Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS12-070

Microsoft Security Bulletin MS12-070 - Hoch

Sicherheitsanfälligkeit in SQL Server kann Erhöhung von Berechtigungen ermöglichen (2754849)

Veröffentlicht:

Version: 1.0

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft SQL Server auf Systemen, auf denen SQL Server Reporting Services (SSRS) ausgeführt werden. Die Sicherheitsanfälligkeit ist eine Sicherheitsanfälligkeit bezüglich siteübergreifender Skripterstellung (XSS), die eine Erhöhung von Berechtigungen ermöglichen kann, sodass ein Angreifer im Kontext des Zielbenutzers willkürliche Befehle auf der SSRS-Site ausführen kann. Ein Angreifer kann diese Sicherheitsanfälligkeit ausnutzen, indem er einen speziell gestaltete Link an den Benutzer sendet und ihn dazu verleitet, auf den Link zu klicken. Ein Angreifer kann auch eine Website mit einer Webseite hosten, mit der die Sicherheitsanfälligkeit ausgenutzt werden soll. Außerdem können manipulierte Websites und Websites, die von Endbenutzern bereitgestellte Inhalte oder Werbemitteilungen akzeptieren oder hosten, speziell gestaltete Inhalte enthalten, über die diese Sicherheitsanfälligkeit ausgenutzt werden kann.

Dieses Sicherheitsupdate wird für Microsoft SQL Server 2000 Reporting Services Service Pack 2 und für Systeme, auf denen SQL Server Reporting Services (SSRS) unter Microsoft SQL Server 2005 Service Pack 4, Microsoft SQL Server 2008 Service Pack 2, Microsoft SQL Server 2008 Service Pack 3, Microsoft SQL Server 2008 R2 Service Pack 1 und Microsoft SQL Server 2012 ausgeführt wird, als Hoch eingestuft. Weitere Informationen finden Sie in dem Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie SQL Server Report Manager Eingabeparameter überprüft. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern, dieses Sicherheitsupdate so schnell wie möglich zu installieren.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 2754849 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Microsoft SQL Server

Je nach verwendeter Softwareversion oder Edition müssen Sie unter Umständen auswählen, ob Sie den GDR- oder QFE-Softwareupdatelink unten verwenden, um Ihre Update manuell über das Microsoft Download Center zu installieren. Weitere Informationen zum Bestimmen des zutreffenden Updates für Ihr System finden Sie im Unterabschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate in diesem Abschnitt.

GDR-SoftwareupdatesQFE-SoftwareupdatesMaximale SicherheitsauswirkungBewertung des GesamtschweregradsErsetzte Updates
SQL Server 2000
Nicht anwendbarMicrosoft SQL Server 2000 Reporting Services Service Pack 2
(KB983814)
Erhöhung von BerechtigungenHochKB970899 in MS09-062 wird durch KB983814 ersetzt
SQL Server 2005
Microsoft SQL Server 2005 Express Edition mit Advanced Services Service Pack 4[1]
(KB2716429)
Microsoft SQL Server 2005 Express Edition mit Advanced Services Service Pack 4[1]
(KB2716427)
Erhöhung von BerechtigungenHochKB2494120 und KB2546869 in MS11-049 werden durch KB2716429 ersetzt

KB2494123 in MS11-049 wird durch KB2716427 ersetzt
Microsoft SQL Server 2005 für 32-Bit-Systeme Service Pack 4[1]
(KB2716429)
Microsoft SQL Server 2005 für 32-Bit-Systeme Service Pack 4[1]
(KB2716427)
Erhöhung von BerechtigungenHochKB2494120 und KB2546869 in MS11-049 werden durch KB2716429 ersetzt

KB2494123 in MS11-049 wird durch KB2716427 ersetzt
Microsoft SQL Server 2005 für x64-basierte Systeme Service Pack 4[1]
(KB2716429)
Microsoft SQL Server 2005 für x64-basierte Systeme Service Pack 4 [1]
(KB2716427)
Erhöhung von BerechtigungenHochKB2494120 und KB2546869 in MS11-049 werden durch KB2716429 ersetzt

KB2494123 in MS11-049 wird durch KB2716427 ersetzt
Microsoft SQL Server 2005 für Itanium-basierte Systeme Service Pack 4[1]
(KB2716429)
Microsoft SQL Server 2005 für Itanium-basierte Systeme Service Pack 4[1]
(KB2716427)
Erhöhung von BerechtigungenHochKB2494120 und KB2546869 in MS11-049 werden durch KB2716429 ersetzt

KB2494123 in MS11-049 wird durch KB2716427 ersetzt
SQL Server 2008
Microsoft SQL Server 2008 für 32-Bit-Systeme Service Pack 2[1]
(KB2716434)
Microsoft SQL Server 2008 für 32-Bit-Systeme Service Pack 2[1]
(KB2716433)
Erhöhung von BerechtigungenHochKB2494089 in MS11-049 wird durch KB2716434 ersetzt

KB2494094 in MS11-049 wird durch KB2716433 ersetzt
Microsoft SQL Server 2008 für 32-Bit-Systeme Service Pack 3[1]
(KB2716436)
Microsoft SQL Server 2008 für 32-Bit-Systeme Service Pack 3[1]
(KB2716435)
Erhöhung von BerechtigungenHochKeine
Microsoft SQL Server 2008 für x64-basierte Systeme Service Pack 2[1]
(KB2716434)
Microsoft SQL Server 2008 für x64-basierte Systeme Service Pack 2[1]
(KB2716433)
Erhöhung von BerechtigungenHochKB2494089 in MS11-049 wird durch KB2716434 ersetzt

KB2494094 in MS11-049 wird durch KB2716433 ersetzt
Microsoft SQL Server 2008 für x64-basierte Systeme Service Pack 3[1]
(KB2716436)
Microsoft SQL Server 2008 für x64-basierte Systeme Service Pack 3[1]
(KB2716435)
Erhöhung von BerechtigungenHochKeine
Microsoft SQL Server 2008 für Itanium-basierte Systeme Service Pack 2[1]
(KB2716434)
Microsoft SQL Server 2008 für Itanium-basierte Systeme Service Pack 2[1]
(KB2716433)
Erhöhung von BerechtigungenHochKB2494089 in MS11-049 wird durch KB2716434 ersetzt

KB2494094 in MS11-049 wird durch KB2716433 ersetzt
Microsoft SQL Server 2008 für Itanium-basierte Systeme Service Pack 3[1]
(KB2716436)
Microsoft SQL Server 2008 für Itanium-basierte Systeme Service Pack 3[1]
(KB2716435)
Erhöhung von BerechtigungenHochKeine
SQL Server 2008 R2
Microsoft SQL Server 2008 R2 für 32-Bit-Systeme Service Pack 1[1]
(KB2716440)
Microsoft SQL Server 2008 R2 für 32-Bit-Systeme Service Pack 1[1]
(KB2716439)
Erhöhung von BerechtigungenHochKeine
Microsoft SQL Server 2008 R2 für x64-basierte Systeme Service Pack 1[1]
(KB2716440)
Microsoft SQL Server 2008 R2 für x64-basierte Systeme Service Pack 1[1]
(KB2716439)
Erhöhung von BerechtigungenHochKeine
Microsoft SQL Server 2008 R2 für Itanium-basierte Systeme Service Pack 1[1]
(KB2716440)
Microsoft SQL Server 2008 R2 für Itanium-basierte Systeme Service Pack 1[1]
(KB2716439)
Erhöhung von BerechtigungenHochKeine
SQL Server 2012
Microsoft SQL Server 2012 für 32-Bit-Systeme[1]
(KB2716442)
Microsoft SQL Server 2012 für 32-Bit-Systeme[1]
(KB2716441)
Erhöhung von BerechtigungenHochKeine
Microsoft SQL Server 2012 für x64-basierte Systeme[1]
(KB2716442)*
Microsoft SQL Server 2012 für x64-basierte Systeme[1]
(KB2716441)
Erhöhung von BerechtigungenHochKeine

[1]Dieses Update wird nur Benutzern angeboten, die SQL Server Reporting Services (SSRS) ausführen.

Nicht betroffene Software

Microsoft SQL Server-Software
Microsoft SQL Server 2000 Service Pack 4
Microsoft SQL Server 2000 Itanium Edition Service Pack 4
Microsoft SQL Server 2000 Analysis Services Service Pack 4
Microsoft SQL Server 2000 Desktop Engine (MSDE) unter Microsoft Windows Server 2003 Service Pack 2
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4
Microsoft SQL Server 2005 Express Edition Service Pack 4
SQL Server Management Studio Express (SSMSE) 2005
Microsoft SQL Server 2008 R2 für 32-Bit-Systeme Service Pack 2
Microsoft SQL Server 2008 R2 für x64-basierte Systeme Service Pack 2
Microsoft SQL Server 2008 R2 für Itanium-basierte Systeme Service Pack 2
Microsoft Data Engine 1.0 (MSDE)
MSDE (Microsoft Data Engine) 1.0 Service Pack 4
Microsoft Data Engine 1.0

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit aufgrund reflektierter siteübergreifender Skripterstellung – CVE-2012-2552

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

So erhalten Sie Hilfe und Support zu diesem Sicherheitsupdate

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für Sie.

Revisionen

  • V1.0 (9. Oktober 2012): Bulletin veröffentlicht.