Samenvatting van de Microsoft-beveiligingsbulletins voor april 2009

Gepubliceerd op 14 apr 2009 | Bijgewerkt op 16 apr 2009

Versie: 1.1

In dit bulletin wordt een overzicht gegeven van de beveiligingsbulletins voor april 2009.

Met de release van de bulletins voor april 2009 vervangt deze samenvatting van de bulletins de vooraankondiging van de bulletins die oorspronkelijk werd uitgegeven op 9 april 2009. Ga voor meer informatie over de vooraankondiging van de bulletins naar Vooraankondiging over Microsoft-beveiligingsbulletins.

Ga naar de mededelingenservice voor Microsoft-beveiligingsbulletins voor informatie over hoe u automatisch meldingen ontvangt wanneer Microsoft beveiligingsbulletins uitgeeft.

Op 15 april 2009 om 11:00 AM Pacific Time (VS en Canada) zal Microsoft op een webcast vragen van gebruikers over deze bulletins beantwoorden. Schrijf u nu in voor de webcast over de beveiligingsbulletins van april. Na deze datum is de webcast op verzoek beschikbaar. Zie Samenvattingen van de Microsoft-beveiligingsbulletins en webcasts voor meer informatie.

Microsoft helpt haar gebruikers bij het vaststellen van het belang voor de maandelijkse beveiligingsupdates van de nieuwste belangrijkste updates die geen verband houden met beveiliging, en die op dezelfde dag als de maandelijkse beveiligingsupdates worden uitgegeven. Zie de sectie Overige informatie.

Bulletininformatie

Samenvattingen

In de volgende tabel staat de beveiligingsbulletins voor deze maand op volgorde van prioriteit.

Zie de volgende sectie Software waarin dit probleem optreedt en Downloadlocaties voor meer informatie over software die last heeft van een probleem.

Bulletin-idTitel bulletin en samenvattingMaximaal prioriteitsniveau en gevolgen van het beveiligingslekOpnieuw opstarten vereistSoftware waarin het probleem optreedt

MS09-010

Door beveiligingslekken in WordPad- en Office-tekstconversieprogramma's kan externe code worden uitgevoerd (960477)

Met deze beveiligingsupdate worden twee openbaar gemaakte beveiligingslekken en twee privé gemelde beveiligingslekken in Microsoft WordPad- en Microsoft Office-tekstconversieprogramma's opgelost. Door de beveiligingslekken kan externe code worden uitgevoerd indien een speciaal vervaardigd bestand wordt geopend in WordPad of Microsoft Office Word. Open geen Microsoft Office-, RTF-, Write- of WordPerfect-bestanden van bronnen die u niet vertrouwt in de versies van WordPad of Microsoft Office Word waarin dit probleem optreedt.

Kritiek
Uitvoering van externe code mogelijk

Moet opnieuw worden opgestart

Microsoft Windows, Microsoft Office

MS09-013

Door beveiligingslekken in Windows HTTP Services kan externe code worden uitgevoerd (960803)

Met deze beveiligingsupdate wordt een openbaar gemaakt beveiligingslek en twee privé gemelde beveiligingslekken in Microsoft Windows HTTP Services (WinHTTP) opgelost. Door het ernstigste beveiligingslek kan externe code worden uitgevoerd. Een aanvaller die misbruik weet te maken van dit beveiligingslek, kan volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Kritiek
Uitvoering van externe code mogelijk

Moet opnieuw worden opgestart

Microsoft Windows

MS09-011

Door een beveiligingslek in Microsoft DirectShow kan externe code worden uitgevoerd (961373)

Met deze beveiligingsupdate wordt een privé gemeld beveiligingslek in Microsoft DirectX opgelost. Door dit beveiligingslek kan externe code worden uitgevoerd als een gebruiker een speciaal vervaardigd MJPEG-bestand heeft geopend. Een aanvaller die misbruik weet te maken van dit beveiligingslek, kan volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Kritiek
Uitvoering van externe code mogelijk

Opnieuw starten mogelijk vereist

Microsoft Windows

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

Met deze beveiligingsupdate worden vier privé gemelde beveiligingslekken en twee openbaar gemaakte beveiligingslekken in Internet Explorer opgelost. Door de beveiligingslekken kan externe code worden uitgevoerd als een gebruiker een speciaal vervaardigde webpagina bekijkt met Internet Explorer of als een gebruiker via het HTTP-protocol verbinding maakt met de server van een een aanvaller. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Kritiek
Uitvoering van externe code mogelijk

Moet opnieuw worden opgestart

Microsoft Windows, Internet Explorer

MS09-009

Door beveiligingslekken in Microsoft Office Excel kan externe code worden uitgevoerd (968557)

Deze beveiligingsupdate lost een privé gemeld beveiligingslek en een openbaar gemeld beveiligingslek in Microsoft Office Excel op. Door de beveiligingslekken kan externe code worden uitgevoerd indien de gebruiker een speciaal vervaardigd Excel-bestand opent. Een aanvaller die misbruik weet te maken van het beveiligingslek, kan volledige controle krijgen over een systeem waarvoor dit probleem geldt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Kritiek
Uitvoering van externe code mogelijk

Opnieuw starten mogelijk vereist

Microsoft Office:

MS09-012

Beveiligingslekken in Windows kunnen leiden tot misbruik van bevoegdheden (959454)

Met deze beveiligingsupdate worden vier openbaar gemelde beveiligingslekken in Microsoft Windows opgelost. Door de beveiligingslekken kan misbruik van bevoegdheden worden gemaakt als een aanvaller zich kan aanmelden op het systeem en vervolgens een speciaal vervaardigde toepassing uitvoert. De aanvaller moet code op de lokale computer kunnen uitvoeren om dit beveiligingslek te misbruiken. Een aanvaller die de beveiligingslekken weet te misbruiken, kan volledige controle krijgen over het systeem waarin dit probleem optreedt.

Belangrijk
Misbruik van bevoegdheden

Moet opnieuw worden opgestart

Microsoft Windows

MS09-016

Beveiligingslekken in Microsoft ISA Server en Forefront Threat Management Gateway (Medium Business Edition) kunnen leiden tot denial of service (961759)

Deze beveiligingsupdate lost een privé gemeld beveiligingslek en een openbaar gemaakt beveiligingslek op in Microsoft Internet Security and Acceleration (ISA) Server en Microsoft Forefront Threat Management Gateway (TMG), Medium Business Edition (MBE). Deze beveiligingslekken kunnen leiden tot een denial of service als een aanvaller speciaal vervaardigde netwerkpakketten verzendt naar het systeem waarop dit probleem optreedt of tot het vrijgeven van informatie als een gebruiker op een schadelijke URL klikt of een website bezoekt waarop door de aanvaller beheerde content staat.

Belangrijk
Denial of service

Moet opnieuw worden opgestart

Microsoft Forefront Edge Security

MS09-015

Dreiging van beveiligingslek in SearchPath kan leiden tot misbruik van bevoegdheden (959426)

Met deze beveiligingsupdate wordt een openbaar gemaakt beveiligingslek opgelost in de Windows SearchPath-functie waardoor misbruik van bevoegdheden kan optreden als een gebruiker een speciaal vervaardigd bestand naar een specifieke locatie downloadt en vervolgens een toepassing opent waardoor het bestand onder bepaalde omstandigheden kan worden geladen.

Matig
Misbruik van bevoegdheden

Moet opnieuw worden opgestart

Microsoft Windows

Exploitatie-index

In de volgende tabel vindt u een beoordeling van de mate van misbruik van elk beveiligingslek dat deze maand wordt opgelost. De beveiligingslekken worden vermeld volgens bulletin-id en CVE-id.

Gebruik van deze tabel

Raadpleeg deze tabel voor informatie over de kans dat binnen 30 dagen na publicatie van beveiligingsbulletins functionerende exploitatiecode verschijnt voor elk van de beveiligingsupdates die u misschien moet installeren. Bekijk deze beoordelingen overeenkomstig de configuratie van uw computer(s) om de ernst van het probleem te kunnen vaststellen. Zie de exploitatie-index van Microsoft voor meer informatie over de betekenis van deze prioriteitsniveaus en hoe die worden vastgesteld.

Bulletin-idTitel bulletinCVE-idBeoordeling van de exploitatie-indexBelangrijke opmerkingen

MS09-009

Door beveiligingslekken in Microsoft Office Excel kan externe code worden uitgevoerd (968557)

CVE-2009-0100

2 - Inconsistente exploitatiecode is waarschijnlijk

(Geen)

MS09-009

Door beveiligingslekken in Microsoft Office Excel kan externe code worden uitgevoerd (968557)

CVE-2009-0238

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-010

Door beveiligingslekken in WordPad- en Office-tekstconversieprogramma's kan externe code worden uitgevoerd (960477)

CVE-2008-4841

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-010

Door beveiligingslekken in WordPad- en Office-tekstconversieprogramma's kan externe code worden uitgevoerd (960477)

CVE-2009-0087

2 - Inconsistente exploitatiecode is waarschijnlijk

Dit is een complex beveiligingslek omdat er meerdere codepaden zijn. De meeste exploitatiecode zal inconsistente resultaten opleveren. Standaardbeperkende factoren beschermen tegen deze vector.

MS09-010

Door beveiligingslekken in WordPad- en Office-tekstconversieprogramma's kan externe code worden uitgevoerd (960477)

CVE-2009-0088

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek is misbruikgevoelig, maar treft enkel oudere versies en een oudere, ongewone bestandsindeling. Nieuwere versies zoals het 2007 Microsoft Office-systeem en Microsoft Office 2003 Service Pack 3 worden niet getroffen.

MS09-010

Door beveiligingslekken in WordPad- en Office-tekstconversieprogramma's kan externe code worden uitgevoerd (960477)

CVE-2009-0235

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek met betrekking tot geheugenbeschadiging is zeer misbruikgevoelig.

MS09-011

Door een beveiligingslek in Microsoft DirectShow kan externe code worden uitgevoerd (961373)

CVE-2009-0084

2 - Inconsistente exploitatiecode is waarschijnlijk

(Geen)

MS09-012

Beveiligingslekken in Windows kunnen leiden tot misbruik van bevoegdheden (959454)

CVE-2008-1436

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-012

Beveiligingslekken in Windows kunnen leiden tot misbruik van bevoegdheden (959454)

CVE-2009-0078

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-012

Beveiligingslekken in Windows kunnen leiden tot misbruik van bevoegdheden (959454)

CVE-2009-0079

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-012

Beveiligingslekken in Windows kunnen leiden tot misbruik van bevoegdheden (959454)

CVE-2009-0080

1 - Consistente exploitatiecode is waarschijnlijk

Dit beveiligingslek wordt momenteel in internet ecosysteem misbruikt.

MS09-013

Door beveiligingslekken in Windows HTTP Services kan externe code worden uitgevoerd (960803)

CVE-2009-0086

1 - Consistente exploitatiecode is waarschijnlijk

Dit is een gemakkelijk beheersbaar geheugenbeveiligingslek met meerdere aanvalsvectoren en gelegenheden voor misbruik vanwege het wijdverspreide gebruik van deze technologie.

MS09-013

Door beveiligingslekken in Windows HTTP Services kan externe code worden uitgevoerd (960803)

CVE-2009-0089

1 - Consistente exploitatiecode is waarschijnlijk

(Geen)

MS09-013

Door beveiligingslekken in Windows HTTP Services kan externe code worden uitgevoerd (960803)

CVE-2009-0550**

1 - Consistente exploitatiecode is waarschijnlijk

Exploitatiecode is openbaar gemaakt.

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2008-2540*

3 - Kans op werkende exploitatiecode is gering

Deatils over de aanval zijn openbaar gemaakt, maar er zijn momenteel geen aanvalsvectoren voor dit probleem bekend. Om dit beveiligingslek te kunnen misbruiken dienen zowel de aanvaller als de gebruiker een reeks ingewikkelde stappen te verrichten, waaronder het opslaan van bepaalde bestanden op het bureaublad.

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2009-0550**

1 - Consistente exploitatiecode is waarschijnlijk

Exploitatiecode is openbaar gemaakt.

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2009-0551

2 - Inconsistente exploitatiecode is waarschijnlijk

(Geen)

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2009-0552

3 - Kans op werkende exploitatiecode is gering

Beperkende factoren voor Internet Explorer 7 voorkomen uitvoering van code. Internet Explorer 6 en oudere versies lopen ene groter risico als ze niet zijn bijgewerkt met alle beveiligingsupdates.

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2009-0553

3 - Kans op werkende exploitatiecode is gering

(Geen)

MS09-014

Cumulatieve beveiligingsupdate voor Internet Explorer (963027)

CVE-2009-0554

1 - Consistente exploitatiecode is waarschijnlijk

(Geen)

MS09-015

Dreiging van beveiligingslek in SearchPath kan leiden tot misbruik van bevoegdheden (959426)

CVE-2008-2540*

2 - Inconsistente exploitatiecode is waarschijnlijk

Deatils over de aanval zijn openbaar gemaakt, maar er zijn momenteel geen aanvalsvectoren voor dit probleem bekend. Om dit beveiligingslek te kunnen misbruiken dienen zowel de aanvaller als de gebruiker een reeks ingewikkelde stappen te verrichten, waaronder het opslaan van bepaalde bestanden op het bureaublad.

MS09-016

Beveiligingslekken in Microsoft ISA Server en Forefront Threat Management Gateway (Medium Business Edition) kunnen leiden tot denial of service (961759)

CVE-2009-0077

3 - Kans op werkende exploitatiecode is gering

Service-gebaseerde denial of service is zeer waarschijnlijk. Uitvoering van code is echter niet mogelijk.

MS09-016

Beveiligingslekken in Microsoft ISA Server en Forefront Threat Management Gateway (Medium Business Edition) kunnen leiden tot denial of service (961759)

CVE-2009-0237

3 - Kans op werkende exploitatiecode is gering

Vrijgeven van informatie is mogelijk. Uitvoering van code is zeer onwaarschijnlijk.

*Deze paar beveiligingslekken, waaraan hetzelfde CVE-nummer is toegewezen, worden in twee beveiligingsupdates opgelost. Zie de betreffende bulletins voor meer informatie.

**Deze paar beveiligingslekken, waaraan hetzelfde CVE-nummer is toegewezen, worden in twee beveiligingsupdates opgelost. Zie de betreffende bulletins voor meer informatie.

Software waarin het probleem optreedt en Downloadlocaties

In de volgende tabellen staan de bulletins volgens belangrijke softwarecategorie en prioriteit.

Gebruik van deze tabellen

In deze tabellen vindt u informatie over de beveiligingsupdates die u mogelijk moet installeren. U moet voor elk softwareprogramma of -onderdeel in de tabel controleren of er nieuwe beveiligingsupdates zijn. Indien een softwareprogramma of onderdeel is vermeld, wordt er een hyperlink naar de verkrijgbare software-update weergegeven en wordt ook het prioriteitsniveau van de software-update vermeld.

Opmerking voor één beveiligingslek moet u mogelijk verschillende beveiligingsupdates installeren. Bekijk de gehele kolom van elke bulletin-id die wordt weergegeven om te controleren of de te installeren updates zijn gebaseerd op de programma's of onderdelen die u op uw systeem hebt geïnstalleerd.

Windows-besturingssysteem en -onderdelen

 

Microsoft Windows 2000:      

Bulletin-id

MS09-010

MS09-013

MS09-011

MS09-014

MS09-012

MS09-015

Prioriteitsniveau

Belangrijk

Kritiek

Kritiek

Kritiek

Belangrijk

(Geen prioriteitsniveau)

Microsoft Windows 2000 Service Pack 4

Microsoft Windows 2000 Service Pack 4
(KB923561)
(Belangrijk)

Microsoft Windows 2000 Service Pack 4
(Kritiek)

DirectX 8.1
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 5.01 Service Pack 4
(Kritiek)

Microsoft Internet Explorer 6 Service Pack 1
(Kritiek)

MSDTC Transaction Facility-update:
Microsoft Windows 2000 Service Pack 4
(KB952004)
(Belangrijk)

Microsoft Windows 2000 Service Pack 4
(Geen prioriteitsniveau)

Windows XP      

Bulletin-id

MS09-010

MS09-013

MS09-011

MS09-014

MS09-012

MS09-015

Prioriteitsniveau

Belangrijk

Kritiek

Kritiek

Kritiek

Belangrijk

Gemiddeld

Windows XP Service Pack 2 en Windows XP Service Pack 3

Windows XP Service Pack 2 en Windows XP Service Pack 3
(KB923561)
(Belangrijk)

Windows XP Service Pack 2 en Windows XP Service Pack 3
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 6
(Kritiek)

Windows Internet Explorer 7
(Kritiek)

MSDTC Transaction Facility-update:
Windows XP Service Pack 2 en Windows XP Service Pack 3
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows XP Service Pack 2 en Windows XP Service Pack 3
(KB956572)
(Belangrijk)

Windows XP Service Pack 2 en Windows XP Service Pack 3
(Gemiddeld)

Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2

Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2
(KB923561)
(Belangrijk)

Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 6
(Kritiek)

Windows Internet Explorer 7
(Kritiek)

MSDTC Transaction Facility-update:
Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2
(KB956572)
(Belangrijk)

Windows XP Professional x64 Edition en Windows XP Professional x64 Edition Service Pack 2
(Gemiddeld)

Windows Server 2003      

Bulletin-id

MS09-010

MS09-013

MS09-011

MS09-014

MS09-012

MS09-015

Prioriteitsniveau

Belangrijk

Kritiek

Kritiek

Belangrijk

Belangrijk

Gemiddeld

Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2

Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2
(KB923561)
(Belangrijk)

Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 6
(Belangrijk)

Windows Internet Explorer 7
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2
(KB956572)
(Belangrijk)

Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2
(Gemiddeld)

Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2

Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2
(KB923561)
(Belangrijk)

Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 6
(Belangrijk)

Windows Internet Explorer 7
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2
(KB956572)
(Belangrijk)

Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2
(Gemiddeld)

Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen

Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen
(KB923561)
(Belangrijk)

Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen
(Kritiek)

DirectX 9.0***
(Kritiek)

Microsoft Internet Explorer 6
(Belangrijk)

Windows Internet Explorer 7
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen
(KB956572)
(Belangrijk)

Windows Server 2003 met SP1 voor Itanium-systemen en Windows Server 2003 met SP2 voor Itanium-systemen
(Gemiddeld)

Windows Vista      

Bulletin-id

MS09-010

MS09-013

MS09-011

MS09-014

MS09-012

MS09-015

Prioriteitsniveau

Geen

Kritiek

Geen

Kritiek

Belangrijk

Gemiddeld

Windows Vista en Windows Vista Service Pack 1

Niet van toepassing

Windows Vista en Windows Vista Service Pack 1
(Kritiek)

Niet van toepassing

Windows Internet Explorer 7
(Kritiek)

MSDTC Transaction Facility-update:
Windows Vista en Windows Vista Service Pack 1
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Vista en Windows Vista Service Pack 1
(KB956572)
(Belangrijk)

Windows Vista en Windows Vista Service Pack 1
(Gemiddeld)

Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1

Niet van toepassing

Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1
(Kritiek)

Niet van toepassing

Windows Internet Explorer 7
(Kritiek)

MSDTC Transaction Facility-update:
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1
(KB956572)
(Belangrijk)

Windows Vista x64 Edition en Windows Vista x64 Edition Service Pack 1
(Gemiddeld)

Windows Server 2008      

Bulletin-id

MS09-010

MS09-013

MS09-011

MS09-014

MS09-012

MS09-015

Prioriteitsniveau

Geen

Kritiek

Geen

Belangrijk

Belangrijk

Gemiddeld

Windows Server 2008 voor 32-bits systemen

Niet van toepassing

Windows Server 2008 voor 32-bits systemen*
(Kritiek)

Niet van toepassing

Windows Internet Explorer 7**
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2008 voor 32-bits systemen*
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2008 voor 32-bits systemen*
(KB956572)
(Belangrijk)

Windows Server 2008 voor 32-bits systemen*
(Gemiddeld)

Windows Server 2008 voor x64-systemen

Niet van toepassing

Windows Server 2008 voor x64-systemen*
(Kritiek)

Niet van toepassing

Windows Internet Explorer 7**
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2008 voor x64-systemen*
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2008 voor x64-systemen*
(KB956572)
(Belangrijk)

Windows Server 2008 voor x64-systemen*
(Gemiddeld)

Windows Server 2008 voor Itanium-systemen

Niet van toepassing

Windows Server 2008 voor Itanium-systemen
(Kritiek)

Niet van toepassing

Windows Internet Explorer 7
(Belangrijk)

MSDTC Transaction Facility-update:
Windows Server 2008 voor Itanium-systemen
(KB952004)
(Belangrijk)

Windows Service Isolation-update:
Windows Server 2008 voor Itanium-systemen
(KB956572)
(Belangrijk)

Windows Server 2008 voor Itanium-systemen
(Gemiddeld)

Opmerkingen voor Windows Server 2008

*Windows Server 2008 Server Core-installatie is getroffen. Voor ondersteunde edities van Windows Server 2008 is deze update van toepassing met hetzelfde prioriteitsniveau, ongeacht of Windows Server 2008 is geïnstalleerd met behulp van de Server Core-installatieoptie. Zie Server Core voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008. Zie hiervoor Server Core-installatieopties vergelijken.

**Windows Server 2008 Server Core-installatie is niet getroffen. De beveiligingslekken die in deze update worden beschreven, hebben geen invloed op ondersteunde edities van Windows Server 2008 als Windows Server 2008 is geïnstalleerd met behulp van de Server Core-installatieoptie. Zie Server Core voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008. Zie hiervoor Server Core-installatieopties vergelijken.

Opmerking voor MS09-010

Zie ook de sectie Microsoft Office-pakketten en -software voor meer updatebestanden. Dit bulletin geldt voor zowel het Windows-besturingssysteem en -onderdelen als Microsoft Office-pakketten en -software

Opmerking voor MS09-011

***De update voor DirectX 9.0 is ook van toepassing op DirectX 9.0a, DirectX 9.0b en DirectX 9.0c.

Microsoft Office-pakketen en -software

 

Microsoft Office-pakketten, -systemen en -onderdelen  

Bulletin-id

MS09-010

MS09-009

Prioriteitsniveau

Kritiek

Kritiek

Microsoft Office 2000 Service Pack 3

Microsoft Office Word 2000 Service Pack 3
(KB921606)
(Kritiek)

Microsoft Office Excel 2000 Service Pack 3
(KB959964)
(Kritiek)

Microsoft Office XP Service Pack 3

Microsoft Office Word 2002 Service Pack 3
(KB933399)
(Belangrijk)

Microsoft Office Excel 2002 Service Pack 3
(KB959988)
(Belangrijk)

Microsoft Office 2003 Service Pack 3

Niet van toepassing

Microsoft Office Excel 2003 Service Pack 3
(KB959995)
(Belangrijk)

2007 Microsoft Office System Service Pack 1

Niet van toepassing

Microsoft Office Excel 2007 Service Pack 1*
(KB959997)
(Belangrijk)

Microsoft Office voor Mac  

Bulletin-id

MS09-010

MS09-009

Prioriteitsniveau

Geen

Belangrijk

Microsoft Office 2004 voor Mac

Niet van toepassing

Microsoft Office 2004 voor Mac
(KB968695)
(Belangrijk)

Microsoft Office 2008 voor Mac

Niet van toepassing

Microsoft Office 2008 voor Mac
(KB968694)
(Belangrijk)

Overige Office-software  

Bulletin-id

MS09-010

MS09-009

Prioriteitsniveau

Geen

Belangrijk

Microsoft Office Excel Viewer

Niet van toepassing

Microsoft Office Excel Viewer 2003 Service Pack 3
(KB959993)
(Belangrijk)

Microsoft Office Excel Viewer
(KB960000)
(Belangrijk)

Microsoft Office-compatibiliteitspakket voor de bestandsindelingen van Word, Excel en PowerPoint 2007

Niet van toepassing

Microsoft Office-compatibiliteitspakket voor de bestandsindelingen van Word, Excel en PowerPoint 2007 Service Pack 1
(KB960003)
(Belangrijk)

Microsoft Office Converter Pack

Microsoft Office Converter Pack
(KB960476)
(Belangrijk)

Niet van toepassing

Opmerking voor MS09-010

Zie ook de sectie Windows-besturingssysteem en -onderdelen voor meer updatebestanden. Dit bulletin geldt voor zowel het Windows-besturingssysteem en -onderdelen als Microsoft Server-software

Opmerking voor MS09-009

*Voor Microsoft Office Excel 2007 Service Pack 1 geldt dat klanten ook de beveiligingsupdate voor Microsoft Office-compatibiliteitspakket voor de bestandsindelingen van Word, Excel en PowerPoint 2007 Service Pack 1 moeten installeren om beschermd te zijn tegen de beveiligingslekken die in dit bulletin worden beschreven.

Microsoft Server en beveiligingssoftware

 

Microsoft Forefront 

Bulletin-id

MS09-016

Prioriteitsniveau

Belangrijk

Microsoft Forefront Threat Management Gateway

Microsoft Forefront Threat Management Gateway, Medium Business Edition*
(KB968075)
(Belangrijk)

Internet Security and Acceleration Server 

Bulletin-id

MS09-016

Prioriteitsniveau

Belangrijk

Microsoft Internet Security and Acceleration Server 2004

Microsoft Internet Security and Acceleration Server 2004 Standard Edition Service Pack 3**
(KB960995)
(Belangrijk)

Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition Service Pack 3
(KB960995)
(Belangrijk)

Microsoft Internet Security and Acceleration Server 2006

Microsoft Internet Security and Acceleration Server 2006
(KB968078)
(Belangrijk)

Microsoft Internet Security and Acceleration Server 2006 Supportability Update
(KB968078)
(Belangrijk)

Microsoft Internet Security and Acceleration Server 2006 Service Pack 1
(KB968078)
(Belangrijk)

Opmerking voor MS09-016

*Microsoft Forefront Threat Management Gateway, Medium Business Edition, wordt zowel als zelfstandig product als als onderdeel van Windows Essential Business Server 2008 geleverd.

**Microsoft ISA Server 2004 Standard Edition wordt als zelfstandig product geleverd. Microsoft ISA Server 2004 Standard Edition wordt ook als onderdeel van Windows Small Business Server 2003 Enterprise Edition Service Pack 1 en Windows Small Business Server 2003 R2 Enterprise Edition geleverd.

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Beveiligingscentrum

De software- en beveiligingsupdate beheren waarmee u de servers, desktops en draagbare computers binnen uw organisatie kunt implementeren. Zie het TechNet Update Management Center voor meer informatie. Op de website TechNet Security Center staat aanvullende informatie over beveiliging in Microsoft-producten. Consumenten kunnen op de website Beveiliging thuis deze informatie ook ophalen door te klikken op "De nieuwste beveiligingsupdates".

Beveiligingsupdates zijn verkrijgbaar via Microsoft Update, Windows Update en Office Update. Beveiligingsupdates zijn ook verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "security update''.

Ten slotte kunt u beveiligingsupdates downloaden uit de Microsoft Update-catalogus. In de Microsoft Update-catalogus vindt u een doorzoekbare catalogus met inhoud die beschikbaar is gesteld via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en service packs. Door tijdens het zoeken het nummer van het beveiligingsbulletin (bijvoorbeeld “MS07-036”) te gebruiken, kunt u alle beschikbare updates toevoegen aan uw winkelmand (waaronder de verschillende talen voor een update) en de map van uw keuze downloaden. Raadpleeg de veelgestelde vragen van de Microsoft Windows Update-catalogus voor meer informatie over de Microsoft Windows Update-catalogus.

Richtlijnen voor detecteren en implementeren

Microsoft heeft richtlijnen voor detecteren en implementeren uitgebracht voor de beveiligingsupdates van deze maand. Aan de hand van deze richtlijnen kunnen IT-professionals zien hoe zij met diverse middelen, zoals Windows Update, Microsoft Update, Office Update, de Microsoft Baseline Security Analyzer (MBSA), de Office Detection Tool, Microsoft Systems Management Server (SMS) en de Extended Security Update Inventory Tool (ESUIT) de beveiligingsupdate kunnen implementeren. Zie Microsoft Knowledge Base-artikel 910723 voor meer informatie.

Microsoft Baseline Security Analyzer

Met de Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en algemene, onjuiste beveiligingsconfiguraties. Ga naar de website Microsoft Baseline Security Analyzer voor meer informatie over MBSA.

Windows Server Update Services:

Als Windows Server Update Services (WSUS) wordt gebruikt, kunnen beheerders snel en betrouwbaar de nieuwste essentiële updates en beveiligingsupdates implementeren voor Windows-besturingssysteem Windows 2000 en later, Office XP en later, Exchange Server 2003 en SQL Server 2000 en later.

Ga naar de website Windows Server Update Services voor meer informatie over hoe u deze beveiligingsupdate kunt implementeren met behulp van Windows Server Update Services.

Systems Management Server

Microsoft Systems Management Server (SMS) is een configureerbare bedrijfsoplossing voor het beheer van updates. Met SMS kunnen beheerders bepalen of beveiligingsupdates nodig zijn voor Windows-systemen, en deze updates in de gehele organisatie gecontroleerd implementeren met minimaal ongemak voor de eindgebruikers. De volgende release van SMS, System Center Configuration Manager 2007, is nu verkrijgbaar; zie ook System Center Configuration Manager 2007. Ga naar de website SMS 2003 Security Patch Management voor meer informatie over hoe beheerders SMS 2003 kunnen gebruiken om beveiligingsupdates te implementeren. SMS 2.0-gebruikers kunnen ook het Software Updates Service Feature Pack gebruiken voor de implementatie van beveiligingsupdates. Ga naar de website Microsoft Systems Management Server voor meer informatie over SMS.

Opmerking: SMS maakt gebruik van de Microsoft Baseline Security Analyzer en de Microsoft Office Detection Tool om brede ondersteuning te kunnen bieden voor het zoeken en uitvoeren van beveiligingsupdates. Bepaalde software-updates worden mogelijk niet opgemerkt door deze hulpprogramma's. Beheerders kunnen in deze gevallen de inventarisatiefuncties van SMS gebruiken om de updates op bepaalde systemen uit te voeren. Zie Software-updates implementeren met de distributiefunctie van de SMS-software voor meer informatie over deze procedure. Voor bepaalde beveiligingsupdates zijn beheerdersrechten vereist na het opnieuw opstarten van het systeem. Beheerders kunnen voor het installeren van deze updates de Elevated Rights Deployment Tool gebruiken (die deel uitmaakt van het SMS 2003 Administration Feature Pack en het SMS 2.0 Administration Feature Pack).

Update Compatibility Evaluator en Application Compatibility Toolkit

Updates schrijven vaak naar de bestanden en registerinstellingen die nodig zijn om uw toepassingen te kunnen uitvoeren. Hierdoor kunnen incompatibiliteiten worden veroorzaakt en duurt het langer om beveiligingsupdates te implementeren. U kunt het testen en valideren van Windows Updates ten opzichte van geïnstalleerde toepassingen stroomlijnen met de Update Compatibiliteit Evaluator-componenten die onderdeel zijn van Application Compatibility Toolkit 5.0.

De Application Compatibility Toolkit (ACT) bevat de noodzakelijke hulpprogramma's en documentatie om problemen met de compatibiliteit van toepassingen te evalueren en te verminderen voordat Microsoft Windows Vista, een Windows-update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer op uw systeem wordt geïnstalleerd.

Overige informatie

Hulpprogramma voor het verwijderen van schadelijke software uit Microsoft Windows

Microsoft heeft een bijgewerkte versie van het nieuwe Windows-programma voor het verwijderen van schadelijke software op Windows Update, Microsoft Update, Windows Server Update Services en het Downloadcentrum geplaatst.

Belangrijke niet-beveiligingsupdates op MU, WU en WSUS:

Voor informatie over andere releases voor Windows Update en Microsoft Update (geen beveiligingsreleases), verwijzen wij u naar:

Microsoft Knowledge Base-artikel 894199: Beschrijving van wijzigingen in de inhoud van Software Update Services en Windows Server Update Services. Heeft betrekking op alle Windows-inhoud.

Nieuwe, herziene en vrijgegeven updates voor Microsoft-producten behalve Microsoft Windows.

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Veiligheidsstrategieën en community

Strategieën voor updatebeheer

Op de website Security Guidance for Update Management kunt u extra informatie vinden over aanbevelingen van Microsoft voor het toepassen van beveiligingsupdates.

Verkrijgen van andere beveiligingsupdates

Op de volgende locaties zijn updates verkrijgbaar voor andere beveiligingsproblemen:

Beveiligingsupdates zijn verkrijgbaar via het Microsoft Downloadcentrum. U vindt deze updates het snelst door een zoekactie uit te voeren met als trefwoord "security update''.

Updates voor consumentenplatforms zijn verkrijgbaar op de website Microsoft Update.

U kunt de beveiligingsupdates van deze maand die op Windows Update staan, via het ISO CD-imagebestand met beveiligingsupdates en essentiële updates vanaf het Downloadcentrum ophalen. Zie Microsoft Knowledge Base-artikel 913086 voor meer informatie.

IT Pro Security-community

Leer de beveiliging te verbeteren en uw IT-infrastructuur te optimaliseren en bespreek beveiligingsonderwerpen met andere IT-professionals op de website IT Pro Security Community.

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

Haifei Li van het FortiGuard Global Security Research Team van Fortinet voor het melden van een probleem dat wordt beschreven in MS09-009

Sean Larsson en Jun Mao van VeriSign iDefense Labs voor het melden van een probleem dat wordt beschreven in MS09-010

Een onderzoeker bij FortiGuard Global Security Research Team van Fortinet voor het melden van een probleem dat wordt beschreven in MS09-010

Een onderzoeker bij VeriSign iDefense Labs voor het melden van een probleem dat wordt beschreven in MS09-010

Piotr Bania van Kryptos Logica voor het melden van een probleem dat wordt beschreven in MS09-011

Cesar Cerrudo van Argeniss voor het melden dat enkele problemen in MS09-012 beschreven

Greg MacManus van iSIGHT Partners voor het melden van een probleem dat wordt beschreven in MS09-013

Wan-Teh Chang en Cem Paya van Google Inc. voor het melden van een probleem dat wordt beschreven in MS09-013

Aviv Raff voor het melden van een probleem dat wordt beschreven in MS09-014

Michal Zalewski van Google Inc. voor het melden van een probleem dat wordt beschreven in MS09-014

Ivan Fratric van iSIGHT Partners Labs voor het melden van een probleem dat wordt beschreven in MS09-014

Skylined van Google Inc. voor het melden van een probleem dat wordt beschreven in MS09-014

ADLab van Venus Tech voor het melden van een probleem dat wordt beschreven in MS09-14

Aviv Raff voor het melden van een probleem dat wordt beschreven in MS09-015

New York State Chief Information Officer / Office for Technology voor het melden van een probleem dat wordt beschreven in MS09-016

Ondersteuning

De software waarin het probleem optreedt, is getest om te controleren of het probleem bij deze versies optreedt. Andere versies hebben het einde van hun ondersteuningscyclus bereikt. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw softwareversie te bepalen.

Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.

Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

V1.0 (14 april 2009): Samenvatting van de gepubliceerde bulletins.

V1.1 (16 april 2009): Exploitatie-index bijgewerkt: Belangrijke opmerkingen verwijderd voor CVE-2009-0089 en belangrijke opmerkingen voor CVE-2008-2540 in MS09-014 en MS09-015 gewijzigd.


Begin van paginaBegin van pagina