Boletín de seguridad

Boletín de seguridad de Microsoft MS09-012: importante

Las vulnerabilidades de Windows podrían permitir la elevación de privilegios (959454)

Publicado: 14 de abril de 2009 | Actualizado: 29 de abril de 2009

Versión: 2.0

Información general

Resumen ejecutivo

Esta actualización de seguridad resuelve cuatro vulnerabilidades divulgadas públicamente en Microsoft Windows. Las vulnerabilidades podrían permitir la elevación de privilegios si un atacante puede iniciar sesión en el sistema y, a continuación, ejecutar una aplicación especialmente diseñada. El atacante debe poder ejecutar código en el equipo local para aprovechar esta vulnerabilidad. Un atacante que aprovechara correctamente cualquiera de estas vulnerabilidades podría tomar el control completo sobre el sistema afectado.

Esta actualización de seguridad es importante para todas las ediciones compatibles de Microsoft Windows 2000, Windows XP, Windows Server 2003, Windows Vista y Windows Server 2008. Para obtener más información, consulte la subsección , Affected and Non-Affected Software (Software afectado y no afectado), en esta sección.

La actualización de seguridad aborda las vulnerabilidades mediante la corrección de la forma en que Microsoft Windows aborda los tokens solicitados por el Coordinador de transacciones distribuidas de Microsoft (MSDTC) y al aislar correctamente los proveedores y procesos de WMI que se ejecutan en las cuentas NetworkService o LocalService. Para obtener más información sobre las vulnerabilidades, consulte la subsección Preguntas más frecuentes (P+F) para obtener la entrada de vulnerabilidad específica en la sección siguiente, Información sobre vulnerabilidades.

Esta actualización de seguridad también aborda la vulnerabilidad descrita primero en el 951306 de aviso de seguridad de Microsoft.

Recomendación. La mayoría de los clientes tienen habilitada la actualización automática y no tendrá que realizar ninguna acción porque esta actualización de seguridad se descargará e instalará automáticamente. Los clientes que no han habilitado la actualización automática deben comprobar si hay actualizaciones e instalar esta actualización manualmente. Para obtener información sobre las opciones de configuración específicas en la actualización automática, consulte el artículo de Microsoft Knowledge Base 294871.

En el caso de los administradores y las instalaciones empresariales, o los usuarios finales que quieran instalar esta actualización de seguridad manualmente, Microsoft recomienda que los clientes apliquen la actualización lo antes posible mediante el software de administración de actualizaciones o comprobando si hay actualizaciones mediante el servicio Microsoft Update .

Consulte también la sección Herramientas de detección e implementación e instrucciones, más adelante en este boletín.

Problemas conocidos.El artículo de Microsoft Knowledge Base 959454 documenta los problemas conocidos que los clientes pueden experimentar al instalar esta actualización de seguridad. En el artículo también se documentan soluciones recomendadas para estos problemas.

Software afectado y no afectado

Se ha probado el siguiente software para determinar qué versiones o ediciones se ven afectadas. Otras versiones o ediciones han pasado su ciclo de vida de soporte técnico o no se ven afectadas. Para determinar el ciclo de vida de soporte técnico de la versión o edición del software, visite Soporte técnico de Microsoft Ciclo de vida.

Software afectado

Actualización de la instalación de transacciones msDTC Actualización del aislamiento del servicio de Windows Impacto máximo en la seguridad Clasificación de gravedad agregada Boletines reemplazados por esta actualización
Microsoft Windows 2000 Service Pack 4\ (KB952004) No aplicable Elevación de privilegios Importante None
Windows XP Service Pack 2 y Windows XP Service Pack 3\ (KB952004) Consulte las filas siguientes. Elevación de privilegios Importante None
Consulte la fila anterior. Windows XP Service Pack 2\ (KB956572) Elevación de privilegios Importante MS07-022,\ MS08-002,\ MS08-064
Consulte la fila anterior. Windows XP Service Pack 3\ (KB956572) Elevación de privilegios Importante MS08-064
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2\ (KB956572) Elevación de privilegios Importante MS08-002,\ MS08-064
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2\ (KB956572) Elevación de privilegios Importante MS07-022,\ MS08-002,\ MS08-064\
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2\ (KB956572) Elevación de privilegios Importante MS08-002,\ MS08-064
Windows Server 2003 con SP1 para sistemas basados en Itanium y Windows Server 2003 con SP2 para sistemas basados en Itanium\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2003 con SP1 para sistemas basados en Itanium y Windows Server 2003 con SP2 para sistemas basados en Itanium\ (KB956572) Elevación de privilegios Importante MS08-002,\ MS08-064
Windows Vista y Windows Vista Service Pack 1\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Vista y Windows Vista Service Pack 1\ (KB956572) Elevación de privilegios Importante MS08-064
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1\ (KB956572) Elevación de privilegios Importante MS08-064
Windows Server 2008 para sistemas de 32 bits*\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2008 para sistemas de 32 bits*\ (KB956572) Elevación de privilegios Importante MS08-064
Windows Server 2008 para sistemas basados en x64*\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2008 para sistemas basados en x64*\ (KB956572) Elevación de privilegios Importante MS08-064
Windows Server 2008 para sistemas basados en Itanium\ (KB952004) Consulte la fila siguiente. Elevación de privilegios Importante None
Consulte la fila anterior. Windows Server 2008 para sistemas basados en Itanium\ (KB956572) Elevación de privilegios Importante MS08-064

*Instalación principal del servidor de Windows Server 2008 afectada. En el caso de las ediciones compatibles de Windows Server 2008, esta actualización se aplica, con la misma clasificación de gravedad, independientemente de si Windows Server 2008 se instaló o no mediante la opción de instalación Server Core. Para obtener más información sobre esta opción de instalación, consulte Server Core. Tenga en cuenta que la opción de instalación Server Core no se aplica a determinadas ediciones de Windows Server 2008; consulte Comparación de las opciones de instalación de Server Core.

¿Por qué se revisó este boletín el 29 de abril de 2009? 
Microsoft ha revisado este boletín para comunicar la versión preliminar de la actualización de idioma noruego para Microsoft Windows 2000 Service Pack 4 (KB952004) para corregir un problema de calidad que podría provocar un error en la instalación. Los clientes que han descargado e intentado instalar la actualización en idioma noruego deben descargar e instalar la actualización relanzada para protegerse de las vulnerabilidades descritas en este boletín. Esta versión no afecta a otras actualizaciones o configuraciones regionales.

¿Por qué se revisó este boletín el 22 de abril de 2009? 
Este boletín se ha revisado para comunicar que se han actualizado los problemas conocidos con esta sección de actualización de seguridad a la que se hace referencia en el artículo asociado de Microsoft Knowledge Base 959454 para describir un problema de compatibilidad de aplicaciones con esta actualización y sistemas que ejecutan Microsoft Internet Security and Acceleration (ISA) Server 2000 Standard Edition, Microsoft Internet Security and Acceleration (ISA) Server 2004 Standard Edition, o Microsoft Internet Security and Acceleration (ISA) Server 2006 Standard Edition.

¿Dónde están los detalles de la información del archivo? 
Los detalles de la información del archivo se pueden encontrar en el artículo de Microsoft Knowledge Base 959454.

¿Cuáles son los problemas conocidos que pueden experimentar los clientes al instalar esta actualización de seguridad? 
El artículo de Microsoft Knowledge Base 959454 documenta los problemas conocidos que los clientes pueden experimentar al instalar esta actualización de seguridad. En el artículo también se documentan soluciones recomendadas para estos problemas.

¿Por qué este boletín contiene dos actualizaciones para cada sistema operativo afectado? 
Este boletín contiene dos actualizaciones, identificadas por el número de KB, para todos los sistemas operativos afectados. Los clientes de Microsoft Windows 2000 solo necesitan aplicar el paquete de actualización KB952004. Los clientes que ejecutan otros sistemas operativos afectados deben aplicar paquetes de actualización de seguridad KB952004 y KB956572 para cada sistema operativo según se aplique en su entorno.

Las dos actualizaciones son necesarias para la mayoría de los sistemas operativos afectados porque las modificaciones necesarias para solucionar las vulnerabilidades se encuentran en componentes independientes. KB952004 soluciona el problema conocido públicamente en el mecanismo de transacción MSDTC. KB956572 proporciona los cambios arquitectónicos necesarios para garantizar un aislamiento de servicio adecuado en otros servicios en plataformas Windows.

¿Por qué esta actualización aborda varias vulnerabilidades de seguridad notificadas? 
Esta actualización contiene compatibilidad con varias vulnerabilidades porque las modificaciones necesarias para solucionar estos problemas se encuentran en archivos relacionados. En lugar de tener que instalar varias actualizaciones que son casi iguales, los clientes solo deben instalar esta actualización.

¿Esta actualización contiene cambios relacionados con la seguridad en la funcionalidad? 
Sí. Además de los cambios que aparecen en la sección Información de vulnerabilidades de este boletín, esta actualización de seguridad también proporciona una infraestructura para aislar y proteger los servicios. En Windows XP y Windows Server 2003, todos los procesos que se ejecutan en el contexto de una sola cuenta tendrán control total entre sí. Esta actualización proporciona a terceros la capacidad de aislar y proteger sus servicios que contienen tokens system y se ejecutan en las cuentas NetworkService o LocalService. Para obtener más información sobre el uso de esta clave del Registro, consulte el artículo de Microsoft Knowledge Base 956572.

Estoy usando una versión anterior del software que se describe en este boletín de seguridad. ¿Cuál debo hacer? 
El software afectado que aparece en este boletín se ha probado para determinar qué versiones se ven afectadas. Otras versiones han pasado su ciclo de vida de soporte técnico. Para determinar el ciclo de vida de soporte técnico para la versión de software, visite Soporte técnico de Microsoft Ciclo de vida.

Debe ser una prioridad para los clientes que tienen versiones anteriores del software para migrar a versiones admitidas para evitar la posible exposición a vulnerabilidades. Para obtener más información sobre el ciclo de vida del producto de Windows, visite Soporte técnico de Microsoft ciclo de vida. Para obtener más información sobre el período de soporte técnico de actualización de seguridad extendida para estas versiones o ediciones de software, visite Servicios de soporte técnico de productos de Microsoft.

Los clientes que requieran soporte técnico personalizado para versiones anteriores deben ponerse en contacto con su representante del equipo de cuentas microsoft, su Administrador de cuentas técnicas o el representante de asociado de Microsoft adecuado para las opciones de soporte técnico personalizadas. Los clientes sin alianza, premier o contrato autorizado pueden ponerse en contacto con su oficina de ventas local de Microsoft. Para obtener información de contacto, visite Información mundial de Microsoft, seleccione el país y haga clic en Ir para ver una lista de números de teléfono. Cuando llame, pida que hable con el administrador de ventas local de Soporte técnico Premier. Para obtener más información, consulte preguntas más frecuentes sobre el ciclo de vida de soporte técnico del producto del sistema operativo Windows.

Información de vulnerabilidad

Clasificaciones de gravedad e identificadores de vulnerabilidad

Las siguientes clasificaciones de gravedad asumen el posible impacto máximo de la vulnerabilidad. Para obtener información sobre la probabilidad, en un plazo de 30 días a partir de la publicación de este boletín de seguridad, de la vulnerabilidad en relación con su clasificación de gravedad e impacto en la seguridad, consulte el Índice de vulnerabilidades en el resumen del boletín de abril. Para obtener más información, consulte Índice de vulnerabilidades de seguridad de Microsoft.

Software afectado Vulnerabilidad de aislamiento del servicio MSDTC de Windows: CVE-2008-1436 Vulnerabilidad de aislamiento del servicio WMI de Windows: CVE-2009-0078 Vulnerabilidad de aislamiento del servicio RPCSS de Windows: CVE-2009-0079 Vulnerabilidad de vulnerabilidad de ACL del grupo de subprocesos de Windows: CVE-2009-0080 Clasificación de gravedad agregada
Microsoft Windows 2000 Service Pack 4 Importante \ Elevación de privilegios No aplicable No disponible No aplicable Importante
Windows XP Service Pack 2 y Windows XP Service Pack 3 Importante \ Elevación de privilegios Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 Importante \ Elevación de privilegios Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2 Importante \ Elevación de privilegios Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 Importante \ Elevación de privilegios Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante
Windows Server 2003 con SP1 para sistemas basados en Itanium y Windows Server 2003 con SP2 para sistemas basados en Itanium Importante \ Elevación de privilegios Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante
Windows Vista y Windows Vista Service Pack 1 Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante \ Elevación de privilegios Importante
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1 Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante \ Elevación de privilegios Importante
Windows Server 2008 para sistemas de 32 bits* Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante \ Elevación de privilegios Importante
Windows Server 2008 para sistemas basados en x64* Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante \ Elevación de privilegios Importante
Windows Server 2008 para sistemas basados en Itanium Importante \ Elevación de privilegios Importante \ Elevación de privilegios No aplicable Importante \ Elevación de privilegios Importante

*Instalación principal del servidor de Windows Server 2008 afectada. En el caso de las ediciones compatibles de Windows Server 2008, esta actualización se aplica, con la misma clasificación de gravedad, independientemente de si Windows Server 2008 se instaló o no mediante la opción de instalación Server Core. Para obtener más información sobre esta opción de instalación, consulte Server Core. Tenga en cuenta que la opción de instalación Server Core no se aplica a determinadas ediciones de Windows Server 2008; consulte Comparación de las opciones de instalación de Server Core.

Vulnerabilidad de aislamiento del servicio MSDTC de Windows: CVE-2008-1436

Existe una vulnerabilidad de elevación de privilegios en la instalación de transacciones del Coordinador de transacciones distribuidas de Microsoft (MSDTC) en plataformas de Microsoft Windows. MSDTC deja un token networkService que se puede suplantar mediante cualquier proceso que llame a él. La vulnerabilidad permite que un proceso que no se ejecute en la cuenta networkService, pero que tenga SeImpersonatePrivilege, eleva su privilegio a NetworkService y ejecute código con privilegios de NetworkService. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario y tomar el control completo de un sistema afectado. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

Para ver esta vulnerabilidad como entrada estándar en la lista Vulnerabilidades y exposiciones comunes, consulte CVE-2008-1436.

Mitigación de factores para la vulnerabilidad de aislamiento del servicio MSDTC de Windows: CVE-2008-1436

La mitigación hace referencia a una configuración, configuración común o procedimiento recomendado general, existente en un estado predeterminado, que podría reducir la gravedad de la explotación de una vulnerabilidad. Los siguientes factores de mitigación pueden ser útiles en su situación:

  • El atacante debe poder ejecutar código en el equipo local para aprovechar esta vulnerabilidad.

Soluciones alternativas para la vulnerabilidad de aislamiento del servicio MSDTC de Windows: CVE-2008-1436

La solución alternativa hace referencia a un cambio de configuración o configuración que no corrige la vulnerabilidad subyacente, pero podría ayudar a bloquear los vectores de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las siguientes soluciones alternativas y estados en la discusión si una solución alternativa reduce la funcionalidad:

  • IIS 6.0: configuración de una identidad de proceso de trabajo (WPI) para un grupo de aplicaciones en IIS para usar una cuenta creada en el Administrador de IIS y deshabilitar MSDTC

    Siga estos pasos:

    1. En el Administrador de IIS, expanda el equipo local, expanda Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y seleccione Propiedades.
    2. Haga clic en la pestaña Identidad y haga clic en Configurable. En los cuadros Nombre de usuario y Contraseña , escriba el nombre de usuario y la contraseña de la cuenta en la que desea que funcione el proceso de trabajo.
    3. Agregue la cuenta de usuario elegida al grupo de IIS_WPG.

    Deshabilitar el Coordinador de transacciones distribuidas ayudará a proteger el sistema afectado de los intentos de aprovechar esta vulnerabilidad. Para deshabilitar el Coordinador de transacciones distribuidas, realice estos pasos:

    1. Haga clic en Inicio y, a continuación, en Panel de control. Como alternativa, seleccione Configuración y, a continuación, haga clic en Panel de control.
    2. Haga doble clic en Herramientas administrativas. Como alternativa, haga clic en Cambiar a vista clásica y, a continuación, haga doble clic en herramientas Administración istrative.
    3. Haga doble clic en Servicios.
    4. Haga doble clic en Coordinador de transacciones distribuidas.
    5. En la lista Tipo de inicio , haga clic en Deshabilitado.
    6. Haga clic en Detener (si se inició) y, a continuación, haga clic en Aceptar.

    También puede detener y deshabilitar el servicio MSDTC mediante el siguiente comando en el símbolo del sistema:
    sc stop MSDTC & sc config MSDTC start= disabled

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada. Un ejemplo es autenticación de Windows; consulte el artículo de Microsoft Knowledge Base 871179. Deshabilitar MSDTC impedirá que las aplicaciones usen transacciones distribuidas. Deshabilitar MSDTC impedirá que IIS 5.1 se ejecute en Windows XP Professional Service Pack 2 y Windows XP Professional Service Pack 3 y IIS 6.0 que se ejecute en modo de compatibilidad de IIS 5.0. Deshabilitar MSDTC impedirá la configuración y la ejecución de aplicaciones COM+.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones en el Administrador de IIS

    1. En el Administrador de IIS, expanda el nodo de servidor, haga clic en Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y, a continuación, haga clic en Opciones avanzadas Configuración...
    2. Busque la entrada Identidad y haga clic en el botón ... para abrir el cuadro de diálogo Identidad del grupo de aplicaciones.
    3. Seleccione la opción Cuenta personalizada y haga clic en Establecer para abrir el cuadro de diálogo Establecer credenciales . Escriba el nombre de cuenta y la contraseña seleccionados en los cuadros de texto nombre de usuario y contraseña. Vuelva a escribir la contraseña en el cuadro de texto Confirmar contraseña y haga clic en Aceptar.

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS7 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones mediante la utilidad línea de comandos, APPCMD.exe

    1. Desde un símbolo del sistema con privilegios elevados, cambie al directorio %systemroot%\system32\inetsrv.
    2. Ejecute el comando APPCMD.exe con la sintaxis siguiente donde string es el nombre del grupo de aplicaciones; userName:string es el nombre de usuario de la cuenta asignada al grupo de aplicaciones; y password:string es la contraseña de la cuenta.
      appcmd set config /section:applicationPools /
      [name='string'].processModel.identityType:SpecificUser /
      [name='string'].processModel.userName:string /
      [name='string'].processModel.password:string

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS 7.0 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

Preguntas más frecuentes sobre la vulnerabilidad de aislamiento del servicio MSDTC de Windows: CVE-2008-1436

¿Cuál es el ámbito de la vulnerabilidad? 
Se trata de una vulnerabilidad de elevación de privilegios. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario con privilegios NetworkService. Después, un atacante podría obtener el token LocalSystem de otros servicios vulnerables e instalar programas; ver, cambiar o eliminar datos; o cree nuevas cuentas con derechos de usuario completos.

¿Qué causa la vulnerabilidad? 
La vulnerabilidad se debe a la instalación de transacciones del Coordinador de transacciones distribuidas de Microsoft (MSDTC) que permite obtener y usar el token networkService al realizar una llamada RPC.

¿Qué es el Coordinador de transacciones distribuidas de Microsoft? 
El Coordinador de transacciones distribuidas de Microsoft (MSDTC) es una instalación de transacciones distribuidas para plataformas de Microsoft Windows. MSDTC usa tecnología probada de procesamiento de transacciones. Es sólido a pesar de los errores del sistema, los errores de proceso y los errores de comunicación; aprovecha los sistemas acoplados flexiblemente para proporcionar un rendimiento escalable; y es fácil de instalar, configurar y administrar.

Para obtener más información sobre MSDTC, consulte el artículo de MSDN, Guía para desarrolladores de DTC.

¿Qué es RPC? 
Llamada a procedimiento remoto (RPC) es un protocolo que un programa puede usar para solicitar un servicio desde un programa ubicado en otro equipo de una red. RPC ayuda con la interoperabilidad porque el programa que usa RPC no tiene que comprender los protocolos de red que admiten la comunicación. En RPC, el programa solicitante es el cliente y el programa que proporciona servicios es el servidor.

¿Qué es la cuenta networkService? 
La cuenta NetworkService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y actúa como el equipo de la red. Un servicio que se ejecuta en el contexto de la cuenta NetworkService presenta las credenciales del equipo a los servidores remotos. Para obtener más información, consulte el artículo de MSDN, Cuenta de networkService.

¿Qué es la cuenta localService? 
La cuenta localService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y presenta credenciales anónimas en la red. Para obtener información, consulte el artículo de MSDN, Cuenta localservice.

¿Qué es la cuenta LocalSystem? 
La cuenta LocalSystem es una cuenta local predefinida que usa el administrador de control de servicios. Tiene amplios privilegios en el equipo local y actúa como equipo en la red. Su token incluye los SID NT AUTHORITY\SYSTEM y BUILTIN\Administración istrators; estas cuentas tienen acceso a la mayoría de los objetos del sistema. Un servicio que se ejecuta en el contexto de la cuenta localSystem hereda el contexto de seguridad del Administrador de control de servicios. La mayoría de los servicios no necesitan un nivel de privilegios tan alto. Para obtener más información, consulte el artículo de MSDN, Cuenta localsystem.

¿Cómo afecta IIS a este problema? 
Los sistemas que ejecutan código proporcionado por el usuario en Internet Information Services (IIS) pueden verse afectados. Por ejemplo, los filtros y extensiones de ISAPI, y ASP.NET código que se ejecuta en plena confianza puede verse afectado por esta vulnerabilidad.

IIS no se ve afectado en los escenarios siguientes:

  • Instalaciones predeterminadas de IIS 5.1, IIS 6.0 e IIS 7.0
  • ASP.NET configurado para ejecutarse con un nivel de confianza inferior al de plena confianza

¿Cómo afecta SQL Server a este problema? 
Los sistemas que ejecutan SQL Server pueden verse afectados si se conceden privilegios administrativos a un usuario para cargar y ejecutar código. Un usuario con privilegios de administrador de SQL Server podría ejecutar código especialmente diseñado que podría aprovechar el ataque. Sin embargo, este privilegio no se concede de forma predeterminada.

¿Qué aplicaciones adicionales pueden verse afectadas por esta vulnerabilidad? 
Los sistemas que ejecutan cualquier proceso con SeImpersonatePrivilege que carga y ejecuta código proporcionado por el usuario pueden ser susceptibles a un ataque de elevación de privilegios, tal como se describe en este boletín de seguridad. La configuración SeImpersonatePrivilege se describe en el artículo de Microsoft Knowledge Base 821546.

¿Qué podría hacer un atacante para usar la vulnerabilidad? 
Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código especialmente diseñado en el contexto de la cuenta NetworkService. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Cómo podría un atacante aprovechar la vulnerabilidad? 
Para aprovechar esta vulnerabilidad, un atacante primero tendría que iniciar sesión en el sistema. Después, un atacante podría ejecutar una aplicación especialmente diseñada que podría aprovechar la vulnerabilidad y tomar un control completo sobre el sistema afectado.

¿Qué sistemas están principalmente en riesgo de la vulnerabilidad? 
Las estaciones de trabajo y los servidores terminales están en riesgo. Los servidores podrían estar en mayor riesgo si los usuarios que no tienen permisos administrativos tienen la capacidad de iniciar sesión en servidores y ejecutar programas. Sin embargo, los procedimientos recomendados no desaconsejan encarecidamente permitir esto.

Todos los sistemas que ejecutan todas las ediciones compatibles de Windows XP Professional Service Pack 2 y Windows XP Professional Service Pack 3, y todas las versiones y ediciones compatibles de Windows Server 2003, Windows Vista y Windows Server 2008 pueden estar en riesgo si IIS está habilitado o SQL Server está instalado y configurado o implementado en un estado vulnerable, como se describe en este boletín.

Además, los sistemas IIS que permiten a los usuarios cargar código están en mayor riesgo. Los sistemas de SQL Server están en riesgo si a los usuarios que no son de confianza se les concede acceso a la cuenta con privilegios. Esto puede incluir proveedores de hospedaje web o entornos similares.

¿Qué hace la actualización? 
La actualización aborda la vulnerabilidad al reducir el nivel de privilegios en el token solicitado por MSDTC.

Cuando se emitió este boletín de seguridad, ¿se había divulgado públicamente esta vulnerabilidad? 
Sí. Esta vulnerabilidad se ha divulgado públicamente. Se le ha asignado el número de vulnerabilidad común y exposición CVE-2008-1436.

Cuando se emitió este boletín de seguridad, ¿Microsoft recibió informes de que esta vulnerabilidad se estaba explotando? 
Sí. Microsoft es consciente de ataques limitados y dirigidos que intentan aprovechar la vulnerabilidad.

¿La aplicación de esta actualización de seguridad ayuda a proteger a los clientes del código, publicado públicamente, que intenta aprovechar esta vulnerabilidad? 
Sí. Esta actualización de seguridad aborda la vulnerabilidad que se está aprovechando actualmente. A la vulnerabilidad que se ha solucionado se le ha asignado el número de vulnerabilidad común y exposición CVE-2008-1436.

Vulnerabilidad de aislamiento del servicio WMI de Windows: CVE-2009-0078

Existe una vulnerabilidad de elevación de privilegios debido a que el proveedor de Instrumental de administración de Windows (WMI) aísla los procesos que se ejecutan en las cuentas NetworkService o LocalService. La vulnerabilidad podría permitir que un atacante ejecute código con privilegios elevados. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario y tomar el control completo de un sistema afectado. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

Para ver esta vulnerabilidad como entrada estándar en la lista Vulnerabilidades comunes y exposiciones, consulte CVE-2009-0078.

Mitigación de factores para la vulnerabilidad de aislamiento del servicio WMI de Windows: CVE-2009-0078

La mitigación hace referencia a una configuración, configuración común o procedimiento recomendado general, existente en un estado predeterminado, que podría reducir la gravedad de la explotación de una vulnerabilidad. Los siguientes factores de mitigación pueden ser útiles en su situación:

  • El atacante debe poder ejecutar código en el equipo local para aprovechar esta vulnerabilidad.

Soluciones alternativas para la vulnerabilidad de aislamiento del servicio WMI de Windows: CVE-2009-0078

La solución alternativa hace referencia a un cambio de configuración o configuración que no corrige la vulnerabilidad subyacente, pero podría ayudar a bloquear los vectores de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las siguientes soluciones alternativas y estados en la discusión si una solución alternativa reduce la funcionalidad:

  • IIS 6.0: configuración de una identidad de proceso de trabajo (WPI) para un grupo de aplicaciones en IIS para usar una cuenta creada en el Administrador de IIS y deshabilitar MSDTC

    Siga estos pasos:

    1. En el Administrador de IIS, expanda el equipo local, expanda Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y seleccione Propiedades.
    2. Haga clic en la pestaña Identidad y haga clic en Configurable. En los cuadros Nombre de usuario y Contraseña , escriba el nombre de usuario y la contraseña de la cuenta en la que desea que funcione el proceso de trabajo.
    3. Agregue la cuenta de usuario elegida al grupo de IIS_WPG.

    Deshabilitar el Coordinador de transacciones distribuidas ayudará a proteger el sistema afectado de los intentos de aprovechar esta vulnerabilidad. Para deshabilitar el Coordinador de transacciones distribuidas, realice estos pasos:

    1. Haga clic en Inicio y, a continuación, en Panel de control. Como alternativa, seleccione Configuración y, a continuación, haga clic en Panel de control.
    2. Haga doble clic en Herramientas administrativas. Como alternativa, haga clic en Cambiar a vista clásica y, a continuación, haga doble clic en herramientas Administración istrative.
    3. Haga doble clic en Servicios.
    4. Haga doble clic en Coordinador de transacciones distribuidas.
    5. En la lista Tipo de inicio , haga clic en Deshabilitado.
    6. Haga clic en Detener (si se inició) y, a continuación, haga clic en Aceptar.

    También puede detener y deshabilitar el servicio MSDTC mediante el siguiente comando en el símbolo del sistema:
    sc stop MSDTC & sc config MSDTC start= disabled

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada. Un ejemplo es autenticación de Windows; consulte el artículo de Microsoft Knowledge Base 871179. Deshabilitar MSDTC impedirá que las aplicaciones usen transacciones distribuidas. Deshabilitar MSDTC impedirá que IIS 5.1 se ejecute en Windows XP Professional Service Pack 2 y Windows XP Professional Service Pack 3 y IIS 6.0 que se ejecute en modo de compatibilidad de IIS 5.0. Deshabilitar MSDTC impedirá la configuración y la ejecución de aplicaciones COM+.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones en el Administrador de IIS

    1. En el Administrador de IIS, expanda el nodo de servidor, haga clic en Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y, a continuación, haga clic en Opciones avanzadas Configuración...
    2. Busque la entrada Identidad y haga clic en el botón ... para abrir el cuadro de diálogo Identidad del grupo de aplicaciones.
    3. Seleccione la opción Cuenta personalizada y haga clic en Establecer para abrir el cuadro de diálogo Establecer credenciales . Escriba el nombre de cuenta y la contraseña seleccionados en los cuadros de texto nombre de usuario y contraseña. Vuelva a escribir la contraseña en el cuadro de texto Confirmar contraseña y haga clic en Aceptar.

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS7 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones mediante la utilidad línea de comandos APPCMD.exe

    1. Desde un símbolo del sistema con privilegios elevados, cambie al directorio %systemroot%\system32\inetsrv.
    2. Ejecute el comando APPCMD.exe con la sintaxis siguiente donde string es el nombre del grupo de aplicaciones; userName:string es el nombre de usuario de la cuenta asignada al grupo de aplicaciones; y password:string es la contraseña de la cuenta.
      appcmd set config /section:applicationPools /
      [name='string'].processModel.identityType:SpecificUser /
      [name='string'].processModel.userName:string /
      [name='string'].processModel.password:string

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS 7.0 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

Preguntas más frecuentes sobre la vulnerabilidad de aislamiento del servicio WMI de Windows: CVE-2009-0078

¿Cuál es el ámbito de la vulnerabilidad? 
Se trata de una vulnerabilidad de elevación de privilegios. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario con los mismos privilegios que la cuenta localSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Qué causa la vulnerabilidad? 
La vulnerabilidad se debe a que el proveedor de Instrumental de administración de Windows (WMI) aísla los procesos que se ejecutan en las cuentas NetworkService o LocalService. Dos procesos independientes que se ejecutan en la misma cuenta tienen acceso total a los recursos del otro, como el identificador de archivo, las claves del Registro, los identificadores, etc. El proceso de host del proveedor WMI contiene tokens DE SISTEMA en determinados escenarios. Si un atacante obtiene acceso a un equipo en el contexto de una cuenta networkService o LocalService, el atacante puede ejecutar código para sondear los procesos de host del proveedor WMI para los tokens SYSTEM. Una vez que se encuentra un token DE SISTEMA, el código del atacante puede usarlo para obtener privilegios de nivel DE SISTEMA.

¿Qué es Instrumental de administración de Windows (WMI)? 
Instrumental de administración de Windows (WMI) es la tecnología de administración principal para los sistemas operativos Microsoft Windows. Permite una administración, un control y una supervisión coherentes y uniformes de los sistemas en toda la empresa. WMI permite a los administradores del sistema consultar, cambiar y supervisar las opciones de configuración en sistemas de escritorio y servidor, aplicaciones, redes y otros componentes empresariales. Para obtener más información, vea Scripting Primer de WMI.

¿Qué es la cuenta networkService? 
La cuenta NetworkService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y actúa como el equipo de la red. Un servicio que se ejecuta en el contexto de la cuenta NetworkService presenta las credenciales del equipo a los servidores remotos. Para obtener más información, consulte el artículo de MSDN, Cuenta de servicio de red.

¿Qué es la cuenta localService? 
La cuenta localService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y presenta credenciales anónimas en la red. Para obtener información, consulte el artículo de MSDN, Cuenta localservice.

¿Qué es la cuenta LocalSystem? 
La cuenta LocalSystem es una cuenta local predefinida que usa el administrador de control de servicios. Tiene amplios privilegios en el equipo local y actúa como equipo en la red. Su token incluye los SID NT AUTHORITY\SYSTEM y BUILTIN\Administración istrators; estas cuentas tienen acceso a la mayoría de los objetos del sistema. Un servicio que se ejecuta en el contexto de la cuenta localSystem hereda el contexto de seguridad del Administrador de control de servicios. La mayoría de los servicios no necesitan un nivel de privilegios tan alto. Para obtener más información, consulte el artículo de MSDN, Cuenta localsystem.

¿Cómo afecta IIS a este problema? 
Los sistemas que ejecutan código proporcionado por el usuario en Internet Information Services (IIS) pueden verse afectados. Por ejemplo, los filtros y extensiones de ISAPI, y ASP.NET código que se ejecuta en plena confianza puede verse afectado por esta vulnerabilidad.

IIS no se ve afectado en los escenarios siguientes:

  • Instalaciones predeterminadas de IIS 5.1, IIS 6.0 e IIS 7.0
  • ASP.NET configurado para ejecutarse con un nivel de confianza inferior al de plena confianza

¿Cómo afecta SQL Server a este problema? 
Los sistemas que ejecutan SQL Server pueden verse afectados si se conceden privilegios administrativos a un usuario para cargar y ejecutar código. Un usuario con privilegios de administrador de SQL Server podría ejecutar código especialmente diseñado que podría aprovechar el ataque. Sin embargo, este privilegio no se concede de forma predeterminada.

¿Qué proveedores de WMI se ven afectados por esta actualización?
Puede encontrar una lista completa de los proveedores de WMI afectados por esta actualización en el artículo de Microsoft Knowledge Base 956572.

¿Qué aplicaciones adicionales pueden verse afectadas por esta vulnerabilidad? 
Los sistemas que ejecutan cualquier proceso con SeImpersonatePrivilege que carga y ejecuta código proporcionado por el usuario pueden ser susceptibles a un ataque de elevación de privilegios, tal como se describe en este boletín de seguridad. La configuración SeImpersonatePrivilege se describe en el artículo de Microsoft Knowledge Base 821546.

¿Qué podría hacer un atacante para usar la vulnerabilidad? 
Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código especialmente diseñado en el contexto de las cuentas NetworkService o LocalService que podrían obtener acceso a los recursos de los procesos que también se ejecutan como NetworkService o LocalService. Algunos de estos procesos pueden tener la capacidad de elevar sus privilegios a LocalSystem, lo que permite que los procesos NetworkService o LocalService también elevan sus privilegios a LocalSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Cómo podría un atacante aprovechar la vulnerabilidad? 
Para aprovechar esta vulnerabilidad, un atacante primero tendría que convencer a un usuario que ha iniciado sesión para ejecutar código en su sistema. Después, un atacante podría ejecutar una aplicación especialmente diseñada que podría aprovechar la vulnerabilidad y tomar un control completo sobre el sistema afectado.

¿Qué sistemas están principalmente en riesgo de la vulnerabilidad? 
Las estaciones de trabajo y los servidores terminales están en riesgo. Los servidores podrían estar en mayor riesgo si los usuarios que no tienen permisos administrativos suficientes tienen la capacidad de iniciar sesión en servidores y ejecutar programas. Sin embargo, los procedimientos recomendados no desaconsejan encarecidamente permitir esto.

Todos los sistemas que ejecutan todas las ediciones compatibles de Windows XP Professional Service Pack 2, Windows XP Professional Service Pack 3 y todas las versiones y ediciones compatibles de Windows Server 2003, Windows Vista y Windows Server 2008 pueden estar en riesgo si IIS está habilitado o SQL Server está instalado y configurado o implementado en un estado vulnerable como se describe en este boletín.

Además, los sistemas IIS que permiten a los usuarios cargar código están en mayor riesgo. Los sistemas de SQL Server están en riesgo si a los usuarios que no son de confianza se les concede acceso a la cuenta con privilegios. Esto puede incluir proveedores de hospedaje web o entornos similares.

¿Qué hace la actualización? 
La actualización aborda la vulnerabilidad al aislar correctamente los proveedores de WMI para asegurarse de que se invocan de forma segura.

Cuando se emitió este boletín de seguridad, ¿se había divulgado públicamente esta vulnerabilidad? 
Sí. Esta vulnerabilidad se ha divulgado públicamente. Se le ha asignado el número de vulnerabilidad común y exposición CVE-2009-0078.

Cuando se emitió este boletín de seguridad, ¿Microsoft recibió informes de que esta vulnerabilidad se estaba explotando? 
Sí. Microsoft es consciente de ataques limitados y dirigidos que intentan aprovechar la vulnerabilidad.

Vulnerabilidad de aislamiento del servicio RPCSS de Windows: CVE-2009-0079

Existe una vulnerabilidad de elevación de privilegios debido a que el servicio RPCSS aísla los procesos que se ejecutan en las cuentas NetworkService o LocalService. La vulnerabilidad podría permitir que un atacante ejecute código con privilegios elevados. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario y tomar el control completo de un sistema afectado. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

Para ver esta vulnerabilidad como entrada estándar en la lista Vulnerabilidades y exposiciones comunes, consulte CVE-2009-0079.

Mitigación de factores para la vulnerabilidad de aislamiento del servicio RPCSS de Windows: CVE-2009-0079

La mitigación hace referencia a una configuración, configuración común o procedimiento recomendado general, existente en un estado predeterminado, que podría reducir la gravedad de la explotación de una vulnerabilidad. Los siguientes factores de mitigación pueden ser útiles en su situación:

  • El atacante debe poder ejecutar código en el equipo local para aprovechar esta vulnerabilidad.

Soluciones alternativas para la vulnerabilidad de aislamiento del servicio RPCSS de Windows: CVE-2009-0079

La solución alternativa hace referencia a un cambio de configuración o configuración que no corrige la vulnerabilidad subyacente, pero podría ayudar a bloquear los vectores de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las siguientes soluciones alternativas y estados en la discusión si una solución alternativa reduce la funcionalidad:

  • IIS 6.0: configuración de una identidad de proceso de trabajo (WPI) para un grupo de aplicaciones en IIS para usar una cuenta creada en el Administrador de IIS y deshabilitar MSDTC

    Siga estos pasos:

    1. En el Administrador de IIS, expanda el equipo local, expanda Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y seleccione Propiedades.
    2. Haga clic en la pestaña Identidad y haga clic en Configurable. En los cuadros Nombre de usuario y Contraseña , escriba el nombre de usuario y la contraseña de la cuenta en la que desea que funcione el proceso de trabajo.
    3. Agregue la cuenta de usuario elegida al grupo de IIS_WPG.

    Deshabilitar el Coordinador de transacciones distribuidas ayudará a proteger el sistema afectado de los intentos de aprovechar esta vulnerabilidad. Para deshabilitar el Coordinador de transacciones distribuidas, realice estos pasos:

    1. Haga clic en Inicio y, a continuación, en Panel de control. Como alternativa, seleccione Configuración y, a continuación, haga clic en Panel de control.
    2. Haga doble clic en Herramientas administrativas. Como alternativa, haga clic en Cambiar a vista clásica y, a continuación, haga doble clic en herramientas Administración istrative.
    3. Haga doble clic en Servicios.
    4. Haga doble clic en Coordinador de transacciones distribuidas.
    5. En la lista Tipo de inicio , haga clic en Deshabilitado.
    6. Haga clic en Detener (si se inició) y, a continuación, haga clic en Aceptar.

    También puede detener y deshabilitar el servicio MSDTC mediante el siguiente comando en el símbolo del sistema:
    sc stop MSDTC & sc config MSDTC start= disabled

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada. Un ejemplo es autenticación de Windows; consulte el artículo de Microsoft Knowledge Base 871179. Deshabilitar MSDTC impedirá que las aplicaciones usen transacciones distribuidas. Deshabilitar MSDTC impedirá que IIS 5.1 se ejecute en Windows XP Professional Service Pack 2 y Windows XP Professional Service Pack 3 y IIS 6.0 que se ejecute en modo de compatibilidad de IIS 5.0. Deshabilitar MSDTC impedirá la configuración y la ejecución de aplicaciones COM+.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones en el Administrador de IIS

    1. En el Administrador de IIS, expanda el nodo de servidor, haga clic en Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y, a continuación, haga clic en Opciones avanzadas Configuración...
    2. Busque la entrada Identidad y haga clic en el botón ... para abrir el cuadro de diálogo Identidad del grupo de aplicaciones.
    3. Seleccione la opción Cuenta personalizada y haga clic en Establecer para abrir el cuadro de diálogo Establecer credenciales . Escriba el nombre de cuenta y la contraseña seleccionados en los cuadros de texto nombre de usuario y contraseña. Vuelva a escribir la contraseña en el cuadro de texto Confirmar contraseña y haga clic en Aceptar.

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS7 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones mediante la utilidad línea de comandos APPCMD.exe

    1. Desde un símbolo del sistema con privilegios elevados, cambie al directorio %systemroot%\system32\inetsrv.
    2. Ejecute el comando APPCMD.exe con la sintaxis siguiente donde string es el nombre del grupo de aplicaciones; userName:string es el nombre de usuario de la cuenta asignada al grupo de aplicaciones; y password:string es la contraseña de la cuenta.
      appcmd set config /section:applicationPools /
      [name='string'].processModel.identityType:SpecificUser /
      [name='string'].processModel.userName:string /
      [name='string'].processModel.password:string

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS 7.0 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

Preguntas más frecuentes sobre la vulnerabilidad de aislamiento del servicio RPCSS de Windows: CVE-009-0079

¿Cuál es el ámbito de la vulnerabilidad? 
Se trata de una vulnerabilidad de elevación de privilegios. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario con privilegios localSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Qué causa la vulnerabilidad? 
La vulnerabilidad se debe a que el servicio RPCSS aísla los procesos que se ejecutan en las cuentas NetworkService o LocalService.

¿Qué es RPC? 
Llamada a procedimiento remoto (RPC) es un protocolo que un programa puede usar para solicitar un servicio desde un programa ubicado en otro equipo de una red. RPC ayuda con la interoperabilidad porque el programa que usa RPC no tiene que comprender los protocolos de red que admiten la comunicación. En RPC, el programa solicitante es el cliente y el programa que proporciona servicios es el servidor.

¿Qué es la cuenta networkService? 
La cuenta NetworkService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y actúa como el equipo de la red. Un servicio que se ejecuta en el contexto de la cuenta NetworkService presenta las credenciales del equipo a los servidores remotos. Para obtener más información, consulte el artículo de MSDN, Cuenta de servicio de red.

¿Qué es la cuenta localService? 
La cuenta localService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y presenta credenciales anónimas en la red. Para obtener información, consulte el artículo de MSDN, Cuenta localservice.

¿Qué es la cuenta LocalSystem? 
La cuenta LocalSystem es una cuenta local predefinida que usa el administrador de control de servicios. Tiene amplios privilegios en el equipo local y actúa como equipo en la red. Su token incluye los SID NT AUTHORITY\SYSTEM y BUILTIN\Administración istrators; estas cuentas tienen acceso a la mayoría de los objetos del sistema. Un servicio que se ejecuta en el contexto de la cuenta localSystem hereda el contexto de seguridad del Administrador de control de servicios. La mayoría de los servicios no necesitan un nivel de privilegios tan alto. Para obtener más información, consulte el artículo de MSDN, Cuenta localsystem.

¿Cómo afecta IIS a este problema? 
Los sistemas que ejecutan código proporcionado por el usuario en Internet Information Services (IIS) pueden verse afectados. Por ejemplo, los filtros y extensiones de ISAPI, y ASP.NET código que se ejecuta en plena confianza puede verse afectado por esta vulnerabilidad.

IIS no se ve afectado en los escenarios siguientes:

  • Instalaciones predeterminadas de IIS 5.1, IIS 6.0 e IIS 7.0
  • ASP.NET configurado para ejecutarse con un nivel de confianza inferior al de plena confianza

¿Cómo afecta SQL Server a este problema? 
Los sistemas que ejecutan SQL Server pueden verse afectados si se conceden privilegios administrativos a un usuario para cargar y ejecutar código. Un usuario con privilegios de administrador de SQL Server podría ejecutar código especialmente diseñado que podría aprovechar el ataque. Sin embargo, este privilegio no se concede de forma predeterminada.

¿Qué aplicaciones adicionales pueden verse afectadas por esta vulnerabilidad? 
Los sistemas que ejecutan cualquier proceso con SeImpersonatePrivilege que carga y ejecuta código proporcionado por el usuario pueden ser susceptibles a un ataque de elevación de privilegios, tal como se describe en este boletín de seguridad. La configuración SeImpersonatePrivilege se describe en el artículo de Microsoft Knowledge Base 821546.

¿Qué podría hacer un atacante para usar la vulnerabilidad? 
Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código especialmente diseñado en el contexto de las cuentas NetworkService o LocalService que podrían obtener acceso a los recursos de los procesos que también se ejecutan como NetworkService o LocalService. Algunos de estos procesos pueden tener la capacidad de elevar sus privilegios a LocalSystem, lo que permite que los procesos NetworkService o LocalService también elevan sus privilegios a LocalSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Cómo podría un atacante aprovechar la vulnerabilidad? 
Para aprovechar esta vulnerabilidad, un atacante primero tendría que iniciar sesión en el sistema. Después, un atacante podría ejecutar una aplicación especialmente diseñada que podría aprovechar la vulnerabilidad y tomar un control completo sobre el sistema afectado.

¿Qué sistemas están principalmente en riesgo de la vulnerabilidad? 
Las estaciones de trabajo y los servidores terminales están en riesgo. Los servidores podrían estar en mayor riesgo si los usuarios que no tienen permisos administrativos suficientes tienen la capacidad de iniciar sesión en servidores y ejecutar programas. Sin embargo, los procedimientos recomendados no desaconsejan encarecidamente permitir esto.

Todos los sistemas que ejecutan Windows XP Professional Service Pack 2, Windows XP Professional Service Pack 3 y todas las versiones y ediciones compatibles de Windows Server 2003 pueden estar en riesgo si IIS está habilitado o SQL Server está instalado y configurado o implementado en un estado vulnerable, tal como se describe en este boletín.

Además, los sistemas IIS que permiten a los usuarios cargar código están en mayor riesgo. Los sistemas de SQL Server están en riesgo si a los usuarios que no son de confianza se les concede acceso a la cuenta con privilegios. Esto puede incluir proveedores de hospedaje web o entornos similares.

¿Qué hace la actualización? 
La actualización soluciona la vulnerabilidad al aislar correctamente los procesos que se ejecutan en las cuentas NetworkService o LocalService.

Cuando se emitió este boletín de seguridad, ¿se había divulgado públicamente esta vulnerabilidad? 
Sí. Esta vulnerabilidad se ha divulgado públicamente. Se le ha asignado el número de vulnerabilidad común y exposición CVE-2009-0079.

Cuando se emitió este boletín de seguridad, ¿Microsoft recibió informes de que esta vulnerabilidad se estaba explotando? 
Sí. Microsoft es consciente de ataques limitados y dirigidos que intentan aprovechar la vulnerabilidad.

Vulnerabilidad de vulnerabilidad de ACL del grupo de subprocesos de Windows: CVE-2009-0080

Existe una vulnerabilidad de elevación de privilegios debido a que Windows coloca listas de control de acceso incorrectas (ACL) en subprocesos del threadPool actual. La vulnerabilidad podría permitir que un atacante ejecute código con privilegios elevados. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario y tomar el control completo de un sistema afectado. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

Para ver esta vulnerabilidad como entrada estándar en la lista Vulnerabilidades comunes y exposiciones, consulte CVE-2009-0080.

Mitigación de factores para la vulnerabilidad de debilidad de la ACL del grupo de subprocesos de Windows: CVE- 2009-0080

La mitigación hace referencia a una configuración, configuración común o procedimiento recomendado general, existente en un estado predeterminado, que podría reducir la gravedad de la explotación de una vulnerabilidad. Los siguientes factores de mitigación pueden ser útiles en su situación:

  • El atacante debe poder ejecutar código en el equipo local para aprovechar esta vulnerabilidad. Un atacante que aprovechara correctamente esta vulnerabilidad podría obtener los mismos derechos de usuario que el servicio LocalSystem.

Soluciones alternativas para la vulnerabilidad de vulnerabilidad de ACL del grupo de subprocesos de Windows: CVE-2009-0080

La solución alternativa hace referencia a un cambio de configuración o configuración que no corrige la vulnerabilidad subyacente, pero podría ayudar a bloquear los vectores de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las siguientes soluciones alternativas y estados en la discusión si una solución alternativa reduce la funcionalidad:

  • IIS 6.0: configuración de una identidad de proceso de trabajo (WPI) para un grupo de aplicaciones en IIS para usar una cuenta creada en el Administrador de IIS y deshabilitar MSDTC

    Siga estos pasos:

    1. En el Administrador de IIS, expanda el equipo local, expanda Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y seleccione Propiedades.
    2. Haga clic en la pestaña Identidad y haga clic en Configurable. En los cuadros Nombre de usuario y Contraseña , escriba el nombre de usuario y la contraseña de la cuenta en la que desea que funcione el proceso de trabajo.
    3. Agregue la cuenta de usuario elegida al grupo de IIS_WPG.

    Deshabilitar el Coordinador de transacciones distribuidas ayudará a proteger el sistema afectado de los intentos de aprovechar esta vulnerabilidad. Para deshabilitar el Coordinador de transacciones distribuidas, realice estos pasos:

    1. Haga clic en Inicio y, a continuación, en Panel de control. Como alternativa, seleccione Configuración y, a continuación, haga clic en Panel de control.
    2. Haga doble clic en Herramientas administrativas. Como alternativa, haga clic en Cambiar a vista clásica y, a continuación, haga doble clic en herramientas Administración istrative.
    3. Haga doble clic en Servicios.
    4. Haga doble clic en Coordinador de transacciones distribuidas.
    5. En la lista Tipo de inicio , haga clic en Deshabilitado.
    6. Haga clic en Detener (si se inició) y, a continuación, haga clic en Aceptar.

    También puede detener y deshabilitar el servicio MSDTC mediante el siguiente comando en el símbolo del sistema:
    sc stop MSDTC & sc config MSDTC start= disabled

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada. Un ejemplo es autenticación de Windows; consulte el artículo de Microsoft Knowledge Base 871179. Deshabilitar MSDTC impedirá que las aplicaciones usen transacciones distribuidas. Deshabilitar MSDTC impedirá que IIS 5.1 se ejecute en Windows XP Professional Service Pack 2 y Windows XP Professional Service Pack 3 y IIS 6.0 que se ejecute en modo de compatibilidad de IIS 5.0. Deshabilitar MSDTC impedirá la configuración y la ejecución de aplicaciones COM+.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones en el Administrador de IIS

    1. En el Administrador de IIS, expanda el nodo de servidor, haga clic en Grupos de aplicaciones, haga clic con el botón derecho en el grupo de aplicaciones y, a continuación, haga clic en Opciones avanzadas Configuración...
    2. Busque la entrada Identidad y haga clic en el botón ... para abrir el cuadro de diálogo Identidad del grupo de aplicaciones.
    3. Seleccione la opción Cuenta personalizada y haga clic en Establecer para abrir el cuadro de diálogo Establecer credenciales . Escriba el nombre de cuenta y la contraseña seleccionados en los cuadros de texto nombre de usuario y contraseña. Vuelva a escribir la contraseña en el cuadro de texto Confirmar contraseña y haga clic en Aceptar.

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS7 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

  • IIS 7.0: especificación de un WPI para un grupo de aplicaciones mediante la utilidad línea de comandos APPCMD.exe

    1. Desde un símbolo del sistema con privilegios elevados, cambie al directorio %systemroot%\system32\inetsrv.
    2. Ejecute el comando APPCMD.exe con la sintaxis siguiente donde string es el nombre del grupo de aplicaciones; userName:string es el nombre de usuario de la cuenta asignada al grupo de aplicaciones; y password:string es la contraseña de la cuenta.
      appcmd set config /section:applicationPools /
      [name='string'].processModel.identityType:SpecificUser /
      [name='string'].processModel.userName:string /
      [name='string'].processModel.password:string

    Nota Las identidades del grupo de aplicaciones se agregan dinámicamente al grupo de IIS_WPG en IIS 7.0 y no es necesario agregar manualmente.

    Impacto de la solución alternativa: la administración de las cuentas de usuario adicionales creadas en esta solución alternativa da lugar a un aumento de la sobrecarga administrativa. En función de la naturaleza de las aplicaciones que se ejecutan en este grupo de aplicaciones, la funcionalidad de la aplicación puede verse afectada.

Preguntas más frecuentes sobre vulnerabilidad de vulnerabilidad de ACL del grupo de subprocesos de Windows: CVE-2009-0080

¿Cuál es el ámbito de la vulnerabilidad? 
Se trata de una vulnerabilidad de elevación de privilegios. Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código arbitrario con privilegios localSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Qué causa la vulnerabilidad? 
La vulnerabilidad se debe a que Windows coloca listas de control de acceso incorrectas (ACL) en subprocesos del threadPool actual.

¿Qué es la clase ThreadPool de Windows? 
La clase Windows ThreadPool proporciona un grupo de subprocesos que se pueden usar para publicar elementos de trabajo, procesar E/S asincrónicas, esperar en nombre de otros subprocesos y temporizadores de proceso. Muchas aplicaciones crean subprocesos que pasan mucho tiempo en estado de suspensión, esperando a que se produzca un evento. Otros subprocesos pueden introducir un estado de suspensión solo para despertarse periódicamente para sondear una información de estado de cambio o actualización. La agrupación de subprocesos permite usar subprocesos de forma más eficaz al proporcionar a la aplicación un grupo de subprocesos de trabajo administrados por el sistema. Un subproceso supervisa el estado de varias operaciones de espera en cola en el grupo de subprocesos. Cuando se completa una operación de espera, un subproceso de trabajo del grupo de subprocesos ejecuta la función de devolución de llamada correspondiente. Para obtener más información, consulte el artículo de MSDN, Clase ThreadPool.

¿Qué es una lista de control de acceso (ACL)? 
Una lista de control de acceso (ACL) es una lista de protecciones de seguridad que se aplica a un objeto . Un objeto puede ser un archivo, un proceso, un evento o cualquier otra cosa que tenga un descriptor de seguridad. Una entrada de una ACL es una entrada de control de acceso (ACE). Hay dos tipos de lista de control de acceso, discrecional y sistema. Cada ACE de una ACL identifica los derechos de acceso permitidos, denegados o auditados para ese administrador. Para obtener información, consulte el artículo de MSDN, Listas de control de acceso.

¿Qué es la cuenta networkService? 
La cuenta NetworkService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y actúa como el equipo de la red. Un servicio que se ejecuta en el contexto de la cuenta NetworkService presenta las credenciales del equipo a los servidores remotos. Para obtener más información, consulte el artículo de MSDN, Cuenta de servicio de red.

¿Qué es la cuenta localService? 
La cuenta localService es una cuenta local predefinida que usa el administrador de control de servicios. Tiene privilegios mínimos en el equipo local y presenta credenciales anónimas en la red. Para obtener información, consulte el artículo de MSDN, Cuenta localservice.

¿Qué es la cuenta LocalSystem? 
La cuenta LocalSystem es una cuenta local predefinida que usa el administrador de control de servicios. Tiene amplios privilegios en el equipo local y actúa como equipo en la red. Su token incluye los SID NT AUTHORITY\SYSTEM y BUILTIN\Administración istrators; estas cuentas tienen acceso a la mayoría de los objetos del sistema. Un servicio que se ejecuta en el contexto de la cuenta localSystem hereda el contexto de seguridad del Administrador de control de servicios. La mayoría de los servicios no necesitan un nivel de privilegios tan alto. Para obtener más información, consulte el artículo de MSDN, Cuenta localsystem.

¿Cómo afecta IIS a este problema? 
Los sistemas que ejecutan código proporcionado por el usuario en Internet Information Services (IIS) pueden verse afectados. Por ejemplo, los filtros y extensiones de ISAPI, y ASP.NET código que se ejecuta en plena confianza puede verse afectado por esta vulnerabilidad.

IIS no se ve afectado en los escenarios siguientes:

  • Instalaciones predeterminadas de IIS 5.1, IIS 6.0 e IIS 7.0
  • ASP.NET configurado para ejecutarse con un nivel de confianza inferior al de plena confianza

¿Cómo afecta SQL Server a este problema? 
Los sistemas que ejecutan SQL Server pueden verse afectados si se conceden privilegios administrativos a un usuario para cargar y ejecutar código. Un usuario con privilegios de administrador de SQL Server podría ejecutar código especialmente diseñado que podría aprovechar el ataque. Sin embargo, este privilegio no se concede de forma predeterminada.

¿Qué podría hacer un atacante para usar la vulnerabilidad? 
Un atacante que aprovechara correctamente esta vulnerabilidad podría ejecutar código especialmente diseñado en el contexto de las cuentas NetworkService o LocalService que podrían obtener acceso a los recursos de los procesos que también se ejecutan como NetworkService o LocalService. Algunos de estos procesos pueden tener la capacidad de elevar sus privilegios a LocalSystem, lo que permite que los procesos NetworkService o LocalService también elevan sus privilegios a LocalSystem. El atacante, a continuación, podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas con derechos de usuario completos.

¿Cómo podría un atacante aprovechar la vulnerabilidad? 
Para aprovechar esta vulnerabilidad, un atacante primero tendría que iniciar sesión en el sistema. Después, un atacante podría ejecutar una aplicación especialmente diseñada que podría aprovechar la vulnerabilidad y tomar un control completo sobre el sistema afectado.

¿Qué sistemas están principalmente en riesgo de la vulnerabilidad? 
Las estaciones de trabajo y los servidores terminales están en riesgo. Los servidores podrían estar en mayor riesgo si los usuarios que no tienen permisos administrativos suficientes tienen la capacidad de iniciar sesión en servidores y ejecutar programas. Sin embargo, los procedimientos recomendados no desaconsejan encarecidamente permitir esto.

Todos los sistemas que ejecutan todas las ediciones compatibles de Windows Vista y Windows Server 2008 pueden estar en riesgo si IIS está habilitado o SQL Server está instalado y configurado o implementado en un estado vulnerable, tal como se describe en este boletín.

Además, los sistemas IIS que permiten a los usuarios cargar código están en mayor riesgo. Los sistemas de SQL Server están en riesgo si a los usuarios que no son de confianza se les concede acceso a la cuenta con privilegios. Esto puede incluir proveedores de hospedaje web o entornos similares.

¿Qué hace la actualización? 
La actualización aborda la vulnerabilidad que corrige las ACL en el subproceso dentro del grupo de subprocesos.

Cuando se emitió este boletín de seguridad, ¿se había divulgado públicamente esta vulnerabilidad? 
Sí. Esta vulnerabilidad se ha divulgado públicamente. Se le ha asignado el número de vulnerabilidad común y exposición CVE-2009-0080.

Cuando se emitió este boletín de seguridad, ¿Microsoft recibió informes de que esta vulnerabilidad se estaba explotando? 
Sí. Microsoft es consciente de ataques limitados y dirigidos que intentan aprovechar la vulnerabilidad.

Actualizar información

Herramientas e instrucciones de detección e implementación

Administre las actualizaciones de software y seguridad que necesita implementar en los servidores, el escritorio y los sistemas móviles de su organización. Para obtener más información, consulte el Centro de administración de actualizaciones de TechNet. El sitio web de Microsoft TechNet Security proporciona información adicional sobre la seguridad en los productos de Microsoft.

Las actualizaciones de seguridad están disponibles en Microsoft Update, Windows Update y Office Update. Las actualizaciones de seguridad también están disponibles en el Centro de descarga de Microsoft. Puede encontrarlos con más facilidad si realiza una búsqueda de palabra clave para "actualización de seguridad".

Por último, las actualizaciones de seguridad se pueden descargar desde el catálogo de Microsoft Update. El catálogo de Microsoft Update proporciona un catálogo de contenido que se puede buscar disponible a través de Windows Update y Microsoft Update, incluidas las actualizaciones de seguridad, los controladores y service packs. Al buscar con el número de boletín de seguridad (por ejemplo, "MS07-036"), puede agregar todas las actualizaciones aplicables a la cesta (incluidos los distintos idiomas de una actualización) y descargarla en la carpeta de su elección. Para obtener más información sobre el catálogo de Microsoft Update, consulte preguntas más frecuentes sobre el catálogo de Microsoft Update.

Guía de detección e implementación

Microsoft ha proporcionado instrucciones de detección e implementación para las actualizaciones de seguridad de este mes. Esta guía también ayudará a los profesionales de TI a comprender cómo pueden usar varias herramientas para ayudar a implementar la actualización de seguridad, como Windows Update, Microsoft Update, Office Update, microsoft Baseline Security Analyzer (MBSA), office Detection Tool, Microsoft Systems Management Server (SMS) y extended Security Update Inventory Tool. Para obtener más información, consulte el artículo de Microsoft Knowledge Base 910723.

Microsoft Baseline Security Analyzer

El Analizador de seguridad de línea de base de Microsoft (MBSA) permite a los administradores examinar sistemas locales y remotos para que falten actualizaciones de seguridad, así como configuraciones de seguridad comunes. Para obtener más información sobre MBSA, visite Analizador de seguridad de línea base de Microsoft.

En la tabla siguiente se proporciona el resumen de detección de MBSA para esta actualización de seguridad.

Software MBSA 2.1
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 y Windows XP Service Pack 3
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 con SP1 para sistemas basados en Itanium y Windows Server 2003 con SP2 para sistemas basados en Itanium
Windows Vista y Windows Vista Service Pack 1
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1
Windows Server 2008 para sistemas de 32 bits
Windows Server 2008 para sistemas basados en x64
Windows Server 2008 para sistemas basados en Itanium

Para obtener más información sobre MBSA 2.1, consulte Preguntas más frecuentes sobre MBSA 2.1.

Windows Server Update Services

Con Windows Server Update Services (WSUS), los administradores pueden implementar las actualizaciones críticas y las actualizaciones de seguridad más recientes para los sistemas operativos Windows 2000 y versiones posteriores, Office XP y versiones posteriores, Exchange Server 2003 y SQL Server 2000. Para obtener más información sobre cómo implementar esta actualización de seguridad mediante Windows Server Update Services, visite el sitio web de Windows Server Update Services.

Servidor de administración de sistemas

En la tabla siguiente se proporciona el resumen de implementación y detección de SMS para esta actualización de seguridad.

Software SMS 2.0 SMS 2003 con SUSFP SMS 2003 con ITMU Configuration Manager 2007
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 y Windows XP Service Pack 3
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 No No
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 No No
Windows Server 2003 con SP1 para sistemas basados en Itanium y Windows Server 2003 con SP2 para sistemas basados en Itanium No No
Windows Vista y Windows Vista Service Pack 1 No No Consulta nota para Windows Vista y Windows Server 2008 a continuación
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1 No No Consulta nota para Windows Vista y Windows Server 2008 a continuación
Windows Server 2008 para sistemas de 32 bits No No Consulta nota para Windows Vista y Windows Server 2008 a continuación
Windows Server 2008 para sistemas basados en x64 No No Consulta nota para Windows Vista y Windows Server 2008 a continuación
Windows Server 2008 para sistemas basados en Itanium No No Consulta nota para Windows Vista y Windows Server 2008 a continuación

Para SMS 2.0 y SMS 2003, SMS SUS Feature Pack (SUSFP), que incluye la Herramienta de inventario de actualizaciones de seguridad (SUIT), se puede usar mediante SMS para detectar actualizaciones de seguridad. Consulte también Descargas para Systems Management Server 2.0.

Para SMS 2003, SMS 2003 Inventory Tool for Microsoft Novedades (ITMU) se puede usar mediante SMS para detectar actualizaciones de seguridad que ofrece Microsoft Update y que son compatibles con Windows Server Update Services. Para obtener más información sobre la ITMU de SMS 2003, consulte HERRAMIENTA de inventario de SMS 2003 para Microsoft Novedades. SMS 2003 también puede usar la Herramienta de inventario de Microsoft Office para detectar las actualizaciones necesarias de Microsoft aplicación de Office lications. Para obtener más información sobre la Herramienta de inventario de Office y otras herramientas de análisis, consulte Herramientas de análisis de actualizaciones de software de SMS 2003. Consulte también Descargas de Systems Management Server 2003.

System Center Configuration Manager 2007 usa WSUS 3.0 para la detección de actualizaciones. Para obtener más información sobre Configuration Manager 2007 Software Update Management, visite System Center Configuration Manager 2007.

Nota para Windows Vista y Windows Server 2008 Microsoft Systems Management Server 2003 con Service Pack 3 incluye compatibilidad con la capacidad de administración de Windows Vista y Windows Server 2008.

Para obtener más información sobre SMS, visite el sitio web de SMS.

Para obtener información más detallada, consulte el artículo de Microsoft Knowledge Base 910723: Lista de resumen de artículos de guía de implementación y detección mensuales.

Actualizar evaluador de compatibilidad y kit de herramientas de compatibilidad de aplicaciones

Novedades a menudo escribe en los mismos archivos y configuraciones del Registro necesarias para que las aplicaciones se ejecuten. Esto puede desencadenar incompatibilidades y aumentar el tiempo necesario para implementar actualizaciones de seguridad. Puede simplificar las pruebas y validar las actualizaciones de Windows en las aplicaciones instaladas con los componentes del evaluador de compatibilidad de actualizaciones incluidos con Application Compatibility Toolkit 5.0.

El Kit de herramientas de compatibilidad de aplicaciones (ACT) contiene las herramientas y documentación necesarias para evaluar y mitigar los problemas de compatibilidad de aplicaciones antes de implementar Microsoft Windows Vista, windows Update, microsoft Security Update o una nueva versión de Windows Internet Explorer en su entorno.

Implementación de actualizaciones de seguridad

Software afectado

Para obtener información sobre la actualización de seguridad específica del software afectado, haga clic en el vínculo adecuado:

Windows 2000 (todas las ediciones)

Tabla de referencia

La tabla siguiente contiene la información de actualización de seguridad de este software. Puede encontrar información adicional en la subsección, Información de implementación, en esta sección.

Inclusión en Futuros Service Packs La actualización de este problema puede incluirse en un paquete acumulativo de actualizaciones futuro.
Implementación
Instalación sin intervención del usuario Para Microsoft Windows 2000 Service Pack 4:\ Windows2000-KB952004-x86-ENU /quiet
Instalación sin reiniciar Para Microsoft Windows 2000 Service Pack 4:\ Windows2000-KB952004-x86-ENU /norestart
Actualizar archivo de registro kb952004.log
Más información Consulte la subsección, Herramientas de detección e implementación e instrucciones.
Requisito de reinicio
¿Se requiere reiniciar? Sí, debe reiniciar el sistema después de aplicar esta actualización de seguridad.
Hotpatching No aplicable
Información de eliminación Para Microsoft Windows 2000 Service Pack 4:\ Use la herramienta Agregar o quitar programas en Panel de control o la utilidad Spuninst.exe ubicada en la carpeta %Windir%$NTUninstallKB 952004$\Spuninst
Información del archivo Consulte el artículo de Microsoft Knowledge Base 959454
Comprobación de clave del Registro Para Microsoft Windows 2000 Service Pack 4: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows 2000\SP5\KB952004

Información de implementación

Instalación de la actualización

Al instalar esta actualización de seguridad, el instalador comprueba si una o varias de las revisiones de Microsoft han actualizado previamente uno o varios de los archivos que se están actualizando en el sistema.

Si ha instalado previamente una revisión para actualizar uno de estos archivos, el instalador copia los archivos RTMQFE, SP1QFE o SP2QFE en el sistema. De lo contrario, el instalador copia los archivos RTMGDR, SP1GDR o SP2GDR en el sistema. Es posible que las actualizaciones de seguridad no contengan todas las variaciones de estos archivos. Para obtener más información sobre este comportamiento, consulte el artículo de Microsoft Knowledge Base 824994.

Para obtener más información sobre el instalador, visite el sitio web de Microsoft TechNet.

Para obtener más información sobre la terminología que aparece en este boletín, como la revisión, consulte el artículo de Microsoft Knowledge Base 824684.

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación.
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/overwriteoem Sobrescribe los archivos OEM sin preguntar.
/nobackup No realiza una copia de seguridad de los archivos necesarios para la desinstalación.
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.
/extract[:p ath] Extrae archivos sin iniciar el programa de instalación.
/ER Habilita la generación de informes de errores extendidos.
/verbose Habilita el registro detallado. Durante la instalación, crea %Windir%\CabBuild.log. Este registro detalla los archivos que se copian. El uso de este modificador puede hacer que la instalación continúe más lentamente.

Nota Puede combinar estos modificadores en un comando. Por motivos de compatibilidad con versiones anteriores, la actualización de seguridad también admite los modificadores de configuración que usa la versión anterior del programa de instalación. Para obtener más información sobre los modificadores de instalación admitidos, consulte el artículo de Microsoft Knowledge Base 262841.

Quitar la actualización

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación.
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.

Comprobación de que se ha aplicado la actualización

  • Microsoft Baseline Security Analyzer
    Para comprobar que se ha aplicado una actualización de seguridad a un sistema afectado, puede usar la herramienta Microsoft Baseline Security Analyzer (MBSA). Consulte la sección Herramientas de detección e implementación e instrucciones, anteriormente en este boletín para obtener más información.

  • Comprobación de la versión del archivo
    Dado que hay varias ediciones de Microsoft Windows, los pasos siguientes pueden ser diferentes en el sistema. Si lo son, consulte la documentación del producto para completar estos pasos.

    1. Haga clic en Inicioy, a continuación, haga clic en Buscar.
    2. En el panel Resultados de la búsqueda, haga clic en Todos los archivos y carpetas en Search Companion.
    3. En el cuadro Todo o parte del nombre de archivo, escriba un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Buscar.
    4. En la lista de archivos, haga clic con el botón derecho en un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Propiedades. Nota Dependiendo de la edición del sistema operativo, o de los programas que están instalados en su sistema, es posible que algunos de los archivos que aparecen en la tabla de información de archivos no estén instalados.
    5. En la pestaña Versión , determine la versión del archivo instalado en el sistema comparándolo con la versión que se documenta en la tabla de información de archivo adecuada. Nota Los atributos distintos de la versión del archivo pueden cambiar durante la instalación. Comparar otros atributos de archivo con la información de la tabla de información de archivo no es un método compatible para comprobar que se ha aplicado la actualización. Además, en determinados casos, es posible que se cambie el nombre de los archivos durante la instalación. Si la información de archivo o versión no está presente, use uno de los otros métodos disponibles para comprobar la instalación de actualizaciones.
  • Comprobación de clave del Registro
    También puede comprobar los archivos que ha instalado esta actualización de seguridad revisando las claves del Registro enumeradas en la tabla de referencia de esta sección.

    Es posible que estas claves del Registro no contengan una lista completa de archivos instalados. Además, es posible que estas claves del Registro no se creen correctamente cuando un administrador o un OEM integra o muestra esta actualización de seguridad en los archivos de origen de instalación de Windows.

Windows XP (todas las ediciones)

Tabla de referencia

La tabla siguiente contiene la información de actualización de seguridad de este software. Puede encontrar información adicional en la subsección, Información de implementación, en esta sección.

Inclusión en Futuros Service Packs La actualización de este problema se incluirá en un paquete de servicio futuro o un paquete acumulativo de actualizaciones.
Implementación
Instalación sin intervención del usuario Para Windows XP Service Pack 2 y Windows XP Service Pack 3:\ WindowsXP-KB952004-x86-ENU /quiet\ WindowsXP-KB956572-x86-ENU /quiet
Para Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2:\ WindowsServer2003.WindowsXP-KB952004-x64-ENU /quiet\ WindowsServer2003.WindowsXP-KB956572-x64-ENU /quiet
Instalación sin reiniciar Windows XP Service Pack 2 y Windows XP Service Pack 3:\ WindowsXP-KB952004-x86-ENU /norestart\ WindowsXP-KB956572-x86-ENU /norestart
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2:\ WindowsServer2003.WindowsXP-KB952004-x64-ENU /norestart\ WindowsServer2003.WindowsXP-KB956572-x64-ENU /norestart
Actualizar archivo de registro KB952004.log\ KB956572.log
Más información Consulte la subsección, Herramientas de detección e implementación e instrucciones.
Requisito de reinicio
¿Se requiere reiniciar? Sí, debe reiniciar el sistema después de aplicar esta actualización de seguridad.
Hotpatching No aplicable
Información de eliminación Use la herramienta Agregar o quitar programas en Panel de control o la utilidad Spuninst.exe ubicada en las carpetas %Windir%$NTUninstallKB 952004$\Spuninst y %Windir%$NTUninstallKB 956572$\Spuninst
Información del archivo Consulte el artículo de Microsoft Knowledge Base 959454
Comprobación de clave del Registro Para todas las ediciones de 32 bits compatibles de Windows XP:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows XP\SP4\KB952004\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows XP\SP4\KB956572
Para todas las ediciones basadas en x64 compatibles de Windows XP:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows Server 2003\SP3\KB952004\Filelist\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows Server 2003\SP3\KB956572\Filelist

Nota Para las versiones compatibles de Windows XP Professional x64 Edition, esta actualización de seguridad es la misma que las versiones compatibles de la actualización de seguridad de Windows Server 2003 x64 Edition.

Información de implementación

Instalación de la actualización

Al instalar esta actualización de seguridad, el instalador comprueba si una o varias de las revisiones de Microsoft han actualizado previamente uno o varios de los archivos que se están actualizando en el sistema.

Si ha instalado previamente una revisión para actualizar uno de estos archivos, el instalador copia los archivos RTMQFE, SP1QFE o SP2QFE en el sistema. De lo contrario, el instalador copia los archivos RTMGDR, SP1GDR o SP2GDR en el sistema. Es posible que las actualizaciones de seguridad no contengan todas las variaciones de estos archivos. Para obtener más información sobre este comportamiento, consulte el artículo de Microsoft Knowledge Base 824994.

Para obtener más información sobre el instalador, visite el sitio web de Microsoft TechNet.

Para obtener más información sobre la terminología que aparece en este boletín, como la revisión, consulte el artículo de Microsoft Knowledge Base 824684.

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación.
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/overwriteoem Sobrescribe los archivos OEM sin preguntar.
/nobackup No realiza una copia de seguridad de los archivos necesarios para la desinstalación.
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.
/integrate:path Integra la actualización en los archivos de origen de Windows. Estos archivos se encuentran en la ruta de acceso especificada en el modificador.
/extract[:p ath] Extrae archivos sin iniciar el programa de instalación.
/ER Habilita la generación de informes de errores extendidos.
/verbose Habilita el registro detallado. Durante la instalación, crea %Windir%\CabBuild.log. Este registro detalla los archivos que se copian. El uso de este modificador puede hacer que la instalación continúe más lentamente.

Nota Puede combinar estos modificadores en un comando. Por motivos de compatibilidad con versiones anteriores, la actualización de seguridad también admite los modificadores de configuración que usa la versión anterior del programa de instalación. Para obtener más información sobre los modificadores de instalación admitidos, consulte el artículo de Microsoft Knowledge Base 262841.

Quitar la actualización

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.

Comprobación de que se ha aplicado la actualización

  • Microsoft Baseline Security Analyzer
    Para comprobar que se ha aplicado una actualización de seguridad a un sistema afectado, puede usar la herramienta Microsoft Baseline Security Analyzer (MBSA). Consulte la sección Herramientas de detección e implementación e instrucciones, anteriormente en este boletín para obtener más información.

  • Comprobación de la versión del archivo
    Dado que hay varias ediciones de Microsoft Windows, los pasos siguientes pueden ser diferentes en el sistema. Si lo son, consulte la documentación del producto para completar estos pasos.

    1. Haga clic en Inicioy, a continuación, haga clic en Buscar.
    2. En el panel Resultados de la búsqueda, haga clic en Todos los archivos y carpetas en Search Companion.
    3. En el cuadro Todo o parte del nombre de archivo, escriba un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Buscar.
    4. En la lista de archivos, haga clic con el botón derecho en un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Propiedades. Nota Dependiendo de la edición del sistema operativo, o de los programas que están instalados en su sistema, es posible que algunos de los archivos que aparecen en la tabla de información de archivos no estén instalados.
    5. En la pestaña Versión , determine la versión del archivo instalado en el sistema comparándolo con la versión que se documenta en la tabla de información de archivo adecuada. Nota Los atributos distintos de la versión del archivo pueden cambiar durante la instalación. Comparar otros atributos de archivo con la información de la tabla de información de archivo no es un método compatible para comprobar que se ha aplicado la actualización. Además, en determinados casos, es posible que se cambie el nombre de los archivos durante la instalación. Si la información de archivo o versión no está presente, use uno de los otros métodos disponibles para comprobar la instalación de actualizaciones.
  • Comprobación de clave del Registro
    También puede comprobar los archivos que ha instalado esta actualización de seguridad revisando las claves del Registro enumeradas en la tabla de referencia de esta sección.

    Es posible que estas claves del Registro no contengan una lista completa de archivos instalados. Además, es posible que estas claves del Registro no se creen correctamente cuando un administrador o un OEM integra o muestra esta actualización de seguridad en los archivos de origen de instalación de Windows.

Windows Server 2003 (todas las ediciones)

Tabla de referencia

La tabla siguiente contiene la información de actualización de seguridad de este software. Puede encontrar información adicional en la subsección, Información de implementación, en esta sección.

Inclusión en Futuros Service Packs La actualización de este problema se incluirá en un paquete de servicio futuro o un paquete acumulativo de actualizaciones.
Implementación
Instalación sin intervención del usuario Para todas las ediciones de 32 bits compatibles de Windows Server 2003:\ WindowsServer2003-KB952004-x86-ENU /quiet\ WindowsServer2003-KB956572-x86-ENU /quiet
Para todas las ediciones basadas en x64 compatibles de Windows Server 2003:\ WindowsServer2003.WindowsXP-KB952004-x64-ENU /quiet\ WindowsServer2003.WindowsXP-KB956572-x64-ENU /quiet
Para todas las ediciones basadas en Itanium admitidas de Windows Server 2003:\ WindowsServer2003-KB952004-ia64-ENU /quiet\ WindowsServer2003-KB956572-ia64-ENU /quiet
Instalación sin reiniciar Para todas las ediciones de 32 bits compatibles de Windows Server 2003:\ WindowsServer2003-KB952004-x86-ENU /norestart\ WindowsServer2003-KB956572-x86-ENU /norestart
Para todas las ediciones compatibles basadas en x64 de Windows Server 2003:\ WindowsServer2003.WindowsXP-KB952004-x64-ENU /norestart\ WindowsServer2003.WindowsXP-KB956572-x64-ENU /norestart
Para todas las ediciones basadas en Itanium admitidas de Windows Server 2003:\ WindowsServer2003-KB952004-ia64-ENU /norestart\ WindowsServer2003-KB956572-ia64-ENU /norestart
Actualizar archivo de registro KB952004.log\ KB956572.log
Más información Consulte la subsección, Herramientas de detección e implementación e instrucciones.
Requisito de reinicio
¿Se requiere reiniciar? Sí, debe reiniciar el sistema después de aplicar esta actualización de seguridad.
Hotpatching Esta actualización de seguridad no admite HotPatching. Para obtener más información sobre hotPatching, consulte el artículo de Microsoft Knowledge Base 897341.
Información de eliminación Use la herramienta Agregar o quitar programas en Panel de control o la utilidad Spuninst.exe ubicada en las carpetas %Windir%$NTUninstallKB 952004$\Spuninst y %Windir%$NTUninstallKB 956572$\Spuninst
Información del archivo Consulte el artículo de Microsoft Knowledge Base 959454
Comprobación de clave del Registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows Server 2003\SP3\KB952004\Filelist\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Novedades\Windows Server 2003\SP3\KB956572\Filelist

Información de implementación

Instalación de la actualización

Al instalar esta actualización de seguridad, el instalador comprueba si una o varias de las revisiones de Microsoft han actualizado previamente uno o varios de los archivos que se están actualizando en el sistema.

Si ha instalado previamente una revisión para actualizar uno de estos archivos, el instalador copia los archivos RTMQFE, SP1QFE o SP2QFE en el sistema. De lo contrario, el instalador copia los archivos RTMGDR, SP1GDR o SP2GDR en el sistema. Es posible que las actualizaciones de seguridad no contengan todas las variaciones de estos archivos. Para obtener más información sobre este comportamiento, consulte el artículo de Microsoft Knowledge Base 824994.

Para obtener más información sobre el instalador, visite el sitio web de Microsoft TechNet.

Para obtener más información sobre la terminología que aparece en este boletín, como la revisión, consulte el artículo de Microsoft Knowledge Base 824684.

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación.
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/overwriteoem Sobrescribe los archivos OEM sin preguntar.
/nobackup No realiza una copia de seguridad de los archivos necesarios para la desinstalación.
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.
/integrate:path Integra la actualización en los archivos de origen de Windows. Estos archivos se encuentran en la ruta de acceso especificada en el modificador.
/extract[:p ath] Extrae archivos sin iniciar el programa de instalación.
/ER Habilita la generación de informes de errores extendidos.
/verbose Habilita el registro detallado. Durante la instalación, crea %Windir%\CabBuild.log. Este registro detalla los archivos que se copian. El uso de este modificador puede hacer que la instalación continúe más lentamente.

Nota Puede combinar estos modificadores en un comando. Por motivos de compatibilidad con versiones anteriores, la actualización de seguridad también admite muchos de los modificadores de configuración que usa la versión anterior del programa de instalación. Para obtener más información sobre los modificadores de instalación admitidos, consulte el artículo de Microsoft Knowledge Base 262841.

Quitar la actualización

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/help Muestra las opciones de la línea de comandos.
Modos de configuración
/passive Modo de instalación desatendida. No se requiere ninguna interacción del usuario, pero se muestra el estado de instalación. Si se requiere un reinicio al final del programa de instalación, se mostrará un cuadro de diálogo al usuario con una advertencia del temporizador de que el equipo se reiniciará en 30 segundos.
/quiet Modo silencioso. Esto es lo mismo que el modo desatendido, pero no se muestran mensajes de estado o error.
Opciones de reinicio
/norestart No se reinicia cuando se ha completado la instalación.
/forcerestart Reinicia el equipo después de la instalación y obliga a otras aplicaciones a cerrarse sin guardar primero los archivos abiertos.
/warnrestart[:x] Presenta un cuadro de diálogo con un temporizador que advierte al usuario de que el equipo se reiniciará en x segundos. (El valor predeterminado es de 30 segundos). Diseñado para su uso con el modificador /quiet o el modificador /pasivo .
/promptrestart Muestra un cuadro de diálogo que solicita al usuario local que permita un reinicio.
Opciones especiales
/forceappsclose Obliga a que otros programas se cierren cuando el ordenador se apague.
/log:path Permite el redireccionamiento de los archivos de registro de instalación.

Comprobación de que se ha aplicado la actualización

  • Microsoft Baseline Security Analyzer
    Para comprobar que se ha aplicado una actualización de seguridad a un sistema afectado, puede usar la herramienta Microsoft Baseline Security Analyzer (MBSA). Consulte la sección Herramientas de detección e implementación e instrucciones, anteriormente en este boletín para obtener más información.

  • Comprobación de la versión del archivo
    Dado que hay varias ediciones de Microsoft Windows, los pasos siguientes pueden ser diferentes en el sistema. Si lo son, consulte la documentación del producto para completar estos pasos.

    1. Haga clic en Inicioy, a continuación, haga clic en Buscar.
    2. En el panel Resultados de la búsqueda, haga clic en Todos los archivos y carpetas en Search Companion.
    3. En el cuadro Todo o parte del nombre de archivo, escriba un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Buscar.
    4. En la lista de archivos, haga clic con el botón derecho en un nombre de archivo de la tabla de información de archivo adecuada y, a continuación, haga clic en Propiedades. Nota Dependiendo de la edición del sistema operativo, o de los programas que están instalados en su sistema, es posible que algunos de los archivos que aparecen en la tabla de información de archivos no estén instalados.
    5. En la pestaña Versión , determine la versión del archivo instalado en el sistema comparándolo con la versión que se documenta en la tabla de información de archivo adecuada. Nota Los atributos distintos de la versión del archivo pueden cambiar durante la instalación. Comparar otros atributos de archivo con la información de la tabla de información de archivo no es un método compatible para comprobar que se ha aplicado la actualización. Además, en determinados casos, es posible que se cambie el nombre de los archivos durante la instalación. Si la información de archivo o versión no está presente, use uno de los otros métodos disponibles para comprobar la instalación de actualizaciones.
  • Comprobación de clave del Registro
    También puede comprobar los archivos que ha instalado esta actualización de seguridad revisando las claves del Registro enumeradas en la tabla de referencia de esta sección.

    Es posible que estas claves del Registro no contengan una lista completa de archivos instalados. Además, es posible que estas claves del Registro no se creen correctamente cuando un administrador o un OEM integra o muestra esta actualización de seguridad en los archivos de origen de instalación de Windows.

Windows Vista (todas las ediciones)

Tabla de referencia

La tabla siguiente contiene la información de actualización de seguridad de este software. Puede encontrar información adicional en la subsección, Información de implementación, en esta sección.

Inclusión en Futuros Service Packs La actualización de este problema se incluirá en un paquete de servicio futuro o un paquete acumulativo de actualizaciones.
Implementación
Instalación sin intervención del usuario Para todas las ediciones de 32 bits compatibles de Windows Vista:\ Windows6.0-KB952004-x86 /quiet\ Windows6.0-KB956572-x86 /quiet\ \ Para todas las ediciones basadas en x64 compatibles de Windows Vista:\ Windows6.0-KB952004-x64 /quiet\ Windows6.0-KB956572-x64 /quiet
Instalación sin reiniciar Para todas las ediciones de 32 bits admitidas de Windows Vista:\ Windows6.0-KB952004-x86 /quiet /norestart\ Windows6.0-KB956572-x86 /quiet /norestart\ \ Para todas las ediciones basadas en x64 compatibles de Windows Vista:\ Windows6.0-KB952004-x64 /quiet /norestart\ Windows6.0-KB956572-x64 /quiet /norestart
Más información Consulte la subsección, Herramientas de detección e implementación e instrucciones.
Requisito de reinicio
¿Se requiere reiniciar? Sí, debe reiniciar el sistema después de aplicar esta actualización de seguridad.
Hotpatching No aplicable.
Información de eliminación WUSA.exe no admite la desinstalación de actualizaciones. Para desinstalar una actualización instalada por WUSA, haga clic en Panel de control y, a continuación, haga clic en Seguridad. En Windows Update, haga clic en Ver actualizaciones instaladas y seleccione en la lista de actualizaciones.
Información del archivo Consulte el artículo de Microsoft Knowledge Base 959454
Comprobación de clave del Registro Nota No existe una clave del Registro para validar la presencia de esta actualización.

Información de implementación

Instalación de la actualización

Al instalar esta actualización de seguridad, el instalador comprueba si una o varias de las revisiones de Microsoft han actualizado previamente uno o varios de los archivos que se están actualizando en el sistema.

Para obtener más información sobre la terminología que aparece en este boletín, como la revisión, consulte el artículo de Microsoft Knowledge Base 824684.

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/?, /h, /help Muestra ayuda sobre los modificadores admitidos.
/quiet Suprime la presentación de mensajes de estado o error.
/norestart Cuando se combina con /quiet, el sistema no se reiniciará después de la instalación incluso si se requiere un reinicio para completar la instalación.

Nota Para obtener más información sobre el instalador de wusa.exe, consulte el artículo de Microsoft Knowledge Base 934307.

Comprobación de que se ha aplicado la actualización

  • Microsoft Baseline Security Analyzer
    Para comprobar que se ha aplicado una actualización de seguridad a un sistema afectado, puede usar la herramienta Microsoft Baseline Security Analyzer (MBSA). Consulte la sección Herramientas de detección e implementación e instrucciones, anteriormente en este boletín para obtener más información.

  • Comprobación de la versión del archivo
    Dado que hay varias ediciones de Microsoft Windows, los pasos siguientes pueden ser diferentes en el sistema. Si lo son, consulte la documentación del producto para completar estos pasos.

    1. Haga clic en Inicio y escriba un nombre de archivo de actualización en Iniciar búsqueda.
    2. Cuando aparezca el archivo en Programas, haga clic con el botón derecho en el nombre de archivo y haga clic en Propiedades.
    3. En la pestaña General , compare el tamaño del archivo con las tablas de información de archivo proporcionadas en el artículo de KB del boletín.
    4. También puede hacer clic en la pestaña Detalles y comparar información, como la versión de archivo y la fecha de modificación, con las tablas de información de archivo proporcionadas en el artículo de KB del boletín.
    5. Por último, también puede hacer clic en la pestaña Versiones anteriores y comparar la información de archivo de la versión anterior del archivo con la información del archivo para la versión nueva o actualizada del archivo.

Windows Server 2008 (todas las ediciones)

Tabla de referencia

La tabla siguiente contiene la información de actualización de seguridad de este software. Puede encontrar información adicional en la subsección, Información de implementación, en esta sección.

Inclusión en Futuros Service Packs La actualización de este problema se incluirá en un paquete de servicio futuro o un paquete acumulativo de actualizaciones.
Implementación
Instalación sin intervención del usuario Para todas las ediciones de 32 bits compatibles de Windows Server 2008:\ Windows6.0-KB952004-x86 /quiet\ Windows6.0-KB956572-x86 /quiet\ \ Para todas las ediciones basadas en x64 compatibles de Windows Server 2008:\ Windows6.0-KB952004-x64 /quiet\ Windows6.0-KB956572-x64 /quiet\ \ Para todas las ediciones compatibles basadas en Itanium de Windows Server 2008:\ Windows6.0-KB952004-ia64 /quiet\ Windows6.0-KB956572-ia64 /quiet
Instalación sin reiniciar Para todas las ediciones de 32 bits compatibles de Windows Server 2008:\ Windows6.0-KB952004-x86 /quiet /norestart\ Windows6.0-KB956572-x86 /quiet /norestart\ \ Para todas las ediciones basadas en x64 compatibles de Windows Server 2008:\ Windows6.0-KB952004-x64 /quiet /norestart\ Windows6.0-KB956572-x64 /quiet /norestart\ \ Para todas las ediciones admitidas basadas en Itanium de Windows Server 2008:\ Windows6.0-KB952004-ia64 /quiet /norestart\ Windows6.0-KB956572-ia64 /quiet /norestart
Más información Consulte la subsección, Herramientas de detección e implementación e instrucciones.
Requisito de reinicio
¿Se requiere reiniciar? Sí, debe reiniciar el sistema después de aplicar esta actualización de seguridad.
Hotpatching No aplicable.
Información de eliminación WUSA.exe no admite la desinstalación de actualizaciones. Para desinstalar una actualización instalada por WUSA, haga clic en Panel de control y, a continuación, haga clic en Seguridad. En Windows Update, haga clic en Ver actualizaciones instaladas y seleccione en la lista de actualizaciones.
Información del archivo Consulte el artículo de Microsoft Knowledge Base 959454
Comprobación de clave del Registro Nota No existe una clave del Registro para validar la presencia de esta actualización.

Información de implementación

Instalación de la actualización

Al instalar esta actualización de seguridad, el instalador comprueba si una o varias de las revisiones de Microsoft han actualizado previamente uno o varios de los archivos que se están actualizando en el sistema.

Para obtener más información sobre la terminología que aparece en este boletín, como la revisión, consulte el artículo de Microsoft Knowledge Base 824684.

Esta actualización de seguridad admite los siguientes modificadores de configuración.

Switch Descripción
/?, /h, /help Muestra ayuda sobre los modificadores admitidos.
/quiet Suprime la presentación de mensajes de estado o error.
/norestart Cuando se combina con /quiet, el sistema no se reiniciará después de la instalación incluso si se requiere un reinicio para completar la instalación.

Nota Para obtener más información sobre el instalador de wusa.exe, consulte el artículo de Microsoft Knowledge Base 934307.

Comprobación de que se ha aplicado la actualización

  • Microsoft Baseline Security Analyzer
    Para comprobar que se ha aplicado una actualización de seguridad a un sistema afectado, puede usar la herramienta Microsoft Baseline Security Analyzer (MBSA). Consulte la sección Herramientas de detección e implementación e instrucciones, anteriormente en este boletín para obtener más información.

  • Comprobación de la versión del archivo
    Dado que hay varias ediciones de Microsoft Windows, los pasos siguientes pueden ser diferentes en el sistema. Si lo son, consulte la documentación del producto para completar estos pasos.

    1. Haga clic en Inicio y escriba un nombre de archivo de actualización en Iniciar búsqueda.
    2. Cuando aparezca el archivo en Programas, haga clic con el botón derecho en el nombre de archivo y haga clic en Propiedades.
    3. En la pestaña General , compare el tamaño del archivo con las tablas de información de archivo proporcionadas en el artículo de KB del boletín.
    4. También puede hacer clic en la pestaña Detalles y comparar información, como la versión de archivo y la fecha de modificación, con las tablas de información de archivo proporcionadas en el artículo de KB del boletín.
    5. Por último, también puede hacer clic en la pestaña Versiones anteriores y comparar la información de archivo de la versión anterior del archivo con la información del archivo para la versión nueva o actualizada del archivo.

Otra información

Agradecimientos

Microsoft agradece lo siguiente por trabajar con nosotros para ayudar a proteger a los clientes:

Programa microsoft Active Protections (MAPP)

Para mejorar las protecciones de seguridad para los clientes, Microsoft proporciona información sobre vulnerabilidades a los principales proveedores de software de seguridad con antelación de cada versión de actualización de seguridad mensual. Después, los proveedores de software de seguridad pueden usar esta información de vulnerabilidad para proporcionar protecciones actualizadas a los clientes a través de su software de seguridad o dispositivos, como antivirus, sistemas de detección de intrusiones basados en red o sistemas de prevención de intrusiones basados en host. Para determinar si las protecciones activas están disponibles en proveedores de software de seguridad, visite los sitios web de protección activa proporcionados por los asociados del programa, enumerados en Asociados del Programa de Protección Activa de Microsoft (MAPP).

Soporte técnico

  • Los clientes de Estados Unidos y Canadá pueden recibir soporte técnico de Soporte técnico o 1-866-PCSAFETY. No hay ningún cargo por las llamadas de soporte técnico asociadas a las actualizaciones de seguridad. Para obtener más información sobre las opciones de soporte técnico disponibles, consulte Ayuda y soporte técnico de Microsoft.
  • Los clientes internacionales pueden recibir soporte técnico de sus subsidiarias locales de Microsoft. No hay ningún cargo por el soporte técnico asociado a las actualizaciones de seguridad. Para obtener más información sobre cómo ponerse en contacto con Microsoft para problemas de soporte técnico, visite el sitio web de soporte técnico internacional.

Declinación de responsabilidades

La información proporcionada en Microsoft Knowledge Base se proporciona "tal cual" sin garantía de ningún tipo. Microsoft renuncia a todas las garantías, ya sea expresas o implícitas, incluidas las garantías de comerciabilidad y idoneidad para un propósito determinado. En ningún caso, Microsoft Corporation o sus proveedores serán responsables de cualquier daño, incluyendo daños directos, indirectos, incidentales, consecuentes, pérdida de beneficios empresariales o daños especiales, incluso si Microsoft Corporation o sus proveedores han sido informados de la posibilidad de tales daños. Algunos estados no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, por lo que es posible que no se aplique la limitación anterior.

Revisiones

  • V1.0 (14 de abril de 2009): Boletín publicado.
  • V1.1 (15 de abril de 2009): corrigió las preguntas más frecuentes sobre la vulnerabilidad de debilidad de la ACL del grupo de subprocesos de Windows (CVE-2009-0080) para quitar una entrada errónea "Qué hace la actualización". Solo se trata de un cambio informativo.
  • V1.2 (22 de abril de 2009): se ha agregado una entrada a la sección Preguntas más frecuentes (P+F) Relacionada con esta actualización de seguridad, para comunicar que se han actualizado los problemas conocidos con esta actualización de seguridad a los que se hace referencia en el artículo de Microsoft Knowledge Base asociado 959454. Solo se trata de un cambio informativo.
  • V2.0 (29 de abril de 2009): se ha agregado una entrada a la sección Preguntas más frecuentes (P+F) Relacionada con esta actualización de seguridad para comunicar la versión de la actualización en idioma noruego para Microsoft Windows 2000 Service Pack 4 (KB952004). Los clientes que requieran la actualización en idioma noruego deben descargar e instalar la actualización released. Esta versión no afecta a otras actualizaciones o configuraciones regionales.

Compilado en 2014-04-18T13:49:36Z-07:00