Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS08-072

Microsoft Security Bulletin MS08-072 - Kritisch

Sicherheitsanfälligkeiten in Microsoft Office Word können Remotecodeausführung ermöglichen (957173)

Veröffentlicht: | Aktualisiert:

Version: 2.0

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt acht vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office Word und Microsoft Office Outlook, die Remotecodeausführung ermöglichen können, wenn ein Benutzer eine speziell gestaltete Word- oder RTF-Datei (Rich Text-Format) öffnet. Nutzt ein Angreifer diese Sicherheitsanfälligkeiten erfolgreich aus, kann er vollständige Kontrolle über ein betroffenes System erlangen. Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Benutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dieses Sicherheitsupdate wird für unterstützte Editionen von Microsoft Office Word 2000 und Microsoft Office Outlook 2007 als Kritisch eingestuft. Für unterstützte Editionen von Microsoft Office Word 2002, Microsoft Office Word 2003, Microsoft Office Word 2007, Microsoft Office Compatibility Pack, Microsoft Office Word Viewer 2003, Microsoft Office Word Viewer, Microsoft Works 8, Microsoft Office 2004 für Mac, Microsoft Office 2008 für Mac und Open XML-Dateiformatkonverter für Mac wird dieses Sicherheitsupdate als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem geändert wird, wie Microsoft Office Word und Microsoft Office Outlook speziell gestaltete Word- oder RTF-Datei (Rich Text-Format) verarbeiten. Weitere Informationen zu der Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 957173 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates unter Umständen auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Office Suite und andere SoftwareKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Office Suites und Komponenten
Microsoft Office 2000 Service Pack 3Microsoft Office Word 2000 Service Pack 3
(KB956328)
RemotecodeausführungKritischMS08-026
Microsoft Office XP Service Pack 3Microsoft Office Word 2002 Service Pack 3
(KB956329)
RemotecodeausführungHochMS08-042
Microsoft Office 2003 Service Pack 3Microsoft Office Word 2003 Service Pack 3
(KB956357)
RemotecodeausführungHochMS08-042
Microsoft Office System 2007Microsoft Office Word 2007
(KB956358)
RemotecodeausführungHochMS08-026
Microsoft Office System 2007Microsoft Office Outlook 2007
(KB956358)
RemotecodeausführungKritischMS08-026
Microsoft Office System 2007 Service Pack 1Microsoft Office Word 2007 Service Pack 1
(KB956358)
RemotecodeausführungHochMS08-026
Microsoft Office System 2007 Service Pack 1Microsoft Office Outlook 2007 Service Pack 1
(KB956358)
RemotecodeausführungKritischMS08-026
Weitere Office-Software
Microsoft Office Word Viewer 2003 Service Pack 3
(KB956366)
Nicht anwendbar RemotecodeausführungHochMS08-026
Microsoft Office Word Viewer
(KB956366)
Nicht anwendbar RemotecodeausführungHochKeine
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007
(KB956828)
Nicht anwendbar RemotecodeausführungHochMS08-026
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1
(KB956828)
Nicht anwendbar RemotecodeausführungHochMS08-026
Microsoft Works 8*
(KB959487)
Nicht anwendbar RemotecodeausführungHochMS08-052
Microsoft Office für Mac
Microsoft Office 2004 für Mac
(KB960402)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office 2008 für Mac
(KB960401)
Nicht anwendbar RemotecodeausführungHochMS08-057
Open XML-Dateiformatkonverter für Mac
(KB960403)
Nicht anwendbar RemotecodeausführungHochMS08-057

*Um dieses Sicherheitsupdate zu erhalten, müssen Benutzer, die Microsoft Works 8.0 ausführen, zuerst auf Works 8.5 aktualisieren, wie in Microsoft Works Update beschrieben. Dazu gehören alle Benutzer, die Microsoft Works 8.0, Works Suite 2004 und Works Suite 2005 verwenden. Für Benutzer, die Works Suite 2006 ausführen, ist Works 8.5 bereits enthalten.

Nicht betroffene Software

Office und andere SoftwareKomponente
Microsoft Office 2000 Service Pack 3Microsoft Office Outlook 2000 Service Pack 3
Microsoft Office XP Service Pack 3Microsoft Office Outlook 2002 Service Pack 3
Microsoft Office 2003 Service Pack 3Microsoft Office Outlook 2003 Service Pack 3
Microsoft Works 9.0Nicht anwendbar 

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word – CVE-2008-4024

Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word – CVE-2008-4025

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word – CVE-2008-4026

Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word – CVE-2008-4027

Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word – CVE-2008-4030

Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word – CVE-2008-4028

Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word – CVE-2008-4031

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word – CVE-2008-4837

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Ricardo Narvaja von Core Security Technologies für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word (CVE-2008-4024).
  • Dyon Balding von Secunia Research für den Hinweis auf die Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word (CVE-2008-4025).
  • Yamata Li von Palo Alto Networks für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word (CVE-2008-4026).
  • Wushi in Zusammenarbeit mit TippingPoint und der Zero Day Initiative für den Hinweis auf die Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word (CVE-2008-4027).
  • Aaron Portnoy von TippingPoint DVLabs für den Hinweis auf die Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word (CVE-2008-4030).
  • Wushi von team509 in Zusammenarbeit mit der Zero Day Initiative für den Hinweis auf die Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word (CVE-2008-4028).
  • Aaron Portnoy von TippingPoint DVLabs für den Hinweis auf die Sicherheitsanfälligkeit bei der RTF-Objektanalyse in Word (CVE-2008-4031).
  • Wushi und Ling in Zusammenarbeit mit TippingPoint und der Zero Day Initiative für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung in Word (CVE-2008-4837).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (9. Dezember 2008): Bulletin veröffentlicht.
  • V1.1 (17. Dezember 2008): Im Abschnitt Tools und Anleitungen zur Erkennung und Bereitstellung wurde die Zusammenfassung bezüglich der Bereitstellung von Microsoft Baseline Security Analyzer für Microsoft Office Word 2000 Service Pack 3 in „Nein“ geändert. Außerdem wurden die durch dieses Update ersetzten Bulletins für Microsoft Office Outlook 2007 und Microsoft Office Outlook 2007 Service Pack 1 in der Tabelle Betroffene Software überarbeitet. Die Binärdateien wurden nicht verändert.
  • V1.2 (7. Januar 2009): Microsoft Office Word Viewer 2003 wurde aus der Tabelle Betroffene Software entfernt. Außerdem wurde dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate ein Eintrag hinzugefügt, der Microsoft Office Word Viewer 2003 und Microsoft Office Word Viewer 2003 Service Pack 3 betrifft. Dies ist lediglich eine Informationsänderung. Die Binärdateien wurden nicht verändert.
  • V2.0 (13. Januar 2009): Microsoft Office Word Viewer wurde der Tabelle Betroffene Software hinzugefügt. Außerdem wurde dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate ein Eintrag hinzugefügt, in dem Microsoft Office Word Viewer erklärt wird. An den Binärdateien des Sicherheitsupdates oder der Erkennungslogik wurden keine Änderungen vorgenommen. Benutzer von Microsoft Office Word Viewer, die das Sicherheitsupdate KB956366 erfolgreich installiert haben, müssen es nicht neu installieren.