Microsoft Security Bulletin MS09-004 - Hoch
Sicherheitsanfälligkeit in Microsoft SQL Server kann Remotecodeausführung ermöglichen (959420)
Veröffentlicht: | Aktualisiert:
Version: 1.2
Allgemeine Informationen
Kurzzusammenfassung
Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Microsoft SQL Server. Die Sicherheitsanfälligkeit kann Remotecodeausführung ermöglichen, wenn nicht vertrauenswürdige Benutzer auf ein betroffenes System zugreifen, oder wenn ein Angriff durch Einschleusung von SQL-Befehlen auf ein betroffenes System ausgeführt wird. Systeme mit SQL Server 7.0 Service Pack 4, SQL Server 2005 Service Pack 3 und SQL Server 2008 sind von diesem Problem nicht betroffen.
Dieses Sicherheitsupdate wird für unterstützte Veröffentlichungen von SQL Server 2000, SQL Server 2005 Service Pack 2, Microsoft SQL Server 2000 Desktop Engine (MSDE 2000), SQL Server 2005 Express Edition, Microsoft SQL Server 2000 Desktop Engine (WMSDE) und Windows Internal Database (WYukon) als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.
Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem Eingabeparameter überprüft werden, die an eine erweiterte gespeicherte Prozedur übergeben werden. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.
Mit diesem Sicherheitsupdate wird auch die Sicherheitsanfälligkeit behoben, die erstmals in der Microsoft-Sicherheitsempfehlung 961040 beschrieben wurde.
Empfehlung. Microsoft empfiehlt Benutzern, dieses Sicherheitsupdate so schnell wie möglich zu installieren.
Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 959420 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates unter Umständen auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.
Betroffene und nicht betroffene Software
Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.
SQL Server
Windows-Komponenten
| Betriebssystem | Komponente | Maximale Sicherheitsauswirkung | Bewertung des Gesamtschweregrads | Bulletins, die durch dieses Update ersetzt werden |
|---|---|---|---|---|
| Windows Server 2003 Service Pack 1 und Windows Server 2003 Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (WMSDE) (KB960082) | Remotecodeausführung | Hoch | MS08-040 |
| Windows Server 2003 Service Pack 1 und Windows Server 2003 Service Pack 2 | Windows Internal Database (WYukon) Service Pack 2 (KB960089) | Remotecodeausführung | Hoch | MS08-040 |
| Windows Server 2003 x64 Edition und Windows Server 2003 x64 Edition Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (WMSDE) (KB960082) | Remotecodeausführung | Hoch | MS08-040 |
| Windows Server 2003 x64 Edition und Windows Server 2003 x64 Edition Service Pack 2 | Windows Internal Database (WYukon) x64 Edition Service Pack 2 (KB960089) | Remotecodeausführung | Hoch | MS08-040 |
| Windows Server 2008 für 32-Bit-Systeme* | Windows Internal Database (WYukon) Service Pack 2 (KB960089) | Remotecodeausführung | Hoch | MS08-040 |
| Windows Server 2008 für x64-basierte Systeme* | Windows Internal Database (WYukon) x64 Edition Service Pack 2 (KB960089) | Remotecodeausführung | Hoch | MS08-040 |
*Die Server Core-Installation von Windows Server 2008 ist betroffen. Für unterstützte Editionen von Windows Server 2008 gilt dieses Update mit der gleichen Bewertung des Schweregrads. Dabei spielt es keine Rolle, ob Windows Server 2008 mit der Server Core-Installationsoption installiert wurde oder nicht. Weitere Informationen zu dieser Installationsoption finden Sie unter Server Core. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.
Nicht betroffene Software
| Software | Komponente |
|---|---|
| SQL Server 7.0 Service Pack 4 | Nicht anwendbar |
| MSDE (Microsoft Data Engine) 1.0 Service Pack 4 | Nicht anwendbar |
| SQL Server 2005 Service Pack 3 | Nicht anwendbar |
| Application Center 2000 Service Pack 2 | Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a |
| SQL Server 2005 x64 Edition Service Pack 3 | Nicht anwendbar |
| SQL Server 2005 mit SP3 für Itanium-basierte Systeme | Nicht anwendbar |
| SQL Server 2008 (32-Bit-Editionen) | Nicht anwendbar |
| SQL Server 2008 (x64-basierte Editionen) | Nicht anwendbar |
| SQL Server 2008 (Itanium-basierte Editionen) | Nicht anwendbar |
Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate
Informationen zu Sicherheitsanfälligkeiten
Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit
Sicherheitsanfälligkeit in SQL Server „sp_replwritetovarbin“ bezüglich Überschreibens von Speicher – CVE-2008-5416
Informationen zum Update
Tools und Anleitungen zur Erkennung und Bereitstellung
Bereitstellung von Sicherheitsupdates
Weitere Informationen:
Danksagungen
Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:
- Bernhard Mueller von SEC Consult Vulnerability Lab für den Hinweis auf die Sicherheitsanfälligkeit in SQL Server „sp_replwritetovarbin“ bezüglich Überschreibens von Speicher (CVE-2008-5416).
Microsoft Active Protections Program (MAPP)
Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.
Support
- Technischer Support ist über die Microsoft Support Services erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos.
- Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.
Haftungsausschluss
Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für Sie.
Revisionen
- V1.0 (10. Februar 2009): Bulletin veröffentlicht.
- V1.1 (5. März 2009): Dem Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate wurde ein Eintrag hinzugefügt, in dem eine Änderung der Erkennungslogik an den Updatepaketen für Microsoft SQL Server 2000 Desktop Engine (WMSDE) (KB960082) angekündigt wird. Dies ist lediglich eine Bereitstellungsänderung, die nicht die Dateien betrifft, die im ursprünglichen Update enthalten sind. Benutzer, die ihre Systeme erfolgreich aktualisiert haben, müssen dieses Update nicht erneut installieren.
- V1.2 18. März 2009): Die Namen der Produktinstanzen „ADMT“ und „ADS“ wurden entsprechend zu „MS_ADMT“ und „MicrosoftADS“ korrigiert. Dies sind Namen von Instanzen, auf die im Abschnitt Bereitstellung von Sicherheitsupdates für Microsoft SQL Server 2000 Desktop Engine (WMSDE) verwiesen wird. Dies ist lediglich eine Informationsänderung, die nicht die im Update enthaltenen Dateien betrifft. Benutzer, die ihre Systeme erfolgreich aktualisiert haben, müssen dieses Update nicht erneut installieren.
