Versie: 1.2
Met deze beveiligingsupdate worden twee privé gemelde beveiligingslekken in Outlook Web Access (OWA) voor Microsoft Exchange Server opgelost. Een aanvaller die misbruik weet te maken van deze beveiligingslekken, kan toegang krijgen tot de sessiegegevens van een individuele OWA-client, waardoor misbruik van bevoegdheden mogelijk is. De aanvaller kan dan alle handelingen uitvoeren die de gebruiker kan uitvoeren in de OWA-sessie van de individuele client.
Dit is een belangrijke beveiligingsupdate voor ondersteunde versies van Microsoft Exchange Server 2003 en Microsoft Exchange Server 2007. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
De beveiligingsupdate lost deze beveiligingslekken op door de validatie van HTTP-sessiegegevens binnen OWA aan te passen. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.
Aanbeveling. Microsoft raadt klanten aan de update zo spoedig mogelijk te installeren.
Bekende problemen. In Microsoft Knowledge Base-artikel 953747 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate.
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
| Software | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Bulletins die door deze update worden vervangen |
Misbruik van bevoegdheden | Belangrijk | Geen (zie de veelgestelde vragen over de update voor meer informatie) | |
Misbruik van bevoegdheden | Belangrijk | ||
Misbruik van bevoegdheden | Belangrijk | Geen (zie de veelgestelde vragen over de update voor meer informatie) |
Software waarin dit probleem niet optreedt
| Besturingssysteem |
Microsoft Exchange Server 2000 Service Pack 3 |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate |
Waar is de informatie over de bestandsgegevens?
De informatie over de bestandsgegevens vindt u in Microsoft Knowledge Base-artikel 953747.
Wat zijn de bekende problemen die klanten mogelijk ondervinden wanneer zij deze beveiligingsupdate installeren ?
In Microsoft Knowledge Base-artikel 953747 worden de bekende problemen beschreven die klanten kunnen ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht.
Wat is Outlook Web Access (OWA)?
Microsoft Outlook Web Access (OWA) is een service van Exchange Server. Een server waarop Exchange Server wordt uitgevoerd, stelt gemachtigde gebruikers in staat e-mail te lezen en te verzenden, hun agenda te beheren en andere e-mailfuncties uit te voeren in een browser via internet. Zie Overzicht van Outlook Web Access voor meer informatie.
De lijst met bestanden in KB953747 is erg groot voor Exchange 2007. Zijn deze bestanden allemaal opgenomen in deze update en worden de bestanden geïnstalleerd op mijn systeem?
Ja, de bestanden in Microsoft Knowledge Base-artikel 953747 zijn allemaal opgenomen in de update voor verschillende versies van Exchange 2007 en worden geïnstalleerd met de update. Zoals hieronder aangegeven, is het servicemodel van Exchange 2007 cumulatief, zodat elke update alle eerder uitgegeven correcties en bestanden van alle eerdere updatepakketten bevat.
Wat is het verschil tussen de servicemodellen van Microsoft Exchange Server 2007 en Microsoft Exchange Server 2003, en welke invloed heeft dit verschil op de updates in dit beveiligingsbulletin?
Met de release van Microsoft Exchange 2007 is Microsoft Exchange overgestapt op een nieuw servicemodel op basis van feedback van klanten en consistentie met de servicemodellen van andere Microsoft-producten. Updates voor Exchange 2007 zijn cumulatief, zowel op het niveau van de aangeboden update als op het niveau van het individuele bestand. Updates voor Exchange Server 2003 zijn alleen cumulatief op het niveau van het individuele bestand.
Zie de productdocumentatie van Microsoft Exchange Server 2007 voor een uitgebreidere uitleg van het servicemodel van Microsoft Exchange. Vragen over het nieuwe servicemodel van Exchange kunt u richten aan Microsoft Product Support Services.
Op welke manier verhelpt deze update een aantal gerapporteerde beveiligingslekken?
Deze update biedt hulp bij diverse beveiligingslekken omdat een aantal wijzigingen dat nodig is om de gesignaleerde problemen op te lossen, in de bijbehorende bestanden is opgenomen. Klanten hoeven op deze manier niet allerlei gelijksoortige updates te installeren, maar kunnen volstaan met deze ene update
Bevat deze update aanvullende wijzigingen met betrekking tot beveiliging?
Ja. Naast de wijzigingen die in de sectie Informatie over de beveiligingslekken van dit bulletin worden beschreven, bevat deze update aanvullende wijzigingen met betrekking tot beveiliging. Zie Microsoft Knowledge Base-artikel 953747 voor een volledige lijst met bestanden en aanvullende wijzigingen in deze update.
Bevat deze update wijzigingen die geen beveiligingsupdates zijn?
Ja. Naast de wijzigingen die in de sectie Informatie over de beveiligingslekken van dit bulletin worden beschreven, bevat deze update wijzigingen die geen beveiligingsupdates zijn door de cumulatieve aard van het servicemodel van Exchange. Zie Microsoft Knowledge Base-artikel 953747 voor een volledige lijst met bestanden en wijzigingen die geen beveiligingsupdates zijn in deze update.
Zoals bij alle updates moedigt Microsoft klanten aan om bedrijfskritische toepassingen en infrastructuren die door deze update kunnen worden beïnvloed, te testen voordat de update wordt toegepast.
Ik gebruik een oudere versie van de software die staat beschreven in dit beveiligingsbulletin. Wat moet ik doen?
De software waarin het probleem optreedt en die in dit beveiligingsbulletin wordt vermeld, is getest om te controleren of het probleem bij deze versies optreedt. Andere versies hebben het einde van hun ondersteuningscyclus bereikt. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw softwareversie te bepalen.
Klanten die met deze besturingssysteemversies werken, kunnen er het beste voor kiezen om binnenkort te migreren naar versies waarvoor wel ondersteuning wordt aangeboden om te voorkomen dat potentiële beveiligingslekken een probleem vormen. Ga naar Microsoft Support Lifecycle voor meer informatie over de levenscyclus van Windows-producten. Ga naar Microsoft Product Support Services voor meer informatie over de ondersteuningsperiode door beveiligingsupdates voor deze softwareversies of -edities.
Klanten die aangepaste ondersteuning voor deze versies nodig hebben, dienen voor aangepaste ondersteuningsopties contact op te nemen met hun Microsoft-accountteamvertegenwoordiger, hun technisch accountmanager of de aangewezen vertegenwoordiger van hun Microsoft-partner. Klanten zonder Alliance-, Premier- of Authorized-contract kunnen contact opnemen met het Microsoft-verkoopkantoor in hun land. Ga voor informatie over hoe u contact met hen kunt opnemen naar Microsoft Worldwide Information, selecteer het land en klik vervolgens op Go om een lijst met telefoonnummers weer te geven. Wanneer u belt, vraag dan naar de Premier Support-verkoopmanager. Raadpleeg de Windows Operating System Product Support Lifecycle FAQ voor meer informatie.
Prioriteitsniveau en identificatie van het beveiligingslek |
| Prioriteitsniveau van het beveiligingslek en maximale omvang van het beveiligingslek voor de software waarin dit probleem optreedt | |||
| Software waarin het probleem optreedt | Beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van gegevensvalidatie - CVE-2008-2247 | Beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van het parseren - CVE-2008-2248 | Prioriteitsniveau |
Microsoft Exchange Server 2003 Service Pack 2 | Belangrijk | Niet van toepassing | Belangrijk |
Microsoft Exchange Server 2007 | Niet van toepassing | Belangrijk | Belangrijk |
Microsoft Exchange Server 2007 Service Pack 1 | Niet van toepassing | Belangrijk | Belangrijk |
Beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van gegevensvalidatie - CVE-2008-2247 |
Dit is een beveiligingslek met betrekking tot cross-site scripting in de versies van Outlook Web Access (OWA) voor Exchange Server waarin dit probleem optreedt. Misbruik van het beveiligingslek kan leiden tot misbruik van bevoegdheden op individuele OWA-clients die verbonden zijn met Outlook Web Access voor Exchange Server. Om misbruik te kunnen maken van het beveiligingslek moet een aanvaller een gebruiker een speciaal gemaakte e-mail laten openen waardoor een schadelijk script in een individuele OWA-client wordt uitgevoerd. Indien het schadelijke script wordt uitgevoerd, wordt het script uitgevoerd in de beveiligingscontext van de OWA-sessie van de gebruiker en kan de aanvaller alle handelingen uitvoeren die de gebruiker kan uitvoeren, zoals het lezen, verzenden en verwijderen van e-mail als de aangemelde gebruiker.
Zie CVE 2008-2247 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.
Beperkende factoren voor het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van gegevensvalidatie - CVE-2008-2247 |
Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:
| • | Dit beveiligingslek heeft geen gevolgen voor OWA Premium. OWA Premium is de OWA-interface met aanvullende functionaliteit in OWA, zoals het voorbeeldvenster, de spellingcontrole, het gelijktijdig geopend hebben van de mappenlijst en het postvak IN, en aanvullende functies zoals regels. Zie voor aanvullende informatie over Outlook Web Access Light en Outlook Web Access Premium en de verschillende functies van de twee versies Client Features in Outlook Web Access. |
Oplossingen voor het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van gegevensvalidatie - CVE-2008-2247 |
Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:
Microsoft heeft nog geen oplossingen voor dit beveiligingslek.
Veelgestelde vragen over het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van gegevensvalidatie - CVE-2008-2247 |
Wat is de omvang van het beveiligingslek?
Dit is een beveiligingslek in Outlook Web Access (OWA) voor Exchange Server met betrekking tot cross-site scripting. Misbruik van het beveiligingslek kan ertoe leiden dat een aanvaller toegang heeft tot de OWA-sessiegegevens van een individuele client, waardoor misbruik van bevoegdheden mogelijk is. De aanvaller kan dan alle handelingen uitvoeren die de gebruiker kan uitvoeren in OWA, zoals het lezen, verzenden en verwijderen van e-mail als de aangemelde gebruiker.
Waardoor wordt het beveiligingslek veroorzaakt?
Het beveiligingslek ontstaat omdat Outlook Web Access voor Exchange Server e-mailvelden onvoldoende valideert bij het openen van e-mail in een OWA-sessie van een individuele client.
Wat is cross-site scripting?
Cross-site scripting (XSS) is een beveiligingslek dat een aanvaller kan misbruiken om code te 'injecteren' tijdens een gebruikerssessie op een website. In tegenstelling tot de meeste lekken is XSS niet van toepassing op een specifiek product, maar kan het problemen veroorzaken in alle software die HTML genereert en die niet speciaal is beveiligd tegen dergelijke programmeerpraktijken.
Hoe werkt cross-site scripting?
Webpagina's bevatten tekst en HTML-opmaakcodes. Deze tekst en HTML-opmaakcodes worden gegenereerd door de server en geïnterpreteerd door de client. Servers die statische pagina's genereren, hebben het volledige beheer over de wijze waarop de client pagina's interpreteert die door de server worden verzonden. Servers die dynamische pagina's genereren, hebben echter geen controle over de wijze waarop de client de uitvoer van de servers interpreteert. Als er niet-vertrouwde inhoud wordt toegevoegd aan een dynamische pagina, beschikt noch de server, noch de client over voldoende informatie om dit vast te stellen en de benodigde beveiligingsmaatregelen te treffen.
Hoe kan een aanvaller dit beveiligingslek misbruiken?
Een aanvaller kan proberen misbruik te maken van dit beveiligingslek door een gebruiker een speciaal vervaardigd e-mailbericht te laten openen via de OWA-sessie van een individuele client. Het bericht kan dan een schadelijk script uitvoeren op het systeem van de individuele client in de context van de OWA-sessie van de gebruiker.
Met welk doel kan een aanvaller het beveiligingslek misbruiken?
Een aanvaller kan dit beveiligingslek in Outlook Web Access voor Exchange Server gebruiken om een schadelijk script uit te voeren op het systeem van een individuele gebruiker in de context van de OWA-sessie. De aanvaller kan dan OWA-handelingen uitvoeren als de aangemelde gebruiker, zoals het lezen, verzenden of verwijderen van e-mail als de aangemelde gebruiker.
Voor welke systemen vormt dit beveiligingslek het grootste risico?
Systemen waarop Outlook Web Access (OWA) voor Exchange Server is geïnstalleerd zijn de systemen waarop de aanval kan plaatsvinden. Afzonderlijke OWA-clients die verbonden zijn met Outlook Web Access voor Exchange Server lopen echter voornamelijk kans op misbruik van bevoegdheden.
Wat doet de update?
Deze update lost het beveiligingslek op door e-mailvelden voldoende te valideren bij het openen van e-mails in OWA.
Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft heeft uit discrete bronnen informatie over dit beveiligingslek ontvangen. Microsoft heeft geen informatie ontvangen die erop wees dat dit beveiligingslek openbaar was gemaakt op het moment dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven. In dit beveiligingsbulletin wordt het beveiligingslek beschreven, alsmede een aantal problemen die na intern onderzoek aan het licht kwamen.
Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.
Beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van het parseren van HTML - CVE-2008-2248 |
Dit is een beveiligingslek met betrekking tot cross-site scripting in de versies van Outlook Web Access (OWA) voor Exchange Server waarin dit probleem optreedt. Misbruik van het beveiligingslek kan leiden tot misbruik van bevoegdheden op individuele OWA-clients die verbonden zijn met Outlook Web Access voor Exchange Server. Om misbruik te kunnen maken van het beveiligingslek moet een aanvaller een gebruiker een speciaal gemaakte e-mail laten openen waardoor een schadelijk script in een individuele OWA-client wordt uitgevoerd. Indien het schadelijke script wordt uitgevoerd, wordt het uitgevoerd in de beveiligingscontext van de OWA-sessie van de gebruiker en kan de aanvaller alle handelingen uitvoeren die de gebruiker kan uitvoeren, zoals het lezen, verzenden en verwijderen van e-mail als de aangemelde gebruiker.
Zie CVE 2008-2248 als u dit beveiligingslek wilt weergeven als standaardvermelding in de lijst met veelvoorkomende beveiligingslekken en blootstellingen.
Beperkende factoren voor het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van het parseren van HTML - CVE-2008-2247 |
Met beperkende factoren wordt verwezen naar een instelling, de algehele configuratie of algemene tips voor een standaardstatus waarmee de ernst van misbruik via een beveiligingslek kan worden verminderd. De volgende beperkende factoren kunnen in uw situatie van pas komen:
| • | Dit beveiligingslek heeft geen gevolgen voor OWA Premium. OWA Premium is de OWA-interface met aanvullende functionaliteit in OWA, zoals het voorbeeldvenster, de spellingcontrole, het gelijktijdig geopend hebben van de mappenlijst en het postvak IN, en aanvullende functies zoals regels. Zie voor aanvullende informatie over Outlook Web Access Light en Outlook Web Access Premium en de verschillende functies van de twee versies Client Features in Outlook Web Access. |
Oplossingen voor het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van het parseren van HTML - CVE-2008-2247 |
Tijdelijke oplossingen zijn wijzigingen in een instelling of configuratie waardoor het beveiligingslek zelf niet wordt gedicht, maar waarmee aanvalsvectoren wel worden geblokkeerd voordat u de update uitvoert. Microsoft heeft de volgende methoden en statussen om het probleem te omzeilen getest om uit te zoeken of een tijdelijke oplossing functionaliteit vermindert:
Microsoft heeft nog geen oplossingen voor dit beveiligingslek.
Veelgestelde vragen over het beveiligingslek in Outlook Web Access voor Exchange Server met betrekking tot cross-site scripting van het parseren van HTML - CVE-2008-2247 |
Wat is de omvang van het beveiligingslek?
Dit is een beveiligingslek in Outlook Web Access (OWA) voor Exchange Server met betrekking tot cross-site scripting. Misbruik van het beveiligingslek kan ertoe leiden dat een aanvaller toegang heeft tot de OWA-sessiegegevens van een individuele client, waardoor misbruik van bevoegdheden mogelijk is. De aanvaller kan dan alle handelingen uitvoeren die de gebruiker kan uitvoeren in OWA, zoals het lezen, verzenden en verwijderen van e-mail als de aangemelde gebruiker.
Waardoor wordt het beveiligingslek veroorzaakt?
Het beveiligingslek ontstaat omdat Outlook Web Access (OWA) voor Exchange HTML onvoldoende valideert bij het weergeven van e-mail in een OWA-sessie van een individuele client.
Wat is cross-site scripting?
Cross-site scripting (XSS) is een beveiligingslek dat een aanvaller kan misbruiken om code te 'injecteren' tijdens een gebruikerssessie op een website. In tegenstelling tot de meeste lekken is XSS niet van toepassing op een specifiek product, maar kan het problemen veroorzaken in alle software die HTML genereert en die niet speciaal is beveiligd tegen dergelijke programmeerpraktijken.
Hoe werkt cross-site scripting?
Webpagina's bevatten tekst en HTML-opmaakcodes. Deze tekst en HTML-opmaakcodes worden gegenereerd door de server en geïnterpreteerd door de client. Servers die statische pagina's genereren, hebben het volledige beheer over de wijze waarop de client pagina's interpreteert die door de server worden verzonden. Servers die dynamische pagina's genereren, hebben echter geen controle over de wijze waarop de client de uitvoer van de servers interpreteert. Als er niet-vertrouwde inhoud wordt toegevoegd aan een dynamische pagina, beschikt noch de server, noch de client over voldoende informatie om dit vast te stellen en de benodigde beveiligingsmaatregelen te treffen.
Hoe kan een aanvaller dit beveiligingslek misbruiken?
Een aanvaller kan proberen misbruik te maken van dit beveiligingslek door een gebruiker een speciaal vervaardigd e-mailbericht te laten openen via de OWA-sessie van de gebruiker Het bericht kan dan een schadelijk script uitvoeren op het systeem van de individuele client in de context van de OWA-sessie van de gebruiker.
Met welk doel kan een aanvaller het beveiligingslek misbruiken?
Een aanvaller kan dit beveiligingslek in Outlook Web Access voor Exchange Server gebruiken om externe code uit te voeren op het systeem van een individuele client in de context van een OWA-sessie van de gebruiker en OWA-handelingen uitvoeren als de aangemelde gebruiker, zoals het lezen, verzenden en verwijderen van e-mail als de aangemelde gebruiker.
Voor welke systemen vormt dit beveiligingslek het grootste risico?
Systemen waarop Outlook Web Access (OWA) voor Exchange Server is geïnstalleerd zijn de systemen waarop de aanval kan plaatsvinden. Individuele OWA-clients die verbonden zijn met Outlook Web Access (OWA) voor Exchange Server lopen echter voornamelijk risico op misbruik van bevoegdheden.
Wat doet de update?
Deze update lost het beveiligingslek op door de manier te wijzigen waarop Outlook Web Access voor Exchange Server HTML valideert bij het weergeven van e-mails in een OWA-sessie van een individuele client.
Was dit beveiligingslek openbaar gemaakt op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft heeft uit discrete bronnen informatie over dit beveiligingslek ontvangen. Microsoft heeft geen informatie ontvangen die erop wees dat dit beveiligingslek openbaar was gemaakt op het moment dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven. In dit beveiligingsbulletin wordt het beveiligingslek beschreven, alsmede een aantal problemen die na intern onderzoek aan het licht kwamen.
Was aan Microsoft gerapporteerd dat er misbruik was gemaakt van dit beveiligingslek op het moment dat dit beveiligingsbulletin werd uitgegeven?
Nee. Microsoft beschikte niet over informatie dat dit beveiligingslek was gebruikt voor aanvallen op klanten en had geen voorbeelden van gepubliceerde conceptcode gezien als bewijs toen dat dit beveiligingsbulletin oorspronkelijk werd uitgegeven.
Hulpmiddelen en richtlijnen voor detecteren en implementeren |
De software- en beveiligingsupdate beheren waarmee u de servers, desktops en mobiele systemen binnen uw organisatie kunt implementeren. Zie het TechNet Update Management Center voor meer informatie. De website Microsoft TechNet Security biedt extra informatie over beveiliging in Microsoft-producten.
Beveiligingsupdates zijn verkrijgbaar via Microsoft Update, Windows Update en Office Update. Beveiligingsupdates zijn ook verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "beveiligingsupdate''.
Ten slotte kunt u beveiligingsupdates downloaden uit de Microsoft Update-catalogus. In de Microsoft Update-catalogus vindt u een doorzoekbare catalogus met inhoud die beschikbaar is gesteld via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en service packs. Door tijdens het zoeken het nummer van het beveiligingsbulletin (bijvoorbeeld “MS07-036”) te gebruiken, kunt u alle beschikbare updates toevoegen aan uw winkelmand (waaronder de verschillende talen voor een update) en de map van uw keuze downloaden. Raadpleeg de veelgestelde vragen van de Microsoft Windows Update-catalogus voor meer informatie over de Microsoft Windows Update-catalogus.
Richtlijnen voor detecteren en implementeren
Microsoft heeft richtlijnen voor detecteren en implementeren uitgebracht voor de beveiligingsupdates van deze maand. Aan de hand van deze richtlijnen kunnen IT-professionals zien hoe zij met de diverse hulpprogramma's de beveiligingsupdate moeten implementeren, zoals Windows Update, Microsoft Update, Office Update, de Microsoft Baseline Security Analyzer (MBSA), de Office Detection Tool, Microsoft Systems Management Server (SMS) en de Extended Security Update Inventory Tool. Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie.
Microsoft Baseline Security Analyzer
Met Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en algemene, onjuiste beveiligingsconfiguraties. Ga naar de website Microsoft Baseline Security Analyzer voor meer informatie over MBSA.
In de volgende tabel vindt u een overzicht van de MBSA-detectie voor deze beveiligingsupdate.
| Software | MBSA 2.1 |
Microsoft Exchange Server 2003 Service Pack 2 | Ja |
Microsoft Exchange Server 2007 | Ja |
Microsoft Exchange Server 2007 Service Pack 1 | Ja |
Zie Veelgestelde vragen over MBSA 2.1 voor meer informatie over MBSA 2.1.
Windows Server Update Services:
Als Windows Server Update Services (WSUS) wordt gebruikt, kunnen beheerders de nieuwste essentiële updates en beveiligingsupdates implementeren voor Windows-besturingssysteem Windows 2000 en later, Office XP en later, Exchange Server 2003 en SQL Server 2000 en later. Ga naar de website Windows Server Update Services voor meer informatie over hoe u deze beveiligingsupdate kunt implementeren met behulp van Windows Server Update Services.
Systems Management Server
In de volgende tabel vindt u een overzicht van de SMS-detectie en -implementatie voor deze beveiligingsupdate.
| Software | SMS 2.0 | SMS 2003 met SUSFP | SMS 2003 met ITMU | SCCM 2007 |
Microsoft Exchange Server 2003 Service Pack 2 | Ja | Ja | Ja | Ja |
Microsoft Exchange Server 2007 | Nee | Nee | Ja | Ja |
Microsoft Exchange Server 2007 Service Pack 1 | Nee | Nee | Ja | Ja |
Het functiepakket SMS SUS (SUSFP), dat de Security Update Inventory Tool (SUIT) bevat, kan door SMS worden gebruikt voor het detecteren van beveiligingsupdates voor SMS 2.0 en SMS 2003. Zie ook Downloads voor Systems Management Server 2.0.
Met de SMS 2003 Inventory Tool voor Microsoft Updates (ITMU) kan SMS beveiligingsupdates voor SMS 2003 vinden die worden aangeboden via Microsoft Update en die worden ondersteund door Windows Server Update Services. Meer informatie over het hulpprogramma SMS 2003 ITMU vindt u op de website SMS 2003 Inventory Tool for Microsoft Updates. SMS 2003 kan ook gebruikmaken van de Microsoft Office Inventory Tool om vereiste updates voor Microsoft Office-toepassingen te detecteren. Meer informatie over het Office Inventory Tool en andere scanprogramma's vindt u op SMS 2003 Software Update Scanning Tools. Zie ook Downloads voor Systems Management Server 2003.
De System Center Configuration Manager (SCCM) 2007 gebruikt WSUS 3.0 voor het opsporen van updates. Ga naar System Center Configuration Manager 2007 voor meer informatie over het software-updatebeheer van SCCM 2007.
Ga naar de SMS-website voor extra informatie over SMS.
Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie: Lijst met maandelijkse artikelen met richtlijnen voor het detecteren en implementeren.
Update Compatibility Evaluator en Application Compatibility Toolkit
Updates schrijven vaak naar de bestanden en registerinstellingen die nodig zijn om uw toepassingen te kunnen uitvoeren. Hierdoor kunnen incompatibiliteiten worden veroorzaakt en duurt het langer om beveiligingsupdates te implementeren. U kunt het testen en valideren van Windows Updates ten opzichte van geïnstalleerde toepassingen stroomlijnen met de Update Compatibiliteit Evaluator-componenten die onderdeel zijn van Application Compatibility Toolkit 5.0.
De Application Compatibility Toolkit (ACT) bevat de noodzakelijke hulpprogramma's en documentatie om problemen met de compatibiliteit van toepassingen te evalueren en te verminderen voordat Microsoft Windows Vista, een Windows-update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer op uw systeem wordt geïnstalleerd.
Implementatie van de beveiligingsupdate |
Software waarin dit probleem optreedt
Klik voor informatie over de specifieke beveiligingsupdate voor uw software waarin dit probleem optreedt op de desbetreffende koppeling:
Microsoft Exchange Server 2003 (alle edities) |
Referentietabel
In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.
Opgenomen in toekomstige service packs | De update voor dit probleem wordt waarschijnlijk opgenomen in een toekomstig updatepakket |
Implementatie |
|
Installeren zonder tussenkomst van de gebruiker | Microsoft Exchange Server 2003 Service Pack 2: |
Installeren zonder opnieuw op te starten | Microsoft Exchange Server 2003 Service Pack 2: |
Logboekbestand bijwerken | kb950159.log |
Meer informatie | Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren |
Opnieuw opstarten vereist |
|
Moet er opnieuw worden opgestart? | Nee, opnieuw opstarten van het systeem is niet vereist. Het installatieprogramma stopt de benodigde services, waarna de update wordt geïmplementeerd en de services opnieuw worden gestart. Als de benodigde services echter niet kunnen worden gestopt of als vereiste bestanden in gebruik zijn, moet het systeem opnieuw worden gestart. In dit geval verschijnt er een bericht dat aangeeft dat opnieuw opstarten noodzakelijk is. Om de kans dat het systeem opnieuw moet worden gestart te verkleinen, installeert u de beveiligingsupdate pas als u alle services waarin dit probleem optreedt hebt beëindigd en alle toepassingen die mogelijk gebruikmaken van bestanden waarin dit probleem optreedt hebt afgesloten. Raadpleeg Microsoft Knowledge Base-artikel 887012 voor meer informatie over de redenen waarom u mogelijk wordt gevraagd de computer opnieuw op te starten. |
HotPatching | Niet van toepassing |
Informatie over verwijderen | Microsoft Exchange Server 2003 Service Pack 2: |
Bestandsgegevens | |
Verificatie van registersleutel | Microsoft Exchange Server 2003 Service Pack 2: HKEY_LOCAl_MACHINE\SOFTWARE\Microsoft\Updates\Exchange Server 2003\SP3\KB950159\Filelist |
Informatie over implementatie |
De update installeren
Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft Exchange-hotfix zijn bijgewerkt.
Ga naar de website Microsoft Technet voor meer informatie over het installatieprogramma.
Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.
Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.
| Schakelopties voor installatie van ondersteunde beveiligingsupdate | |
| Schakeloptie | Beschrijving |
/help | Hiermee worden de schakelopties weergegeven. |
| Installatiemodi | |
/passive | Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart. |
/quiet | Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven. |
| Opties voor opnieuw starten | |
/norestart | Computer niet opnieuw opstarten als installatie is voltooid. |
/forcerestart | De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan. |
/warnrestart[:x] | Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive. |
/promptrestart | Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart. |
| Speciale opties | |
/overwriteoem | OEM-bestanden overschrijven zonder te vragen. |
/nobackup | Geen back-up maken van bestanden die nodig zijn voor het verwijderen van de installatie. |
/forceappsclose | Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten. |
/log:path | Omleiding van installatielogbestanden toestaan. |
/extract[:path] | Bestanden worden uitgepakt zonder Setup te starten. |
/ER | Uitgebreide foutrapportage inschakelen. |
/verbose | Uitvoerige logboekregistratie inschakelen. Tijdens de installatie wordt het bestand %Windir%\CabBuild.log gemaakt. In dit logbestand staan de bestanden die zijn gekopieerd. Door deze schakeloptie te gebruiken is het mogelijk dat de installatie langzamer verloopt. |
Opmerking U kunt deze schakelopties combineren in één opdrachtregel. Met het oog op compatibiliteit met eerdere versies biedt deze beveiligingsupdate ook ondersteuning voor de installatieschakelopties die worden gebruikt door de eerdere versie van het installatieprogramma. Zie Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde schakelopties voor de installatie.
De update verwijderen
Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.
| Ondersteunde schakelopties van Spuninst.exe | |
| Schakeloptie | Beschrijving |
/help | Hiermee worden de schakelopties weergegeven. |
| Installatiemodi | |
/passive | Installatiemodus zonder toezicht Gebruikers hoeven niets te doen, maar de status van de installatie wordt wel weergegeven. Als de computer na de installatie opnieuw moet worden opgestart, wordt er een dialoogvenster weergegeven met de waarschuwing dat de computer over 30 seconden opnieuw zal worden opgestart. |
/quiet | Stille modus. Deze modus is gelijk aan de modus zonder toezicht, maar status- en foutberichten worden niet weergegeven. |
| Opties voor opnieuw starten | |
/norestart | Computer niet opnieuw opstarten als installatie is voltooid. |
/forcerestart | De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan. |
/warnrestart[:x] | Een dialoogvenster weergeven met de waarschuwing dat de computer over x seconden opnieuw zal worden opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de schakeloptie /quiet of /passive. |
/promptrestart | Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd of de computer opnieuw mag worden opgestart. |
| Speciale opties | |
/forceappsclose | Andere programma's gedwongen sluiten wanneer de computer wordt afgesloten. |
/log:path | Omleiding van installatielogbestanden toestaan. |
Controleren of de update is toegepast
| • | Microsoft Baseline Security Analyzer Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie. | ||||||||||
| • | Verificatie van bestandsversie Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.
|
| • | Verificatie van registersleutel Aan de hand van de registersleutels in de Referentietabel in deze sectie kunt u ook controleren welke bestanden met deze beveiligingsupdate zijn geïnstalleerd. Deze registersleutels bevatten mogelijk geen volledige lijst met geïnstalleerde bestanden. Bovendien zijn deze registersleutels mogelijk niet correct als een beheerder of een OEM de beveiligingsupdate integreert in de bronbestanden van de Windows-installatie. |
Microsoft Exchange Server 2007 (alle edities) |
Referentietabel
In de volgende tabel vindt u informatie over de beveiligingsupdate voor deze software. Aanvullende informatie vindt u in de subsectie Informatie over implementatie van deze sectie.
Opgenomen in toekomstige service packs | De update voor dit probleem wordt opgenomen in een toekomstig Service Pack of updatepakket |
Implementatie |
|
Installeren zonder tussenkomst van de gebruiker | Microsoft Exchange Server 2007: Microsoft Exchange Server 2007 Service Pack 1: |
Installeren zonder opnieuw op te starten | Microsoft Exchange Server 2007: Microsoft Exchange Server 2007 Service Pack 1: |
Logboekbestand bijwerken | Voor Microsoft Exchange Server 2007: Voor Microsoft Exchange Server 2007 Service Pack 1: |
Meer informatie | Zie de subsectie Hulpmiddelen en richtlijnen voor detecteren en implementeren |
Opnieuw opstarten vereist |
|
Moet er opnieuw worden opgestart? | Nee, opnieuw opstarten van het systeem is niet vereist. Het installatieprogramma stopt de benodigde services, waarna de update wordt geïmplementeerd en de services opnieuw worden gestart. Als de benodigde services echter niet kunnen worden gestopt of als vereiste bestanden in gebruik zijn, moet het systeem opnieuw worden gestart. In dit geval verschijnt er een bericht dat aangeeft dat opnieuw opstarten noodzakelijk is. Om de kans dat het systeem opnieuw moet worden gestart te verkleinen, installeert u de beveiligingsupdate pas als u alle services waarin dit probleem optreedt hebt beëindigd en alle toepassingen die mogelijk gebruikmaken van bestanden waarin dit probleem optreedt hebt afgesloten. Raadpleeg Microsoft Knowledge Base-artikel 887012 voor meer informatie over de redenen waarom u mogelijk wordt gevraagd de computer opnieuw op te starten. |
HotPatching | Niet van toepassing |
Informatie over verwijderen | U kunt deze update verwijderen via Software in het Configuratiescherm. |
Bestandsgegevens | |
Verificatie van registersleutel | Voor Microsoft Exchange Server 2007: Voor Microsoft Exchange Server 2007 Service Pack 1: |
Informatie over implementatie |
De update installeren
Wanneer u deze beveiligingspatch installeert, wordt door het installatieprogramma gecontroleerd of een of meerdere bestanden die op de computer worden bijgewerkt, al eerder door een Microsoft-hotfix zijn bijgewerkt.
Ga naar de website Microsoft Technet voor meer informatie over het installatieprogramma.
Raadpleeg Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die wordt gebruikt in dit bulletin, zoals hotfix.
Bij de installatie van deze beveiligingsupdate kunnen de volgende schakelopties worden gebruikt.
| Schakelopties voor installatie van ondersteunde beveiligingsupdate | |
| Schakeloptie | Beschrijving |
/help | Hiermee worden de schakelopties weergegeven. |
| Installatiemodi | |
/q[n|b|r|f] | Stelt het niveau van de gebruikersinterface in. |
| Opties voor opnieuw starten | |
/norestart | Computer niet opnieuw opstarten als installatie is voltooid. |
/forcerestart | De computer na de installatie opnieuw opstarten en ervoor zorgen dat andere toepassingen worden gesloten wanneer de computer wordt afgesloten, zonder geopende bestanden eerst op te slaan. |
/promptrestart | Geeft een dialoogvenster weer dat de lokale gebruiker vraagt of de computer opnieuw mag worden opgestart. |
| Logboekopties | |
/l[i|w|e|a|r|u|c|m|o|p|v|x|+|!|*] <LogFile> | i - statusberichten |
/log <LogFile> | Het equivalent van /l* <LogFile> |
Opmerking U kunt deze schakelopties combineren in één opdrachtregel. Met het oog op compatibiliteit met eerdere versies biedt deze beveiligingsupdate ook ondersteuning voor de installatieschakelopties die worden gebruikt door de eerdere versie van het installatieprogramma. Zie Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde schakelopties voor de installatie.
Controleren of de update is toegepast
| • | Microsoft Baseline Security Analyzer Gebruik het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) om te controleren of de beveiligingsupdate is toegepast op het systeem waarvoor het probleem geldt. Zie de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren eerder in dit bulletin voor meer informatie. | ||||||||||
| • | Verificatie van bestandsversie Omdat er verschillende versies zijn van Microsoft Windows, kunnen de volgende stappen voor uw computer enigszins afwijken. Als dit het geval is, raadpleeg dan de productdocumentatie om deze stappen uit te voeren.
|
| • | Verificatie van registersleutel Aan de hand van de registersleutels in de Referentietabel in deze sectie kunt u ook controleren welke bestanden met deze beveiligingsupdate zijn geïnstalleerd. Deze registersleutels bevatten mogelijk geen volledige lijst met geïnstalleerde bestanden. Bovendien zijn deze registersleutels mogelijk niet correct als een beheerder of een OEM de beveiligingsupdate integreert in de bronbestanden van de Windows-installatie. |
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
| • | Michael Jordan van Context Information Security voor het melden van het beveiligingslek in OWA met betrekking tot cross-site scripting van gegevensvalidatie (CVE-2008-2247) en het beveiligingslek in OWA met betrekking tot cross-site scripting van het parseren in (CVE-2008-2248) |
| • | Technische ondersteuning van Microsoft Product Support Services is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. |
| • | Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning. |
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
| • | V1.0 (8 juli 2008): Bulletin gepubliceerd. |
| • | V1.1 (9 juli 2008): De koppeling naar informatie over OWA Premium is gewijzigd in de secties met beperkende factoren voor beide beveiligingslekken. |
| • | Versie 1.2 (16 juli 2008): Microsoft Exchange Server 2000 Service Pack 3 is toegevoegd als software waarin het probleem niet optreedt. Bevat tevens links naar aanvullende informatie over Outlook Web Access Light en Outlook Web Access Premium in het onderdeel Beperkende factoren. Ten slotte is de toepasselijke software onder de kop "Windows Server Update Services" bijgewerkt in het onderdeel Hulpmiddelen en richtlijnen voor detecteren en implementeren. |