Launch Printer Friendly Page Security TechCenter > Security Advisories > Microsoft-Sicherheitsempfehlung (954157)

Microsoft-Sicherheitsempfehlung (954157)

Maßnahmen zur Erhöhung der Sicherheit für den Indeo-Codec

Veröffentlicht:

Allgemeine Informationen

Kurzzusammenfassung

Hiermit kündigt Microsoft die Verfügbarkeit eines Updates an, mit dem schadensbegrenzende Maßnahmen für den Indeo-Codec unter unterstützten Editionen von Microsoft Windows 2000, Windows XP und Windows Server 2003 bereitgestellt werden.

Auf Systemen mit Microsoft Windows 2000, Windows XP und Windows Server 2003 kann der Indeo-Codec ermöglichen, dass auf Benutzersystemen Code ausgeführt wird, wenn speziell gestaltete Medieninhalte geöffnet werden. Das Update verhindert, dass der Indeo-Codec in Internet Explorer oder Windows Media Player gestartet wird. Das Update verhindert außerdem, dass dieser Codec geladen wird, wenn das Internet mit einer beliebigen anderen Anwendung durchsucht wird. Indem den Anwendungen nur dann ermöglicht wird, den Indeo-Codec zu verwenden, wenn die Medieninhalte vom lokalen System oder aus der Intranetzone stammen, und indem verhindert wird, dass Internet Explorer und Windows Media Player den Codec überhaupt starten, behebt dieses Update die gängigsten Remoteangriffsmethoden. Spiele oder andere Anwendungen, die den Codec lokal nutzen, funktionieren jedoch weiterhin.

Das Update ist durch die automatische Aktualisierung und über das Microsoft Download Center erhältlich. Benutzer, die die automatische Aktualisierung aktiviert haben, müssen keine Maßnahmen ergreifen, da dieses Sicherheitsupdate automatisch heruntergeladen und installiert wird. Weitere Informationen zu diesem Problem, einschließlich Downloadadressen für dieses nicht sicherheitsrelevante Update, finden Sie im Microsoft Knowledge Base-Artikel 954157.

Es gibt mehrere Möglichkeiten, in denen der Indeo-Codec in Anwendungen verwendet wird oder für diese erforderlich ist. Der Indeo-Codec kann für den Besuch legitimer Websites erforderlich sein und ebenso in branchenspezifischen Anwendungen in der Firmenumgebung. Dies ist wahrscheinlich ein gängigeres Szenario für Benutzer mit älteren Betriebssystemen. Deshalb wird dieses Update automatisch Benutzern mit älteren Betriebssystemen angeboten, aber der Codec funktioniert nach wie vor in Szenarien mit branchenspezifischen Anwendungen. Andererseits können Benutzer, die keine Verwendung für den Codec haben, einen Schritt weiter gehen und die Registrierung für den Codec vollständig aufheben. Wird die Registrierung für den Codec aufgehoben, werden alle Angriffsmethoden beseitigt, die den Indeo-Codec nutzen. Im Microsoft Knowledge Base-Artikel 954157 finden Sie Anleitungen zum Aufheben der Registrierung des Codecs oder zum Verwenden der „Beheben“-Optionen, mit denen die Registrierung des Codecs auch automatisch aufgehoben werden kann.

Wir ermutigen Benutzer, die unterstützte Editionen von Microsoft Windows 2000, Windows XP und Windows 2003 ausführen, dieses Update zu überprüfen und zu installieren oder die Registrierung des Indeo-Codecs aufzuheben. Indem dieses Update installiert und die Registrierung des Codecs auf diesen älteren Betriebssystemen aufgehoben wird, verfügen Benutzer über die gleichen schadensbegrenzenden Maßnahmen wie in Windows Vista und Windows 7.

Details der Empfehlung

Problemverweise

Weitere Informationen zu diesem Problem finden Sie unter den folgenden Verweisen:

ReferenzenIdentifizierung
Microsoft Knowledge Base-Artikel954157

Betroffene und nicht betroffene Software

Diese Empfehlung betrifft die folgende Software.

Betroffene Software
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 und Windows XP Service Pack 3
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 mit SP2 für Itanium-basierte Systeme
Nicht betroffene Software
Windows Vista, Windows Vista Service Pack 1 und Windows Vista Service Pack 2
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 und Windows Vista x64 Edition Service Pack 2
Windows Server 2008 für 32-Bit-Systeme und Windows Server 2008 für 32-Bit-Systeme Service Pack 2
Windows Server 2008 für x64-basierte Systeme und Windows Server 2008 für x64-basierte Systeme Service Pack 2
Windows Server 2008 für Itanium-basierte Systeme und Windows Server 2008 für Itanium-basierte Systeme Service Pack 2
Windows 7 für 32-Bit-Systeme
Windows 7 für x64-basierte Systeme
Windows Server 2008 R2 für x64-basierte Systeme
Windows Server 2008 R2 für Itanium-basierte Systeme

Häufig gestellte Fragen (FAQs)

Schadensbegrenzende Faktoren

Problemumgehungen

Zusätzlich empfohlene Handlungen

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Paul Byrne von NGS Software für den Hinweis auf die Sicherheitsanfälligkeiten im Indeo-Codec.
  • Einer Person, die mit TippingPoint und Zero Day Initiative zusammenarbeitet, aber anonym bleiben möchte, für den Hinweis auf mehrere Sicherheitsanfälligkeiten im Indeo-Codec.
  • Bing Liu von Fortinet's FortiGuard Labs für den Hinweis auf die Sicherheitsanfälligkeiten im Indeo-Codec.
  • VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeiten im Indeo-Codec.
  • Dave Lenoe von Adobe für den Hinweis auf die Sicherheitsanfälligkeiten im Indeo-Codec.

Feedback

  • Sie können uns Ihr Feedback über das Formular Kundendienst/Kontakt auf der Microsoft-Website „Hilfe und Support“ mitteilen.

Support

  • Technischer Support ist über den Security Support erhältlich. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der Website Internationale Hilfe und Support.
  • Auf der Microsoft-Website TechNet Sicherheit werden zusätzliche Informationen zur Sicherheit in Microsoft-Produkten zur Verfügung gestellt.

Haftungsausschluss

Die Informationen in dieser Empfehlung werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (8. Dezember 2009): Die Empfehlung wurde veröffentlicht.