Security Bulletin
Microsoft Güvenlik Bülteni MS12-040 - Önemli
Microsoft Dynamics AX Enterprise Portal'daki Güvenlik Açığı Ayrıcalık Yükselmesine İzin Verebilir (2709100)
Yayım Tarihi: 12 Haziran 2012 Salı
Sürüm: 1.0
Genel Bilgiler
Yürütmeyle İlgili Özet
Bu güvenlik güncelleştirmesi Microsoft Dynamics AX Enterprise Portal'daki özel olarak bildirilen bir güvenlik açığını giderir. Bu güvenlik açığı, bir kullanıcı özel hazırlanmış bir URL'yi tıklatırsa veya özel hazırlanmış bir web sitesini ziyaret ederse ayrıcalık yükselmesine izin verebilir. E-posta tabanlı saldırı senaryosunda, saldırgan özel hazırlanmış URL'yi içeren bir e-posta iletisini hedeflenen Microsoft Dynamics AX Enterprise Portal sitesinin kullanıcısına gönderip kullanıcıyı özel hazırlanmış bu URL'yi tıklatmaya ikna ederek bu güvenlik açığından yararlanabilir. Internet Bölgesi'nde bulunan bir Microsoft Dynamics AX Enterprise Portal sitesine gözatan Internet Explorer 8 ve Internet Explorer 9 kullanıcıları daha az risk altındadır. Internet Explorer 8 ve Internet Explorer 9'daki XSS Filtresi varsayılan olarak Internet Bölgesi'nde bu saldırıyı engeller. Ancak Internet Explorer 8 ve Internet Explorer 9'daki XSS Filtresi varsayılan olarak Intranet Bölgesi'nde etkinleştirilmemiş durumdadır.
Bu güvenlik güncelleştirmesi Microsoft Dynamics AX 2012 Enterprise Portal'ın tüm desteklenen sürümleri için Önemli olarak derecelendirilmiştir. Daha fazla bilgi için, bu bölümdeki Etkilenen ve Etkilenmeyen Yazılımlar alt bölümüne bakın.
Güvenlik güncelleştirmesi Microsoft Dynamics AX 2012 Enterprise Portal'ın kullanıcı girişini doğrulama ve koruma biçimini düzelterek bu güvenlik açığını giderir. Bu güvenlik açığı hakkında daha fazla bilgi için, bir sonraki bölüm olan Güvenlik Açığı Bilgileri altında, ilgili güvenlik açığı girdisinin Sık Sorulan Sorular (SSS) alt bölümüne bakın.
Öneri. Microsoft, müşterilerin güncelleştirmeyi ilk fırsatta uygulamalarını önerir.
Bilinen Sorunlar.Microsoft Bilgi Bankası makalesi 2709100, bu güvenlik güncelleştirmesini yükleyen müşterilerin karşılaşabileceği bilinen sorunları belgelemektedir. Bu makale ayrıca, bu sorunlar için önerilen çözümleri de içermektedir.
Etkilenen ve Etkilenmeyen Yazılımlar
Aşağıdaki yazılımlar, hangi sürümlerinin etkilendiğini belirlemek amacıyla sınanmıştır. Diğer sürümler destek ömrünü tamamlamıştır veya bu açıktan etkilenmemektedir. Yazılımınızın sürümünün destek ömrünü belirlemek için Microsoft Destek Ömrü Web sitesini ziyaret edin.
Etkilenen Yazılımlar
Yazılım | Bileşen | En Yüksek Güvenlik Etkisi | Toplam Önem Derecesi | Değiştirilen Güncelleştirmeler |
---|---|---|---|---|
Microsoft Dynamics AX 2012 | Microsoft Dynamics AX 2012 Enterprise Portal[1] (KB2706738) Microsoft Dynamics AX 2012 Enterprise Portal[1] (KB2710639) Microsoft Dynamics AX 2012 Enterprise Portal[1] (KB2711239) |
Ayrıcalık Yükseltmesi | Önemli | Yok |
Etkilenen Yazılımlar | Dynamics AX Enterprise Portal XSS Güvenlik Açığı - CVE-2012-1857 | Toplam Önem Derecesi | |
---|---|---|---|
Microsoft Dynamics AX 2012 Enterprise Portal | **Önemli** Ayrıcalık Yükseltmesi | **Önemli** |
Dynamics AX Enterprise Portal XSS Güvenlik Açığı - CVE-2012-1857
Microsoft Dynamics AX Enterprise Portal'da, bir kullanıcı kötü amaçlı JavaScript öğeleri içerecek şekilde özel hazırlanmış bir URL'yi tıklatırsa bilginin açığa çıkmasına ya da ayrıcalık yükselmesine neden olabilecek bir siteler arası komut dosyası çalıştırma güvenlik açığı bulunmaktadır. Bu güvenlik açığı nedeniyle, kötü amaçlı JavaScript kodu kullanıcının tarayıcısına geri gönderildiğinde oluşturulan sayfa, bir saldırganın hedeflenen Microsoft Dynamics AX Enterprise Portal sitesindeki kimliği doğrulanmış kullanıcının bağlamında Microsoft Dynamics AX Enterprise Portal komutları yayımlamasına izin verebilir.
Bu güvenlik açığını Ortak Güvenlik Açıkları ve Etkilenmeler listesinde standart girdi olarak görüntülemek için, bkz: CVE-2012-1857.
Dynamics AX Enterprise Portal XSS Güvenlik Açığı - CVE-2012-1857 için Azaltıcı Etkenler
Azaltıcı etken, varolan bir durumda bulunan ve güvenlik açığından yararlanılmasının önem derecesini azaltabilecek bir ayar, genel yapılandırma ya da en iyi uygulama anlamına gelir. Sizin durumunuzda aşağıdaki azaltıcı etkenler işinize yarayabilir:
- Web tabanlı saldırı senaryosunda, bir saldırganın bu açıktan yararlanmak için kullanılan bir web sayfası içeren bir web sitesi barındırabilir. Ayrıca, kullanıcı tarafından sağlanan içeriği veya reklamları kabul eden ya da barındıran güvenliği aşılmış web sitelerinde, bu güvenlik açığından yararlanılabilecek özel hazırlanmış içerik bulunabilir. Ancak bu durumların hiçbirinde, saldırganın, bu web sitelerini ziyaret etmek için kullanıcıyı zorlama yolu yoktur. Bunun yerine, saldırganın kullanıcıları bir e-posta iletisindeki veya Instant Messenger iletisindeki kendi web sitesine götüren bir bağlantıyı tıklatarak onları bu web sitesini ziyaret etmeye ve daha sonra bu güvenlik açığından yararlanacak şekilde özel olarak hazırlanmış bir URL'yi tıklatmaya ikna etmesi gerekir.
- Internet Bölgesi'nde bulunan bir Microsoft Dynamics AX 2012 Enterprise Portal sitesine gözatan Internet Explorer 8 ve Internet Explorer 9 kullanıcıları daha az risk altındadır. Internet Explorer 8 ve Internet Explorer 9'daki XSS Filtresi varsayılan olarak Internet Bölgesi'nde bu saldırıyı engeller. Ancak Internet Explorer 8 ve Internet Explorer 9'daki XSS Filtresi varsayılan olarak Intranet Bölgesi'nde etkinleştirilmemiş durumdadır.
- Güvenlik açığından, e-posta yoluyla otomatik olarak yararlanılamaz. Saldırının başarılı olması için, kullanıcının bir e-posta iletisiyle gönderilen özel hazırlanmış URL'yi tıklatması gerekir.
Dynamics AX Enterprise Portal XSS Güvenlik Açığı - CVE-2012-1857 için Geçici Çözümler
Geçici çözüm, arka plandaki güvenlik açığını gidermeyen ama güvenlik açığı uygulanmadan önceki bilinen saldırı vektörlerinin engellenmesine yardımcı olan bir ayar veya yapılandırma değişikliği anlamına gelir. Microsoft aşağıdaki geçici çözümleri sınamıştır ve bir geçici çözümün işlevselliği azaltıp azaltmadığı ilgili açıklamada belirtilmektedir:
Yerel intranet güvenlik bölgesinde Internet Explorer 8 ve Internet Explorer 9 XSS filtresini etkinleştirin
Yerel intranet güvenlik bölgesinde XSS filtresini etkinleştirecek biçimde ayarlarınızı değiştirerek bu güvenlik açığından korunabilirsiniz. (XSS filtresi varsayılan olarak Internet güvenlik bölgesinde etkinleştirilmiş durumdadır.) Bunu yapmak için, aşağıdaki adımları uygulayın:
- Internet Explorer 8 veya Internet Explorer 9'da, Araçlar menüsünden Internet Seçenekleri'ni tıklatın.
- Güvenlik sekmesini tıklatın.
- Yerel intranet'i ve sonra Özel Düzey'i tıklatın.
- Komut Dosyası bölümündeki Ayarlar altında, XSS filtresini etkinleştir'in altında Etkinleştir seçeneğini ve sonra Tamam'ı tıklatın.
- Internet Explorer'a dönmek için iki kez Tamam'ı tıklatın.
Geçici çözümün etkisi. Daha önce XSS riski olarak işaretlenmemiş olan iç siteler işaretlenebilir.
Geçici çözüm nasıl geri alınır.
Bu geçici çözümü geri almak için aşağıdaki adımları uygulayın:
- Internet Explorer 8 veya Internet Explorer 9'da, Araçlar menüsünden Internet Seçenekleri'ni tıklatın.
- Güvenlik sekmesini tıklatın.
- Yerel intranet'i ve sonra Özel Düzey'i tıklatın.
- Komut Dosyası bölümündeki Ayarlar altında, XSS filtresini etkinleştir'in altında Devre Dışı Bırak seçeneğini ve sonra Tamam'ı tıklatın.
- Internet Explorer'a dönmek için iki kez Tamam'ı tıklatın.
Dynamics AX Enterprise Portal XSS Güvenlik Açığı - CVE-2012-1857 Hakkında SSS
Bu güvenlik açığının kapsamı nedir?
Bu, ayrıcalık yükselmesine veya bilginin açığa çıkmasına neden olabilecek bir siteler arası komut dosyası çalıştırma güvenlik açığıdır.
Güvenlik açığından hangi bileşen etkilenmektedir?
Microsoft Dynamics AX 2012'nin Enterprise Portal bileşeni etkilenir.
Güvenlik açığına ne neden olmaktadır?
Güvenlik açığı, Microsoft Dynamics AX Enterprise Portal'ın özel hazırlanmış bir URL'nin içerdiği kötü amaçlı JavaScript öğelerini düzgün işlememesi sonucunda komut dosyasının yeniden kullanıcının tarayıcısında görüntülenmesi nedeniyle ortaya çıkar.
Siteler arası komut dosyası çalıştırma nedir?
Siteler arası komut dosyası çalıştırma (XSS), bir saldırganın bir web sitesi kullanarak kullanıcı oturumuna komut dosyası kodu eklemesine olanak veren bir güvenlik açığı sınıfıdır. Güvenlik açığı, dinamik olarak HTML sayfaları oluşturan web sunucularını etkileyebilir. Bu sunucularda tarayıcıya gönderdikleri dinamik sayfalar katıştırılmış olarak tarayıcı girişi içerirse, bu sunucular, dinamik sayfalara kötü amaçlı içerik eklemek için kullanılabilirler. Böylece, kötü amaçlı komut dosyalarının yürütülmesine izin verilebilir. Web tarayıcıları, güvenilen siteler varsayımlarıyla ve sık ziyaret edilen web sitelerinin durumunu sürekli olarak saklamak amacıyla tanımlama bilgileri kullanarak bu sorunu sürdürür. XSS saldırısı, web sitesi içeriğini değiştirmez. Bunun yerine, bir güvenilen sunucuyla ilişkilendirilmiş bağlama tarayıcıda yürütülebilen kötü amaçlı komut dosyası ekler.
Bir saldırgan bu güvenlik açığından yararlanarak neler yapabilir?
Bu güvenlik açığından başarıyla yararlanan bir saldırgan; okuma yetkisi bulunmayan içeriği okuyabilir, kurbanının kimlik bilgilerini kullanarak Microsoft Dynamics AX Enterprise Portal sitesinde izinleri değiştirmek ya da içerik silmek gibi eylemleri kurbanının yerine gerçekleştirebilir ve kurbanının tarayıcısına kötü amaçlı içerik ekleyebilir.
Bir saldırgan bu güvenlik açığından nasıl yararlanabilir?
Bu güvenlik açığından yararlanılabilmesi için, kullanıcının kendisini hedeflenen Microsoft Dynamics AX Enterprise Portal sitesine götürecek ve daha sonra komut dosyasını yeniden kullanıcının tarayıcısında görüntüleyecek şekilde özel olarak hazırlanmış bir URL'yi tıklatması gerekir.
E-posta tabanlı saldırı senaryosunda, saldırgan özel hazırlanmış URL'yi içeren bir e-posta iletisini hedeflenen Microsoft Dynamics AX Enterprise Portal sitesinin kullanıcısına gönderip kullanıcıyı özel hazırlanmış bu URL'yi tıklatmaya ikna ederek bu güvenlik açığından yararlanabilir.
Web tabanlı saldırı senaryosunda, saldırganın, bu açıktan yararlanma girişimi için kullanılan hedefteki Microsoft Dynamics AX Enterprise Portal sitesine özel hazırlanmış bir URL içeren bir web sitesini barındırması gerekir. Ayrıca, kullanıcı tarafından sağlanan içeriği kabul eden ya da barındıran güvenliği aşılmış web sitelerinde, bu güvenlik açığından yararlanılabilecek özel hazırlanmış içerik bulunabilir. Saldırganın, bir kullanıcıyı özel hazırlanmış bir web sitesini ziyaret etmeye zorlama yolu yoktur. Bunun yerine, saldırganın kullanıcıları bir e-posta iletisindeki veya Instant Messenger iletisindeki kendi web sitesine götüren bir bağlantıyı tıklatarak onları bu web sitesini ziyaret etmeye ve daha sonra özel hazırlanmış URL'yi tıklatmaya ikna etmesi gerekir.
Bu güvenlik açığından birincil derecede hangi sistemler etkileniyor?
Kullanıcıların bir Microsoft Dynamics AX 2012 Enterprise Portal sunucusuna bağlandıkları iş istasyonları veya terminal sunucuları gibi sistemler birincil derecede risk altındadır.
Internet Explorer 8 ve Internet Explorer 9 Siteler Arası Komut Dosyası Çalıştırma (XSS) Filtresi nedir?
Siteler arası komut dosyası çalıştırma saldırıları, kullandığınız web sitelerindeki güvenlik açıklarından yararlanmaya çalışır. Siteler arası komut dosyası çalıştırma saldırıları önemli bir çevrimiçi tehdit olarak ortaya çıktığı için, Internet Explorer 8 ve Internet Explorer 9 bu türde saldırıları algılayabilen ve zararlı komut dosyalarını devre dışı bırakabilen bir siteler arası komut dosyası çalıştırma filtresi içermektedir. Internet Explorer 8 ve Internet Explorer 9'daki Internet Bölgesi için siteler arası komut dosyası çalıştırma filtresi varsayılan olarak etkinleştirilmiş durumdadır.
Güncelleştirme ne yapıyor?
Güncelleştirme, Microsoft Dynamics AX 2012 Enterprise Portal'ın kullanıcı girişini doğrulama ve koruma biçimini düzelterek bu güvenlik açığını giderir.
Bu güvenlik bülteni yayımlandığında bu güvenlik açığı genel olarak duyurulmuş muydu?
Hayır. Microsoft, bu güvenlik açığı hakkında bilgilere koordinasyon içinde olduğu sorumlu kişiler aracılığıyla ulaştı.
Bu güvenlik bülteni yayımlandığında, Microsoft bu güvenlik açığından yararlanıldığına dair herhangi bir rapor almış mıydı?
Hayır. Bu güvenlik bülteni ilk yayımlandığında, Microsoft bu güvenlik açığının müşterilere saldırmak üzere genel olarak kullanıldığına dair herhangi bir bilgi almamıştı.
Güncelleştirme Bilgileri
Algılama ve Dağıtım Araçları ve Kılavuzu
Güvenlik Merkezi
Kuruluşunuzdaki sunuculara, masaüstü bilgisayarlara ve taşınabilir sistemlere dağıtmanız gereken yazılımları ve güvenlik güncelleştirmelerini yönetin. Daha fazla bilgi için, bkz: TechNet Update Management Center. Microsoft ürünlerinde güvenlik konusunda ek bilgiyi Microsoft TechNet Güvenlik web sitesinde bulabilirsiniz.
Bu güvenlik güncelleştirmeleri Microsoft Yükleme Merkezi, Microsoft Dynamics Müşteri Kaynağı ve Microsoft Dynamics İş Ortağı Kaynağı web sitelerinden edinilebilir. "güvenlik güncelleştirmesi" anahtar sözcüğünü aratarak kolayca bulabilirsiniz.
Güvenlik Güncelleştirmesi Dağıtımı
Etkilenen Yazılımlar
Etkilenen yazılımınıza özgü güvenlik güncelleştirmesi hakkında bilgi için, aşağıdaki uygun bağlantıyı tıklatın:
Microsoft Dynamics AX 2012 Enterprise Portal
Başvuru Tablosu
Aşağıdaki tablo, bu yazılım için güvenlik güncelleştirmesi bilgilerini içerir. Bu bölümdeki Dağıtım Bilgileri alt bölümünde ek bilgiler bulabilirsiniz.
Gelecekteki Hizmet Paketlerine Eklenmesi | Bu sorunla ilgili güncelleştirme, gelecekteki bir hizmet paketine veya güncelleştirme toplamasına eklenebilir |
Dağıtım | |
Kullanıcı araya girmeden yükleme | DynamicsAX2012-KB2706738.EXE /passive DynamicsAX2012-KB2710639.EXE /passive DynamicsAX2012-KB2711239.EXE /passive |
Yeniden başlatmadan yükleme | DynamicsAX2012-KB2706738.EXE /norestart DynamicsAX2012-KB2710639.EXE /norestart DynamicsAX2012-KB2711239.EXE /norestart |
Güncelleştirme günlük dosyası | Uygulanamaz |
Diğer bilgiler | Algılama ve dağıtım için, Microsoft Algılama ve Dağıtım Araçları ve Kılavuzu adlı önceki bölüme bakın. |
Yeniden Başlatma Gereksinimi | |
Yeniden başlatma gerekiyor mu? | Bu güncelleştirmeyi yükledikten sonra, Uygulama Nesne Sunucusu (AOS) hizmetini yeniden başlatmanız ve Enterprise Portal'ı yeniden dağıtmanız gerekir. Sisteminizi de yeniden başlatmanız gerekebilir. Bazı durumlarda, bu güncelleştirme bir sistemin yeniden başlatılmasını gerektirmez. Ancak, gereken dosyalar o sırada kullanılıyorsa, bu güncelleştirme için bilgisayarın yeniden başlatılması gerekir. Bu durumda, yeniden başlatmanızı öneren bir ileti görüntülenir. Yeniden başlatma gereksinimi olasılığını azaltmak için, güvenlik güncelleştirmesini yüklemeden önce, etkilenen tüm hizmetleri durdurun ve etkilenen dosyaları kullanabilecek tüm uygulamaları kapatın. Yeniden başlatmanızın istenmesinin nedenleri hakkında daha fazla bilgi için, bkz: Microsoft Bilgi Bankası makalesi 887012. |
Anında düzeltme | Uygulanamaz |
Kaldırma Bilgileri | Bu güvenlik güncelleştirmesi kaldırılamaz. |
Dosya Bilgileri | Bkz: Microsoft Bilgi Bankası makalesi 2706738 Bkz: Microsoft Bilgi Bankası makalesi 2710639 Bkz: Microsoft Bilgi Bankası makalesi 2711239 |
Kayıt Defteri Anahtarı Doğrulaması | Uygulanamaz |