Versie: 1.1
Met deze beveiligingsupdate worden twee privé gemelde beveiligingslekken in Windows Search opgelost. Deze beveiligingslekken kunnen leiden tot het uitvoeren van externe code als een gebruiker een speciaal vervaardigd opgeslagen zoekbestand in Windows Verkenner opent en opslaat of als een gebruiker op een speciaal vervaardigde zoek-URL klikt. Een aanvaller die misbruik weet te maken van het beveiligingslek, kan volledige controle krijgen over een systeem waarvoor dit probleem geldt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Dit is een kritieke beveiligingsupdate voor alle ondersteunde edities van Windows Vista en Windows Server 2008. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
Met de beveiligingsupdate verwijdert u de beveiligingslekken door de wijze aan te passen waarop Windows Verkenner geheugen vrijmaakt wanneer Windows Search-bestanden worden opgeslagen, en door de manier aan te passen waarop door Windows Verkenner parameters worden geïnterpreteerd wanneer het protocol search-ms wordt geparseerd. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.
Aanbeveling. Microsoft raadt klanten aan de update onmiddellijk toe te passen.
Bekende problemen. Geen
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
| Besturingssysteem | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Bulletins die door deze update worden vervangen |
Uitvoering van externe code mogelijk | Belangrijk | ||
Uitvoering van externe code mogelijk | Kritiek | Geen | |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Uitvoering van externe code mogelijk | Belangrijk | |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Uitvoering van externe code mogelijk | Kritiek | Geen |
Windows Server 2008 voor 32-bits systemen* | Uitvoering van externe code mogelijk | Belangrijk | |
Windows Server 2008 voor 32-bits systemen* | Uitvoering van externe code mogelijk | Kritiek | Geen |
Windows Server 2008 voor x64-systemen* | Uitvoering van externe code mogelijk | Belangrijk | |
Windows Server 2008 voor x64-systemen* | Uitvoering van externe code mogelijk | Kritiek | Geen |
Uitvoering van externe code mogelijk | Belangrijk | ||
Uitvoering van externe code mogelijk | Kritiek | Geen |
*Windows Server 2008 Server Core-installatie is niet getroffen. De beveiligingslekken die door deze updates worden verholpen, hebben geen invloed op ondersteunde versies van Windows Server 2008 als Windows Server 2008 is geïnstalleerd met de Server Core-installatieoptie, ook al zijn de bestanden die door deze beveilingslekken worden getroffen mogelijk aanwezig op het systeem. Gebruikers die deze bestanden op hun systeem hebben, krijgen deze update toch aangeboden omdat de updatebestanden nieuwer zijn (met hogere versienummers) dan de bestanden die zich momenteel op uw systeem bevinden. Zie Server Core voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008. Zie hiervoor Server Core-installatieopties vergelijken.
Software waarin dit probleem niet optreedt
| Besturingssysteem |
Microsoft Windows 2000 Service Pack 4 |
Windows XP Service Pack 2 |
Windows XP Service Pack 3 |
Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2 |
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2 |
Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2 |
Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate |
Waar is de informatie over de bestandsgegevens?
De informatie over de bestandsgegevens vindt u in Microsoft Knowledge Base-artikel 959349.
Waarom bevat dit bulletin twee updates voor elk getroffen besturingssysteem?
Dit bulletin bevat voor elk getroffen besturingssysteem twee updates, die door een KB-nummer worden aangegeven. De wijzigingen die nodig zijn om de beveiligingslekken op te lossen, staan in afzonderlijke onderdelen. Klanten moeten beide updates installeren voor elk besturingssysteem dat in hun omgeving wordt gebruikt.
Ik gebruik een oudere versie van de software die staat beschreven in dit beveiligingsbulletin. Wat moet ik doen?
De software waarin het probleem optreedt en die in dit beveiligingsbulletin wordt vermeld, is getest om te controleren of het probleem bij deze versies optreedt. Andere versies hebben het einde van hun ondersteuningscyclus bereikt. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw softwareversie te bepalen.
Klanten die met deze besturingssysteemversies werken, kunnen er het beste voor kiezen om binnenkort te migreren naar versies waarvoor wel ondersteuning wordt aangeboden om te voorkomen dat potentiële beveiligingslekken een probleem vormen. Ga naar Microsoft Support Lifecycle voor meer informatie over de levenscyclus van Windows-producten. Ga naar Microsoft Product Support Services voor meer informatie over de ondersteuningsperiode door beveiligingsupdates voor deze softwareversies of -edities.
Klanten die aangepaste ondersteuning voor deze versies nodig hebben, dienen voor aangepaste ondersteuningsopties contact op te nemen met hun Microsoft-accountteamvertegenwoordiger, hun technisch accountmanager of de aangewezen vertegenwoordiger van hun Microsoft-partner. Klanten zonder Alliance-, Premier- of Authorized-contract kunnen contact opnemen met het Microsoft-verkoopkantoor in hun land. Ga voor informatie over hoe u contact met hen kunt opnemen naar Microsoft Worldwide Information, selecteer het land en klik vervolgens op Go om een lijst met telefoonnummers weer te geven. Wanneer u belt, vraag dan naar de Premier Support-verkoopmanager. Raadpleeg de Windows Operating System Product Support Lifecycle FAQ voor meer informatie.
Prioriteitsniveau en identificatie van het beveiligingslek |
| Prioriteitsniveau van het beveiligingslek en maximale omvang van het beveiligingslek voor de software waarin dit probleem optreedt | |||
| Software waarin het probleem optreedt | Beveiligingslek in Windows door opgeslagen zoekactie – CVE-2008-4268 | Beveiligingslek in Windows Search door parseren - CVE-2008-4269 | Prioriteitsniveau |
Windows Vista en Windows Vista Service Pack 1 | Belangrijk | Kritiek | Kritiek |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Belangrijk | Kritiek | Kritiek |
Windows Server 2008 voor 32-bits systemen* | Belangrijk | Kritiek | Kritiek |
Windows Server 2008 voor x64-systemen* | Belangrijk | Kritiek | Kritiek |
Windows Server 2008 voor Itanium-systemen | Belangrijk | Kritiek | Kritiek |
*Windows Server 2008 Server Core-installatie is niet getroffen. De beveiligingslekken die door deze updates worden verholpen, hebben geen invloed op ondersteunde versies van Windows Server 2008 als Windows Server 2008 is geïnstalleerd met de Server Core-installatieoptie, ook al zijn de bestanden die door deze beveilingslekken worden getroffen mogelijk aanwezig op het systeem. Gebruikers die deze bestanden op hun systeem hebben, krijgen deze update toch aangeboden omdat de updatebestanden nieuwer zijn (met hogere versienummers) dan de bestanden die zich momenteel op uw systeem bevinden. Zie Server Core voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008. Zie hiervoor Server Core-installatieopties vergelijken.
Beveiligingslek in Windows door opgeslagen zoekactie – CVE-2008-4268 |
Er is een beveiligingslek waardoor externe code kan worden uitgevoerd wanneer er een speciaal vervaardigd zoekbestand in Windows Verkenner wordt opgeslagen. Hierdoor wordt Windows Verkenner afgesloten en opnieuw gestart in een modus waarin misbruik van het beveiligingslek kan worden gemaakt.
Zie CVE-2008-4268 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.
Beperkende factoren voor het beveiligingslek in Windows door opgeslagen zoekactie - CVE-2008-4268 |
Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:
| • | Het beveiligingslek kan niet automatisch worden misbruikt via e-mail. Aanvallen per e-mail lukken alleen als een gebruiker een bijlage die met een e-mailbericht is verzonden, opent en opslaat. |
| • | In het geval van een aanval vanaf het web moet de aanvaller beschikken over een website waarop een speciaal gemaakt opgeslagen zoekbestand (.search-ms) staat. Daarnaast kunnen ook gemanipuleerde websites en websites waarop gegevens of advertenties staan of gegevens of advertenties kunnen worden ingevoerd, schadelijke inhoud bevatten die dit beveiligingslek kunnen misbruiken. Een aanvaller kan echter een gebruiker er niet toe dwingen om naar deze websites te gaan. Er kan alleen misbruik worden gemaakt van dit beveiligingslek als de gebruiker hier actief aan meewerkt. |
| • | Een aanvaller die erin slaagt misbruik te maken van dit beveiligingslek, kan dezelfde rechten over het systeem krijgen als de lokale gebruiker. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken. |
| • | Gebruikers die Internet Explorer 7 gebruiken, zien in een dialoogvenster dat een webpagina probeert inhoud in Windows Verkenner te openen. In dit dialoogvenster kan de gebruiker de inhoud toestaan of weigeren, maar kunnen gebruikers er ook voor kiezen berichten van dit type niet meer te laten weergeven. Gebruikers die eerder de optie "Deze waarschuwing niet meer voor dit programma weergeven" voor Windows Verkenner hebben geselecteerd, krijgen deze vraag niet meer te zien. |
Tijdelijke oplossingen voor het beveiligingslek in Windows door opgeslagen zoekactie - CVE-2008-4268 |
Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:
| • | Verander tijdelijk het bestandstype dat is gekoppeld aan de bestandsextensie ".search-ms". Voer de volgende opdracht uit vanaf een opdrachtprompt met verhoogde bevoegdheden: assoc .search-ms=xmlfile Gevolgen van de tijdelijke oplossing: Opgeslagen zoekbestanden worden als XML-bestanden in Internet Explorer geopend. Zo maakt u de tijdelijke oplossing ongedaan. Voer de volgende opdracht uit vanaf een opdrachtprompt met verhoogde bevoegdheden: assoc .search-ms=SearchFolder | ||||||||||
| • | Pas het register aan om te voorkomen dat gebruikers opgeslagen zoekbestanden of de opgeslagen zoekmap kunnen openen. Volg deze stappen om de sleutel te wijzigen: OpmerkingOnjuist gebruik van de Register-editor kan ernstige problemen veroorzaken die ertoe kunnen leiden dat u het besturingssysteem opnieuw moet installeren. Microsoft kan niet garanderen dat problemen die voortkomen uit een onjuist gebruik van de Register-editor, kunnen worden opgelost. Het gebruik van de Register-editor is voor eigen risico. Zie voor meer informatie over het bewerken van het register het Help-onderwerp 'Sleutels en waarden wijzigen' in de Register-editor (regedit.exe) of de Help-onderwerpen 'Toevoegen of verwijderen van registerinformatie' en 'Registergegevens bewerken' in regedt32.exe.
Gevolgen van de tijdelijke oplossing: Gebruikers kunnen in het vervolg geen opgeslagen zoekbestanden of de opgeslagen zoekmap meer openen. Zo maakt u de tijdelijke oplossing ongedaan. Herstel de eerder geconfigureerde machtigingen van de registersleutel door te klikken op Overneembare machtigingen van bovenliggend object aan dit object toevoegen en vervolgens twee keer op OK te klikken. |
| • | Maak de registratie van het bestandstype SearchFolder ongedaan. Volg deze stappen om de sleutel te wijzigen: OpmerkingOnjuist gebruik van de Register-editor kan ernstige problemen veroorzaken die ertoe kunnen leiden dat u het besturingssysteem opnieuw moet installeren. Microsoft kan niet garanderen dat problemen die voortkomen uit een onjuist gebruik van de Register-editor, kunnen worden opgelost. Het gebruik van de Register-editor is voor eigen risico. Zie voor meer informatie over het bewerken van het register het Help-onderwerp 'Sleutels en waarden wijzigen' in de Register-editor (regedit.exe) of de Help-onderwerpen 'Toevoegen of verwijderen van registerinformatie' en 'Registergegevens bewerken' in regedt32.exe. De interactieve methode gebruiken
Een script voor beheerde implementatie gebruiken
Gevolgen van de tijdelijke oplossing: Als er wordt gedubbelklikt op een opgeslagen zoekmap, wordt er in het vervolg geen venster met zoekresultaten meer geopend. Zo kunt u de tijdelijke oplossing ongedaan maken: De interactieve methode gebruiken
Een script voor beheerde implementatie gebruiken Herstel de oorspronkelijke status door de volgende opdracht uit te voeren: |
Veelgestelde vragen over het beveiligingslek in Windows door opgeslagen zoekactie - CVE-2008-4268 |
Wat is de omvang van het beveiligingslek?
Dit beveiligingslek heeft betrekking op de uitvoering van externe code. Als er een gebruiker met beheerdersrechten is aangemeld, kan een aanvaller die misbruik weet te maken van dit beveiligingslek, volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Waardoor wordt het beveiligingslek veroorzaakt?
Doordat Windows Verkenner bij het opslaan van Windows Search-bestanden het geheugen niet goed vrijmaakt.
Wat is Windows Search?
Windows Search is een standaardonderdeel van Windows Vista en Windows Server 2008 dat standaard is ingeschakeld. Met Windows Search kunnen de meestvoorkomende bestands- en gegevenstypen worden opgezocht, zoals e-mail, contactpersonen, afspraken in de agenda, documenten, foto's, multimedia en andere indelingen van derden. Hierdoor kunnen consumenten en informatiewerkers de steeds groter wordende stroom gegevens thuis en op het werk efficiënter opzoeken, beheren en organiseren. Zie de startpagina van Windows Search voor meer informatie.
Heeft het Windows Search-onderdeel dat beschikbaar is voor Windows XP last van dit probleem?
Nee. Hoewel Windows Search een optionele invoegtoepassing voor Windows XP is, heeft het geen last van dit probleem.
Met welk doel kan een aanvaller het beveiligingslek misbruiken?
Een aanvaller die het beveiligingslek misbruikt, kan een willekeurige code op een gebruikerssysteem uitvoeren. Als er een gebruiker met beheerdersrechten is aangemeld, kan een aanvaller die misbruik weet te maken van dit beveiligingslek, volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Hoe kan een aanvaller dit beveiligingslek misbruiken?
Voor dit beveiligingslek moet een gebruiker een speciaal vervaardigd, opgeslagen zoekbestand in een getroffen versie van Windows Verkenner openen en opslaan.
In een aanval per e-mail kan een aanvaller misbruik maken van het beveiligingslek door een speciaal vervaardigd, opgeslagen zoekbestand naar de gebruiker te verzenden en de gebruiker ertoe te bewegen dat bestand te openen. De aanvaller kan misbruik van het beveiligingslek maken als die gebruiker het opgeslagen zoekbestand opent en vervolgens opslaat. Er is een beveiligingslek, ongeacht waar de zoekopdracht wordt opgeslagen.
In het geval van een aanval vanaf het web moet de aanvaller beschikken over een website waarop zich een opgeslagen zoekbestand bevindt waarmee wordt geprobeerd dit beveiligingslek te misbruiken. Daarnaast kunnen ook gemanipuleerde websites en websites waarop gegevens kunnen worden ingevoerd, schadelijke inhoud bevatten die dit beveiligingslek kunnen misbruiken. De aanvaller zou de gebruiker dan ertoe moeten zien over te halen een speciaal gemaakt zoekbestand te openen en op te slaan. Een aanvaller kan een gebruiker er niet toe dwingen om naar de speciaal vervaardigde website te gaan. De aanvaller moet hen er dus toe overhalen een bezoek te brengen aan de website. In de meeste gevallen doet de aanvaller dat door hen ertoe te bewegen op een koppeling in een e-mailbericht of een verzoek in een expresbericht te klikken waarmee zij naar de website van de aanvaller gaan.
Voor welke systemen vormt dit beveiligingslek het grootste risico?
Voor werkstations en terminalservers is het risico het grootst. Servers zouden eventueel meer gevaar kunnen lopen als beheerders toestaan dat gebruikers zich op servers kunnen aanmelden en programma's kunnen uitvoeren. Dit is echter volkomen in strijd met de aanbevolen richtlijnen voor gebruik.
Wat doet de update?
De update dicht het beveiligingslek door de wijze aan te passen waarop Windows Verkenner geheugen vrijmaakt bij het opslaan van Windows Search-bestanden.
Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft heeft uit discrete bronnen informatie over dit beveiligingslek ontvangen. Microsoft heeft geen informatie ontvangen die erop wees dat dit beveiligingslek openbaar was gemaakt op het moment dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven. In dit beveiligingsbulletin wordt het beveiligingslek beschreven, alsmede een aantal problemen die na intern onderzoek aan het licht kwamen.
Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.
Beveiligingslek in Windows Search door parseren - CVE-2008-4269 |
Er komt in Windows Verkenner een beveiligingslek voor waardoor externe code kan worden uitgevoerd. Hierdoor kan een aanvaller een schadelijke webpagina met een aanroep voor de protocolhandler search-ms bevat. De protocolhandler geeft op zijn beurt onbetrouwbare gegevens door aan Windows Verkenner.
Zie CVE-2008-4269 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.
Beperkende factoren voor het beveiligingslek in Windows door parseren van zoekactie - CVE-2008-4269 |
Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:
| • | In het geval van een aanval vanaf het web moet de aanvaller beschikken over een website waarop een speciaal gemaakte opgeslagen URL van Windows Search (.search-ms://) staat. Daarnaast kunnen ook gemanipuleerde websites en websites waarop gegevens of advertenties staan of gegevens of advertenties kunnen worden ingevoerd, schadelijke inhoud bevatten die dit beveiligingslek kunnen misbruiken. Een aanvaller kan echter een gebruiker er niet toe dwingen om naar deze websites te gaan. Er kan alleen misbruik worden gemaakt van dit beveiligingslek als de gebruiker hier actief aan meewerkt. |
| • | Een aanvaller die erin slaagt misbruik te maken van dit beveiligingslek, kan dezelfde rechten over het systeem krijgen als de lokale gebruiker. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken. |
| • | Klanten die Internet Explorer 7 met de standaardinstellingen gebruiken, krijgen een waarschuwing te zien waarin wordt gevraagd of de webpagina met Windows Verkenner mag communiceren. Standaard mag er niet worden gecommuniceerd. |
| • | Op systemen met Windows Vista en Windows Server 2008 verschijnt er eerst een waarschuwingsvenster voordat een programma van buiten het intranet wordt uitgevoerd. Deze waarschuwing wordt niet weergegeven wanneer een aanvaller in het intranet of op het systeem van de getroffen gebruiker het programma probeert te starten. |
Tijdelijke oplossingen voor het beveiligingslek in Windows Search door parseren - CVE-2008-4269 |
Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:
| • | De protocolhandler search-ms in Windows Verkenner uitschakelen Opmerking Als u Office repareert of een Office-beveiligingsupdate installeert, maakt u deze tijdelijke oplossing mogelijk ongedaan. Waarschuwing Als u de Register-editor onjuist gebruikt, kan dit tot zeer ernstige problemen leiden waardoor u het besturingssysteem mogelijk opnieuw dient te installeren. Microsoft kan niet garanderen dat problemen die ontstaan als gevolg van een onjuist gebruik van de Register-editor, kunnen worden opgelost. Het gebruik van de Register-editor is voor eigen risico. Zie voor meer informatie over het bewerken van het register het Help-onderwerp 'Sleutels en waarden wijzigen' in de Register-editor (regedit.exe) of de Help-onderwerpen 'Toevoegen of verwijderen van registerinformatie' en 'Registergegevens bewerken' in regedt32.exe. Opmerking Het is aan te raden een back-up te maken van het register voordat u het gaat bewerken. Volg deze stappen om de sleutel te wijzigen: De interactieve methode gebruiken
Een script voor beheerde implementatie gebruiken
Gevolgen van de tijdelijke oplossing: Webpagina's zullen geen Windows-zoekacties meer kunnen starten. Zo kunt u tijdelijke oplossingen ongedaan maken. De interactieve methode gebruiken
Een script voor beheerde implementatie gebruiken |
| • | Herstel de oorspronkelijke status door de volgende opdracht uit te voeren: |
Veelgestelde vragen over het beveiligingslek in Windows Search door parseren - CVE-2008-4269 |
Wat is de omvang van het beveiligingslek?
Dit beveiligingslek heeft betrekking op de uitvoering van externe code. Als er een gebruiker met beheerdersrechten is aangemeld, kan een aanvaller die misbruik weet te maken van dit beveiligingslek, volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Waardoor wordt het beveiligingslek veroorzaakt?
Windows Verkenner interpreteert parameters niet correct bij het parseren van het protocol search-ms.
Wat is het protocol search-ms?
Het toepassingsprotocol search-ms is een conventie voor het doorzoeken van de Windows Search-index. Het protocol maakt het mogelijk dat toepassingen, zoals Microsoft Windows Verkenner, in de index kunnen zoeken met behulp van argumenten met parameters, zoals eigenschapsargumenten, opgeslagen zoekopdrachten, geavanceerde zoekopdrachten, standaardzoekopdrachten en LCID's (taalcode-identificaties) voor zowel de indexeerfunctie als de query. Zie het volgende MSDN-artikel voor meer informatie.
Heeft het Windows Search-onderdeel dat beschikbaar is voor Windows XP last van dit probleem?
Nee. Hoewel Windows Search een optionele invoegtoepassing voor Windows XP is, heeft het geen last van dit probleem.
Met welk doel kan een aanvaller het beveiligingslek misbruiken?
Een aanvaller die het beveiligingslek misbruikt, kan een willekeurige code op een gebruikerssysteem uitvoeren. Als er een gebruiker met beheerdersrechten is aangemeld, kan een aanvaller die misbruik weet te maken van dit beveiligingslek, volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Hoe kan een aanvaller dit beveiligingslek misbruiken?
Een aanvaller kan een website maken die speciaal is ontworpen om misbruik te maken van het beveiligingslek, en vervolgens een gebruiker ertoe overhalen deze website te bezoeken. De aanvaller zou ook misbruik kunnen maken van gemanipuleerde websites en websites die inhoud of advertenties van gebruikers accepteren of hosten. Deze websites kunnen speciaal vervaardigde inhoud bevatten, die misbruik van dit beveiligingslek kan maken. Een aanvaller kan echter een gebruiker er niet toe dwingen om naar deze websites te gaan. De aanvaller moet een gebruiker er dus van overtuigen een bezoek te brengen aan de website. In de meeste gevallen doet de aanvaller dat door de gebruiker ertoe te bewegen op een koppeling in een e-mailbericht of een verzoek in een expresbericht te klikken waarmee de gebruiker naar de website van de aanvaller gaat.
Voor welke systemen vormt dit beveiligingslek het grootste risico?
Voor werkstations en terminalservers is het risico het grootst. Servers zouden eventueel meer gevaar kunnen lopen als beheerders toestaan dat gebruikers zich op servers kunnen aanmelden en programma's kunnen uitvoeren. Dit is echter volkomen in strijd met de aanbevolen richtlijnen voor gebruik.
Wat doet de update?
De beveiligingsupdate lost het beveiligingslek op door de wijze aan te passen waarop Windows Verkenner parameters interpreteert bij het parseren van het protocol search-ms.
Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft heeft uit discrete bronnen informatie over dit beveiligingslek ontvangen. Microsoft heeft geen informatie ontvangen die erop wees dat dit beveiligingslek openbaar was gemaakt op het moment dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven. In dit beveiligingsbulletin wordt het beveiligingslek beschreven, alsmede een aantal problemen die na intern onderzoek aan het licht kwamen.
Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.
Hulpmiddelen en richtlijnen voor detecteren en implementeren |
De software- en beveiligingsupdate beheren waarmee u de servers, desktops en mobiele systemen binnen uw organisatie kunt implementeren. Zie het TechNet Update Management Center voor meer informatie. De website Microsoft TechNet Security biedt extra informatie over beveiliging in Microsoft-producten.
Beveiligingsupdates zijn verkrijgbaar via Microsoft Update, Windows Update en Office Update. Beveiligingsupdates zijn ook verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "beveiligingsupdate''.
Ten slotte kunt u beveiligingsupdates downloaden uit de Microsoft Update-catalogus. In de Microsoft Update-catalogus vindt u een doorzoekbare catalogus met inhoud die beschikbaar is gesteld via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en service packs. Door tijdens het zoeken het nummer van het beveiligingsbulletin (bijvoorbeeld “MS07-036”) te gebruiken, kunt u alle beschikbare updates toevoegen aan uw winkelmand (waaronder de verschillende talen voor een update) en de map van uw keuze downloaden. Raadpleeg de veelgestelde vragen van de Microsoft Windows Update-catalogus voor meer informatie over de Microsoft Windows Update-catalogus.
Richtlijnen voor detecteren en implementeren
Microsoft heeft richtlijnen voor detecteren en implementeren uitgebracht voor de beveiligingsupdates van deze maand. Aan de hand van deze richtlijnen kunnen IT-professionals zien hoe zij met de diverse hulpprogramma's de beveiligingsupdate moeten implementeren, zoals Windows Update, Microsoft Update, Office Update, de Microsoft Baseline Security Analyzer (MBSA), de Office Detection Tool, Microsoft Systems Management Server (SMS) en de Extended Security Update Inventory Tool. Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie.
Microsoft Baseline Security Analyzer
Met Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en algemene, onjuiste beveiligingsconfiguraties. Ga naar de website Microsoft Baseline Security Analyzer voor meer informatie over MBSA.
In de volgende tabel vindt u een overzicht van de MBSA-detectie voor deze beveiligingsupdate.
| Software | MBSA 2.1 |
Windows Vista en Windows Vista Service Pack 1 | Ja |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Ja |
Windows Server 2008 voor 32-bits systemen | Ja |
Windows Server 2008 voor x64-systemen | Ja |
Windows Server 2008 voor Itanium-systemen | Ja |
Zie Veelgestelde vragen over MBSA 2.1 voor meer informatie over MBSA 2.1.
Windows Server Update Services:
Met Windows Server Update Services (WSUS) kunnen beheerders de nieuwste kritieke updates en beveiligingsupdates voor Windows 2000 en hoger, Office XP en hoger, Exchange Server 2003 en SQL Server 2000 implementeren. Op de website Windows Server Update Services vindt u meer informatie over het implementeren van deze beveiligingsupdate met behulp van Windows Server Update Services.
Systems Management Server
In de volgende tabel vindt u een overzicht van de SMS-detectie en -implementatie voor deze beveiligingsupdate.
| Software | SMS 2.0 | SMS 2003 met SUSFP | SMS 2003 met ITMU | Configuration Manager 2007 |
Windows Vista en Windows Vista Service Pack 1 | Nee | Nee | Zie Opmerking voor Windows Vista en Windows Server 2008, hieronder | Ja |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Nee | Nee | Zie Opmerking voor Windows Vista en Windows Server 2008, hieronder | Ja |
Windows Server 2008 voor 32-bits systemen | Nee | Nee | Zie Opmerking voor Windows Vista en Windows Server 2008, hieronder | Ja |
Windows Server 2008 voor x64-systemen | Nee | Nee | Zie Opmerking voor Windows Vista en Windows Server 2008, hieronder | Ja |
Windows Server 2008 voor Itanium-systemen | Nee | Nee | Zie Opmerking voor Windows Vista en Windows Server 2008, hieronder | Ja |
Het functiepakket SMS SUS (SUSFP), dat de Security Update Inventory Tool (SUIT) bevat, kan door SMS worden gebruikt voor het detecteren van beveiligingsupdates voor SMS 2.0 en SMS 2003. Zie ook Downloads voor Systems Management Server 2.0.
Met de SMS 2003 Inventory Tool voor Microsoft Updates (ITMU) kan SMS beveiligingsupdates voor SMS 2003 vinden die worden aangeboden via Microsoft Update en die worden ondersteund door Windows Server Update Services. Meer informatie over het hulpprogramma SMS 2003 ITMU vindt u op de website SMS 2003 Inventory Tool for Microsoft Updates. SMS 2003 kan ook gebruikmaken van de Microsoft Office Inventory Tool om vereiste updates voor Microsoft Office-toepassingen te detecteren. Meer informatie over het Office Inventory Tool en andere scanprogramma's vindt u op SMS 2003 Software Update Scanning Tools. Zie ook Downloads voor Systems Management Server 2003.
System Center Configuration Manager (SCCM) 2007 gebruikt WSUS 3.0 voor het detecteren van updates. Ga naar System Center Configuration Manager 2007 voor meer informatie over het software-updatebeheer van Configuration Manager 2007.
Opmerking voor Windows Vista en Windows Server 2008 In Microsoft Systems Management Server 2003 met Service Pack 3 is ondersteuning voor Windows Vista- en Windows Server 2008-beheer opgenomen.
Ga naar de SMS-website voor extra informatie over SMS.
Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie: Lijst met maandelijkse artikelen met richtlijnen voor het detecteren en implementeren.
Update Compatibility Evaluator en Application Compatibility Toolkit
Updates schrijven vaak naar de bestanden en registerinstellingen die nodig zijn om uw toepassingen te kunnen uitvoeren. Hierdoor kunnen incompatibiliteiten worden veroorzaakt en duurt het langer om beveiligingsupdates te implementeren. U kunt het testen en valideren van Windows Updates ten opzichte van geïnstalleerde toepassingen stroomlijnen met de Update Compatibiliteit Evaluator-componenten die onderdeel zijn van Application Compatibility Toolkit 5.0.
De Application Compatibility Toolkit (ACT) bevat de noodzakelijke hulpprogramma's en documentatie om problemen met de compatibiliteit van toepassingen te evalueren en te verminderen voordat Microsoft Windows Vista, een Windows-update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer op uw systeem wordt geïnstalleerd.
Implementatie van de beveiligingsupdate |
Software waarin dit probleem optreedt
Klik voor informatie over de specifieke beveiligingsupdate voor uw software waarin dit probleem optreedt op de desbetreffende koppeling:
Windows Vista (alle edities) |
Referentietabel
In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.
Opgenomen in toekomstige service packs | De update voor dit probleem wordt opgenomen in een toekomstig Service Pack of updatepakket |
Implementatie |
|
Installeren zonder tussenkomst van de gebruiker | Voor alle ondersteunde 32-bits versies van Windows Vista: |
Installeren zonder opnieuw op te starten | Voor alle ondersteunde 32-bits versies van Windows Vista: |
Meer informatie | Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren |
Opnieuw opstarten vereist |
|
Moet er opnieuw worden opgestart? | Nadat u deze beveiligingsupdate hebt uitgevoerd, moet u het systeem opnieuw opstarten |
HotPatching | Niet van toepassing |
Informatie over verwijderen | WUSA.exe ondersteunt niet het verwijderen van updates. U verwijdert een update die door WUSA is geïnstalleerd, door op Configuratiescherm en vervolgens op Beveiliging te klikken. Klik onder Windows Update op Geïnstalleerde updates weergeven en selecteer de te verwijderen update in de lijst met updates. |
Bestandsgegevens | |
Verificatie van registersleutel | Opmerking Er bestaat geen registratiesleutel waarmee de aanwezigheid van deze update kan worden gevalideerd. |
Informatie over implementatie |
De update installeren
Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.
Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.
Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.
| Schakelopties voor installatie van ondersteunde beveiligingsupdate | |
| Schakeloptie | Beschrijving |
/?, /h, /help | Geeft informatie over de ondersteunde schakelopties weer. |
/quiet | Onderdrukt de weergave van status- of foutberichten. |
/norestart | In combinatie met de schakeloptie /quiet wordt het systeem na de installatie niet opnieuw opgestart, zelfs als er opnieuw moet worden opgestart om de installatie af te ronden. |
Opmerking Zie Microsoft Knowledge Base-artikel 934307 voor meer informatie over het installatieprogramma wusa.exe.
Controleren of de update is toegepast
| • | Microsoft Baseline Security Analyzer Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie. | ||||||||||
| • | Verificatie van bestandsversie Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.
|
Windows Server 2008 (alle edities) |
Referentietabel
In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.
Opgenomen in toekomstige service packs | De update voor dit probleem wordt opgenomen in een toekomstig Service Pack of updatepakket |
Implementatie |
|
Installeren zonder tussenkomst van de gebruiker | Voor alle ondersteunde 32-bits edities van Windows Server 2008: |
Installeren zonder opnieuw op te starten | Voor alle ondersteunde 32-bits edities van Windows Server 2008: |
Meer informatie | Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren |
Opnieuw opstarten vereist |
|
Moet er opnieuw worden opgestart? | Nadat u deze beveiligingsupdate hebt uitgevoerd, moet u het systeem opnieuw opstarten |
HotPatching | Niet van toepassing |
Informatie over verwijderen | WUSA.exe ondersteunt niet het verwijderen van updates. U verwijdert een update die door WUSA is geïnstalleerd, door op Configuratiescherm en vervolgens op Beveiliging te klikken. Klik onder Windows Update op Geïnstalleerde updates weergeven en selecteer de te verwijderen update in de lijst met updates. |
Bestandsgegevens | |
Verificatie van registersleutel | Opmerking Er bestaat geen registratiesleutel waarmee de aanwezigheid van deze update kan worden gevalideerd. |
Informatie over implementatie |
De update installeren
Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.
Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.
Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.
| Schakelopties voor installatie van ondersteunde beveiligingsupdate | |
| Schakeloptie | Beschrijving |
/?, /h, /help | Geeft informatie over de ondersteunde schakelopties weer. |
/quiet | Onderdrukt de weergave van status- of foutberichten. |
/norestart | In combinatie met de schakeloptie /quiet wordt het systeem na de installatie niet opnieuw opgestart, zelfs als er opnieuw moet worden opgestart om de installatie af te ronden. |
Opmerking Zie Microsoft Knowledge Base-artikel 934307 voor meer informatie over het installatieprogramma wusa.exe.
Controleren of de update is toegepast
| • | Microsoft Baseline Security Analyzer Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie. | ||||||||||
| • | Verificatie van bestandsversie Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.
|
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
| • | Andre Protas van eEye Digital Security voor het melden van het beveiligingslek in Windows door opgeslagen zoekactie (CVE-2008-4268) |
| • | Nate McFeters voor het melden van het beveiligingslek in Windows Search door parseren (CVE-2008-4269) |
Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.
| • | Technische ondersteuning van Microsoft Product Support Services is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. |
| • | Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning. |
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
| • | V1.0 (9 december 2008): Bulletin gepubliceerd. |
| • | V1.1 (10 december 2008): Registersleutel gecorrigeerd in sectie Tijdelijke oplossingen voor het beveiligingslek in Windows Search door parseren - CVE-2008-4269. |