Microsoft: Sechs Patches für Windows

Microsoft hat sechs Patches für die Windows-Plattform veröffentlicht, mit denen insgesamt sieben Sicherheitslücken beseitigt werden. Dazu gehört auch ein bereits verschobener Patch für das SSL-Sicherheitsloch vom September 2011.

Artikel veröffentlicht am ,
Sieben Windows-Patches beseitigen acht Sicherheitslücken.
Sieben Windows-Patches beseitigen acht Sicherheitslücken. (Bild: iStock Photo)

In diesem Monat reicht Microsoft den Patch für die seit September 2011 bekannte SSL-Sicherheitslücke nach. Eigentlich wollte Microsoft den Patch im Dezember 2011 veröffentlichen. Dann erschien dieser Patch aber nicht, weil kurz zuvor Kompatibilitätsprobleme bekanntgeworden waren. SAP-Anwendungen hatten wohl Probleme mit dem Patch, der nun in überarbeiteter Version veröffentlicht wurde. Er beseitigt eine Sicherheitslücke in SSL/TSL aller Windows-Versionen, die zum Ausspähen von Informationen missbraucht werden kann.

Sicherheitsgefahr durch Midi-Dateien

Stellenmarkt
  1. Mobile Developer Android (w/m/d)
    SMF GmbH, Dortmund
  2. Embedded-Softwareentwickler*- in (w/m/d) Linux Kernel / Bootloader
    Guntermann & Drunck GmbH, Siegen
Detailsuche

Zwei als gefährlich eingestufte Sicherheitslücken stecken in den Windows-Media-Funktionen aller Windows-Ausführungen. Angreifer können die beiden Fehler dazu missbrauchen, Schadcode auszuführen. Ein Opfer muss lediglich dazu verleitet werden, eine entsprechend präparierte Multimediadatei zu öffnen. Die eine Sicherheitslücke lässt sich durch Abspielen einer manipulierten Midi-Datei ausnutzen. Beide Sicherheitslücken wurden von IBM und Google entdeckt und an Microsoft gemeldet.

Ebenfalls in allen Windows-Versionen befindet sich ein weiteres Sicherheitsloch. Windows Packager lädt Clickonce-Anwendungen falsch, die in Office-Dateien eingebettet sind. Das Sicherheitsloch soll sich nur ausnutzen lassen, wenn ein Microsoft-Office-Paket auf dem betreffenden Rechner installiert ist. Wenn das der Fall ist, genügt das Öffnen einer präparierten Office-Datei und ein Angreifer kann beliebigen Programmcode auf dem fremden System ausführen.

Eine weitere Sicherheitslücke betrifft dann nur Windows XP und Windows Server 2003, während der Fehler in anderen Windows-Versionen nicht auftritt. Der Fehler im Windows Object Packager erlaubt einem Angreifer ebenfalls die Ausführung beliebigen Programmcodes, indem das Opfer dazu gebracht wird, eine entsprechend manipulierte Datei zu öffnen.

Golem Akademie
  1. Linux-Systeme absichern und härten
    8.-10. November 2021, online
  2. Penetration Testing Fundamentals
    17.-18. Januar 2022, online
  3. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
Weitere IT-Trainings

Zwei weitere Windows-Patches korrigieren jeweils eine Sicherheitslücke, die weniger gefährliche Angriffe ermöglicht. In einem Fall kann sich ein Angreifer mehr Rechte verschaffen, im anderen können Sicherheitsfunktionen umgangen werden. Außerdem gibt es noch einen Patch für die AntiXSS-Bibliothek von Microsoft, in der ein Sicherheitsloch zum Ausspähen von Daten missbraucht werden kann.

Noch kein Patch für Sicherheitsloch in Windows 7

Im Rahmen des ersten Patchdays dieses Jahres gibt es kein Update für das im Dezember 2011 bekanntgewordene Sicherheitsloch in Windows 7. Wann Microsoft es beseitigen wird, ist noch nicht bekannt. Der nächste Patchday in diesem Jahr ist am 14. Februar 2012.

Noch in den letzten Tagen des vergangenen Jahres hatte Microsoft einen außerplanmäßigen Patch veröffentlicht, mit dem insgesamt vier Sicherheitslücken in ASP.Net beseitigt wurden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Microsoft
Das nächste große Update für Windows 10 kommt im November

Die Version 21H2 wurde wohl auch wegen Windows 11 etwas nach hinten verschoben. Der Patch soll nun aber im November für Windows 10 kommen.

Microsoft: Das nächste große Update für Windows 10 kommt im November
Artikel
  1. Silence S04: Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt
    Silence S04
    Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt

    Beim Elektroauto Silence S04 kann der Nutzer den Akku selbst wechseln, wenn dieser leergefahren ist.

  2. Arduino und Python: Bastler nimmt Audiokassette als Speichermedium für Retro-PC
    Arduino und Python
    Bastler nimmt Audiokassette als Speichermedium für Retro-PC

    Die Kassette kann nicht nur Lieder speichern, sondern auch Bitmuster. Ein Bastler baut dafür eine Schnittstelle mit 1,5 KBit/s Datenrate.

  3. Truth Social: Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz
    Truth Social
    Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz

    Hacker starten in Trumps-Netzwerk einen "Online-Krieg gegen Hass" mit Memes. Der Code scheint illegal von Mastodon übernommen worden zu sein.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • AOC CQ32G2SE/BK 285,70€ • Dell Alienware AW2521H 360 Hz 499€ • Corsair Vengeance RGB PRO SL 64-GB-Kit 3600 253,64€ • DeepCool Castle 360EX 109,90€ • Phanteks Glacier One 240MP 105,89€ • Seagate SSDs & HDDs günstiger • Alternate (u. a. Thermaltake Core P3 TG Snow Ed. 121,89€) [Werbung]
    •  /