Patch Day: Kritische Lücken in Exchange und Flash

10.05.2006 von Mike Hartmann
Jeden zweiten Dienstag im Monat ist Patch Day im Hause Microsoft. Dieses Mal sind drei Updates dabei. Je ein kritisches für Exchange und den Flash Player sowie ein wichtiges für die DTC-Komponente.

Jeden zweiten Dienstag im Monat ist Microsoft Patch Day. An diesem Tag veröffentlicht der Software-Gigant aus Redmond eine Liste entdeckter Bugs samt zugehöriger Fixes. Durch einen festen Monatsrhythmus möchte man Systemadministratoren das Leben erleichtern und die Updates zu einer planbaren Größe im IT-Management machen.

Im April gab es fünf Bulletins, dieser Monat gehört mit drei Bulletins zu den ruhigeren Tagen. Microsoft hält zwei dieser Lücken für kritisch.

Der Internet Explorer ist - zwar nur indirekt - wieder mit dabei. Wenn Sie weiterhin nicht auf den Browser verzichten können oder wollen:

MS06-018: DoS über Distributed Transaction Coordinator

Über zwei ungeprüfte Puffer in der MSDTC-Komponente können Angreifer einen Denial of Service ausführen. Dazu muss der Angreifer lediglich ein speziell aufgebautes Paket an das System schicken.

Wenn der Distributed Transaction Coordinator nicht mehr reagiert, funktionieren auch davon abhängige Dienste nicht mehr. Allerdings wird der DTC auf Windows XP und Windows Server 2003 per Default nicht genutzt.

MS06-018: DoS über Distributed Transaction Coordinator

Datum

10.05.2006

Warnstufe

Wichtig

Betrifft

Windows 2000 bis SP4, XP 32-Bit bis SP2, Windows Server 2003 32-Bit

Auswirkung

Denial of Service

Workaround

siehe Security-Bulletin

Updates

siehe Security-Bulletin

CVE

CAN-2006-0034 , CAN-2006-1184

MS06-019: Kritischer Fehler in Exchange

Bei der Verarbeitung von bestimmten iCal- oder vCal-Eigenschaften in Emails kann die entsprechende Komponente (CDO, Collaboration Data Objects) aufgrund eines ungeprüften Puffers fehlschlagen. Infolgedessen kann es zur Ausführung beliebigen Codes kommen.

iCal und vCal sind MIME-Formate für Kalender-Informationen, die via Email übertragen werden können, um Kalender und Termine abzugleichen. Ein Angreifer könnte also eine speziell formatierte Email mit iCal- oder vCal-Informationen an eine Exchange-Mailbox schicken, um die Lücke auszunutzen.

MS06-019: Kritischer Fehler in Exchange

Datum

10.05.2006

Warnstufe

Kritisch

Betrifft

Exchange 2000 und 2003

Auswirkung

Code-Ausführung

Workaround

siehe Security-Bulletin

Updates

siehe Security-Bulletin

CVE

CAN-2006-0027

MS06-020: Kritischer Fehler im Flash Player

Mitte März veröffentlichte Adobe Informationen über eine kritische Lücke im Flash Player. Jetzt liefert Microsoft ein entsprechendes Update über Windows-Update nach. Wer also noch nicht bei Adobe auf eine höhere Flash-Version (7 oder 8) aktualisiert hat, erhält nun mit Windows Update zumindest die aktuellste Version der 6er-Reihe (6.0.84.0). Benutzer mit Flash der Version 7 oder 8 sollten sich das Update direkt bei Adobe holen. Dort gibt es allerdings nur die Version 8. Wer nicht auf diese Version umsteigen will, holt sich hier die Fehlerbereinigung für Flash 7.

Ursache für den Fehler ist ein ungeprüfter Puffer im Player-ActiveX, über den ein Angreifer beliebigen Code mit den Rechten des gerade surfenden Benutzers ausführen kann. Dazu muss der Angreifer das Opfer nur dazu bewegen, ein entsprechend präpariertes Flash anzuschauen - entweder über eine Webseite oder eine Email mit eingebettetem Flash.

MS06-020: Kritischer Fehler im Flash Player

Datum

10.05.2006

Warnstufe

Kritisch

Betrifft

Windows XP 32-Bit bis SP2, Windows 98, 98SE und ME

Auswirkung

Code-Ausführung

Workaround

siehe Security-Bulletin

Updates

siehe Security-Bulletin

CVE

CAN-2006-0024 , CAN-2005-2628