Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS09-004

Microsoft Security Bulletin MS09-004 - Hoch

Sicherheitsanfälligkeit in Microsoft SQL Server kann Remotecodeausführung ermöglichen (959420)

Veröffentlicht: | Aktualisiert:

Version: 1.2

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft SQL Server. Die Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn nicht vertrauenswürdige Benutzer auf ein betroffenes System zugreifen, oder wenn ein Angriff durch Einschleusung von SQL-Befehlen auf ein betroffenes System ausgeführt wird. Systeme mit SQL Server 7.0 Service Pack 4, SQL Server 2005 Service Pack 3 und SQL Server 2008 sind von diesem Problem nicht betroffen.

Dieses Sicherheitsupdate wird für unterstützte Veröffentlichungen von SQL Server 2000, SQL Server 2005 Service Pack 2, Microsoft SQL Server 2000 Desktop Engine (MSDE 2000), SQL Server 2005 Express Edition, Microsoft SQL Server 2000 Desktop Engine (WMSDE) und Windows Internal Database (WYukon) als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem Eingabeparameter überprüft werden, die an eine erweiterte gespeicherte Prozedur übergeben werden. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Mit diesem Sicherheitsupdate wird auch die Sicherheitsanfälligkeit behoben, die erstmals in der Microsoft-Sicherheitsempfehlung 961040 beschrieben wurde.

Empfehlung. Microsoft empfiehlt Benutzern, dieses Sicherheitsupdate so schnell wie möglich zu installieren.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 959420 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates unter Umständen auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

SQL Server

GDR-SoftwareupdatesQFE-SoftwareupdatesMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
SQL Server 2000 Service Pack 4
(KB960082)
SQL Server 2000 Service Pack 4
(KB960083)
RemotecodeausführungHochMS08-040
SQL Server 2000 Itanium-basierte Edition Service Pack 4
(KB960082)
SQL Server 2000 Itanium-basierte Edition Service Pack 4
(KB960083)
RemotecodeausführungHochMS08-040
SQL Server 2005 Service Pack 2
(KB960089)
SQL Server 2005 Service Pack 2
(KB960090)
RemotecodeausführungHochMS08-052
SQL Server 2005 x64 Edition Service Pack 2
(KB960089)
SQL Server 2005 x64 Edition Service Pack 2
(KB960090)
RemotecodeausführungHochMS08-052
SQL Server 2005 mit SP2 für Itanium-basierte Systeme
(KB960089)
SQL Server 2005 mit SP2 für Itanium-basierte Systeme
(KB960090)
RemotecodeausführungHochMS08-052
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4
(KB960082)
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4
(KB960083)
RemotecodeausführungHochMS08-040
SQL Server 2005 Express Edition Service Pack 2
(KB960089)
SQL Server 2005 Express Edition Service Pack 2
(KB960090)
RemotecodeausführungHochMS08-052
SQL Server 2005 Express Edition mit Advanced Services Service Pack 2
(KB960089)
SQL Server 2005 Express Edition mit Advanced Services Service Pack 2
(KB960090)
RemotecodeausführungHochMS08-052

Windows-Komponenten

BetriebssystemKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Windows Server 2003 Service Pack 1 und Windows Server 2003 Service Pack 2Microsoft SQL Server 2000 Desktop Engine (WMSDE)
(KB960082)
RemotecodeausführungHochMS08-040
Windows Server 2003 Service Pack 1 und Windows Server 2003 Service Pack 2Windows Internal Database (WYukon) Service Pack 2
(KB960089)
RemotecodeausführungHochMS08-040
Windows Server 2003 x64 Edition und Windows Server 2003 x64 Edition Service Pack 2Microsoft SQL Server 2000 Desktop Engine (WMSDE)
(KB960082)
RemotecodeausführungHochMS08-040
Windows Server 2003 x64 Edition und Windows Server 2003 x64 Edition Service Pack 2Windows Internal Database (WYukon) x64 Edition Service Pack 2
(KB960089)
RemotecodeausführungHochMS08-040
Windows Server 2008 für 32-Bit-Systeme*Windows Internal Database (WYukon) Service Pack 2
(KB960089)
RemotecodeausführungHochMS08-040
Windows Server 2008 für x64-basierte Systeme* Windows Internal Database (WYukon) x64 Edition Service Pack 2
(KB960089)
RemotecodeausführungHochMS08-040

*Die Server Core-Installation von Windows Server 2008 ist betroffen. Für unterstützte Editionen von Windows Server 2008 gilt dieses Update mit der gleichen Bewertung des Schweregrads. Dabei spielt es keine Rolle, ob Windows Server 2008 mit der Server Core-Installationsoption installiert wurde oder nicht. Weitere Informationen zu dieser Installationsoption finden Sie unter Server Core. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

Nicht betroffene Software

SoftwareKomponente
SQL Server 7.0 Service Pack 4Nicht anwendbar
MSDE (Microsoft Data Engine) 1.0 Service Pack 4Nicht anwendbar
SQL Server 2005 Service Pack 3Nicht anwendbar
Application Center 2000 Service Pack 2Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a
SQL Server 2005 x64 Edition Service Pack 3Nicht anwendbar
SQL Server 2005 mit SP3 für Itanium-basierte SystemeNicht anwendbar
SQL Server 2008 (32-Bit-Editionen)Nicht anwendbar
SQL Server 2008 (x64-basierte Editionen)Nicht anwendbar
SQL Server 2008 (Itanium-basierte Editionen)Nicht anwendbar

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit in SQL Server „sp_replwritetovarbin“ bezüglich Überschreibens von Speicher – CVE-2008-5416

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Bernhard Mueller von SEC Consult Vulnerability Lab für den Hinweis auf die Sicherheitsanfälligkeit in SQL Server „sp_replwritetovarbin“ bezüglich Überschreibens von Speicher (CVE-2008-5416).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für Sie.

Revisionen

  • V1.0 (10. Februar 2009): Bulletin veröffentlicht.
  • V1.1 (5. März 2009): Dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate wurde ein Eintrag hinzugefügt, in dem eine Änderung der Erkennungslogik an den Updatepaketen für Microsoft SQL Server 2000 Desktop Engine (WMSDE) (KB960082) angekündigt wird. Dies ist lediglich eine Bereitstellungsänderung, die nicht die Dateien betrifft, die im ursprünglichen Update enthalten sind. Benutzer, die ihre Systeme erfolgreich aktualisiert haben, müssen dieses Update nicht erneut installieren.
  • V1.2 18. März 2009): Die Namen der Produktinstanzen „ADMT“ und „ADS“ wurden entsprechend zu „MS_ADMT“ und „MicrosoftADS“ korrigiert. Dies sind Namen von Instanzen, auf die im Abschnitt Bereitstellung von Sicherheitsupdates für Microsoft SQL Server 2000 Desktop Engine (WMSDE) verwiesen wird. Dies ist lediglich eine Informationsänderung, die nicht die im Update enthaltenen Dateien betrifft. Benutzer, die ihre Systeme erfolgreich aktualisiert haben, müssen dieses Update nicht erneut installieren.