Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS09-003

Microsoft Security Bulletin MS09-003 - Kritisch

Sicherheitsanfälligkeiten in Microsoft Exchange können Remotecodeausführung ermöglichen (959239)

Veröffentlicht: | Aktualisiert:

Version: 3.0

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt zwei vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Exchange Server. Die erste Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn eine speziell gestaltete TNEF-Nachricht an einen Microsoft Exchange Server gesendet wird. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann vollständige Kontrolle über das betroffene System mit Exchange Server-Dienstkontoberechtigungen erlangen. Die zweite Sicherheitsanfälligkeit kann Denial-of-Service ermöglichen, wenn ein speziell gestalteter MAPI-Befehl an einen Microsoft Exchange Server gesendet wird. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann bewirken, dass der Microsoft Exchange-Systemaufsichtsdienst oder andere Dienste, die den EMSMDB32-Provider verwenden, nicht mehr reagieren.

Dieses Sicherheitsupdate wird für alle unterstützten Editionen von Microsoft Exchange 2000 Server, Microsoft Exchange Server 2003, Microsoft Exchange Server 2007 und Microsoft Exchange Server MAPI-Client als Kritisch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeiten, indem geändert wird, wie Microsoft Exchange Server TNEF-Nachrichten und MAPI-Befehle interpretiert. Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag im nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 959239 werden die derzeit bekannten Probleme bei der Installation dieses Sicherheitsupdates beschrieben und Lösungen für diese Probleme empfohlen. Wenn die derzeit bekannten Probleme und empfohlenen Lösungen nur auf bestimmte Veröffentlichungen dieser Software zutreffen, werden in diesem Artikel Verknüpfungen zu weiteren Artikeln bereitgestellt.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Microsoft Server-SoftwareMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Exchange 2000 Server Service Pack 3 mit dem Update-Rollup von August 2004
(KB959897)
RemotecodeausführungKritischKeine
Microsoft Exchange Server 2003 Service Pack 2*
(KB959897)
RemotecodeausführungKritischKeine (Weitere Informationen unter Häufig gestellte Fragen (FAQs) zu diesem Update)
Microsoft Exchange Server 2007 Service Pack 1**
(KB959241)
RemotecodeausführungKritischMS08-039
Microsoft Exchange Server MAPI-Client und Datenobjekte für die Zusammenarbeit 1.2.1***RemotecodeausführungKritischKeine

*Umfasst das Exchange-Systemverwaltungstool für Exchange Server 2003, wenn auf dem Server ebenfalls eine aktive Instanz des Exchange-Diensts ausgeführt wird. Weitere Informationen finden Sie in dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate.

**Umfasst 32-Bit und x64-basierte Editionen 

***Der Microsoft Exchange Server MAPI-Client enthält den anfälligen Code. Zum Schutz vor den in diesem Bulletin beschriebenen Sicherheitsanfälligkeiten müssen Benutzer, die den Microsoft Exchange Server MAPI-Client ausführen, auf Version 6.5.8069 des MAPI-Clients aktualisieren. Weitere Informationen finden Sie in dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate.

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung – CVE-2009-0098

Sicherheitsanfälligkeit bei der Verarbeitung von Literalen – CVE-2009-0099

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Bogdan Materna von VoIPshield Systems für den Hinweis auf die Sicherheitsanfälligkeit bei der Verarbeitung von Literalen (CVE-2009-0099).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (10. Februar 2009): Bulletin veröffentlicht.
  • V2.0 (16. Februar 2009): Microsoft Exchange Server MAPI-Client wurde als betroffene Software hinzugefügt. Außerdem wurden dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate mehrere Einträge hinzugefügt, die sich auf die Aktualisierung des MAPI-Clients und der Exchange-Systemverwaltungstools beziehen. Von dieser erneuten Veröffentlichung sind keine weiteren Updatepakete betroffen. Benutzer, die alle anderen unterstützten und betroffenen Versionen von Microsoft Exchange Server ausführen und die ursprünglichen Sicherheitsupdatepakete bereits installiert haben, müssen keine weiteren Aktionen durchführen.
  • V2.1 (25. Februar 2009): Der Tabelle Betroffene Software wurde eine Fußnote hinzugefügt, und im Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate wurden zwei Einträge geändert, die sich auf das Exchange-Systemverwaltungstool für Exchange Server 2003 beziehen. Dies ist lediglich eine Informationsänderung. Die Sicherheitsupdatedateien in diesem Bulletin wurden nicht verändert.
  • V3.0 (26. Mai 2009): Dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate wurde ein Eintrag hinzugefügt, um eine Erkennungsänderung am Update für Microsoft Exchange Server 2003 Service Pack 2 (KB959897) anzukündigen. Dies ist lediglich eine Erkennungsänderung. Die Sicherheitsupdatedateien in diesem Bulletin wurden nicht verändert. Benutzer, die das Update KB959897 bereits erfolgreich installiert haben, müssen es nicht erneut installieren.