Updates für Windows, Internet Explorer, SharePoint

Patch-Day: Microsoft schließt kritische Lücken in Windows und Outlook

Geschlossen werden die Schwachstellen mit insgesamt 13 Sicherheitsupdates. Von den Sicherheitsupdates sind vier als "kritisch" und neun als "wichtig" eingestuft. Die kritischen Lücken betreffen unter anderem Windows und Office. Daher sollten Anwender ihre Systeme schnell auf den neuesten Stand bringen.

Bereits seit Oktober 2003 besteht der Microsoft Patch-Day als reguläre Einrichtung. An diesem Tag veröffentlicht der Softwarehersteller eine Auflistung entdeckter Sicherheitsrisiken inklusive der Lösungen. Der feste Monatszyklus der gemeldeten Schwachstellen ermöglicht den IT-Verantwortlichen ihre Systeme in einem festen Rhythmus auf den aktuellen Sicherheitsstand zu bringen.

Am aktuellen September-2013-Patch-Day veröffentlicht Microsoft 14 Sicherheits-Bulletins. Von den 13 Sicherheitsupdates sind vier als "kritisch" und neun als "wichtig" eingestuft. Insgesamt werden 47 Sicherheitslücken geschlossen.

Die kritischen Schwachstellen finden sich in Windows und dem Internet Explorer und zwar in allen derzeit offiziell unterstützten Versionen: Dies sind Windows XP (SP3), Windows Vista, Windows 7 ebenso wie Windows 8 und RT. Beim den Server-Ausgaben gilt dies für: Windows Server 2003, Server 2008, Server 2008 R2 und natürlich Windows Server 2012. Beim Internet Explorer gilt dies für die Versionen 6 bis 10. Das kumulative Sicherheitsupdate für den IE behebt insgesamt zehn Schwachstellen.

Darüber hinaus wird eine kritische Lücke im SharePoint-Server geschlossen, betroffen sind die Versionen 2003, 2007 und 2010 (mit SP1 und SP2). Und in Outlook 2010 wird ebenfalls eine kritische Lücke behoben.

Die durch die Patches geschlossenen Lücken bergen bei Missbrauch die Risiken des Ausführens von beliebigem Code aus der Ferne (Remote Code Execution), Rechteerhöhung (Elevation of Privilege), Denial of Service sowie Informationslecks (Information Disclosure).

Wie immer gibt es auch ein neues das Anti-Malware-Tool zum Entfernen bösartiger Software, das nun in der Version 5.4 zur Verfügung steht.

In der folgenden Zusammenfassung sind die Details der sieben veröffentlichten Updates aufgelistet. Die Links zu den Bulletins führen zu den detaillierten Angaben der Sicherheitsbedrohungen. Um die Sicherheits-Updates zu installieren, sollten Sie die Windows-Update-Funktion nutzen. Damit wird gewährleistet, dass alle wichtigen Patches installiert werden. (mje)

Bulletin

Titel

Bewertung / Eigenschaften

Betroffene Software

MS13-067

Sicherheitsanfälligkeiten in Microsoft Exchange können Remotecodeausführung ermöglichen (2834052)

Dieses Sicherheitsupdate behebt eine öffentlich gemeldete Sicherheitsanfälligkeit und neun vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office Server-Software. Die schwerwiegendste Sicherheitsanfälligkeit kann Remotecodeausführung im Kontext des W3WP-Dienstkontos ermöglichen, wenn ein Angreifer speziell gestaltete Inhalte an den betroffenen Server sendet.

kritisch / Remote-Code-Ausführung

Microsoft Office, Microsoft Server Software

MS13-068

Sicherheitsanfälligkeit in Microsoft Outlook kann Remotecodeausführung ermöglichen (2756473)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Outlook. Die Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn ein Benutzer mit einer betroffenen Edition von Microsoft Outlook eine Vorschau einer speziell gestalteten E-Mail-Nachricht anzeigt oder öffnet. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann die gleichen Benutzerrechte wie der lokale Endbenutzer erlangen. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

kritisch / Remote-Code-Ausführung

Microsoft Office

MS13-069

Kumulatives Sicherheitsupdate für Internet Explorer (2870699)

Dieses Sicherheitsupdate behebt zehn vertraulich gemeldete Sicherheitsanfälligkeiten in Internet Explorer. Die schwerwiegendsten Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Webseite mit Internet Explorer anzeigt. Ein Angreifer, der die schwerwiegendste dieser Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann die gleichen Benutzerrechte erlangen wie der aktuelle Benutzer. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

kritisch / Remote-Code-Ausführung

Microsoft Windows, Microsoft Internet Explorer

MS13-070

Sicherheitsanfälligkeit in OLE kann Remotecodeausführung ermöglichen (2876217)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Windows. Die Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn ein Benutzer eine Datei öffnet, die ein speziell gestaltetes OLE-Objekt enthält. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann die gleichen Benutzerrechte wie der aktuelle Benutzer erlangen. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

kritisch / Remote-Code-Ausführung

Microsoft Windows

MS13-071

Sicherheitsanfälligkeit in Windows-Designdatei kann Remotecodeausführung ermöglichen (2864063)

Dieses Sicherheitsupdate behebt Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Windows. Die Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn ein Benutzer ein speziell gestaltetes Windows-Design auf seinem System installiert. In allen Fällen kann ein Benutzer nicht gezwungen werden, die Datei zu öffnen oder das Design zu installieren. Damit ein Angriff erfolgreich ist, muss ein Benutzer dazu verleitet werden.

hoch / Remote-Code-Ausführung

Microsoft Windows

MS13-072

Sicherheitsanfälligkeiten in Microsoft Office können Remotecodeausführung ermöglichen (2845537)

Dieses Sicherheitsupdate behebt dreizehn vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office. Die schwerwiegendsten Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn eine speziell gestaltete Datei in einer betroffenen Version der Microsoft Office-Software geöffnet wird. Ein Angreifer, der die schwerwiegendsten Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann die gleichen Benutzerrechte erlangen wie der aktuelle Benutzer. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

hoch / Remote-Code-Ausführung

Microsoft Office

MS13-073

Sicherheitsanfälligkeiten in Microsoft Excel können Remotecodeausführung ermöglichen (2858300)

Dieses Sicherheitsupdate behebt drei vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office. Die schwerwiegendsten Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Office-Datei mit einer betroffenen Version von Microsoft Excel oder anderer betroffener Microsoft Office-Software öffnet. Ein Angreifer, der die schwerwiegendsten Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann die gleichen Benutzerrechte erlangen wie der aktuelle Benutzer. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

hoch / Remote-Code-Ausführung

Microsoft Office

MS13-074

Sicherheitsanfälligkeiten in Microsoft Access können Remotecodeausführung ermöglichen (2848637)

Dieses Sicherheitsupdate behebt drei vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office. Die Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Access-Datei mit einer betroffenen Version von Microsoft Access öffnet. Ein Angreifer, der die Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann die gleichen Benutzerrechte erlangen wie der aktuelle Benutzer. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

hoch / Remote-Code-Ausführung

Microsoft Office

MS13-075

Sicherheitsanfälligkeit in Microsoft Office IME (Chinesisch) kann Erhöhung von Berechtigungen ermöglichen (2878687)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Office IME (Chinesisch). Die Sicherheitsanfälligkeit kann Erhöhung von Berechtigungen ermöglichen, wenn ein angemeldeter Angreifer Internet Explorer von der Symbolleiste in Microsoft Pinyin IME für vereinfachtes Chinesisch startet. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann im Kernel-Modus beliebigen Code ausführen. Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen administrativen Benutzerrechten erstellen. Von dieser Sicherheitsanfälligkeit sind nur Implementierungen von Microsoft Pinyin IME 2010 betroffen. Andere Versionen von IME für vereinfachtes Chinesisch und weitere Implementierungen von IME sind nicht betroffen.

Hoch / Erhöhung von Berechtigungen

Microsoft Office

MS13-076

Sicherheitsanfälligkeiten in Kernelmodus treibern können Erhöhung von Berechtigungen ermöglichen (2876315)

Dieses Sicherheitsupdate behebt sieben vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Windows. Die Sicherheitsanfälligkeiten können eine Erhöhung von Berechtigungen ermöglichen, wenn ein Angreifer sich bei einem System anmeldet und eine speziell gestaltete Anwendung ausführt. Ein Angreifer benötigt gültige Anmeldeinformationen und muss sich lokal anmelden können, um diese Sicherheitsanfälligkeiten auszunutzen.

Hoch / Erhöhung von Berechtigungen

Microsoft Windows

MS13-077

Sicherheitsanfälligkeit im Windows Dienststeuerungs-Manager kann Erhöhung von Berechtigungen ermöglichen (2872339)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Windows. Die Sicherheitsanfälligkeit kann Erhöhung von Berechtigungen ermöglichen, wenn ein Angreifer einen authentifizierten Benutzer dazu verleitet, eine speziell gestaltete Anwendung auszuführen. Um diese Sicherheitsanfälligkeit auszunutzen muss ein Angreifer entweder über gültige Anmeldeinformationen verfügen und sich lokal anmelden können, oder er muss einen Benutzer dazu verleiten, die speziell gestaltete Anwendung des Angreifers auszuführen.

Hoch / Erhöhung von Berechtigungen

Microsoft Windows

MS13-078

Sicherheitsanfälligkeit in FrontPage kann Offenlegung von Information ermöglichen (2825621)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft FrontPage. Die Sicherheitsanfälligkeit kann eine Offenlegung von Informationen ermöglichen, wenn ein Benutzer ein speziell gestaltetes FrontPage-Dokument öffnet. Die Sicherheitsanfälligkeit kann nicht automatisch ausgenutzt werden. Damit ein Angriff erfolgreich ist, muss ein Benutzer dazu verleitet werden, das speziell gestaltete Dokument zu öffnen.

Hoch / Offenlegung von Informationen

Microsoft Office

MS13-079

Sicherheitsanfälligkeit in Active Directory kann Denial-of-Service ermöglichen (2853587)

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Active Directory. Die Sicherheitsanfälligkeit kann Denial-of-Service ermöglichen, wenn ein Angreifer eine speziell gestaltete Abfrage an den Lightweight Directory Access Protocol (LDAP)-Dienst sendet.

Hoch / Denial of Service

Microsoft Windows