Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS11-100

Microsoft Security Bulletin MS11-100 - Kritisch

Sicherheitsanfälligkeiten in .NET Framework können Erhöhung von Berechtigungen ermöglichen (2638420)

Veröffentlicht: | Aktualisiert:

Version: 1.6

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt eine öffentlich gemeldete Sicherheitsanfälligkeit und drei vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft .NET Framework. Die schwerwiegendste dieser Sicherheitsanfälligkeiten kann Erhöhung von Berechtigungen ermöglichen, wenn ein nicht authentifizierter Angreifer eine speziell gestaltete Webanforderung an die Zielwebsite sendet. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann auf der ASP.NET-Site beliebige Aktionen im Kontext eines vorhandenen Kontos durchführen, einschließlich des Ausführens willkürlicher Befehle. Um diese Sicherheitsanfälligkeit auszunutzen, muss ein Angreifer ein Konto auf der ASP.NET-Site registrieren können und einen vorhandenen Benutzernamen kennen.

Dieses Sicherheitsupdate wird für Microsoft .NET Framework 1.1 Service Pack 1, Microsoft .NET Framework 2.0 Service Pack 2, Microsoft .NET Framework 3.5 Service Pack 1, Microsoft .NET Framework 3.5.1 und Microsoft .NET Framework 4 auf allen unterstützten Editionen von Microsoft Windows als Kritisch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeiten, indem korrigiert wird, wie .NET Framework speziell gestaltete Anforderungen verarbeitet und wie ASP.NET Framework Benutzer authentifiziert und zwischengespeicherte Inhalte verarbeitet. Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag im nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Mit diesem Sicherheitsupdate wird auch die Sicherheitsanfälligkeit behoben, die erstmals in der Microsoft-Sicherheitsempfehlung 2659883 beschrieben wurde.

Empfehlung. Die Mehrheit der Benutzer hat die automatische Aktualisierung aktiviert und muss keine Maßnahmen ergreifen, da dieses Sicherheitsupdate automatisch heruntergeladen und installiert wird. Benutzer, die die automatische Aktualisierung nicht aktiviert haben, müssen auf Updates prüfen und dieses Update manuell installieren. Weitere Informationen zu bestimmten Konfigurationsoptionen bei der automatischen Aktualisierung finden Sie im Microsoft Knowledge Base-Artikel 294871.

Für Administratoren und für Installationen in Unternehmen bzw. für Endbenutzer, die dieses Sicherheitsupdate manuell installieren möchten, empfiehlt Microsoft, das Update mit Updateverwaltungssoftware zu installieren bzw. mithilfe des Dienstes Microsoft Update auf Updates zu prüfen.

Siehe auch den Abschnitt Tools und Anleitungen zur Erkennung und Bereitstellung weiter unten in diesem Bulletin.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 2638420 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

BetriebssystemKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Windows XP
Windows XP Service Pack 3Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2418241 in MS10-070 und KB982167 in Sicherheitsempfehlung 973811 werden durch KB2656352 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows XP Professional x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2418241 in MS10-070 und KB982167 in Sicherheitsempfehlung 973811 werden durch KB2656352 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2003
Windows Server 2003 Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656358)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2416451 in MS10-070 wird durch KB2656358 ersetzt

KB2418241 in MS10-070 und KB982167 in Sicherheitsempfehlung 973811 werden durch KB2656352 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2003 x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2418241 in MS10-070 und KB982167 in Sicherheitsempfehlung 973811 werden durch KB2656352 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2003 mit SP2 für Itanium-basierte SystemeMicrosoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2418241 in MS10-070 und KB982167 in Sicherheitsempfehlung 973811 werden durch KB2656352 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Vista
Windows Vista Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2416470 in MS10-070 und KB982533 in Sicherheitsempfehlung 973811 werden durch KB2656362 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Vista x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2416470 in MS10-070 und KB982533 in Sicherheitsempfehlung 973811 werden durch KB2656362 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008
Windows Server 2008 für 32-Bit-Systeme Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2416470 in MS10-070 und KB982533 in Sicherheitsempfehlung 973811 werden durch KB2656362 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 für x64-basierte Systeme Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2416470 in MS10-070 und KB982533 in Sicherheitsempfehlung 973811 werden durch KB2656362 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 für Itanium-basierte Systeme Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2572067 in MS11-078 wird durch KB2656353 ersetzt

KB2416470 in MS10-070 und KB982533 in Sicherheitsempfehlung 973811 werden durch KB2656362 ersetzt

KB2416473 in MS10-070 wird durch KB2657424 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows 7
Windows 7 für 32-Bit-SystemeMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2416471 in MS10-070 wird durch KB2656355 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows 7 für 32-Bit-Systeme Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKein Bulletin, das durch KB2656356 ersetzt wird

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows 7 für x64-basierte SystemeMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2416471 in MS10-070 wird durch KB2656355 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows 7 für x64-basierte Systeme Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKein Bulletin, das durch KB2656356 ersetzt wird

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 R2
Windows Server 2008 R2 für x64-basierte SystemeMicrosoft .NET Framework 3.5.1*
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2416471 in MS10-070 wird durch KB2656355 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 R2 für x64-basierte Systeme Service Pack 1Microsoft .NET Framework 3.5.1*
(KB2656356)

Microsoft .NET Framework 4*[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKein Bulletin, das durch KB2656356 ersetzt wird

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 R2 für Itanium-basierte SystemeMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKB2416471 in MS10-070 wird durch KB2656355 ersetzt

KB2416472 in MS10-070 wird durch KB2656351 ersetzt
Windows Server 2008 R2 für Itanium-basierte Systeme Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Erhöhung von BerechtigungenKritischKein Bulletin, das durch KB2656356 ersetzt wird

KB2416472 in MS10-070 wird durch KB2656351 ersetzt

*Die Server Core-Installation ist betroffen. Dieses Update gilt, mit der gleichen Bewertung des Schweregrads, wie angezeigt auch für unterstützte Editionen von Windows Server 2008 oder Windows Server 2008 R2, unabhängig davon, ob bei der Installation die Server Core-Installationsoption verwendet wurde oder nicht. Weitere Informationen zu dieser Installationsoption finden Sie in den TechNet-Artikeln Verwalten einer Server Core-Installation und Wartung einer Server Core-Installation. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 und Windows Server 2008 R2 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

**Die Server Core-Installation ist nicht betroffen. Die durch dieses Update behobenen Sicherheitsanfälligkeiten betreffen unterstützte Editionen von Windows Server 2008 oder Windows Server 2008 R2 wie angegeben nicht, wenn diese mit der Server Core-Installationsoption installiert wurden. Weitere Informationen zu dieser Installationsoption finden Sie in den TechNet-Artikeln Verwalten einer Server Core-Installation und Wartung einer Server Core-Installation. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 und Windows Server 2008 R2 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

[1].NET Framework 4 und .NET Framework 4 Client Profile sind betroffen. Die .NET Framework Version 4 Redistributable Packages sind in zwei Profilen verfügbar: .NET Framework 4 und .NET Framework 4 Client Profile. .NET Framework 4 Client Profile ist Teil von .NET Framework 4. Die in diesem Update behobene Sicherheitsanfälligkeit betrifft sowohl .NET Framework 4 als auch .NET Framework 4 Client Profile. Weitere Informationen finden Sie im MSDN-Artikel Installieren von .NET Framework.

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit durch Konflikte in Hashtabelle kann Denial-of-Service verursachen – CVE-2011-3414

Sicherheitsanfälligkeit durch nicht sichere Umleitung der .NET-Formularauthentifizierung – CVE-2011-3415

Sicherheitsanfälligkeit in ASP.NET durch Umgehung der Formularauthentifizierung – CVE-2011-3416

Sicherheitsanfälligkeit in der Formularauthentifizierung von ASP.NET durch Zwischenspeicherung von Tickets – CVE-2011-3417

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Irene Abezgauz von Seeker für den Hinweis auf die Sicherheitsanfälligkeit durch nicht sichere Umleitung der .NET-Formularauthentifizierung (CVE-2011-3415)
  • Kestutis Gudinavicius von SEC Consult für den Hinweis auf die Sicherheitsanfälligkeit in ASP.NET durch Umgehung der Formularauthentifizierung (CVE-2011-3416)
  • Oliver Dewdney von LBi für den Hinweis auf die Sicherheitsanfälligkeit in der Formularauthentifizierung von ASP.NET durch Zwischenspeicherung von Tickets (CVE-2011-3417)

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über den Security Support erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für Sie.

Revisionen

  • V1.0 (29. Dezember 2011): Bulletin veröffentlicht.
  • V1.1 (30. Dezember 2011): Den häufig gestellten Fragen zum Update wurde ein Eintrag hinzugefügt, um sicherheitsrelevante Änderungen an der in diesem Update enthaltenen Funktionalität zu beheben. Außerdem wurde eine schadensbegrenzende Maßnahme für CVE-2011-3414 hinzugefügt.
  • V1.2 (17. Januar 2012): Den häufig gestellten Fragen zum Update wurde ein Eintrag hinzugefügt, um anzukündigen, dass die Sicherheitsupdates für Microsoft .NET Framework 3.5 unter Windows Developer Preview und Microsoft .NET Framework 4.5 unter Windows Developer Preview unter Microsoft Update und Windows-Update verfügbar sind.
  • V1.3 (1. Februar 2012): In den Bereitstellungstabellen für Windows Server 2003 und Windows Server 2008 wurden die Registrierungsschlüssel und Installationsoptionen korrigiert, und in der Bereitstellungstabelle für Windows Vista die Installationsoptionen. Dies ist lediglich eine Informationsänderung. An den Dateien des Sicherheitsupdates oder der Erkennungslogik wurden keine Änderungen vorgenommen.
  • V1.4 (11. Mai 2012): Den häufig gestellten Fragen (FAQs) zu diesem Update wurde ein Eintrag hinzugefügt, um anzukündigen, dass mit KB2656353, das in diesem Bulletin angeboten wird, auch CVE-2012-0160 und CVE-2012-0161 behoben werden, die in MS12-035 dokumentiert sind.
  • V1.5 (22. Mai 2012): Den häufig gestellten Fragen (FAQs) zu diesem Update wurde ein Eintrag hinzugefügt, um eine Erkennungsänderung für KB2656352 für Microsoft .NET Framework 2.0 Service Pack 2 anzukündigen, um ein Installationsproblem zu korrigieren. Dies ist lediglich eine Erkennungsänderung. Die Dateien des Sicherheitsupdates wurden nicht verändert. Benutzer, die ihre Systeme bereits erfolgreich aktualisiert haben, müssen keine Maßnahmen ergreifen.
  • V1.6 (10. Juli 2012): Microsoft hat dieses Bulletin überarbeitet, um auf eine kleine Erkennungsänderung in KB2657424 für Microsoft .NET Framework 3.5 Service Pack 1 hinzuweisen und ein Problem mit dem Anbieten zu beheben. Die Dateien des Sicherheitsupdates wurden nicht verändert. Benutzer, die ihre Systeme bereits erfolgreich aktualisiert haben, müssen keine Maßnahmen ergreifen.