Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS08-074

Microsoft Security Bulletin MS08-074 - Kritisch

Sicherheitsanfälligkeiten in Microsoft Office Excel können Remotecodeausführung ermöglichen (959070)

Veröffentlicht: | Aktualisiert:

Version: 2.0

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt drei vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office Excel, die Remotecodeausführung ermöglichen können, wenn ein Benutzer eine speziell gestaltete Excel-Datei öffnet. Nutzt ein Angreifer diese Sicherheitsanfälligkeiten erfolgreich aus, kann er vollständige Kontrolle über ein betroffenes System erlangen. Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Benutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dieses Sicherheitsupdate wird für alle unterstützten Editionen von Microsoft Office Excel 2000 als Kritisch eingestuft. Für alle unterstützten Editionen von Microsoft Office Excel 2002, Microsoft Office Excel 2003, Microsoft Office Excel Viewer 2003, Microsoft Office Excel 2007, Microsoft Office Compatibility Pack, Microsoft Office Excel Viewer, Microsoft Office 2004 für Mac, Microsoft Office 2008 für Mac und Open XML-Dateiformatkonverter für Mac wird dieses Sicherheitsupdate als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Dieses Sicherheitsupdate behandelt die Sicherheitsanfälligkeiten, indem geändert wird, wie Microsoft Excel Excel-Dateien öffnet. Weitere Informationen zu der Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 959070 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates unter Umständen auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Office Suite und andere SoftwareKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Office Suites und Komponenten
Microsoft Office 2000 Service Pack 3Microsoft Office Excel 2000 Service Pack 3
(KB958435)
RemotecodeausführungKritischMS08-057
Microsoft Office XP Service Pack 3Microsoft Office Excel 2002 Service Pack 3
(KB958372)
RemotecodeausführungHochMS08-057
Microsoft Office 2003 Service Pack 3Microsoft Office Excel 2003 Service Pack 3
(KB958436)
RemotecodeausführungHochMS08-057
Microsoft Office System 2007Microsoft Office Excel 2007
(KB958437)*
RemotecodeausführungHochMS08-057
Microsoft Office System 2007 Service Pack 1Microsoft Office Excel 2007 Service Pack 1
(KB958437)*
RemotecodeausführungHochMS08-057
Weitere Office-Software
Microsoft Office Excel Viewer 2003
(KB958434)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office Excel Viewer 2003 Service Pack 3
(KB958434)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office Excel Viewer
(KB958442)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007
(KB958439)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1
(KB958439)
Nicht anwendbar RemotecodeausführungHochMS08-057
Microsoft Office für Mac
Microsoft Office 2004 für Mac
(KB960402)
Nicht anwendbarRemotecodeausführungHochMS08-057
Microsoft Office 2008 für Mac
(KB960401)
Nicht anwendbar RemotecodeausführungHochMS08-057
Open XML-Dateiformatkonverter für Mac
(KB960403)
Nicht anwendbar RemotecodeausführungHochMS08-057

*Für Microsoft Office Excel 2007 und Microsoft Office Excel 2007 Service Pack 1 müssen Benutzer zusätzlich zum Sicherheitsupdatepaket KB958437 auch das Sicherheitsupdate für Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 (KB958439) installieren, um vor den in diesem Bulletin beschriebenen Sicherheitsanfälligkeiten geschützt zu sein. Benutzer, die sowohl das Updatepaket KB958437 als auch das Updatepaket KB958439 bereits erfolgreich installiert haben, müssen diese nicht erneut installieren.

Nicht betroffene Software

Office und andere Software
Microsoft Works 8.5
Microsoft Works 9.0
Microsoft Works Suite 2005
Microsoft Works Suite 2006
Microsoft Office SharePoint Server 2003 Service Pack 3
Microsoft Office SharePoint Server 2007 und Microsoft Office SharePoint Server 2007 Service Pack 1 (32-Bit-Editionen)
Microsoft Office SharePoint Server 2007 und Microsoft Office SharePoint Server 2007 Service Pack 1 (64-Bit-Editionen)

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich der Analyse von Dateiformaten – CVE-2008-4265

Sicherheitsanfälligkeit bezüglich der Analyse von Dateiformaten – CVE-2008-4264

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung im globalen Array von Excel – CVE-2008-4266

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Joshua J. Drake von Verisign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich der Analyse von Dateiformaten (CVE-2008-4265).
  • Claes M Nyberg von signedness.org für den Hinweis auf die Sicherheitsanfälligkeit bezüglich der Analyse von Dateiformaten (CVE-2008-4264)
  • Dyon Balding von Secunia für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung im globalen Array von Excel (CVE-2008-4266)

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (9. Dezember 2008): Bulletin veröffentlicht.
  • V2.0 (28. Januar 2009): Der Tabelle Betroffene Software wurde eine Fußnote und dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate wurden zwei Einträge hinzugefügt, die die Sicherheitsupdates KB958437 und KB958439 für unterstützte Versionen von Microsoft Office Excel 2007 betreffen. An den Binärdateien des Sicherheitsupdates oder der Erkennungslogik wurden keine Änderungen vorgenommen. Benutzer mit Microsoft Office Excel 2007 oder Microsoft Office Excel 2007 Service Pack 1, die KB958437 und KB958439 bereits erfolgreich installiert haben, müssen diese nicht erneut installieren.