Original-URL des Artikels: https://www.golem.de/0807/60940.html    Veröffentlicht: 09.07.2008 10:46    Kurz-URL: https://glm.io/60940

Microsoft bringt vier Sicherheitspatches

Vier Patches beseitigen neun Sicherheitslöcher

Am Patchday im Juli beseitigt Microsoft insgesamt neun Sicherheitslücken in den Softwareprodukten des Unternehmens. Ein Sicherheitsloch kann sogar zum Ausführen von Schadcode missbraucht werden. Dieses betrifft auch Windows Vista. Angreifer können darüber ein fremdes System unter Kontrolle bringen.

Der Windows Explorer in Windows Vista und im Windows Server 2008 analysiert Suchdateien beim Abspeichern nicht korrekt. Dadurch kann ein Angreifer beliebigen Programmcode auf einem fremden System ausführen. Dazu muss er das Opfer dazu bringen, eine präparierte Suchdatei im Windows Explorer zu öffnen und wieder zu speichern. Dann wird der Windows Explorer beendet, wieder neu gestartet und dabei lässt sich schadhafter Programmcode ausführen. Mit einem Patch soll der Fehler nun korrigiert werden, der bereits im Vorfeld bekannt war. Systeme mit Windows 2000, XP oder Windows Server 2003 haben den Fehler nicht.

Ein weiterer Patch für Windows beseitigt gleich zwei Sicherheitslecks in den DNS-Funktionen des Betriebssystems. Ein Fehler betrifft sowohl den DNS-Client als auch den DNS-Server, während das andere Sicherheitsloch nur im DNS-Server steckt. Über beide Lücken können Angreifer Spoofing-Angriffe ausführen. Der Fehler betrifft Windows 2000, XP sowie Windows Server 2003 und 2008. Windows Vista und Windows Server 2008 für Itanium-Systeme weisen den Fehler nach Microsofts Angaben nicht auf. Dieser Patch bezieht sich wohl auch auf die gemeldete Sicherheitslücke im DNS, denn der UDP-Quellport von DNS-Anfragen wird nun zufällig gewählt.

Zwei weitere Sicherheitslecks stecken im Outlook Web Access vom Exchange Server 2003 sowie 2007 und verschaffen Angreifern höhere Benutzerrechte. Ein Opfer muss dazu verleitet werden, eine manipulierte E-Mail über Outlook Web Access zu öffnen, dann kann der Angreifer schadhaften Scriptcode ausführen. Auf diesem Wege lassen sich dann beliebige Befehle innerhalb der laufenden Sitzung von Outlook Web Access aufrufen. Mit einem Patch will Microsoft die Fehler nun korrigieren.

Im SQL Server 7, 2000 sowie 2005 befinden sich gleich vier Sicherheitslecks, die im schlimmsten Fall zum Zugriff auf vertrauliche Informationen missbraucht werden können. Die Sicherheitslecks betreffen aber auch die Dienste Microsoft Data Engine, Windows Internal Database (WYukon), SQL Server Desktop Engine, die etwa Bestandteil verschiedener Windows-Ausführungen sind. Der passende Patch steht nun als Download bereit.

Die genannten Sicherheitspatches verteilt Microsoft auch über die Updatefunktion des Betriebssystems, so dass sie gesammelt heruntergeladen werden können.

Das Sicherheitsloch im ActiveX-Control für den Snapshot-Viewer der Datenbanksoftware Access ist weiterhin offen. Einen Patch hat Microsoft wie erwartet nicht veröffentlicht. Angreifer können darüber also weiterhin schadhaften Programmcode ausführen.  (ip)


Verwandte Artikel:
Security: Lenovo gesteht Sicherheitslücken im Fingerprint Manager ein   
(29.01.2018, https://glm.io/132445 )
Microsoft schließt kritische Sicherheitslücken   
(10.06.2008, https://glm.io/60302 )
Schwere Sicherheitslücke in etlichen Microsoft-Produkten   
(21.08.2003, https://glm.io/27041 )
Sammel-Patch für SQL-Server erhältlich   
(17.10.2002, https://glm.io/22199 )
Microsofts Patch-Day schließt 18 Sicherheitslücken   
(09.05.2007, https://glm.io/52164 )

Links zum Artikel:
Microsoft: http://www.microsoft.de
Microsoft - Security Bulletin MS08-037: http://www.microsoft.com/germany/technet/sicherheit/bulletins/ms08-037.mspx
Microsoft - Security Bulletin MS08-038: http://www.microsoft.com/germany/technet/sicherheit/bulletins/ms08-038.mspx
Microsoft - Security Bulletin MS08-039: http://www.microsoft.com/germany/technet/sicherheit/bulletins/ms08-039.mspx
Microsoft - Security Bulletin MS08-040: http://www.microsoft.com/germany/technet/sicherheit/bulletins/ms08-040.mspx
Microsoft (.com): http://www.microsoft.com

© 1997–2019 Golem.de, https://www.golem.de/