Microsoft Security Bulletin Summary für Juli 2006

Veröffentlicht: 11. Jul 2006

Version: 1.1

Eine Endbenutzerfassung dieser Informationen finden Sie hier.

Schützen Sie Ihren PC: Informationen dazu, wie Sie Ihren PC schützen können, finden Sie auch auf folgenden Webseiten:

Für Heimanwender

Für IT-Profis und Entwickler

Strategien für die Verwaltung von Sicherheitspatches: Nutzen Sie den Microsoft-Leitfaden zur Sicherheitspatch-Verwaltung. Er enthält Best Practices und von Microsoft empfohlene Vorgehensweisen für die Bereitstellung, Verteilung und Installation von Sicherheitsupdates in Ihrer IT-Umgebung.

IT Pro Security Zone Community: Erfahren Sie, wie Sie die Sicherheit Ihrer IT-Umgebung erhöhen und Ihren IT-Betrieb optimieren können. Diskutieren Sie auf der IT Pro Security Zone Website mit anderen IT-Profis über das Thema Sicherheit.

Microsoft Security Notification Service: Abonnieren Sie die Microsoft-Sicherheitsbenachrichtigungen, um automatisch eine E-Mail-Benachrichtigung zu erhalten, sobald ein Microsoft Security Bulletin veröffentlicht wird.

Zusammenfassung

Diese Empfehlung umfasst Updates für neu entdeckte Sicherheitsanfälligkeiten. Es handelt sich um folgende Sicherheitsanfälligkeiten (gegliedert nach Schweregrad):

Kritisch (5)

Kennung des BulletinsMicrosoft Security Bulletin MS06-035

Titel des Bulletins

Sicherheitsanfälligkeit im Serverdienst kann Remotecodeausführung ermöglichen (917159)

Kurzzusammenfassung

Dieses Update behebt zwei Sicherheitsanfälligkeiten im Serverdienst. Die schwerwiegendere Sicherheitsanfälligkeit kann eine Remotecodeausführung ermöglichen.

Bewertung des maximalen Schweregrads

Kritisch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Windows: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Kennung des BulletinsMicrosoft Security Bulletin MS06-036

Titel des Bulletins

Sicherheitsanfälligkeit im DHCP-Client-Dienst kann Remotecodeausführung ermöglichen (914388)

Kurzzusammenfassung

Dieses Update behebt eine Sicherheitsanfälligkeit im DHCP-Client-Dienst, die eine Remotecodeausführung ermöglichen kann.

Bewertung des maximalen Schweregrads

Kritisch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Windows: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Kennung des BulletinsMicrosoft Security Bulletin MS06-037

Titel des Bulletins

Sicherheitsanfälligkeiten in Microsoft Excel können Remotecodeausführung ermöglichen (917285)

Kurzzusammenfassung

Dieses Update behebt mehrere Sicherheitsanfälligkeiten in Excel; die schwerwiegendere kann Remotecodeausführung ermöglichen.

Bewertung des maximalen Schweregrads

Kritisch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Office, Excel: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Kennung des BulletinsMicrosoft Security Bulletin MS06-038

Titel des Bulletins

Sicherheitsanfälligkeiten in Microsoft Office können Remotecodeausführung ermöglichen (915384)

Kurzzusammenfassung

Dieses Update behebt zwei Sicherheitsanfälligkeiten in Office. Die schwerwiegendere Sicherheitsanfälligkeit kann eine Remotecodeausführung ermöglichen.

Bewertung des maximalen Schweregrads

Kritisch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Office, Project, Visio, Works, Visual Studio: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Kennung des BulletinsMicrosoft Security Bulletin MS06-039

Titel des Bulletins

Sicherheitsanfälligkeiten in Microsoft Office können Remotecodeausführung ermöglichen (915384)

Kurzzusammenfassung

Dieses Update behebt zwei Sicherheitsanfälligkeiten in Office. Die schwerwiegendere Sicherheitsanfälligkeit kann eine Remotecodeausführung ermöglichen.

Bewertung des maximalen Schweregrads

Kritisch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Office, Project, Works: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Hoch (2)

Kennung des BulletinsMicrosoft Security Bulletin MS06-033

Titel des Bulletins

Sicherheitsanfälligkeit in ASP.NET kann Offenlegung von Informationen ermöglichen (917283)

Kurzzusammenfassung

Diese Sicherheitsanfälligkeit kann es einem Angreifer ermöglichen, Sicherheitsvorkehrungen von ASP.Net zu umgehen und sich unter ausdrücklicher Angabe des Namens unerlaubten Zugriff auf Objekte im Anwendungsordner zu verschaffen. Beachten Sie, dass diese Sicherheitsanfälligkeit einem Angreifer keine Codeausführung oder direkte Erhöhung von Benutzerrechten ermöglicht, sondern dazu führt, dass der Angreifer nützliche Informationen sammelt, mit denen das betroffene System noch weiter gefährdet werden könnte.

Bewertung des maximalen Schweregrads

Hoch

Auswirkung der Sicherheitsanfälligkeit

Offenlegung von Informationen

Betroffene Software

Windows, .NET Framework: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Kennung des BulletinsMicrosoft Security Bulletin MS06-034

Titel des Bulletins

Sicherheitsanfälligkeit in Microsoft Internet Information Services (IIS), das Active Server Pages verwendet, kann Remotecodeausführung ermöglichen (917537)

Kurzzusammenfassung

Diese Sicherheitsanfälligkeit kann einem Angreifer ermöglichen, die vollständige Kontrolle über ein betroffenes System zu erlangen. Der Angreifer muss zwar über gültige Anmeldeinformationen verfügen, aber wenn ein Server absichtlich so konfiguriert ist, dass anonyme oder authentifizierte Benutzer Webinhalte wie z. B. .ASP-Seiten auf Websites hochladen können, kann diese Sicherheitsanfälligkeit auf dem Server ausgenutzt werden.

Bewertung des maximalen Schweregrads

Hoch

Auswirkung der Sicherheitsanfälligkeit

Codeausführung von Remotestandorten aus

Betroffene Software

Windows, IIS: Weitere Informationen finden Sie im Abschnitt „Betroffene Software und Downloadadressen“.

Betroffene Software und Downloadadressen

Wie verwende ich diese Tabelle?

In dieser Tabelle finden Sie Informationen zu Sicherheitsupdates, die Sie möglicherweise installieren sollten. Sie können alle aufgeführten Softwareprogramme und Komponenten daraufhin überprüfen, ob Sicherheitsupdates erforderlich sind. Wenn ein Softwareprogramm oder eine Komponente aufgeführt ist, ist die Auswirkung der Sicherheitsanfälligkeit aufgelistet und mit einem Softwareupdate verlinkt.

In der Tabelle kennzeichnet die Zahl in Klammern [x], dass ein Hinweis mit weiteren Informationen zum Problem vorliegt. Diese Hinweise befinden sich unter der Tabelle.

Betroffene Software und Downloadadressen für MS06-033 bis MS06-036
 DetailsDetailsDetailsDetails

Kennung des Bulletins

MS06-033

MS06-034

MS06-035

MS06-036

Bewertung des maximalen Schweregrads

Hoch

Hoch

Kritisch

Kritisch

 

Betroffene Windows-Software:

 

 

 

 

Windows Server 2003 Service Pack 1

[1]

Mittel

Kritisch

Kritisch

Windows Server 2003

[1]

Mittel

Kritisch

Kritisch

Windows Server 2003 mit SP1 für Itanium-basierte Systeme

[1]

Mittel

Kritisch

Kritisch

Windows Server 2003 für Itanium-basierte Systeme

[1]

Mittel

Kritisch

Kritisch

Windows Server 2003 x64 Edition

[1]

Mittel

Kritisch

Kritisch

Windows XP Professional Service Pack 2

[1]

Hoch

Kritisch

Kritisch

Windows XP Professional Service Pack 1

[1]

Hoch

Kritisch

Kritisch

Windows XP Professional x64 Edition

[1]

Hoch

Kritisch

Kritisch

Windows XP Home Service Pack 2

[1]

 

Kritisch

Kritisch

Windows XP Home Service Pack 1

[1]

 

Kritisch

Kritisch

Windows 2000 Service Pack 4

[1]

Hoch

Kritisch

Kritisch

 

.NET Framework – Betroffene Software:

 

 

 

 

.NET Framework 2.0

Hoch

 

 

 

Betroffene Software und Downloadadressen für MS06-037 bis MS06-039
 DetailsDetailsDetails

Kennung des Bulletins

MS06-037

MS06-038

MS06-039

Bewertung des maximalen Schweregrads

Kritisch

Kritisch

Kritisch

 

Office – Betroffene Software:

 

 

 

Office 2003 Service Pack 2

 

Hoch

Hoch

Office 2003 Service Pack 1

 

Hoch

Hoch

Office XP Service Pack 3

 

Hoch

Hoch

Office 2000 Service Pack 3

 

Kritisch

Kritisch

Office X für Mac

 

Hoch

 

Office 2004 für Macintosh

 

Hoch

 

Excel 2003

Hoch

 

 

Excel Viewer 2003

Hoch

 

 

Excel 2002

Hoch

 

 

Excel 2000

Kritisch

 

 

Excel X für Mac

Hoch

 

 

Excel 2004 für Mac

Hoch

 

 

Project 2002

 

Hoch

Hoch

Project 2000

 

Kritisch

Kritisch

Visio 2002

 

Hoch

 

 

Works – Betroffene Software:

 

 

 

Works Suite 2006

 

Hoch

Hoch

Works Suite 2005

 

Hoch

Hoch

Works Suite 2004

 

Hoch

Hoch

 

 

 

 

Hinweis

[1] Für dieses Betriebssystem steht ein Sicherheitsupdate zur Verfügung. In der Tabelle finden Sie weitere Informationen zum entsprechenden Security Bulletin für die betroffene Komponente.

Bereitstellung

Software Update Services:

Mit den Microsoft Software Update Services (SUS) können Sie als IT-Administrator neue wichtige Updates, Hotfixes oder Patches schnell und zuverlässig auf den Servern und Desktop-Computern in Ihrem Netzwerk bereitstellen. Die SUS unterstützen die Produkte der Windows 2000 Server- und Windows Server 2003-Familie sowie Windows 2000 Professional und Windows XP Professional.

Weitere Informationen zum Bereitstellen dieses Sicherheitsupdates mit Software Update Services finden Sie auf der Website zu Software Update Services.

Windows Server Update Services:

Mit Hilfe der Windows Server Update Services (WSUS), können Administratoren die neuesten wichtigen Aktualisierungen und Sicherheitsupdates für Windows 2000 und höher, Office XP und höher, Exchange Server 2003 und SQL Server 2000 schnell und zuverlässig bereitstellen.

Weitere Informationen zum Bereitstellen dieses Sicherheitsupdates mithilfe der Windows Server Update Services finden Sie auf der Windows Server Update Services-Website.

Hinweis: Am 11. Juli 2006 bestanden Probleme bei der Verfügbarkeit von WSUSscan.cab. Falls Sie die Datei vor 3.30 Uhr MEZ heruntergeladen haben, müssen Sie den Download nochmals durchführen. Wenn Sie die Datei nicht erneut herunterladen, können Sie die in dieser Summary aufgeführten Bulletins nicht mit Hilfe von WSUS erkennen und bereitstellen. Weitere Informationen zu WSUS finden Sie im Microsoft Knowledge Base-Artikel 894199.

Systems Management Server:

Der Systems Management Server von Microsoft stellt eine wertvolle Hilfe beim Bereitstellen von Sicherheitsupdates in Ihrer IT-Umgebung dar. Durch die Verwendung von SMS können Administratoren auf Windows basierte Systeme identifizieren, für die Sicherheitsupdates erforderlich sind, und für eine kontrollierte Bereitstellung dieser Updates im gesamten Unternehmen bei minimalen Unterbrechungen für Endbenutzer sorgen. Weitere Informationen zur Verwendung von SMS 2003 für die Bereitstellung von Sicherheitsupdates finden Sie auf der Website SMS 2003 Security Patch Management. Benutzer von SMS 2.0 können auch die Website Software Updates Service Feature Pack besuchen, um Hilfe bei der Bereitstellung von Sicherheitsupdates zu erhalten. Weitere Informationen zu SMS finden Sie auf der SMS-Website.

Hinweis: Am 11. Juli 2006 bestanden Probleme bei der Verfügbarkeit von WSUSscan.cab. Falls Sie die Datei vor 3.30 Uhr MEZ heruntergeladen haben, müssen Sie den Download nochmals durchführen. Wenn Sie die Datei nicht erneut herunterladen, können Sie die in dieser Summary aufgeführten Bulletins nicht mit Hilfe von WSUS erkennen und bereitstellen. Weitere Informationen zu WSUS finden Sie im Microsoft Knowledge Base-Artikel 894199.

Hinweis: SMS nutzt Microsoft Baseline Security Analyzer und das Microsoft Office Detection-Tool für eine breite Unterstützung bei der Erkennung und dem Bereitstellung von Security Bulletin-Updates. Einige Softwareupdates werden von diesen Tools möglicherweise nicht erkannt. Administratoren können in diesen Fällen die Inventurfunktionen von SMS nutzen, um Updates auf ausgewählten Systemen zu installieren. Weitere Informationen hierzu finden Sie auf dieser Website. Bei einigen Sicherheitsupdates, die einen Neustart des Systems erfordern, sind unter Umständen administrative Rechte nötig. Administratoren können das im SMS 2003 Administration Feature Pack und im SMS 2.0 Administration Feature Pack enthaltene Elevated Rights Deployment Tool verwenden, um diese Updates zu installieren.

QChain.exe und Update.exe:

Microsoft hat ein befehlszeilenbasiertes Tool namens QChain.exe veröffentlicht, mit dem Sie als Systemadministrator mehrere Updates für die Installation sicher miteinander „verketten“ können. Verketten bedeutet, dass Sie die Installation in einem Zug durchführen können, anstatt die Systeme nach jedem einzelnen Update immer wieder neu starten zu müssen. Das Tool Update.exe, das bei den in diesem Summary aufgelisteten Updates eingesetzt wird, bietet diese „Verkettungs“-Funktion ebenfalls. Benutzer, die Windows 2000, Service Pack 3 oder höher, Windows XP oder Windows Server 2003 verwenden, benötigen Qchain.exe für die Verkettung dieser Updates nicht. Qchain.exe unterstützt jedoch auch Windows Updates, so dass ein Administrator plattformübergreifend einheitliche Bereitstellungsskripts erstellen kann. Weitere Informationen zu Qchain.exe finden Sie unter: QChain.

Microsoft Baseline Security Analyzer:

Mit dem Microsoft Baseline Security Analyzer können Sie als Administrator Systeme sowohl lokal als auch remote auf fehlende Sicherheitspatches und fehlerhafte Konfigurationen überprüfen. Weitere Informationen zu MBSA finden Sie hier.

Anleitungen zur Erkennung und Bereitstellung:

Zu den Sicherheitsupdates dieses Monats stellt Microsoft Anleitungen zur Erkennung und Bereitstellung zur Verfügung: Diese Anleitungen geben auch IT-Profis Informationen zum Einsatz der verschiedenen Tools und zur Bereitstellung des Sicherheitsupdates. Behandelt werden u. a. Windows Update, Microsoft Update, Office Update, Microsoft Baseline Security Analyzer (MBSA), Office Detection Tool, Microsoft Systems Management Server (SMS), Extended Security Update Inventory Tool und Enterprise Update Scan Tool (EST). Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 910723.

Weitere Informationen:

Danksagung

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

Pedram Amini vom TippingPoint Security Research Team in Zusammenarbeit mit H. D. Moore für den Hinweis auf ein in MS06-035 beschriebenes Problem.

Shaun Colley von NGSS Consulting für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Mariano Nuñez Di Croce von Cybsec Security Systems für den Hinweis auf ein in MS06-036 beschriebenes Problem.

Arnaud Dovi für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Arnaud Dovi in Zusammenarbeit mit Zero Day Initiative (ZDI) und TippingPoint für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Urs Eichmann von PRISMA Informatik für den Hinweis auf ein in MS06-033 beschriebenes Problem.

Elia Florio von Symantec für den Hinweis auf ein in MS06-038 beschriebenes Problem.

Fortinet für den Hinweis auf ein in MS06-039 beschriebenes Problem.

Costin Ionescu von Symantec für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Brett Moore von Security-Assessment.com für den Hinweis auf ein in MS06-034 beschriebenes Problem.

NSFOCUS Security Team für den Hinweis auf in MS06-037 und MS06-039 beschriebene Probleme.

Xin Ouyang von Nevis Networks für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Posidron für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Nicolas Pouvesle von Tenable Network Security für den Hinweis auf ein in MS06-035 beschriebenes Problem.

Mike Price und Rafal Wojtczuk von McAfee Avert Labs für den Hinweis auf ein in MS06-035 beschriebenes Problem.

Sowhat von Nevis Labs für den Hinweis auf ein in MS06-037 beschriebenes Problem.

Weitere Sicherheitsupdates:

Updates für andere Sicherheitsrisiken sind unter den folgenden Adressen erhältlich:

Sicherheitsupdates sind im Microsoft Download Center verfügbar und können am einfachsten durch eine Schlüsselwortsuche nach dem Begriff „security_patch“ ermittelt werden.

Updates für Kundenplattformen können Sie auf der Microsoft Update-Website abrufen.

Die Sicherheitsupdates, die in diesem Monat über Windows Update veröffentlicht wurden, können Sie auch im „Security and Critical Releases ISO Image“ erhalten. Weitere Informationen hierzu finden Sie im Microsoft Knowledge Base-Artikel 913086.

Support:

Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.

Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support-Website.

Sicherheitsressourcen:

Die Website TechNet Sicherheit bietet weitere Informationen zur Sicherheit von Microsoft-Produkten.

Microsoft Software Update Services

Microsoft Windows Server Update Services

Microsoft Baseline Security Analyzer (MBSA)

Windows Update

Microsoft Update

Windows Update-Katalog: Weitere Informationen über den Windows Update-Katalog, finden Sie im Microsoft Knowledge Base-Artikel 323166.

Office Update 

Haftungsausschluss:

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen:

V1.0 (11. Juli 2006): Bulletin veröffentlicht.

V1.1 (11. Juli 2006): Abschnitt "Bereitstellung" aktualisiert, um auf die Verfügbarkeit der Datei WSUSscan.cab hinzuweisen.


Zum SeitenanfangZum Seitenanfang