Versie: 1.1
In dit bulletin wordt een overzicht gegeven van de beveiligingsbulletins voor juli 2008.
Met de release van de bulletins voor juli 2008 vervangt deze samenvatting van de bulletins de vooraankondiging van de bulletins die oorspronkelijk werd uitgegeven op 3 juli 2008. Ga voor meer informatie over de vooraankondiging van de bulletins naar Vooraankondiging over Microsoft-beveiligingsbulletins.
Ga naar de mededelingenservice voor Microsoft-beveiligingsbulletins voor informatie over hoe u automatisch meldingen ontvangt wanneer Microsoft beveiligingsbulletins uitgeeft.
Op woensdag 9 juli 2008 om 11:00 AM Pacific Time (VS en Canada) zal Microsoft op een webcast vragen van gebruikers over deze bulletins beantwoorden. Schrijf u nu in voor de webcast over de beveiligingsbulletins van juli. Na deze datum is de webcast op verzoek beschikbaar. Zie Samenvattingen van de Microsoft-beveiligingsbulletins en webcasts voor meer informatie.
Microsoft helpt haar gebruikers bij het vaststellen van het belang voor de maandelijkse beveiligingsupdates van de nieuwste belangrijkste updates die geen verband houden met beveiliging, en die op dezelfde dag als de maandelijkse beveiligingsupdates worden uitgegeven. Zie de sectie Overige informatie.
De beveiligingsbulletins zijn voor deze maand als volgt, in volgorde van prioriteit:
Belangrijk (4) |
| Bulletin-id | Microsoft-beveiligingsbulletin MS08-040 |
Titel bulletin | Beveiligingslekken in Microsoft SQL Server kunnen leiden tot misbruik van bevoegdheden (941203) |
Samenvatting | Met deze beveiligingsupdate worden vier privé gemelde beveiligingslekken opgelost. In het ergste geval kan er als gevolg van het beveiligingslek externe code worden uitgevoerd door een aanvaller die volledige controle over een getroffen systeem kan krijgen. Een geverifieerde aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, en nieuwe accounts met volledige beheerdersrechten maken. |
Maximaal prioriteitsniveau | |
Gevolgen van het beveiligingslek | Misbruik van bevoegdheden |
Detectie | Met Microsoft Baseline Security kan worden vastgesteld of deze update voor uw computersysteem is vereist. Mogelijk moet voor deze update het systeem opnieuw worden gestart. |
Software waarin dit probleem optreedt | Microsoft Windows, Microsoft SQL Server. Zie de sectie Software waarin het probleem optreedt en de sectie Downloadlocaties. |
| Bulletin-id | Microsoft-beveiligingsbulletin MS08-038 |
Titel bulletin | Beveiligingslek in Windows Verkenner kan leiden tot uitvoering van externe code (950582) |
Samenvatting | Met deze beveiligingsupdate wordt een openbaar gemaakt beveiligingslek in Windows Verkenner opgelost waardoor externe code kan worden uitgevoerd wanneer een speciaal vervaardigd, opgeslagen zoekbestand wordt geopend en opgeslagen. Als er een gebruiker met beheerdersrechten is aangemeld, kan een aanvaller die misbruik weet te maken van dit beveiligingslek, volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken. |
Maximaal prioriteitsniveau | |
Gevolgen van het beveiligingslek | Uitvoering van externe code mogelijk |
Detectie | Met Microsoft Baseline Security kan worden vastgesteld of deze update voor uw computersysteem is vereist. De computer moet voor deze update opnieuw worden opgestart. |
Software waarin dit probleem optreedt | Microsoft Windows. Zie de sectie Software waarin het probleem optreedt en de sectie Downloadlocaties. |
| Bulletin-id | Microsoft-beveiligingsupdateMS08-037 |
Titel bulletin | Door beveiligingslekken in DNS is spoofing mogelijk (953230) |
Samenvatting | Met deze beveiligingsupdate worden twee privé gemelde beveiligingslekken in het Windows Domain Name System (DNS) waardoor spoofing mogelijk is, opgelost. Door deze beveiligingslekken, die voorkomen in zowel de DNS-client als de DNS-server, kan een externe aanvaller netwerkverkeer voor systemen op internet omleiden naar de eigen systemen van de aanvaller. |
Maximaal prioriteitsniveau | |
Gevolgen van het beveiligingslek | Spoofing |
Detectie | Met Microsoft Baseline Security kan worden vastgesteld of deze update voor uw computersysteem is vereist. De computer moet voor deze update opnieuw worden opgestart. |
Software waarin dit probleem optreedt | Microsoft Windows. Zie de sectie Software waarin het probleem optreedt en de sectie Downloadlocaties. |
| Bulletin-id | Microsoft-beveiligingsbulletin MS08-039 |
Titel bulletin | |
Samenvatting | Met deze beveiligingsupdate worden twee privé gemelde beveiligingslekken in Outlook Web Access (OWA) voor Microsoft Exchange Server opgelost. Een aanvaller die misbruik weet te maken van deze beveiligingslekken, kan toegang krijgen tot de sessiegegevens van een individuele OWA-client, waardoor misbruik van bevoegdheden mogelijk is. De aanvaller kan dan alle handelingen uitvoeren die de gebruiker kan uitvoeren in de OWA-sessie van de individuele client. |
Maximaal prioriteitsniveau | |
Gevolgen van het beveiligingslek | Misbruik van bevoegdheden |
Detectie | Met Microsoft Baseline Security kan worden vastgesteld of deze update voor uw computersysteem is vereist. Mogelijk moet voor deze update het systeem opnieuw worden gestart. |
Software waarin dit probleem optreedt | Microsoft Windows. Zie de sectie Software waarin het probleem optreedt en de sectie Downloadlocaties. |
Software waarin het probleem optreedt en Downloadlocaties |
Gebruik van deze tabel
In deze tabel vindt u informatie over de beveiligingsupdates die u mogelijk moet installeren. U moet voor elk softwareprogramma of onderdeel in de tabel controleren of er beveiligingsupdates vereist zijn. Indien een softwareprogramma of onderdeel is vermeld, wordt er een hyperlink naar de verkrijgbare software-update weergegeven en wordt ook het prioriteitsniveau van de software-update vermeld.
Opmerking voor één beveiligingslek moet u mogelijk verschillende beveiligingsupdates installeren. Bekijk de gehele kolom van elke bulletin-id die wordt weergegeven om te controleren of de te installeren updates zijn gebaseerd op de programma's of onderdelen die u op uw systeem hebt geïnstalleerd.
Windows-besturingssysteem |
| Microsoft Windows 2000: | |||
Bulletin-id | |||
Maximaal prioriteitsniveau | |||
Microsoft Windows 2000 Service Pack 4 | Niet van toepassing | Niet van toepassing | DNS-clientupdate: |
| Windows XP | |||
Bulletin-id | |||
Maximaal prioriteitsniveau | |||
Windows XP Service Pack 2 en Windows XP Service Pack 3 | Niet van toepassing | Niet van toepassing | DNS-clientupdate: |
Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2 | Niet van toepassing | Niet van toepassing | DNS-clientupdate: |
| Windows Server 2003 | |||
Bulletin-id | |||
Maximaal prioriteitsniveau | |||
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (WMSDE) | Niet van toepassing | DNS-clientupdate: |
Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (WMSDE) | Niet van toepassing | DNS-clientupdate: |
Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen | Niet van toepassing | Niet van toepassing | DNS-clientupdate: |
| Windows Vista | |||
Bulletin-id | |||
Maximaal prioriteitsniveau | |||
Windows Vista en Windows Vista Service Pack 1 | Niet van toepassing | Windows Vista en Windows Vista Service Pack 1 | Geen DNS-clientupdate toepasbaar |
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Niet van toepassing | Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1 | Geen DNS-clientupdate toepasbaar |
| Windows Server 2008 | |||
Bulletin-id | |||
Maximaal prioriteitsniveau | |||
Windows Server 2008 voor 32-bits systemen | Windows Internal Database (WYukon) Service Pack 2* | Windows Server 2008 voor 32-bits systemen* | Geen DNS-clientupdate toepasbaar |
Windows Server 2008 voor x64-systemen | Windows Internal Database (WYukon) x64 Edition Service Pack 2* | Windows Server 2008 voor x64-systemen* | Geen DNS-clientupdate toepasbaar |
Windows Server 2008 voor Itanium-systemen | Niet van toepassing | Windows Server 2008 voor Itanium-systemen | Geen DNS-clientupdate toepasbaar |
*Windows Server 2008 Server Core-installatie is getroffen. Voor ondersteunde edities van Windows Server 2008 is deze update van toepassing met hetzelfde prioriteitsniveau, ongeacht of Windows Server 2008 is geïnstalleerd met behulp van de Server Core-installatieoptie. Zie Server Core voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008. Zie hiervoor Server Core-installatieopties vergelijken.
Microsoft Server-software |
| Microsoft SQL Server | |
Bulletin-id | |
Maximaal prioriteitsniveau | |
SQL Server 7.0 Service Pack 4 | GDR-update: |
SQL Server 2000 Service Pack 4 | GDR-update: |
SQL Server 2000 Itanium-editie Service Pack 4 | GDR-update: |
SQL Server 2005 Service Pack 2 | GDR-update: |
SQL Server 2005 x64 Edition Service Pack 2 | GDR-update: |
SQL Server 2005 met SP2 voor Itanium-systemen | GDR-update: |
Microsoft Data Engine (MSDE) 1.0 Service Pack 4 | GDR-update: |
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4 | GDR-update: |
Microsoft SQL Server 2005 Express Edition Service Pack 2 | GDR-update: |
Microsoft SQL Server 2005 Express Edition met Advanced Services Service Pack 2 | GDR-update: |
| Microsoft Exchange Server | |
Bulletin-id | |
Maximaal prioriteitsniveau | |
Microsoft Exchange Server 2003 Service Pack 2 | Microsoft Exchange Server 2003 Service Pack 2 |
Microsoft Exchange Server 2007 | Microsoft Exchange Server 2007 |
Microsoft Exchange Server 2007 Service Pack 1 | Microsoft Exchange Server 2007 Service Pack 1 |
Hulpmiddelen en richtlijnen voor detecteren en implementeren |
Beveiligingscentrum
De software- en beveiligingsupdate beheren waarmee u de servers, desktops en draagbare computers binnen uw organisatie kunt implementeren. Zie het TechNet Update Management Center voor meer informatie. Op de website TechNet Security Center staat aanvullende informatie over beveiliging in Microsoft-producten. Consumenten kunnen op de website Beveiliging voor thuis deze informatie ook ophalen door te klikken op "De nieuwste beveiligingsupdates".
Beveiligingsupdates zijn verkrijgbaar via Microsoft Update, Windows Update en Office Update. Beveiligingsupdates zijn ook verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "security update''.
Ten slotte kunt u beveiligingsupdates downloaden uit de Microsoft Update-catalogus. In de Microsoft Update-catalogus vindt u een doorzoekbare catalogus met inhoud die beschikbaar is gesteld via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en service packs. Door tijdens het zoeken het nummer van het beveiligingsbulletin (bijvoorbeeld “MS07-036”) te gebruiken, kunt u alle beschikbare updates toevoegen aan uw winkelmand (waaronder de verschillende talen voor een update) en de map van uw keuze downloaden. Raadpleeg de veelgestelde vragen van de Microsoft Windows Update-catalogus voor meer informatie over de Microsoft Windows Update-catalogus.
Richtlijnen voor detecteren en implementeren
Microsoft heeft richtlijnen voor detecteren en implementeren uitgebracht voor de beveiligingsupdates van deze maand. Aan de hand van deze richtlijnen kunnen IT-professionals zien hoe zij met diverse middelen, zoals Windows Update, Microsoft Update, Office Update, de Microsoft Baseline Security Analyzer (MBSA), de Office Detection Tool, Microsoft Systems Management Server (SMS) en de Extended Security Update Inventory Tool (ESUIT) de beveiligingsupdate kunnen implementeren. Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie.
Microsoft Baseline Security Analyzer
Met de Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en algemene, onjuiste beveiligingsconfiguraties. Ga naar de website Microsoft Baseline Security Analyzer voor meer informatie over MBSA.
Windows Server Update Services:
Als Windows Server Update Services (WSUS) wordt gebruikt, kunnen beheerders snel en betrouwbaar de nieuwste essentiële updates en beveiligingsupdates implementeren voor Windows-besturingssysteem Windows 2000 en later, Office XP en later, Exchange Server 2003 en SQL Server 2000 en later.
Ga naar de website Windows Server Update Services voor meer informatie over hoe u deze beveiligingsupdate kunt implementeren met behulp van Windows Server Update Services.
Systems Management Server
Microsoft Systems Management Server (SMS) is een configureerbare bedrijfsoplossing voor het beheer van updates. Met SMS kunnen beheerders bepalen of beveiligingsupdates nodig zijn voor Windows-systemen, en deze updates in de gehele organisatie gecontroleerd implementeren met minimaal ongemak voor de eindgebruikers. De volgende release van SMS, System Center Configuration Manager 2007, is nu verkrijgbaar; zie ook System Center Configuration Manager 2007. Ga naar de website SMS 2003 Security Patch Management voor meer informatie over hoe beheerders SMS 2003 kunnen gebruiken om beveiligingsupdates te implementeren. SMS 2.0-gebruikers kunnen ook het Software Updates Service Feature Pack gebruiken voor de implementatie van beveiligingsupdates. Ga naar de website Microsoft Systems Management Server voor meer informatie over SMS.
Opmerking: SMS maakt gebruik van de Microsoft Baseline Security Analyzer en de Microsoft Office Detection Tool om brede ondersteuning te kunnen bieden voor het zoeken en uitvoeren van beveiligingsupdates. Bepaalde software-updates worden mogelijk niet opgemerkt door deze hulpprogramma's. Beheerders kunnen in deze gevallen de inventarisatiefuncties van SMS gebruiken om de updates op bepaalde systemen uit te voeren. Zie Software-updates implementeren met de distributiefunctie van de SMS-software voor meer informatie over deze procedure. Voor bepaalde beveiligingsupdates zijn beheerdersrechten vereist na het opnieuw opstarten van het systeem. Beheerders kunnen voor het installeren van deze updates de Elevated Rights Deployment Tool gebruiken (die deel uitmaakt van het SMS 2003 Administration Feature Pack en het SMS 2.0 Administration Feature Pack).
Update Compatibility Evaluator en Application Compatibility Toolkit
Updates schrijven vaak naar de bestanden en registerinstellingen die nodig zijn om uw toepassingen te kunnen uitvoeren. Hierdoor kunnen incompatibiliteiten worden veroorzaakt en duurt het langer om beveiligingsupdates te implementeren. U kunt het testen en valideren van Windows Updates ten opzichte van geïnstalleerde toepassingen stroomlijnen met de Update Compatibiliteit Evaluator-componenten die onderdeel zijn van Application Compatibility Toolkit 5.0.
De Application Compatibility Toolkit (ACT) bevat de noodzakelijke hulpprogramma's en documentatie om problemen met de compatibiliteit van toepassingen te evalueren en te verminderen voordat Microsoft Windows Vista, een Windows-update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer op uw systeem wordt geïnstalleerd.
Microsoft heeft een bijgewerkte versie van het nieuwe Windows-programma voor het verwijderen van schadelijke software op Windows Update, Microsoft Update, Windows Server Update Services en het Downloadcentrum geplaatst.
Voor informatie over releases op Windows Update en Microsoft Update die geen beveiligingsreleases zijn, verwijzen wij u naar:
| • | Microsoft Knowledge Base-artikel 894199: Beschrijving van wijzigingen in de inhoud van Software Update Services en Windows Server Update Services voor 2008. Heeft betrekking op alle Windows-inhoud. |
| • | Nieuwe, herziene en vrijgegeven updates voor Microsoft-producten behalve Microsoft Windows. |
Strategieën voor updatebeheer
Op de website Security Guidance for Update Management kunt u extra informatie vinden over aanbevelingen van Microsoft voor het toepassen van beveiligingsupdates.
Verkrijgen van andere beveiligingsupdates
Op de volgende locaties zijn updates verkrijgbaar voor andere beveiligingsproblemen:
| • | Beveiligingsupdates zijn verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "security update''. |
| • | Updates voor consumentenplatforms zijn verkrijgbaar op de website Microsoft Update. |
| • | U kunt de beveiligingsupdates van deze maand die op Windows Update staan, via het ISO CD-imagebestand met beveiligingsupdates en essentiële updates vanaf het Downloadcentrum ophalen. Zie Microsoft Knowledge Base-artikel 913086 voor meer informatie. |
IT Pro Security-community
Leer de beveiliging te verbeteren en uw IT-infrastructuur te optimaliseren en bespreek beveiligingsonderwerpen met andere IT-professionals op de website IT Pro Security Community.
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
| • | Dan Kaminsky van IOActive voor het melden van een probleem dat wordt beschreven in MS08-037. |
| • | Michael Jordan van Context Information Security voor het melden van een probleem dat wordt beschreven in MS08-039. |
| • | Een anonieme onderzoeker voor het melden van een probleem dat wordt beschreven in MS08-040. |
| • | Een anonieme onderzoeker voor het melden van een probleem dat wordt beschreven in MS08-040. |
| • | Brett Moore van Insomnia Security, die werkt bij iDefense VCP, voor het melden van een probleem dat wordt beschreven in MS08-040. |
| • | Een anonieme onderzoeker voor het melden van een probleem dat wordt beschreven in MS08-040. |
| • | De software waarin het probleem optreedt, is getest om te controleren of het probleem bij deze versies optreedt. Andere versies hebben het einde van hun ondersteuningscyclus bereikt. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw softwareversie te bepalen. |
| • | Technische ondersteuning van Microsoft Product Support Services is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. |
| • | Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning. |
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
| • | V1.0 (8 juli 2008): Samenvatting van de gepubliceerde bulletins. |
| • | V1.1 (11 februari 2009): Onder MS08-040 foutieve verwijzing naar Microsoft SQL Server 2000 Desktop Engine (WMSDE) op Microsoft Windows 2000 Service Pack 4 verwijderd uit de tabel Software waarin dit probleem optreedt en downloadlocaties voor Windows-besturingssysteem. |