Windows und Office Microsoft schließt gefährliches Sicherheitsloch

Microsoft hat einen Patch für das Sicherheitsloch in den XML Core Services veröffentlicht. Das Sicherheitsloch wird bereits aktiv ausgenutzt. Außerdem stehen acht Patches für Windows, den Internet Explorer und Microsofts Office-Paket bereit.

Anzeige

Insgesamt hat Microsoft in diesem Monat wie angekündigt neun Sicherheitspatches veröffentlicht, die insgesamt 16 Sicherheitslücken beseitigen. Sechs dieser Sicherheitslücken können zur Ausführung von Schadcode missbraucht werden, so dass Angreifer ein fremdes System unter ihre Kontrolle bringen können.

Mitte Juni 2012 hatte Microsoft in einem Security Advisory auf eine offene Sicherheitslücke in den XML Core Services hingewiesen und eine sogenannten Fixit veröffentlicht, um das Sicherheitsloch provisorisch zu stopfen. Das Sicherheitsloch wurde zu diesem Zeitpunkt bereits aktiv ausgenutzt; nicht einmal eine Woche danach wurde Exploit-Code dafür im Internet veröffentlicht. Angreifer konnten das Sicherheitsloch dazu missbrauchen, beliebigen Programmcode auszuführen.

Nun reicht Microsoft den zugehörigen Patch nach, den es für die Windows-Plattform, für Microsofts Office-Software, Expression Web, für Office Sharepoint 2007 sowie Groove Server 2007 gibt, die alle die XML Core Services verwenden, in denen das Sicherheitsloch steckt.

Gefährliche Sicherheitslücken im Internet Explorer

Zwei von Microsoft ebenfalls als gefährlich klassifizierte Sicherheitslücken stecken im Internet Explorer. Bisher wurden beide Sicherheitslecks nach Aussage von Microsoft nicht ausgenutzt. Mit dem bereitgestellten Patch für den Internet Explorer sollen beide Fehler beseitigt werden. Eine weitere von Microsoft als gefährlich eingestufte Sicherheitslücke steckt in den Data Access Components von Windows, betrifft aber auch den Internet Explorer. Denn Opfer müssen lediglich zum Öffnen einer manipulierten Webseite verleitet werden. Bisher soll das Sicherheitsleck nicht ausgenutzt worden sein, für das nun ein Patch bereitsteht.

Ebenfalls über eine entsprechend präparierte Webseite lässt sich ein weiteres Sicherheitsloch im Windows-Kernel ausnutzen und zur Ausführung beliebigen Programmcodes missbrauchen. Die Gefahr dahinter sieht Microsoft als geringer an, weil das Opfer eine Datei von einer Webseite laden muss, damit der Fehler ausgenutzt werden kann. Der Patch steht für alle Windows-Versionen zur Verfügung. Auch dieser Fehler soll bislang nicht aktiv ausgenutzt werden.

Anders sieht es bei einer Sicherheitslücke in Visual Basic für Applikationen aus, die bereits aktiv ausgenutzt wird. Ein Angreifer muss sein Opfer nur dazu verleiten, eine präparierte Office-Datei zu öffnen und erhält dann umfassende Kontrolle über einen fremden Computer. Mit einem Patch für Microsofts Office-Software soll der Fehler nun beseitigt werden.

Weitere vier Patches stehen für Microsofts Office-Software, Windows, den Office Sharepoint Server, den Windows Sharepoint Services, Infopath, den Groove Server sowie Office Web Apps bereit. Damit werden insgesamt zehn Sicherheitslücken beseitigt, die zur Rechteausweitung und zum Auslesen von Dateien missbraucht werden können.


Kommentieren




Anzeige
  1. W2-Professur für Wirtschaftsinformatik
    Hochschule Ruhr West, Bottrop und Mülheim an der Ruhr
  2. Programmierer / Fachinformatiker (m/w)
    TKgesundheit GmbH, Hamburg
  3. Leiter (m/w) Software Development Produktion
    BYK-Gardner GmbH, Geretsried
  4. Entwickler / Programmierer Cloud Computing (m/w)
    factory42 GmbH, München

 

Detailsuche


Folgen Sie uns
       


  1. Intel MIC

    Xeon Phi in neuen und kompakten Formen

  2. Ex-US-Vizepräsident

    Cheney verdächtigt Edward Snowden der Spionage für China

  3. Systemtool

    CPU-Z für Android zeigt Takt und Systemdaten

  4. Opt-out-Zwang

    Großbritannien führt ab 2014 Pornofilter für alle ein

  5. Gearbox vs 3D Realms

    Millionenstreit um Duke Nukem Forever

  6. ISC 2013

    Telekom und Alcatel-Lucent zeigen 400 GBit/s

  7. Eco

    EU streicht Gelder für Bekämpfung von Kinderpornografie

  8. Watch Dogs

    Der Sysadmin-Alptraum

  9. Formfaktor M.2

    PCIe-SSD von Samsung für Ultrabooks mit 1,4 GByte/s

  10. Xbox One

    340.000 Asteroiden aus der Cloud



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
The Witcher 3: Riesen-Rollenspiel für Profis
The Witcher 3
Riesen-Rollenspiel für Profis

E3 2013 Eine Handlung mit Tiefgang, taktische Kämpfe, eine offene Fantasywelt, imposante Grafik mit spektakulären Wettereffekten: Mit The Witcher 3 will CD Projekt Red die Messlatte für Rollenspiele deutlich höher legen. Golem.de hat sich eine aktuelle Version angesehen.

  1. Firmendokument CD Projekt plant langfristig mit Witcher & Co

Teardown: Google Glass, zerlegt
Teardown
Google Glass, zerlegt

Scott Torborg und Star Simpson haben die Datenbrille von Google gekauft und dann zerlegt. Ihr Fazit: Google Glass ist überraschend einfach aufgebaut.

  1. Softwareupdate Kamera in Google Glass deutlich verbessert
  2. Datenschutz Gesichtserkennung mit Google Glass verboten
  3. Datenbrillen Jeder Fünfte in Deutschland würde Google Glass nutzen

Elektromobilität: Bosch bietet drahtloses Ladesystem für Elektroautos
Elektromobilität
Bosch bietet drahtloses Ladesystem für Elektroautos

Ein drahtloses System soll das Laden von Elektroautos bequemer machen: Der Fahrer stellt das Auto einfach über einer Station auf dem Boden ab und der Strom wird per Induktion in den Akku übertragen.

  1. Elektroauto Aus Twizy wird ein Rennbolide
  2. Colibri Elektroeinsitzer mit ungewöhnlicher Sitztechnik
  3. Elektromobilität Fisker entlässt Großteil der Belegschaft

Zum Artikel