Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS09-017

Microsoft Security Bulletin MS09-017 - Kritisch

Sicherheitsanfälligkeiten in Microsoft Office PowerPoint können Remotecodeausführung ermöglichen (967340)

Veröffentlicht: | Aktualisiert:

Version: 2.0

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt eine öffentlich gemeldete Sicherheitsanfälligkeit und mehrere vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office PowerPoint, die Remotecodeausführung ermöglichen können, wenn ein Benutzer eine speziell gestaltete PowerPoint-Datei öffnet. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann vollständige Kontrolle über das betroffene System erlangen. Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Benutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dieses Sicherheitsupdate wird für unterstützte Editionen von Microsoft Office PowerPoint 2000 als Kritisch eingestuft. Für unterstützte Editionen von Microsoft Office PowerPoint 2002, Microsoft Office PowerPoint 2003, Microsoft Office PowerPoint 2007, Microsoft Office 2004 für Mac sowie Microsoft Office 2008 für Mac, Open XML-Dateiformatkonverter für Mac, alle unterstützten Versionen von PowerPoint Viewer, Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007, Microsoft Works 8.5 und Microsoft Works 9 wird dieses Sicherheitsupdate als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeiten, indem geändert wird, wie PowerPoint Bedingungen verarbeitet, die beim Öffnen speziell gestalteter PowerPoint-Dateien eine Speicherbeschädigung verursachen können. Dieses Update behebt auch die Sicherheitsanfälligkeiten, indem verhindert wird, dass Microsoft Office PowerPoint 2000 und Microsoft Office PowerPoint 2002 systemeigene Dateiformate von PowerPoint 4.0 öffnen. Weitere Informationen zu der Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Mit diesem Sicherheitsupdate wird auch die Sicherheitsanfälligkeit behoben, die erstmals in der Microsoft-Sicherheitsempfehlung 969136 beschrieben wurde.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 967340 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen. Wenn die derzeit bekannten Probleme und empfohlenen Lösungen nur auf bestimmte Veröffentlichungen dieser Software zutreffen, werden in diesem Artikel Verknüpfungen zu weiteren Artikeln bereitgestellt.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Office Suite und andere SoftwareKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Office Suites und Komponenten
Microsoft Office 2000 Service Pack 3Microsoft Office PowerPoint 2000 Service Pack 3
(KB957790)
RemotecodeausführungKritischMS08-051
Microsoft Office XP Service Pack 3Microsoft Office PowerPoint 2002 Service Pack 3
(KB957781)
RemotecodeausführungHochMS08-051
Microsoft Office 2003 Service Pack 3Microsoft Office PowerPoint 2003 Service Pack 3
(KB957784)
RemotecodeausführungHochMS08-051
Microsoft Office System 2007 Service Pack 1Microsoft Office PowerPoint 2007 Service Pack 1
(KB957789)
RemotecodeausführungHochMS08-051
Microsoft Office System 2007 Service Pack 2Microsoft Office PowerPoint 2007 Service Pack 2
(KB957789)
RemotecodeausführungHochKeine
Microsoft Office für Mac
Microsoft Office 2004 für Mac
(KB969661)
Nicht anwendbarRemotecodeausführungHochMS09-009
Microsoft Office 2008 für Mac
(KB971822)
Nicht anwendbarRemotecodeausführungHochMS09-009
Open XML-Dateiformatkonverter für Mac
(KB971824)
Nicht anwendbarRemotecodeausführungHochMS08-074
Weitere Office-Software
PowerPoint Viewer 2003
(KB969615)
Nicht anwendbarRemotecodeausführungHochMS08-052
PowerPoint Viewer 2007 Service Pack 1 und PowerPoint Viewer 2007 Service Pack 2
(KB970059)
Nicht anwendbarRemotecodeausführungHochKeine
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1
(KB969618)
Nicht anwendbarRemotecodeausführungHochMS08-051
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 2
(KB969618)
Nicht anwendbarRemotecodeausführungHochKeine
Microsoft Works 8.5
(KB967043)
Nicht anwendbarRemotecodeausführungHochMS08-072
Microsoft Works 9
(KB967044)
Nicht anwendbarRemotecodeausführungHochKeine

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-0220

Sicherheitsanfälligkeit bezüglich Ganzzahlüberlaufs - CVE-2009-0221

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-0222

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-0223

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung – CVE-2009-0224

Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung - CVE-2009- 0225

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-0226

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-0227

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung – CVE-2009-0556

Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung - CVE-2009-1128

Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung - CVE-2009-1129

Sicherheitsanfälligkeit bezüglich Heap-Beschädigung - CVE-2009-1130

Sicherheitsanfälligkeit bezüglich ungebundener Daten - CVE-2009-1131

Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats - CVE-2009-1137

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Einer Person, die mit VeriSign iDefense Labs zusammenarbeitet, aber anonym bleiben möchte, für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-0220).
  • Sean Larsson von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Ganzzahlüberlaufs (CVE-2009-0221).
  • Nicolas Joly von VUPEN Security für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-0222).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-0223).
  • Sean Larsson von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung (CVE-2009-0224).
  • Nicolas Joly von VUPEN Security für den Hinweis auf die Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung (CVE-2009-0225).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-0226).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-0227).
  • Marsu Pilami in Zusammenarbeit mit Zero Day Initiative für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung (CVE-2009-0556).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung (CVE-2009-1128).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit in PP7 bezüglich Speicherbeschädigung (CVE-2009-1129).
  • Ling and Wushi von team509 in Zusammenarbeit mit TippingPoint und Zero Day Initiative und Sean Larsson von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Heap-Beschädigung (CVE-2009-1130).
  • Carsten H. Eiram von Secunia für den Hinweis auf die Sicherheitsanfälligkeit bezüglich ungebundener Daten (CVE-2009-1131).
  • Einer Person, die mit VeriSign iDefense Labs zusammenarbeitet, aber anonym bleiben möchte, für den Hinweis auf die Sicherheitsanfälligkeit bezüglich des Legacy-Dateiformats (CVE-2009-1137).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über den Security Support erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (12. Mai 2009): Bulletin veröffentlicht.
  • V1.1 (13. Mai 2009): Der Eintrag in der Tabelle „Betroffene Software“ für „Bulletins, die durch dieses Update ersetzt werden“ und die Informationen zur SMS-Erkennung und -Bereitstellung für das Update für PowerPoint Viewer 2003 (KB969615) wurden korrigiert. Es wurde auch eine fehlerhafte Fußnote aus der Tabelle „Betroffene Software“ entfernt, die die Sicherheitsupdates KB969618 und KB957789 für unterstützte Versionen von Microsoft Office PowerPoint 2007 betrifft. Dies ist lediglich eine Informationsänderung. Es wurden keine Änderungen an der Erkennung oder an den in diesem Update enthaltenen Dateien vorgenommen.
  • V2.0 (9. Juni 2009): Das Bulletin wurde erneut veröffentlicht, um Sicherheitsupdatepakete für Microsoft Office 2004 für Mac, Microsoft Office 2008 für Mac, Open XML-Dateiformatkonverter für Mac, Microsoft Works 8.5 und Microsoft Works 9 bereitzustellen. Benutzer, die diese Software besitzen, sollten dieses Update sofort installieren.