Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS08-018

Microsoft Security Bulletin MS08-018 - Kritisch

Sicherheitsanfälligkeit in Microsoft Project kann Remotecodeausführung ermöglichen (950183)

Veröffentlicht: | Aktualisiert:

Version: 1.3

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft Project, die Remotecodeausführung ermöglichen kann, wenn ein Benutzer eine speziell gestaltete Project-Datei öffnet. Nutzt ein Angreifer diese Sicherheitsanfälligkeit erfolgreich aus, kann er die vollständige Kontrolle über ein betroffenes System erlangen. Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Benutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Das Sicherheitsupdate für Microsoft Project 2000 Service Release 1 wird als kritisch und für Microsoft Project 2002 Service Pack 1 und Microsoft Project 2003 Service Pack 2 als hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt „Betroffene und nicht betroffene Software“ in diesem Abschnitt.

Dieses Sicherheitsupdate behebt diese Sicherheitsanfälligkeit, indem geändert wird, wie Microsoft Project die erforderliche Speicherzuordnung beim Öffnen von Project berechnet. Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt „Informationen zu Sicherheitsanfälligkeiten“.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 950183 werden die derzeit bekannten Probleme bei der Installation dieses Sicherheitsupdates beschrieben und Lösungen für diese Probleme empfohlen. Wenn die derzeit bekannten Probleme und empfohlenen Lösungen nur auf bestimmte Veröffentlichungen dieser Software zutreffen, werden in diesem Artikel Verknüpfungen zu weiteren Artikeln bereitgestellt.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Office-SoftwareMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Project 2000 Service Release 1
(KB949043)
RemotecodeausführungKritischKeine
Microsoft Project 2002 Service Pack 1
(KB949005)
RemotecodeausführungHochKeine
Microsoft Project 2003 Service Pack 2
(KB948962)
RemotecodeausführungHochKeine

Nicht betroffene Software

Office und andere Software
Microsoft Project 2003 Service Pack 3
Microsoft Project Server 2003
Microsoft Project Server 2003 Service Pack 3
Microsoft Project 2007
Microsoft Project 2007 Service Pack 1
Microsoft Project Portfolio Server 2007
Microsoft Project Server 2007

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit in Project bezüglich Speicherüberprüfung – CVE-2008-1088

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • National Cyber Security Center, Republik Korea, für den Hinweis auf die Sicherheitsanfälligkeit in Project bezüglich Speicherüberprüfung – CVE-2008-1088.

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support-Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (8. April 2008): Bulletin veröffentlicht.
  • V1.1 (9. April 2008): Aktualisierung des Bulletins, um der Tabelle „Nicht betroffene Software“ Microsoft Project 2003 Service Pack 3 hinzuzufügen, um dem Abschnitt „Bekannte Probleme“ im Microsoft Knowledge Base-Artikel 950183 eine Verknüpfung hinzuzufügen und um den Häufig gestellten Fragen einen Abschnitt für Microsoft Project 2003 Service Pack 3 hinzuzufügen.
  • V1.2 (16. April 2008): Aktualisierung des Bulletins: Den Häufig gestellten Fragen zum Sicherheitsupdate wurde ein Eintrag hinzugefügt, um zusätzliche Sicherheitsfunktionen zu beschreiben, die Microsoft Office 2003 Service Pack 2 hinzugefügt wurden. Außerdem wurden die Tabellen in Microsoft Baseline Security Analyzer und Systems Management Server aktualisiert, damit diese mit der Tabelle „Betroffene Software“ übereinstimmen.
  • V1.3 (10. September 2008): Aktualisierung des Bulletins: Den Häufig gestellten Fragen wurde ein Eintrag hinzugefügt, um zu erklären, warum dieses Update für Project 2000 als Kritisch, für alle anderen betroffenen Versionen von Project aber nur als Hoch eingestuft wird.