. Consulte Confirmaciones para obtener más información.

Declinación de responsabilidades

La información proporcionada en Microsoft Knowledge Base se proporciona "tal cual" sin garantía de ningún tipo. Microsoft renuncia a todas las garantías, ya sea expresas o implícitas, incluidas las garantías de comerciabilidad y idoneidad para un propósito determinado. En ningún caso, Microsoft Corporation o sus proveedores serán responsables de cualquier daño, incluyendo daños directos, indirectos, incidentales, consecuentes, pérdida de beneficios empresariales o daños especiales, incluso si Microsoft Corporation o sus proveedores han sido informados de la posibilidad de tales daños. Algunos estados no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, por lo que es posible que no se aplique la limitación anterior.

Revisiones

  • V1.0 (14 de marzo de 2017): Boletín publicado.

  • V1.1 (14 de marzo de 2017): se ha cambiado la sustitución en el paquete 3178688 que afecta a Microsoft Office 2010 Service Pack 2 (ediciones de 32 y 64 bits) de 3115131 en MS16-097 a 2889841 en MS16-148.

  • V2.0 (11 de abril de 2017): boletín revisado para anunciar el lanzamiento de la actualización 4017018 para Windows Vista y Windows Server 2008. La actualización reemplaza la actualización 4012583 solo para CVE-2017-0038, para solucionar de forma completa la vulnerabilidad. Microsoft recomienda que los clientes que ejecutan el software afectado instalen la actualización de seguridad para estar totalmente protegidos de la vulnerabilidad descrita en este boletín. Consulte el artículo de Microsoft Knowledge Base 4017018 para obtener más información.

  • V3.0 (9 de mayo de 2017): Microsoft ha vuelto a publicar la actualización de seguridad 4017018 para las ediciones afectadas de Windows Server 2008. La versión se ha vuelto a clasificar como una actualización de seguridad. Microsoft recomienda que los clientes instalen la actualización 4017018 para que estén totalmente protegidos de CVE-2017-0038. Los clientes que ya han instalado la actualización no necesitan realizar ninguna acción adicional.
    Además, esta corrección de actualización de seguridad también se aplica a Windows Server 2008 para sistemas basados en Itanium.

Página generada 2017-05-09 09:49-07:00.