Veröffentlicht: 9. November 2004
Letzte Aktualisierung am: 2. Dezember 2004
Version: 3.2
Zielgruppe dieses Dokuments: Benutzer von Microsoft Proxy Server 2.0 oder Microsoft Internet Security and Acceleration (ISA) Server 2000
Auswirkung der Sicherheitsanfälligkeit: Spoofing
Bewertung des maximalen Schweregrads: Hoch
Empfehlung: Benutzer sollten das Sicherheitsupdate so schnell wie möglich installieren.
Ersetzte Sicherheitsupdates: Dieses Sicherheitsupdate ersetzt das Update, das mit dem Security Bulletin MS03-012 veröffentlicht wurde. Dies betrifft sowohl das Update für ISA Server 2000 als auch das Update für für Proxy Server 2.0.
Vorsichtsmaßnahmen: Keine
Getestete Software und Downloadpfade für das Update:
Betroffene Software:
| • | Microsoft Proxy Server 2.0 Service Pack 1 – Update downloaden |
| • | Microsoft Internet Security and Acceleration Server 2000 Service Pack 1 und Microsoft Internet Security and Acceleration Server 2000 Service Pack 2 – Update downloaden Hinweis: Microsoft Small Business Server 2000 und Microsoft Small Business Server 2003 Premium Edition enthalten Microsoft Internet Security and Acceleration Server 2000 (ISA Server 2000). Benutzer von Microsoft Small Business Server 2000 und Microsoft Small Business Server 2003 sollten das zur Verfügung gestellte Sicherheitsupdate für ISA Server 2000 installieren. |
Nicht betroffene Software:
| • | Microsoft Internet Security and Acceleration (ISA) Server 2004 |
Die in der Liste aufgeführte Software wurde daraufhin getestet, ob sie betroffen ist. Für andere Versionen ist entweder keine weitere Unterstützung für Sicherheitsupdates erhältlich, oder sie sind möglicherweise nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihr Produkt und Ihre Version zu ermitteln.
Danksagungen
Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:
| • | Martijn de Vries von Info Support für das Entdecken und Thomas de Klerk von Info Support für den Hinweis auf die Sicherheitsanfälligkeit durch Spoofing (CAN-2004-0892). |
Weitere Sicherheitsupdates:
Updates für andere Sicherheitsrisiken sind unter den folgenden Adressen erhältlich:
| • | Sicherheitsupdates sind im Microsoft Download Center verfügbar und können am einfachsten durch eine Schlüsselwortsuche nach dem Begriff „security_patch“ oder „security_update“ ermittelt werden. |
| • | Updates für Kundenplattformen können Sie auf der Website Windows Update abrufen. |
Support:
| • | Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. |
Sicherheitsressourcen:
| • | Das Microsoft Security Portal bietet weitere Informationen zur Sicherheit von Microsoft-Produkten. |
| • | Microsoft Software Update Services: /germany/technet/datenbank/overview.asp?siteid=600220 |
| • | Microsoft Baseline Security Analyzer (MBSA): /germany/technet/sicherheit/tools/default.mspx. Unter http://support.microsoft.com/default.aspx?scid=kb;DE;306460 steht Ihnen eine Liste mit Sicherheitspatches zur Verfügung, die mit dem MBSA nur eingeschränkt überprüft werden können. |
| • | Windows Update: http://windowsupdate.microsoft.com/ |
| • | Windows Update Catalog: http://support.microsoft.com/default.aspx?scid=kb;DE;323166 |
| • | Office Update: http://office.microsoft.com/officeupdate/ |
Software Update Services:
Mit den Microsoft Software Update Services (SUS) können Sie als IT-Administrator neue wichtige Updates, Hotfixes oder Patches schnell und zuverlässig auf den Servern und Desktop-Computern in Ihrem Netzwerk bereitstellen. Die SUS unterstützen die Produkte der Windows 2000 Server- und Windows Server 2003-Familie sowie Windows 2000 Professional und Windows XP Professional.
Weitere Informationen zum Bereitstellen von Updates mit Hilfe der Software Update Services finden Sie hier: /germany/technet/datenbank/overview.asp?siteid=600220.
Systems Management Server:
Der Systems Management Server von Microsoft stellt eine wertvolle Hilfe beim Bereitstellen von Sicherheitsupdates in Ihrer IT-Umgebung dar. Ausführliche Informationen zum SMS, auch zu den zahlreichen Verbesserungen des Bereitstellungsprozesses von Sicherheitsupdates, die SMS 2003 bietet, finden Sie auf der SMS-Produktwebsite. Für den SMS stehen zudem verschiedene ergänzende Tools zur Verfügung, die Ihnen das Deployment der Updates zusätzlich erleichtern. Hierbei handelt es sich zum Beispiel um das SMS 2.0 Software Update Services Feature Pack und das SMS 2.0 Administration Feature Pack. Das SMS 2.0 Software Update Services Feature Pack nutzt den Microsoft Baseline Security Analyzer und das Microsoft Office Detection Tool. Auf dieser Basis bietet er eine umfassende Unterstützung für das Anwenden von Sicherheitsupdates in Ihrem Netzwerk. Bei einigen Updates, die einen Neustart des Computers erfordern, sind unter Umständen administrative Rechte nötig. Weitere Informationen zu SMS finden Sie auf der SMS-Website.
Hinweis: SMS nutzt Microsoft Baseline Security Analyzer und das Microsoft Office Detection Tool, um eine breite Unterstützung bei der Erkennung und dem Deployment von Security Bulletin-Updates bereitzustellen. Einige Softwareupdates werden von diesen Tools möglicherweise nicht erkannt. Administratoren können in diesen Fällen die Inventurfunktionen von SMS nutzen, um Updates auf ausgewählten Systemen zu installieren. Weitere Informationen hierzu finden Sie auf dieser Website (englischsprachig). Bei einigen Sicherheitsupdates, die einen Neustart des Systems erfordern, sind unter Umständen administrative Rechte nötig. Administratoren können das im SMS 2003 Administration Feature Pack und im SMS 2.0 Administration Feature Pack enthaltene Elevated Rights Deployment Tool verwenden, um diese Updates zu installieren.
Verzichtserklärung:
Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.
Revisionen:
| • | V1.0 (09. November 2004): Bulletin veröffentlicht |
| • | V2.0 (09. November 2004): Bulletin aktualisiert, um auf die Veröffentlichung einer neuen Version des Sicherheitsupdates für ISA Server 2000 hinzuweisen. Betroffen ist dabei nur die deutsche Version des Updates, für andere Sprachversionen wurde kein neues Update publiziert. Zudem wurde der Punkt "Ersetzte Sicherheitsupdates" aktualisiert. |
| • | V3.0 (16. November 2004): Aktualisierung des Bulletins mit dem aktualisierten, für alle Sprachen gültigen Sicherheitsupdate für ISA Server 2000. Von diesen Problemen waren Benutzer von ISA Server 2000 Service Pack 1 oder Windows 2000 Service Pack 3 betroffen. Der Punkt "Ersetzte Sicherheitsupdates" wurde ebenfalls überarbeitet. |
| • | V3.1 (19. November 2004): Im Abschnitt "Informationen zum Sicherheitsupdate" Dateiinformationen für Proxy 2.0 Service Pack 1 korrigiert. |
| • | V3.2 (30. November 2004): Im Abschnitt "Informationen zum Sicherheitsupdate" Dateiinformationen für Proxy 2.0 Service Pack 1 korrigiert. |