Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS07-034

Microsoft Security Bulletin MS07-034 - Kritisch

Kumulatives Sicherheitsupdate für Outlook Express und Windows Mail (929123)

Veröffentlicht: | Aktualisiert:

Version: 1.3

Allgemeine Informationen

Kurzzusammenfassung

Mit diesem kritischen Sicherheitsupdate werden zwei Sicherheitsanfälligkeiten behoben, die privat gemeldet wurden, sowie zwei öffentlich gemachte Anfälligkeit. Eine dieser Sicherheitsanfälligkeiten kann Remotecodeausführung ermöglichen, wenn ein Benutzer in Windows Mail in Windows Vista eine speziell gestaltete E-Mail anzeigt. Die anderen Sicherheitsanfälligkeiten können die Offenlegung von Information ermöglichen, wenn ein Benutzer mit Internet Explorer eine speziell gestaltete Webseite besucht; diese Sicherheitsanfälligkeiten können nicht direkt in Outlook Express ausgenutzt werden. Bei den Sicherheitsanfälligkeiten durch die Offenlegung von Informationen sind Benutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, u. U. weniger stark gefährdet als Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dies ist ein kritisches Sicherheitsupdate für unterstützte Editionen von Windows Vista. Die Bewertung dieses Updates für andere Versionen von Windows ist „Hoch“, „Mittel“ oder „Niedrig“. Weitere Informationen finden Sie im Unterabschnitt „Betroffene und nicht betroffene Software“ in diesem Abschnitt.

Dieses Sicherheitsupdate behebt diese Sicherheitsanfälligkeiten, indem der MHTML-Protokollhandler in Windows geändert wird, sodass MHTML-URLS in Umleitungsszenarios und Szenarios mit nicht eindeutig eingegebenen Inhalten sicher verarbeitet werden. Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt „Sicherheitsanfälligkeitsinformationen“.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 929123 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates unter Umständen auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Die hier aufgeführte Software wurde getestet, um die betroffenen Versionen und Editionen zu ermitteln. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

BetriebssystemKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Windows XP Service Pack 2Microsoft Outlook Express 6Offenlegung von InformationenHochMS06-016

MS06-043

MS06-076

Windows XP Professional x64 EditionMicrosoft Outlook Express 6Offenlegung von InformationenHochMS06-016

MS06-043

MS06-076

Windows XP Professional x64 Edition Service Pack 2Microsoft Outlook Express 6Offenlegung von InformationenHochKeine
Windows Server 2003 Service Pack 1Microsoft Outlook Express 6Offenlegung von InformationenNiedrigMS06-016

MS06-043

MS06-076

Windows Server 2003 Service Pack 2Microsoft Outlook Express 6Offenlegung von InformationenNiedrigKeine
Windows Server 2003 x64 EditionMicrosoft Outlook Express 6Offenlegung von InformationenMittelMS06-016

MS06-043

MS06-076

Windows Server 2003 x64 Edition Service Pack 2Microsoft Outlook Express 6Offenlegung von InformationenMittelKeine
Windows Server 2003 mit SP1 für Itanium-basierte SystemeMicrosoft Outlook Express 6Offenlegung von InformationenNiedrigMS06-016

MS06-043

MS06-076

Windows Server 2003 mit SP2 für Itanium-basierte SystemeMicrosoft Outlook Express 6Offenlegung von InformationenNiedrigKeine
Windows VistaWindows MailRemotecodeausführungKritischKeine
Windows Vista x64 EditionWindows MailRemotecodeausführungKritischKeine

Nicht betroffene Software

BetriebssystemKomponente
Windows 2000 Service Pack 4Outlook Express 5.5 Service Pack 2
Windows 2000 Service Pack 4Outlook Express 6 Service Pack 1

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Sicherheitsanfälligkeitsinformationen

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich domänenübergreifender Offenlegung von Informationen bei URL-Umleitungsfunktion - CVE-2006-2111

Sicherheitsanfälligkeit bei UNC-Navigationsanforderung in Windows Mail bezüglich Remotecodeausführung - CVE-2007-1658

Sicherheitsanfälligkeit bezüglich domänenübergreifender Offenlegung von Informationen bei URL-Analyse - CVE-2007- 2225

Sicherheitsanfälligkeit bezüglich domänenübergreifender Offenlegung von Informationen bei Analyse der Inhaltsanordnung - CVE-2007-2227

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • SANS ISC für die Zusammenarbeit mit uns bzgl. der Sicherheitsanfälligkeit bezüglich der URL-Umleitung im MHTML-Protokollhandler über Internet Explorer (CVE-2007- 2225).
  • Yosuke Hasegawa von webappsec.jp für den Hinweis auf die Sicherheitsanfälligkeit im MHTML-Präfix bezüglich nicht autorisierter Skripts über Internet Explorer (CVE-2007- 2227).

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support-Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (12. Juni 2007): Bulletin veröffentlicht.
  • V1.1 (12. Juni 2007): Der Abschnitt „Betroffene Software“ wurde aktualisiert, um „Bulletins, die durch dieses Update ersetzt werden“ aus Windows XP Professional x64 Edition Service Pack 2 zu entfernen.
  • V1.2 (12. Juni 2007): Im Abschnitt „Bereitstellung von Sicherheitsupdates“ wurden die Informationen zur Überprüfung des Registrierungsschlüssels für Outlook Express 6 aktualisiert.
  • V1.3 (13. Juni 2007): Der Microsoft Knowledge Base-Artikel wurde aktualisiert, sodass er jetzt auf den KB-Artikel 929123 im Abschnitt „Bekannte Probleme“ verweist.