Microsoft-beveiligingsbulletin MS09-020 - Belangrijk

Beveiligingslekken in Internet Information Service (IIS) kunnen leiden tot misbruik van bevoegdheden (970483)

Gepubliceerd op 09 jun 2009 | Bijgewerkt op 17 jun 2009

Versie: 1.1

Algemene informatie

Samenvatting

Met deze beveiligingsupdate wordt een openbaar gemaakt beveiligingslek en een privé gemeld beveiligingslek in Microsoft Internet Information Services (IIS) opgelost. Door de beveiligingslekken kan misbruik van bevoegdheden worden gemaakt als een aanvaller een speciaal ontworpen HTTP-aanvraag verzendt naar een website die verificatie vereist. Deze beveiligingslekken stellen een aanvaller in staat de IIS-configuratie te omzeilen die bepaalt welke soort verificatie is toegestaan, maar niet de controle van de op het bestandssysteem gebaseerde toegangsbeheerlijst (ACL) waarbij wordt gecontroleerd of een bestand voor een gegeven gebruiker toegankelijk is. Misbruik van deze beveiligingslekken zou de aanvaller beperken tot de machtigingen die de bestandssysteem-ACL's aan anonieme gebruikeraccounts toekent.

Deze beveiligingsupdate heeft het prioriteitsniveau Belangrijk voor Microsoft Internet Information Services op alle ondersteunde edities van Microsoft Windows 2000, Windows XP en Windows Server 2003. Zie voor meer informatie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt, verderop in deze sectie.

De beveiligingsupdate lost de beveiligingslekken op door de wijze te wijzigen waarop de WebDAV-extensie voor IIS met HTTP-verzoeken omgaat. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.

Deze beveiligingsupdate lost het beveiligingslek op dat is beschreven in Microsoft-beveiligingsadvies 971492.

Aanbeveling. De meeste klanten hebben automatische updates ingeschakeld en hoeven geen actie te ondernemen omdat deze beveiligingsupdate automatisch wordt gedownload en geļnstalleerd. Klanten die automatische updates niet hebben ingeschakeld, moeten controleren op updates en deze update handmatig installeren. Zie Microsoft Knowledge Base-artikel 294871 voor informatie over specifieke configuratieopties voor het uitvoeren van automatische updates.

Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update zo snel mogelijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.

Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.

Bekende problemen. Geen

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin het probleem optreedt 

BesturingssysteemOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauBulletins die door deze update worden vervangen

Microsoft Windows 2000 Service Pack 4

Microsoft Internet Information Services 5.0

Misbruik van bevoegdheden

Belangrijk

Geen

Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3

Microsoft Internet Information Services 5.1

Misbruik van bevoegdheden

Belangrijk

Geen

Windows XP Professional x64 Edition Service Pack 2

Microsoft Internet Information Services 6,0

Misbruik van bevoegdheden

Belangrijk

Geen

Windows Server 2003 Service Pack 2

Microsoft Internet Information Services 6,0

Misbruik van bevoegdheden

Belangrijk

Geen

Windows Server 2003 x64 Edition Service Pack 2

Microsoft Internet Information Services 6,0

Misbruik van bevoegdheden

Belangrijk

Geen

Windows Server 2003 met SP2 voor Itanium-systemen

Microsoft Internet Information Services 6,0

Misbruik van bevoegdheden

Belangrijk

Geen

Software waarin dit probleem niet optreedt

BesturingssysteemOnderdeel

Windows Vista, Windows Vista Service Pack 1 en Windows Vista Service Pack 2

Microsoft Internet Information Services 7.0

Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2

Microsoft Internet Information Services 7.0

Windows Server 2008 voor 32-bits systemen en Windows Server 2008 voor 32-bits systemen Service Pack 2

Microsoft Internet Information Services 7.0

Windows Server 2008 voor x64-systemen en Windows Server 2008 voor x64-systemen Service Pack 2

Microsoft Internet Information Services 7.0

Windows Server 2008 voor Itanium-systemen en Windows Server 2008 voor Itanium-systemen Service Pack 2

Microsoft Internet Information Services 7.0

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Waar is de informatie over de bestandsgegevens?  
Zie de referentietabellen in de sectie Implementatie van de beveiligingsupdate voor de details van de bestandsgegevens.

Op welke manier verhelpt deze update een aantal gerapporteerde beveiligingslekken?  
Deze update biedt hulp bij diverse beveiligingslekken omdat een aantal wijzigingen dat nodig is om de gesignaleerde problemen op te lossen, in de bijbehorende bestanden is opgenomen. Klanten hoeven op deze manier niet allerlei gelijksoortige updates te installeren, maar kunnen volstaan met deze ene update

Ik gebruik een oudere versie van de software die staat beschreven in dit beveiligingsbulletin. Wat moet ik doen?  
De software waarin het probleem optreedt en die in dit beveiligingsbulletin wordt vermeld, is getest om te controleren of het probleem bij deze versies optreedt. Andere versies hebben het einde van hun ondersteuningscyclus bereikt. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw softwareversie te bepalen.

Klanten die met deze besturingssysteemversies werken, kunnen er het beste voor kiezen om binnenkort te migreren naar versies waarvoor wel ondersteuning wordt aangeboden om te voorkomen dat potentiėle beveiligingslekken een probleem vormen. Ga naar Microsoft Support Lifecycle voor meer informatie over de levenscyclus van Windows-producten. Ga naar Microsoft Product Support Services voor meer informatie over de ondersteuningsperiode door beveiligingsupdates voor deze softwareversies of -edities.

Klanten die aangepaste ondersteuning voor deze versies nodig hebben, dienen voor aangepaste ondersteuningsopties contact op te nemen met hun Microsoft-accountteamvertegenwoordiger, hun technisch accountmanager of de aangewezen vertegenwoordiger van hun Microsoft-partner. Klanten zonder Alliance-, Premier- of Authorized-contract kunnen contact opnemen met het Microsoft-verkoopkantoor in hun land. Ga voor informatie over hoe u contact met hen kunt opnemen naar Microsoft Worldwide Information, selecteer het land en klik vervolgens op Go om een lijst met telefoonnummers weer te geven. Wanneer u belt, vraag dan naar de Premier Support-verkoopmanager. Raadpleeg de Windows Operating System Product Support Lifecycle FAQ voor meer informatie.

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

Bij de volgende prioriteitsniveaus is uitgegaan van de potentiėle maximale uitwerking van het beveiligingslek. Raadpleeg binnen 30 dagen na het uitbrengen van dit beveiligingsbulletin de misbruikindex in de samenvatting van de bulletins voor juni voor informatie over de waarschijnlijkheid van misbruik van dit beveiligingslek in samenhang met het prioriteitsniveau en de maximale omvang van het lek. Zie voor meer informatie de exploitatie-index van Microsoft.

Prioriteitsniveau van het beveiligingslek en maximale omvang van het beveiligingslek voor de software waarin dit probleem optreedt
Software waarin het probleem optreedtBeveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009-1122Beveiligingslek in IIS 5.1 en 6.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009- 1535Prioriteitsniveau

Microsoft Internet Information Services (IIS) 5.0 op Windows 2000 Service Pack 4

Belangrijk 
Misbruik van bevoegdheden

Niet van toepassing

Belangrijk

Microsoft Internet Information Services (IIS) 5.1 op Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3

Niet van toepassing

Belangrijk 
Misbruik van bevoegdheden

Belangrijk

Microsoft Internet Information Services (IIS) 6.0 op Windows XP Professional x64 Edition Service Pack 2

Niet van toepassing

Belangrijk 
Misbruik van bevoegdheden

Belangrijk

Microsoft Internet Information Services (IIS) 6.0 op Windows Server 2003 Service Pack 2

Niet van toepassing

Belangrijk 
Misbruik van bevoegdheden

Belangrijk

Microsoft Internet Information Services (IIS) 6.0 op Windows Server 2003 x64 Edition Service Pack 2

Niet van toepassing

Belangrijk 
Misbruik van bevoegdheden

Belangrijk

Microsoft Internet Information Services (IIS) 6.0 op Windows Server 2003 met SP2 voor Itanium-systemen

Niet van toepassing

Belangrijk 
Misbruik van bevoegdheden

Belangrijk

Beveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009-1122

Er komt een beveiligingslek met betrekking tot misbruik van bevoegdheden voor door de manier waarop HTTP-verzoeken door de WebDAV-extensie voor IIS worden verwerkt. Een aanvaller kan misbruik van dit beveiligingslek maken door een speciaal vervaardigd, anoniem HTTP-verzoek te maken waarmee hij of zij toegang kan krijgen tot een locatie waarvoor de gebruiker normaal gesproken moet worden geverifieerd.

Zie CVE 2009-1122 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.

Beperkende factoren voor het beveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009-1122

Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:

Microsoft Internet Information Services, versie 5.1, 6.0 en 7.0 worden niet door dit beveiligingslek getroffen.

Standaard wordt er geen schrijftoegang aan de anonieme gebruikersaccount verleend. Om dit beveiligingslek met schrijftoegang te kunnen misbruiken moeten er in de IIS-mappenstructuur ACL's met schrijftoegang voor de anonieme gebruikersaccount zijn ingesteld. Standaard worden er echter alleen ACL's met leestoegang voor de anonieme gebruikersaccount ingesteld. Op IIS 6.0 is er een expliciete vermelding in de toegangsbeheerlijst die schrijfmachtigingen voor de standaard anonieme gebruikersaccount afwijst. Deze deny-ACE wordt overgenomen door alle onderliggende objecten onder de hoofdwebsite, maar dit kan door de beheerder worden gewijzigd.

ACL's van het bestandssysteem worden afgedwongen. Dit beveiligingslek stelt een aanvaller in staat de IIS-configuratie te omzeilen die bepaalt welke soort verificatie is toegestaan, maar niet de controle van de op het bestandssysteem gebaseerde toegangsbeheerlijst waarbij wordt gecontroleerd of een bestand voor een gegeven gebruiker toegankelijk is. Als een aanvaller het beveiligingslek weet te misbruiken, wordt die aanvaller toch beperkt door de machtigingen die op het ACL-niveau van het bestandssysteem aan de anonieme gebruikersaccount zijn verleend. Daarom kan via dit beveiligingslek het toegangsniveau dat via ACL's van het bestandssysteem aan de anonieme gebruikersaccount is toegewezen, niet buitenspel worden gezet. De standaard, anonieme gebruikersaccount is geconfigureerd als de account IUSR_<computernaam>.

Tijdelijke oplossingen voor het beveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009-1122

Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:

WebDAV uitschakelen

Als de functionaliteit van WebDAV niet nodig is op de server, kan WebDAV zonder probleem worden uitgeschakeld.

Voor IIS 5.0 kan WebDAV kan worden uitgeschakeld, zoals beschreven in Microsoft Knowledge Base-artikel 241520.

Gevolgen van de tijdelijke oplossing: Nadat u deze tijdelijke oplossing hebt toegepast, worden er geen WebDAV-aanvragen meer door IIS verwerkt.

Alternatieve methode om WebDAV op IIS 5.0 uit te schakelen

WebDAV kan ook met het hulpprogramma IIS Lockdown 2.1 worden uitgeschakeld. Zie Microsoft Knowledge Base-artikel 325864.

Klik als u onmiddellijk met de installatie wilt beginnen, op Openen of Programma uitvoeren vanaf de huidige locatie.

Als u de installatie later wilt uitvoeren en de download naar uw computer wilt kopiėren, klik dan op Opslaan of Dit programma opslaan op schijf.

Gevolgen van de tijdelijke oplossing: Deze methode werkt door UrlScan te installeren. Standaard worden door UrlScan aanvragen voor WebDAV geblokkeerd door HTTP-termen of -headers te detecteren die anders aan WebDAV zouden worden toegewezen. Bij het verwijderen van het hulpprogramma IIS Lockdown wordt UrlScan niet verwijderd. U verwijdert UrlScan door de registratie van het UrlScan ISAPI-filter in de module voor IIS-beheer ongedaan te maken.

ACL's van het bestandssysteem wijzigen om toegang tot de anonieme gebruikersaccount te weigeren

Als de functionaliteit van WebDAV nodig is, moeten NTFS ACL's worden gebruikt voor het beheer van de toegang tot bronnen op de server. Als anonieme gebruikers via WebDAV geen toegang tot bronnen mogen hebben, moeten de juiste NTFS ACL's met lees- of schrijftoegang worden toegepast op basis van de gewenste toegang tot die bron. Zie de volgende artikelen voor meer informatie over het instellen van ACL's voor IIS-inhoud:

Microsoft Knowledge Base-artikel 271071

Microsoft Knowledge Base-artikel 812614

Gevolgen van de tijdelijke oplossing: Het toepassen van deze tijdelijke oplossing kan nadelige gevolgen hebben voor producten waarbij de account IUSR_<computernaam> toegang tot inhoud nodig heeft. Een voorbeeld van deze producten is System Center Configuration Manager 2007.

Veelgestelde vragen over het beveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009-1122

Wat is de omvang van het beveiligingslek?  
Dit is een beveiligingslek met betrekking tot misbruik van bevoegdheden dat een aanvaller kan toestaan om een verificatievereiste te omzeilen die nodig is om toegang tot inhoud op een IIS Server te hebben.

Waardoor wordt het beveiligingslek veroorzaakt?  
De WebDAV-extensie decodeert een speciaal vervaardigde aangevraagde URL niet goed. Hierdoor wordt er bij het verwerken van de aanvraag een verkeerde configuratie door WebDAV toegepast. Als de toegepaste configuratie anonieme toegang toestaat, kan het gebeuren dat schadelijke aanvragen niet worden geverifieerd. Omdat WebDAV een verkeerde configuratie toepast, worden bovendien andere instellingen in de IIS-configuratie die moeten worden toegepast op een bepaald pad, zoals IP-adresbeperkingen, mogelijk niet toegepast door WebDAV.

Dergelijke aanvragen worden echter wel nog door IIS in de beveiligingscontext van de geconfigureerde, anonieme gebruikersaccount verwerkt. Daarom kunnen met dit beveiligingslek geen NTFS ACL's worden omzeild. De beperkingen die door de ACL's van het bestandssysteem op de anonieme gebruikersaccount zijn opgelegd, blijven van kracht.

Wat is de anonieme gebruikersaccount?  
Wanneer anonieme toegang tot websites en toepassingen op de webserver nodig is, moet IIS worden geconfigureerd met een gebruikersaccount die specifiek is bedoeld voor anonieme toegang. Met deze account kan een anonieme webgebruiker vervolgens toegang krijgen tot inhoud op het bestandssysteem. In een standaardconfiguratie gebruikt IIS de anonieme gebruikersaccount IUSR_<computernaam>, waarbij <computernaam> de naam is van de computer waarop IIS wordt uitgevoerd. Het is echter mogelijk de identiteit van de anonieme gebruiker zo te wijzigen dat er een andere, lokale gebruikersaccount of een domeingebruikersaccount als anonieme gebruikersaccount wordt gebruikt.

Wat is WebDAV?  
Web Distributed Authoring and Versioning (WebDAV) is een extensie van het Hypertext Transfer Protocol (HTTP) dat definieert hoe basale bestandsfuncties zoals kopiėren, verplaatsen, verwijderen en maken met behulp van HTTP door een computer worden uitgevoerd.

Wat is een toegangsbeheerlijst (ACL)?  
Een toegangsbeheerlijst is een lijst van beveiligingen die van toepassing is op een object. (Een object kan een bestand, proces, gebeurtenis of iets anders met een security descriptor zijn.) Een vermelding in een toegangsbeheerlijst is een ACE (Access Control Entry). Er zijn twee soorten toegangsbeheerlijsten: discretionary en system. Elke ACE in een toegangsbeheerlijst herkent de toegangsrechten die zijn toegestaan, afgewezen of gecontroleerd voor die beheerder. Zie het MSDN-artikel Access Control Lists voor meer informatie.

Met welk doel kan een aanvaller het beveiligingslek misbruiken?  
Een aanvaller die dit beveiligingslek weet te misbruiken is in staat de IIS-configuratie te omzeilen die bepaalt welke soort verificatie is toegestaan, maar niet de controle van de op het bestandssysteem gebaseerde toegangsbeheerlijst waarbij wordt gecontroleerd of een bestand voor een gegeven gebruiker toegankelijk is. Als een aanvaller het beveiligingslek weet te misbruiken, wordt die aanvaller beperkt door de machtigingen die op het ACL-niveau van het bestandssysteem aan de anonieme gebruikersaccount zijn verleend. Hierdoor kan een aanvaller anoniem toegang tot informatie krijgen die alleen voor een geverifieerde gebruiker toegankelijk zou moeten zijn, of ervoor zorgen dat er bestanden naar locaties worden weggeschreven waarvoor de anonieme gebruikersaccount schrijfmachtigingen heeft.

Hoe kan een aanvaller dit beveiligingslek misbruiken?  
Een aanvaller kan misbruik van het beveiligingslek maken door een speciaal vervaardigd HTTP-verzoek te maken voor een website waarvoor moet worden geverifieerd. Op die manier kan de aanvaller op ongeoorloofde wijze toegang tot beveiligde bronnen krijgen.

Voor welke systemen vormt dit beveiligingslek het grootste risico?  
Met name Microsoft Windows 2000-systemen waarop IIS-versie 5.0 wordt gebruikt waarop WebDAV is ingeschakeld, lopen gevaar. Dit zijn doorgaans webservers of toepassingsservers, maar het kunnen ook ontwikkelsystemen, webontwerpsystemen of andere werkstationsystemen zijn waarop IIS met WebDAV wordt gebruikt. Systemen die van de standaardconfiguratie afwijken, bijvoorbeeld omdat de anonieme gebruikersaccount schrijfmachtigingen zijn verleend, lopen een groter gevaar.

Wat doet de update?  
De update lost het beveiligingslek op door de wijze te wijzigen waarop de WebDAV-extensie voor IIS met HTTP-verzoeken omgaat.

Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?  
Nee. Microsoft heeft uit discrete bronnen informatie over dit beveiligingslek ontvangen. Microsoft heeft geen informatie ontvangen die erop wees dat dit beveiligingslek openbaar was gemaakt op het moment dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?  
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Beveiligingslek in IIS 5.1 en 6.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009- 1535

Er komt een beveiligingslek met betrekking tot misbruik van bevoegdheden voor door de manier waarop HTTP-verzoeken door de WebDAV-extensie voor IIS worden verwerkt. Een aanvaller kan misbruik van dit beveiligingslek maken door een speciaal vervaardigd, anoniem HTTP-verzoek te maken waarmee hij of zij toegang kan krijgen tot een locatie waarvoor normaal gesproken de gebruiker moet worden geverifieerd.

Zie CVE 2009-1535 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.

Beperkende factoren voor Beveiligingslek in IIS 5.1 en 6.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009- 1535

Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:

Microsoft Internet Information Server-versie 5.0 en 7.0 worden niet door dit beveiligingslek getroffen.

WebDAV is niet standaard ingeschakeld op IIS 6.0. WebDAV is bij IIS 6.0 op Windows Server 2003-systemen niet ingeschakeld in de standaardconfiguratie. In dat geval is er geen beveiligingslek, tenzij WebDAV door een beheerder op deze systemen is ingeschakeld.

Standaard wordt er geen schrijftoegang aan de anonieme gebruikersaccount verleend. Om dit beveiligingslek met schrijftoegang te kunnen misbruiken moeten er in de IIS-mappenstructuur ACL's met schrijftoegang voor de anonieme gebruikersaccount zijn ingesteld. Standaard worden er echter alleen ACL's met leestoegang voor de anonieme gebruikersaccount ingesteld. In IIS 6.0 is er een expliciete deny-ACE voor de standaard, anonieme gebruikersaccount. Deze deny-ACE wordt overgenomen door alle onderliggende objecten onder de hoofdwebsite, maar dit kan door de beheerder worden gewijzigd.

ACL's van het bestandssysteem worden afgedwongen. Dit beveiligingslek stelt een aanvaller in staat de IIS-configuratie te omzeilen die bepaalt welke soort verificatie is toegestaan, maar niet de controle van de op het bestandssysteem gebaseerde toegangsbeheerlijst waarbij wordt gecontroleerd of een bestand voor een gegeven gebruiker toegankelijk is. Als een aanvaller het beveiligingslek weet te misbruiken, wordt die aanvaller toch beperkt door de machtigingen die op het ACL-niveau van het bestandssysteem aan de anonieme gebruikersaccount zijn verleend. Daarom kan via dit beveiligingslek het toegangsniveau dat via ACL's van het bestandssysteem aan de anonieme gebruikersaccount is toegewezen, niet buitenspel worden gezet. De standaard, anonieme gebruikersaccount is geconfigureerd als de account IUSR_<computernaam>.

Tijdelijke oplossingen voor Beveiligingslek in IIS 5.1 en 6.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009- 1535

Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:

WebDAV uitschakelen

Als de functionaliteit van WebDAV niet nodig is op de server, kan WebDAV zonder probleem worden uitgeschakeld.

Voor IIS 5.0 en IIS 5.1 kan WebDAV kan worden uitgeschakeld zoals staat beschreven in Microsoft Knowledge Base-artikel 241520.

Voor IIS 6.0 kan WebDAV als volgt worden uitgeschakeld:

1.

Start de MMC-module voor IIS-beheer.

2.

Klik in het linkerdeelvenster op het pictogram van de lokale computer.

3.

Klik onder dit item op Webservice-extensies.

4.

Selecteer WebDAV in het rechterdeelvenster en klik op de knop Verbieden.

Gevolgen van de tijdelijke oplossing: Nadat u deze tijdelijke oplossing hebt toegepast, worden er geen WebDAV-aanvragen meer door IIS verwerkt.

Andere methode om WebDAV in IIS 5.1 en IIS 6.0 uit te schakelen

WebDAV kan ook worden uitgeschakeld met behulp van Microsoft UrlScan Filter v3.1.

Microsoft UrlScan Filter v3.1 kan voor IIS 5.1 en IIS 6.0 van een van de volgende websites worden gedownload:

Voor 32-bits systemen Microsoft Urlscan Filter v3.1 (x86)

Voor x64-systemen: Microsoft Urlscan Filter v3.1 (x64)

Ga op een van de volgende manieren verder:

Klik als u onmiddellijk met de installatie wilt beginnen, op Openen of Programma uitvoeren vanaf de huidige locatie.

Als u de installatie later wilt uitvoeren en de download naar uw computer wilt kopiėren, klik dan op Opslaan of Dit programma opslaan op schijf.

Gevolgen van de tijdelijke oplossing: Deze methode werkt door UrlScan te installeren. Standaard worden door UrlScan aanvragen voor WebDAV geblokkeerd door HTTP-termen of -headers te detecteren die anders aan WebDAV zouden worden toegewezen.

ACL's van het bestandssysteem wijzigen om toegang tot de anonieme gebruikersaccount te weigeren

Als de functionaliteit van WebDAV nodig is, moeten NTFS ACL's worden gebruikt voor het beheer van de toegang tot bronnen op de server. Als anonieme gebruikers via WebDAV geen toegang tot bronnen mogen hebben, moeten de juiste NTFS ACL's met lees- of schrijftoegang worden toegepast op basis van de gewenste toegang tot die bron. Zie de volgende artikelen voor meer informatie over het instellen van ACL's voor IIS-inhoud:

Microsoft Knowledge Base-artikel 271071

Microsoft Knowledge Base-artikel 812614

Gevolgen van de tijdelijke oplossing: Het toepassen van deze tijdelijke oplossing kan nadelige gevolgen hebben voor producten waarbij de account IUSR_<computernaam> toegang tot inhoud nodig heeft. Een voorbeeld van deze producten is System Center Configuration Manager 2007.

Veelgestelde vragen over Beveiligingslek in IIS 5.1 en 6.0 WebDAV waarbij verificatie wordt omzeild - CVE-2009- 1535

Wat is de omvang van het beveiligingslek?  
Dit is een beveiligingslek met betrekking tot misbruik van bevoegdheden dat een aanvaller kan toestaan om een verificatievereiste te omzeilen die nodig is om toegang tot inhoud op een IIS-server te hebben.

Waardoor wordt het beveiligingslek veroorzaakt?  
De WebDAV-extensie decodeert een speciaal vervaardigde aangevraagde URL niet goed. Hierdoor wordt er bij het verwerken van de aanvraag een verkeerde configuratie door WebDAV toegepast. Als de toegepaste configuratie anonieme toegang toestaat, kan het gebeuren dat schadelijke aanvragen niet worden geverifieerd. Omdat WebDAV een verkeerde configuratie toepast, worden bovendien andere instellingen in de IIS-configuratie die moeten worden toegepast op een bepaald pad, zoals IP-adresbeperkingen, mogelijk niet toegepast door WebDAV.

Dergelijke aanvragen worden echter wel nog door IIS in de beveiligingscontext van de geconfigureerde, anonieme gebruikersaccount verwerkt. Daarom kunnen met dit beveiligingslek geen NTFS ACL's worden omzeild. De beperkingen die door de ACL's van het bestandssysteem op de anonieme gebruikersaccount zijn opgelegd, blijven van kracht.

Wat is de anonieme gebruikersaccount?  
Wanneer anonieme toegang tot websites en toepassingen op de webserver nodig is, moet IIS worden geconfigureerd met een gebruikersaccount die specifiek is bedoeld voor anonieme toegang. Met deze account kan een anonieme webgebruiker vervolgens toegang krijgen tot inhoud op het bestandssysteem. In een standaardconfiguratie gebruikt IIS de anonieme gebruikersaccount IUSR_<computernaam>, waarbij <computernaam> de naam is van de computer waarop IIS wordt uitgevoerd. Het is echter mogelijk de identiteit van de anonieme gebruiker zo te wijzigen dat er een andere, lokale gebruikersaccount of een domeingebruikersaccount als anonieme gebruikersaccount wordt gebruikt.

Wat is WebDAV?  
Web Distributed Authoring and Versioning (WebDAV) is een extensie van het Hypertext Transfer Protocol (HTTP) dat definieert hoe basale bestandsfuncties zoals kopiėren, verplaatsen, verwijderen en maken met behulp van HTTP door een computer worden uitgevoerd.

Met welk doel kan een aanvaller het beveiligingslek misbruiken?  
Een aanvaller die dit beveiligingslek weet te misbruiken is in staat de IIS-configuratie te omzeilen die bepaalt welke soort verificatie is toegestaan, maar niet de controle van de op het bestandssysteem gebaseerde toegangsbeheerlijst waarbij wordt gecontroleerd of een bestand voor een gegeven gebruiker toegankelijk is. Als een aanvaller het beveiligingslek weet te misbruiken, wordt die aanvaller beperkt door de machtigingen die op het ACL-niveau van het bestandssysteem aan de anonieme gebruikersaccount zijn verleend. Hierdoor kan een aanvaller anoniem toegang tot informatie krijgen die alleen voor een geverifieerde gebruiker toegankelijk zou moeten zijn, of ervoor zorgen dat er bestanden naar locaties worden weggeschreven waarvoor de anonieme gebruikersaccount schrijfmachtigingen heeft.

Hoe kan een aanvaller dit beveiligingslek misbruiken?  
Een aanvaller kan misbruik van het beveiligingslek maken door een speciaal vervaardigd HTTP-verzoek te maken voor een website waarvoor moet worden geverifieerd. Op die manier kan de aanvaller op ongeoorloofde wijze toegang tot beveiligde bronnen krijgen.

Voor welke systemen vormt dit beveiligingslek het grootste risico?  
Met name Windows XP en Windows Server 2003-systemen waarop IIS versie 5.1 of 6.0 wordt gebruikt en waarop WebDAV is ingeschakeld, lopen gevaar. Deze systemen zijn doorgaans webservers of toepassingsservers, maar het kunnen ook ontwikkelsystemen, webontwerpsystemen of andere werkstationsystemen zijn waarop IIS met WebDAV wordt gebruikt. Systemen die van de standaardconfiguratie afwijken, bijvoorbeeld omdat de anonieme gebruikersaccount schrijfmachtigingen zijn verleend, lopen een groter gevaar.

Wat doet de update?  
De update lost het beveiligingslek op door de wijze te wijzigen waarop de WebDAV-extensie voor IIS met HTTP-verzoeken omgaat.

Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?  
Ja. Dit beveiligingslek is openbaar gemaakt. Dit beveiligingslek werd voor het eerst in Microsoft-beveiligingsadvies 971492 beschreven als CVE-nummer CVE-2009- 1535. Dit beveiligingslek is ook aan CVE-nummer CVE-2009-1676 toegewezen.

Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?  
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

De software- en beveiligingsupdate beheren waarmee u de servers, desktops en mobiele systemen binnen uw organisatie kunt implementeren. Zie het TechNet Update Management Center voor meer informatie. De website Microsoft TechNet Security biedt extra informatie over beveiliging in Microsoft-producten.

Beveiligingsupdates zijn verkrijgbaar via Microsoft Update, Windows Update en Office Update. Beveiligingsupdates zijn ook verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "beveiligingsupdate''.

Ten slotte kunt u beveiligingsupdates downloaden uit de Microsoft Update-catalogus. In de Microsoft Update-catalogus vindt u een doorzoekbare catalogus met inhoud die beschikbaar is gesteld via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en service packs. Door tijdens het zoeken het nummer van het beveiligingsbulletin (bijvoorbeeld “MS07-036”) te gebruiken, kunt u alle beschikbare updates toevoegen aan uw winkelmand (waaronder de verschillende talen voor een update) en de map van uw keuze downloaden. Raadpleeg de veelgestelde vragen van de Microsoft Windows Update-catalogus voor meer informatie over de Microsoft Windows Update-catalogus.

Richtlijnen voor detecteren en implementeren

Microsoft heeft richtlijnen voor detecteren en implementeren uitgebracht voor de beveiligingsupdates van deze maand. Aan de hand van deze richtlijnen kunnen IT-professionals zien hoe zij met de diverse hulpprogramma's de beveiligingsupdate moeten implementeren, zoals Windows Update, Microsoft Update, Office Update, de Microsoft Baseline Security Analyzer (MBSA), de Office Detection Tool, Microsoft Systems Management Server (SMS) en de Extended Security Update Inventory Tool. Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie.

Microsoft Baseline Security Analyzer

Met Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en algemene, onjuiste beveiligingsconfiguraties. Ga naar de website Microsoft Baseline Security Analyzer voor meer informatie over MBSA.

In de volgende tabel vindt u een overzicht van de MBSA-detectie voor deze beveiligingsupdate.

Software MBSA 2.1

Microsoft Windows 2000 Service Pack 4

Ja

Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3

Ja

Windows XP Professional x64 Edition Service Pack 2

Ja

Windows Server 2003 Service Pack 2

Ja

Windows Server 2003 x64 Edition Service Pack 2

Ja

Windows Server 2003 met SP2 voor Itanium-systemen

Ja

Zie Veelgestelde vragen over MBSA 2.1 voor meer informatie over MBSA 2.1.

Windows Server Update Services:

Met Windows Server Update Services (WSUS) kunnen beheerders de nieuwste kritieke updates en beveiligingsupdates voor Windows 2000 en hoger, Office XP en hoger, Exchange Server 2003 en SQL Server 2000 implementeren. Op de website Windows Server Update Services vindt u meer informatie over het implementeren van deze beveiligingsupdate met behulp van Windows Server Update Services.

Systems Management Server

In de volgende tabel vindt u een overzicht van de SMS-detectie en -implementatie voor deze beveiligingsupdate.

SoftwareSMS 2.0SMS 2003 met SUSFPSMS 2003 met ITMUConfiguration Manager 2007

Microsoft Windows 2000 Service Pack 4

Ja

Ja

Ja

Ja

Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3

Ja

Ja

Ja

Ja

Windows XP Professional x64 Edition Service Pack 2

Nee

Nee

Ja

Ja

Windows Server 2003 Service Pack 2

Ja

Ja

Ja

Ja

Windows Server 2003 x64 Edition Service Pack 2

Nee

Nee

Ja

Ja

Windows Server 2003 met SP2 voor Itanium-systemen

Nee

Nee

Ja

Ja

Het functiepakket SMS SUS (SUSFP), dat de Security Update Inventory Tool (SUIT) bevat, kan door SMS worden gebruikt voor het detecteren van beveiligingsupdates voor SMS 2.0 en SMS 2003. Zie ook Downloads voor Systems Management Server 2.0.

Met de SMS 2003 Inventory Tool voor Microsoft Updates (ITMU) kan SMS beveiligingsupdates voor SMS 2003 vinden die worden aangeboden via Microsoft Update en die worden ondersteund door Windows Server Update Services. Meer informatie over het hulpprogramma SMS 2003 ITMU vindt u op de website SMS 2003 Inventory Tool for Microsoft Updates. SMS 2003 kan ook gebruikmaken van de Microsoft Office Inventory Tool om vereiste updates voor Microsoft Office-toepassingen te detecteren. Meer informatie over het Office Inventory Tool en andere scanprogramma's vindt u op SMS 2003 Software Update Scanning Tools. Zie ook Downloads voor Systems Management Server 2003.

System Center Configuration Manager (SCCM) 2007 gebruikt WSUS 3.0 voor het detecteren van updates. Ga naar System Center Configuration Manager 2007 voor meer informatie over het software-updatebeheer van Configuration Manager 2007.

Ga naar de SMS-website voor extra informatie over SMS.

Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie: Lijst met maandelijkse artikelen met richtlijnen voor het detecteren en implementeren.

Update Compatibility Evaluator en Application Compatibility Toolkit

Updates schrijven vaak naar de bestanden en registerinstellingen die nodig zijn om uw toepassingen te kunnen uitvoeren. Hierdoor kunnen incompatibiliteiten worden veroorzaakt en duurt het langer om beveiligingsupdates te implementeren. U kunt het testen en valideren van Windows Updates ten opzichte van geļnstalleerde toepassingen stroomlijnen met de Update Compatibiliteit Evaluator-componenten die onderdeel zijn van Application Compatibility Toolkit 5.0.

De Application Compatibility Toolkit (ACT) bevat de noodzakelijke hulpprogramma's en documentatie om problemen met de compatibiliteit van toepassingen te evalueren en te verminderen voordat Microsoft Windows Vista, een Windows-update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer op uw systeem wordt geļnstalleerd.

Implementatie van de beveiligingsupdate

Software waarin dit probleem optreedt

Klik voor informatie over de specifieke beveiligingsupdate voor uw software waarin dit probleem optreedt op de desbetreffende koppeling:

Windows 2000 (alle edities)

Referentietabel

In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.

Opgenomen in toekomstige service packs

De update voor dit probleem wordt waarschijnlijk opgenomen in een toekomstig updatepakket

Implementatie

 

Installeren zonder tussenkomst van de gebruiker

Windows2000-KB970483-x86-ENU /quiet

Installeren zonder opnieuw op te starten

Windows2000-KB970483-x86-ENU /quiet

Logboekbestand bijwerken

kb970483.log

Meer informatie

Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren

Opnieuw opstarten vereist

 

Moet er opnieuw worden opgestart?

Nadat u deze beveiligingsupdate hebt uitgevoerd, moet u het systeem opnieuw opstarten.

HotPatching

Niet van toepassing

Informatie over verwijderen

Gebruik het onderdeel Software in het Configuratiescherm of het hulpprogramma Spuninst.exe in de map %Windir%\$NTUninstallKB970483$\Spuninst

Bestandsgegevens

Zie Microsoft Knowledge Base-artikel 970483

Verificatie van registersleutel

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows 2000\SP5\KB970483\Filelist

Informatie over implementatie

De update installeren

Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.

Als er al eerder een hotfix is geļnstalleerd om een van deze bestanden bij te werken, worden de RTMQFE-bestanden, SP1QFE-bestanden of SP2QFE-bestanden naar uw systeem gekopieerd. In andere gevallen worden RTMGDR-, SP1GDR-, en SP2GDR-bestanden naar het systeem gekopieerd. Het kan zijn dat de beveiligingsupdates niet al deze bestanden bevatten. Zie artikel 824994 in de Microsoft Knowledge Base voor meer informatie hierover.

Ga naar de website Microsoft Technet voor meer informatie over het installatieprogramma.

Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Schakelopties voor installatie van ondersteunde beveiligingsupdate
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid.

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/overwriteoem

OEM-bestanden overschrijven zonder te vragen.

/nobackup

Geen back-up maken van bestanden die nodig zijn voor het verwijderen van de installatie.

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

/extract[:path]

Bestanden worden uitgepakt zonder Setup te starten.

/ER

Uitgebreide foutrapportage inschakelen.

/verbose

Uitvoerige logboekregistratie inschakelen. Tijdens de installatie wordt het bestand %Windir%\CabBuild.log gemaakt. In dit logbestand staan de bestanden die zijn gekopieerd. Door deze schakeloptie te gebruiken is het mogelijk dat de installatie langzamer verloopt.

Opmerking U kunt deze schakelopties combineren in één opdrachtregel. Met het oog op compatibiliteit met eerdere versies biedt deze beveiligingsupdate ook ondersteuning voor de installatieschakelopties die worden gebruikt door de eerdere versie van het installatieprogramma. Zie Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde schakelopties voor de installatie.

De update verwijderen

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Ondersteunde schakelopties van Spuninst.exe
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid.

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

Controleren of de update is toegepast

Microsoft Baseline Security Analyzer

Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie.

Verificatie van bestandsversie

Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.

1.

Klik op Start en klik vervolgens op Zoeken.

2.

Klik in het venster Zoekresultaten op Alle bestanden en mappen onder Zoekassistent.

3.

Typ in het vak De volledige of gedeeltelijke bestandsnaam een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Zoeken.

4.

Klik in de lijst met bestanden met de rechtermuisknop op een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Eigenschappen.

Opmerking Bepaalde bestanden die in de bestandsinformatietabel staan vermeld, worden mogelijk niet geļnstalleerd. Dit is afhankelijk van de editie van het besturingssysteem en de programma's die op uw systeem zijn geļnstalleerd.

5.

Bepaal op het tabblad Versie de versie van het bestand dat op uw systeem is geļnstalleerd door de versie te vergelijken met de versie in de betreffende bestandsinformatietabel.

Opmerking Andere kenmerken dan de bestandsversie kunnen tijdens de installatie worden veranderd. Vergelijking van andere bestandskenmerken met de gegevens in de bestandsinformatietabel vormt geen ondersteunde methode om te controleren of de update is toegepast. Bovendien kunnen in bepaalde gevallen de namen van bestanden tijdens installatie worden gewijzigd. Als de bestands- of versiegegevens niet aanwezig zijn, gebruikt u een van de andere beschikbare methoden om te controleren of de update is geļnstalleerd.

Verificatie van registersleutel

Aan de hand van de registersleutels in de Referentietabel in deze sectie kunt u ook controleren welke bestanden met deze beveiligingsupdate zijn geļnstalleerd.

Deze registersleutels bevatten mogelijk geen volledige lijst met geļnstalleerde bestanden. Bovendien zijn deze registersleutels mogelijk niet correct als een beheerder of een OEM de beveiligingsupdate integreert in de bronbestanden van de Windows-installatie.

Windows XP Professional (alle edities)

Referentietabel

In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.

Opgenomen in toekomstige service packs

De update voor dit probleem wordt opgenomen in een toekomstig Service Pack of updatepakket

Implementatie

 

Installeren zonder tussenkomst van de gebruiker

Voor Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3:
Windowsxp-kb970483-x86-enu /quiet

 

Voor Microsoft Windows XP Professional x64 Edition Service Pack 2:
WindowsServer2003.WindowsXP-kb970483-x64-enu /quiet

Installeren zonder opnieuw op te starten

Voor Windows XP Professional Service Pack 2 en Windows XP Professional Service Pack 3:
Windowsxp-kb970483-x86-enu /norestart

 

Voor Microsoft Windows XP Professional x64 Edition Service Pack 2:
WindowsServer2003.WindowsXP-kb970483-x64-enu /norestart

Logboekbestand bijwerken

KB970483.log

Meer informatie

Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren

Opnieuw opstarten vereist

 

Moet er opnieuw worden opgestart?

Nadat u deze beveiligingsupdate hebt uitgevoerd, moet u het systeem opnieuw opstarten.

HotPatching

Niet van toepassing

Informatie over verwijderen

Gebruik het onderdeel Software in het Configuratiescherm of het hulpprogramma Spuninst.exe in de map %Windir%\$NTUninstallKB970483$\Spuninst

Bestandsgegevens

Zie Microsoft Knowledge Base-artikel 970483

Verificatie van registersleutel

Voor alle ondersteunde 32-bits edities van Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP4\KB970483\Filelist

 

Voor alle ondersteunde op x64 gebaseerde edities van Windows XP:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP Version 2003\SP3\KB970483\Filelist

Opmerking Voor ondersteunde versies van Windows XP Professional x64 Edition is deze beveiligingsupdate dezelfde als die voor ondersteunde versies van Windows Server 2003 x64 Edition.

Informatie over implementatie

De update installeren

Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.

Als er al eerder een hotfix is geļnstalleerd om een van deze bestanden bij te werken, worden de RTMQFE-bestanden, SP1QFE-bestanden of SP2QFE-bestanden naar uw systeem gekopieerd. In andere gevallen worden RTMGDR-, SP1GDR-, en SP2GDR-bestanden naar het systeem gekopieerd. Het kan zijn dat de beveiligingsupdates niet al deze bestanden bevatten. Zie artikel 824994 in de Microsoft Knowledge Base voor meer informatie hierover.

Ga naar de website Microsoft Technet voor meer informatie over het installatieprogramma.

Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Schakelopties voor installatie van ondersteunde beveiligingsupdate
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid.

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/overwriteoem

OEM-bestanden overschrijven zonder te vragen.

/nobackup

Geen back-up maken van bestanden die nodig zijn voor het verwijderen van de installatie.

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

/integrate:path

De update in de Windows-bronbestanden integreren. Deze bestanden bevinden zich op het pad dat is opgegeven in de schakeloptie.

/extract[:path]

Bestanden worden uitgepakt zonder Setup te starten.

/ER

Uitgebreide foutrapportage inschakelen.

/verbose

Uitvoerige logboekregistratie inschakelen. Tijdens de installatie wordt het bestand %Windir%\CabBuild.log gemaakt. In dit logbestand staan de bestanden die zijn gekopieerd. Door deze schakeloptie te gebruiken is het mogelijk dat de installatie langzamer verloopt.

Opmerking U kunt deze schakelopties combineren in één opdrachtregel. Met het oog op compatibiliteit met eerdere versies biedt deze beveiligingsupdate ook ondersteuning voor de installatieschakelopties die worden gebruikt door de eerdere versie van het installatieprogramma. Zie Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde schakelopties voor de installatie.

De update verwijderen

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Ondersteunde schakelopties van Spuninst.exe
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

Controleren of de update is toegepast

Microsoft Baseline Security Analyzer

Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie.

Verificatie van bestandsversie

Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.

1.

Klik op Start en klik vervolgens op Zoeken.

2.

Klik in het venster Zoekresultaten op Alle bestanden en mappen onder Zoekassistent.

3.

Typ in het vak De volledige of gedeeltelijke bestandsnaam een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Zoeken.

4.

Klik in de lijst met bestanden met de rechtermuisknop op een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Eigenschappen.

Opmerking Bepaalde bestanden die in de bestandsinformatietabel staan vermeld, worden mogelijk niet geļnstalleerd. Dit is afhankelijk van de editie van het besturingssysteem en de programma's die op uw systeem zijn geļnstalleerd.

5.

Bepaal op het tabblad Versie de versie van het bestand dat op uw systeem is geļnstalleerd door de versie te vergelijken met de versie in de betreffende bestandsinformatietabel.

Opmerking Andere kenmerken dan de bestandsversie kunnen tijdens de installatie worden veranderd. Vergelijking van andere bestandskenmerken met de gegevens in de bestandsinformatietabel vormt geen ondersteunde methode om te controleren of de update is toegepast. Bovendien kunnen in bepaalde gevallen de namen van bestanden tijdens installatie worden gewijzigd. Als de bestands- of versiegegevens niet aanwezig zijn, gebruikt u een van de andere beschikbare methoden om te controleren of de update is geļnstalleerd.

Verificatie van registersleutel

Aan de hand van de registersleutels in de Referentietabel in deze sectie kunt u ook controleren welke bestanden met deze beveiligingsupdate zijn geļnstalleerd.

Deze registersleutels bevatten mogelijk geen volledige lijst met geļnstalleerde bestanden. Bovendien zijn deze registersleutels mogelijk niet correct als een beheerder of een OEM de beveiligingsupdate integreert in de bronbestanden van de Windows-installatie.

Windows Server 2003 (alle edities)

Referentietabel

In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.

Opgenomen in toekomstige service packs

De update voor dit probleem wordt opgenomen in een toekomstig Service Pack of updatepakket

Implementatie

 

Installeren zonder tussenkomst van de gebruiker

Voor alle ondersteunde 32-bits edities van Windows Server 2003:
Windowsserver2003-kb970483-x86-enu /quiet

 

Voor alle ondersteunde op x64 gebaseerde edities van Windows Server 2003:
Windowsserver2003.WindowsXP-KB970483-x64-enu /quiet

 

Voor alle ondersteunde Itanium-edities van Windows Server 2003:
Windowsserver2003-KB970483-ia64-enu /quiet

Installeren zonder opnieuw op te starten

Voor alle ondersteunde 32-bits edities van Windows Server 2003:
Windowsserver2003-kb970483-x86-enu /quiet

 

Voor alle ondersteunde op x64 gebaseerde edities van Windows Server 2003:
Windowsserver2003.WindowsXP-KB970483-x64-enu /norestart

 

Voor alle ondersteunde Itanium-edities van Windows Server 2003:
Windowsserver2003-KB970483-ia64-enu /norestart

Logboekbestand bijwerken

KB970483.log

Meer informatie

Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren

Opnieuw opstarten vereist

 

Moet er opnieuw worden opgestart?

Nadat u deze beveiligingsupdate hebt uitgevoerd, moet u het systeem opnieuw opstarten

HotPatching

Deze beveiligingsupdate ondersteunt HotPatching niet. Raadpleeg Microsoft Knowledge Base-artikel 897341 voor meer informatie over HotPatching.

Informatie over verwijderen

Gebruik het onderdeel Software in het Configuratiescherm of het hulpprogramma Spuninst.exe in de map %Windir%\$NTUninstallKB970483$\Spuninst

Bestandsgegevens

Zie Microsoft Knowledge Base-artikel 970483

Verificatie van registersleutel

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP3\KB970483\Filelist

Informatie over implementatie

De update installeren

Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.

Als er al eerder een hotfix is geļnstalleerd om een van deze bestanden bij te werken, worden de RTMQFE-bestanden, SP1QFE-bestanden of SP2QFE-bestanden naar uw systeem gekopieerd. In andere gevallen worden RTMGDR-, SP1GDR-, en SP2GDR-bestanden naar het systeem gekopieerd. Het kan zijn dat de beveiligingsupdates niet al deze bestanden bevatten. Zie artikel 824994 in de Microsoft Knowledge Base voor meer informatie hierover.

Ga naar de website Microsoft Technet voor meer informatie over het installatieprogramma.

Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Schakelopties voor installatie van ondersteunde beveiligingsupdate
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid.

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/overwriteoem

OEM-bestanden overschrijven zonder te vragen.

/nobackup

Geen back-up maken van bestanden die nodig zijn voor het verwijderen van de installatie.

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

/integrate:path

De update in de Windows-bronbestanden integreren. Deze bestanden bevinden zich op het pad dat is opgegeven in de schakeloptie.

/extract[:path]

Bestanden worden uitgepakt zonder Setup te starten.

/ER

Uitgebreide foutrapportage inschakelen.

/verbose

Uitvoerige logboekregistratie inschakelen. Tijdens de installatie wordt het bestand %Windir%\CabBuild.log gemaakt. In dit logbestand staan de bestanden die zijn gekopieerd. Door deze schakeloptie te gebruiken is het mogelijk dat de installatie langzamer verloopt.

Opmerking U kunt deze schakelopties combineren in één opdrachtregel. Met het oog op compatibiliteit met eerdere versies biedt deze beveiligingsupdate ook ondersteuning voor veel van de installatieschakelopties die worden gebruikt door de eerdere versie van het installatieprogramma. Zie Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde schakelopties voor de installatie.

De update verwijderen

Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.

Ondersteunde schakelopties van Spuninst.exe
SchakeloptieBeschrijving

/help

Hiermee worden de schakelopties weergegeven.

Installatiemodi 

/passive

Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart.

/quiet

Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven.

Opties voor opnieuw starten 

/norestart

Computer niet opnieuw opstarten als installatie is voltooid.

/forcerestart

De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan.

/warnrestart[:x]

Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive.

/promptrestart

Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart.

Speciale opties 

/forceappsclose

Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten.

/log:path

Omleiding van installatielogbestanden toestaan.

Controleren of de update is toegepast

Microsoft Baseline Security Analyzer

Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie.

Verificatie van bestandsversie

Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.

1.

Klik op Start en klik vervolgens op Zoeken.

2.

Klik in het venster Zoekresultaten op Alle bestanden en mappen onder Zoekassistent.

3.

Typ in het vak De volledige of gedeeltelijke bestandsnaam een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Zoeken.

4.

Klik in de lijst met bestanden met de rechtermuisknop op een bestandsnaam uit de betreffende bestandsinformatietabel en klik vervolgens op Eigenschappen.

Opmerking Bepaalde bestanden die in de bestandsinformatietabel staan vermeld, worden mogelijk niet geļnstalleerd. Dit is afhankelijk van de editie van het besturingssysteem en de programma's die op uw systeem zijn geļnstalleerd.

5.

Bepaal op het tabblad Versie de versie van het bestand dat op uw systeem is geļnstalleerd door de versie te vergelijken met de versie in de betreffende bestandsinformatietabel.

Opmerking Andere kenmerken dan de bestandsversie kunnen tijdens de installatie worden veranderd. Vergelijking van andere bestandskenmerken met de gegevens in de bestandsinformatietabel vormt geen ondersteunde methode om te controleren of de update is toegepast. Bovendien kunnen in bepaalde gevallen de namen van bestanden tijdens installatie worden gewijzigd. Als de bestands- of versiegegevens niet aanwezig zijn, gebruikt u een van de andere beschikbare methoden om te controleren of de update is geļnstalleerd.

Verificatie van registersleutel

Aan de hand van de registersleutels in de Referentietabel in deze sectie kunt u ook controleren welke bestanden met deze beveiligingsupdate zijn geļnstalleerd.

Deze registersleutels bevatten mogelijk geen volledige lijst met geļnstalleerde bestanden. Bovendien zijn deze registersleutels mogelijk niet correct als een beheerder of een OEM de beveiligingsupdate integreert in de bronbestanden van de Windows-installatie.

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

Yamata Li van Palo Alto Networks voor het melden van het beveiligingslek in IIS 5.0 WebDAV waarbij verificatie wordt omzeild (CVE-2009-1122)

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Ondersteuning

Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.

Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

V1.0 (9 juni 2009): Bulletin gepubliceerd.

V1.1 (17 juni 2009): De sectie "Waardoor wordt het beveiligingslek veroorzaakt?" voor CVE-2009-1122 en CVE-2009-1535 is uitgebreid. Het gaat alleen om een wijziging in de informatie.


Begin van paginaBegin van pagina