Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS09-062

Microsoft Security Bulletin MS09-062 - Kritisch

Sicherheitsanfälligkeiten in GDI+ können Remotecodeausführung ermöglichen (957488)

Veröffentlicht: | Aktualisiert:

Version: 2.2

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt mehrere vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Windows GDI+. Diese Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Bilddatei mithilfe betroffener Software anzeigt oder eine Website durchsucht, die speziell gestaltete Inhalte enthält. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dieses Sicherheitsupdate wird für alle unterstützten Editionen von Windows XP und Windows Server 2003; Windows Vista und Windows Vista Service Pack 1; Windows Vista x64 Edition und Windows Vista x64 Edition Service Pack 1; Windows Server 2008 für 32-Bit-Systeme, Windows Server 2008 für x64-basierte Systeme und Windows Server 2008 für Itanium-basierte Systeme; Microsoft Internet Explorer 6 Service Pack 1 bei Installation unter Microsoft Windows 2000 Service Pack 4, SQL Server 2000 Reporting Services Service Pack 2, alle unterstützten Editionen von SQL Server 2005, Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package, Microsoft Report Viewer 2008 Redistributable Package und Microsoft Report Viewer 2008 Redistributable Package Service Pack 1 als Kritisch eingestuft.

Dieses Sicherheitsupdate wird für alle unterstützten Editionen von Microsoft .NET Framework 1.1 und Microsoft .NET Framework 2.0 unter Microsoft Windows 2000; Microsoft Office XP; Microsoft Office 2003; die gesamte betroffene Office Viewer-Software für Microsoft Office 2003; Microsoft Office System 2007; die gesamte betroffene Office Viewer-Software für Microsoft Office System 2007; Microsoft Office Compatibility Pack, Microsoft Office Project 2002; Microsoft Visio 2002; Microsoft Works 8.5 und Microsoft Forefront Client Security 1.0 als Hoch eingestuft.

Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeiten, indem die Daten in GDI+ beim Rendern von WMF-Bildern ordnungsgemäß überprüft werden; indem geändert wird, wie GDI+ beim Lesen einer PNG-Datei einen Heappuffer verwaltet; indem geändert wird, wie GDI+ beim Lesen von TIFF-Dateien einen Puffer zuteilt; indem geändert wird, wie GDI+ Puffer verwaltet, wenn bestimmte .NET API-Aufrufe durchgeführt werden. Dazu wird geändert, wie GDI+ die erforderliche Größe eines Puffers berechnet, während ein PNG-Bild analysiert wird, und es wird geändert, wie Microsoft Office speziell gestaltete Dateien öffnet. Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag im nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern die sofortige Installation des Updates.

Bekannte Probleme. Im Microsoft Knowledge Base-Artikel 957488 werden die derzeit bekannten Probleme dokumentiert, die durch die Installation dieses Sicherheitsupdates auftreten können. Im Artikel werden auch Lösungen für diese Probleme empfohlen.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Microsoft Windows und Komponenten

BetriebssystemKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Windows
Windows XP Service Pack 2 und Windows XP Service Pack 3
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows XP Professional x64 Edition Service Pack 2
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2003 Service Pack 2
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2003 x64 Edition Service Pack 2
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2003 mit SP2 für Itanium-basierte Systeme
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Vista und Windows Vista Service Pack 1
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Vista x64 Edition und Windows Vista x64 Edition Service Pack 1
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2008 für 32-Bit-Systeme*
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2008 für x64-basierte Systeme*
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Windows Server 2008 für Itanium-basierte Systeme
(KB958869)
Nicht anwendbarRemotecodeausführungKritischMS08-052
Internet Explorer
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 6 Service Pack 1
(KB958869)
RemotecodeausführungKritischMS08-052
Microsoft .NET Framework
Microsoft Windows 2000 Service Pack 4Microsoft .NET Framework 1.1 Service Pack 1
(KB971108)

Microsoft .NET Framework 2.0 Service Pack 1
(KB971110)
RemotecodeausführungHochMS08-052
Microsoft Windows 2000 Service Pack 4Microsoft .NET Framework 2.0 Service Pack 2
(KB971111)
RemotecodeausführungHochKeine

*Die Server Core-Installation ist nicht betroffen. Die durch dieses Update behobenen Sicherheitsanfälligkeiten betreffen unterstützte Editionen von Windows Server 2008 oder Windows Server 2008 R2 wie angegeben nicht, wenn diese mit der Server Core-Installationsoption installiert wurden. Weitere Informationen zu dieser Installationsoption finden Sie in den MSDN-Artikeln Server Core und Server Core für Windows Server 2008 R2. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 und Windows Server 2008 R2 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

Microsoft Office

Office Suite und andere SoftwareMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Office Suites
Microsoft Office XP Service Pack 3
(KB974811)*
RemotecodeausführungHochMS08-052
Microsoft Office 2003 Service Pack 3
(KB972580)**
RemotecodeausführungHochMS08-052
Microsoft Office System 2007 Service Pack 1
(KB972581)***
RemotecodeausführungHochMS08-052
Microsoft Office System 2007 Service Pack 2
(KB972581)***
RemotecodeausführungHochKeine
Weitere Office-Software
Microsoft Office Project 2002 Service Pack 1
(KB974811)*
RemotecodeausführungHochMS08-052
Microsoft Visio 2002 Service Pack 2
(KB975365)
RemotecodeausführungHochMS08-052
Microsoft Word Viewer 2003 Service Pack 3 und Microsoft Office Excel Viewer 2003 Service Pack 3
(KB972580)**
RemotecodeausführungHochMS08-052
Microsoft Office Excel Viewer Service Pack 2, Microsoft Office Visio Viewer 2007 Service Pack 1 und Microsoft Office Visio Viewer 2007 Service Pack 2
(KB972581)***
RemotecodeausführungHochMS08-052
PowerPoint Viewer 2007 Service Pack 2
(KB972581)***
RemotecodeausführungHochKeine
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1
(KB972581)***
RemotecodeausführungHochMS08-052
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 2
(KB972581)***
RemotecodeausführungHochKeine
Microsoft Works 8.5
(KB973636)
RemotecodeausführungHochMS09-024

*Diese Updates sind identisch.

**Diese Updates sind identisch.

***Diese Updates sind identisch.

Hinweis Office Communicator 2005 und Office Communicator 2007 verteilen eine Kopie von gdiplus.dll, die den betroffenen Code enthält. Die Analyse von Microsoft hat jedoch gezeigt, dass in diesen Produkten keine zuverlässigen Angriffsmethoden verfügbar gemacht werden.

Microsoft SQL Server

Je nach verwendeter Softwareversion oder Edition müssen Sie unter Umständen auswählen, ob Sie den GDR- oder QFE-Softwareupdatelink unten verwenden, um Ihre Update manuell über das Microsoft Download Center zu installieren. Weitere Informationen zum Bestimmen des zutreffenden Updates für Ihr System finden Sie im Unterabschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate in diesem Abschnitt.

GDR-SoftwareupdatesQFE-SoftwareupdatesMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Nicht anwendbarSQL Server 2000 Reporting Services Service Pack 2
(KB970899)
RemotecodeausführungKritischMS08-052
SQL Server 2005 Service Pack 2
(KB970895)*
SQL Server 2005 Service Pack 2
(KB970896)*
RemotecodeausführungKritischMS09-004
SQL Server 2005 x64 Edition Service Pack 2
(KB970895)*
SQL Server 2005 x64 Edition Service Pack 2
(KB970896)*
RemotecodeausführungKritischMS09-004
SQL Server 2005 für Itanium-basierte Systeme Service Pack 2
(KB970895)*
SQL Server 2005 für Itanium-basierte Systeme Service Pack 2
(KB970896)*
RemotecodeausführungKritischMS09-004
SQL Server 2005 Service Pack 3
(KB970892)**
SQL Server 2005 Service Pack 3
(KB970894)**
RemotecodeausführungKritischKeine
SQL Server 2005 x64 Edition Service Pack 3
(KB970892)**
SQL Server 2005 x64 Edition Service Pack 3
(KB970894)**
RemotecodeausführungKritischKeine
SQL Server 2005 für Itanium-basierte Systeme Service Pack 3
(KB970892)**
SQL Server 2005 für Itanium-basierte Systeme Service Pack 3
(KB970894)**
RemotecodeausführungKritischKeine

*Benutzer von SQL Server 2005 Service Pack 2, bei denen eine Reporting Services-Abhängigkeit zu SharePoint besteht, müssen außerdem das Microsoft SQL Server 2005 Reporting Services Add-in für Service Pack 2 vom Microsoft Download Center installieren.

**Benutzer von SQL Server 2005 Service Pack 3, bei denen eine Reporting Services-Abhängigkeit zu SharePoint besteht, müssen außerdem das Microsoft SQL Server 2005 Reporting Services Add-in für Service Pack 3 vom Microsoft Download Center installieren.

Entwicklertools

SoftwareMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Visual Studio .NET 2003 Service Pack 1
(KB971022)
KeineKeine[1]MS08-052
Microsoft Visual Studio 2005 Service Pack 1
(KB971023)
KeineKeine[1]MS08-052
Microsoft Visual Studio 2008
(KB972221)
KeineKeine[1]MS08-052
Microsoft Visual Studio 2008 Service Pack 1
(KB972222)
KeineKeine[1]Keine
Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package
(KB971117)
RemotecodeausführungKritischMS08-052
Microsoft Report Viewer 2008 Redistributable Package
(KB971118)
RemotecodeausführungKritischMS08-052
Microsoft Report Viewer 2008 Redistributable Package Service Pack 1
(KB971119)
RemotecodeausführungKritischKeine
Microsoft Visual FoxPro 8.0 Service Pack 1 unter Microsoft Windows 2000 Service Pack 4
(KB971104)
KeineKeine[1]MS08-052
Microsoft Visual FoxPro 9.0 Service Pack 2 unter Microsoft Windows 2000 Service Pack 4
(KB971105)
KeineKeine[1]MS08-052
Microsoft Platform SDK Redistributable: GDI+
(KB975337)
KeineKeine[1]MS08-052

[1]Die Bewertungen des Schweregrads gelten nicht für dieses Update, da Microsoft keine Angriffsmethoden im Zusammenhang mit den in diesem Bulletin diskutierten Sicherheitsanfälligkeiten identifiziert hat, die spezifisch für diese Software wären. Dieses Sicherheitsupdate wird jedoch Entwicklern angeboten, die diese Software verwenden, um eine eigene aktualisierte Version ihrer Anwendungen zu veröffentlichen. Weitere Informationen finden Sie in dem Eintrag im Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate unten.

Sicherheitssoftware

SoftwareMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Forefront Client Security 1.0 unter Microsoft Windows 2000 Service Pack 4
(KB975962)
RemotecodeausführungHochMS08-052

Nicht betroffene Software

SoftwareKomponente
Betriebssysteme und Komponenten
Microsoft Windows 2000 Service Pack 4Nicht anwendbar
Windows Vista Service Pack 2Nicht anwendbar
Windows Vista x64 Edition Service Pack 2Nicht anwendbar
Windows Server 2008 für 32-Bit-Systeme Service Pack 2Nicht anwendbar
Windows Server 2008 für x64-basierte Systeme Service Pack 2Nicht anwendbar
Windows Server 2008 für Itanium-basierte Systeme Service Pack 2Nicht anwendbar
Windows 7 für 32-Bit-SystemeNicht anwendbar
Windows 7 für x64-basierte SystemeNicht anwendbar
Windows Server 2008 R2 für x64-basierte SystemeNicht anwendbar
Windows Server 2008 R2 für Itanium-basierte SystemeNicht anwendbar
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 5.01 Service Pack 4
Windows Messenger 5.1
Windows XP Service Pack 2 und Windows XP Service Pack 3Microsoft Internet Explorer 6
Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows XP Professional x64 Edition Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 x64 Edition Service Pack 2Microsoft Internet Explorer 6
Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 mit SP2 für Itanium-basierte SystemeMicrosoft Internet Explorer 6
Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista, Windows Vista Service Pack 1 und Windows Vista Service Pack 2Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 und Windows Vista x64 Edition Service Pack 2Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 für 32-Bit-Systeme und Windows Server 2008 für 32-Bit-Systeme Service Pack 2Windows Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 für x64-basierte Systeme und Windows Server 2008 für x64-basierte Systeme Service Pack 2Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 für Itanium-basierte Systeme und Windows Server 2008 für Itanium-basierte Systeme Service Pack 2Windows Internet Explorer 7
Windows Internet Explorer 8
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Weitere Office-Software
Microsoft Visio Viewer 2003Nicht anwendbar
Microsoft Office SharePoint Server 2007Nicht anwendbar
Microsoft Office SharePoint Server 2007 Service Pack 1Nicht anwendbar
Microsoft Works 9.0Nicht anwendbar
Microsoft Works Suite 2005Nicht anwendbar
Microsoft Works Suite 2006Nicht anwendbar
Microsoft Office 2004 für MacNicht anwendbar
Microsoft Office 2008 für MacNicht anwendbar
Microsoft SQL Server
SQL Server 7.0 Service Pack 4Nicht anwendbar
SQL Server 2000 Service Pack 4Nicht anwendbar
SQL Server 2000 Itanium-basierte Edition Service Pack 4Nicht anwendbar
SQL Server 2008 für 32-Bit-SystemeNicht anwendbar
SQL Server 2008 für 32-Bit-Systeme Service Pack 1Nicht anwendbar
SQL Server 2008 für x64-basierte SystemeNicht anwendbar
SQL Server 2008 für x64-basierte Systeme Service Pack 1Nicht anwendbar
SQL Server 2008 für Itanium-basierte SystemeNicht anwendbar
SQL Server 2008 für Itanium-basierte Systeme Service Pack 1Nicht anwendbar
Microsoft Data Engine 1.0 (MSDE)Nicht anwendbar
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000)Nicht anwendbar
Microsoft SQL Server 2005 Express Edition Service Pack 2 und Microsoft SQL Server 2005 Express Edition Service Pack 3Nicht anwendbar

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit in GDI+ durch Ganzzahlüberlauf in WMF – CVE-2009-2500

Sicherheitsanfälligkeit in GDI+ durch Heapüberlauf in PNG – CVE-2009-2501

Sicherheitsanfälligkeit in GDI+ durch Pufferüberlauf in TIFF – CVE-2009-2502

Sicherheitsanfälligkeit in GDI+ bezüglich Speicherbeschädigung in TIFF – CVE-2009-2503

Sicherheitsanfälligkeit in GDI+ bezüglich .NET-API – CVE-2009-2504

Sicherheitsanfälligkeit in GDI+ durch Ganzzahlüberlauf in PNG – CVE-2009-3126

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung – CVE-2009-2528

Sicherheitsanfälligkeit in Office bezüglich Ganzzahlüberlaufs in BMP – CVE-2009-2518

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Yamata Li von Palo Alto Networks für den Hinweis auf die Sicherheitsanfälligkeit in GDI+ durch Ganzzahlüberlauf in WMF (CVE-2009-2500).
  • Thomas Garnier von SkyRecon für den Hinweis auf die Sicherheitsanfälligkeit in GDI+ durch Heapüberlauf in PNG (CVE-2009-2501).
  • Wushi von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit in GDI+ durch Pufferüberlauf in TIFF (CVE-2009-2502).
  • Ivan Fratric von Zero Day Initiative, Tavis Ormandy von Google Inc. und Carlo Di Dato (alias shinnai) für den Hinweis auf Sicherheitsanfälligkeit in GDI+ bezüglich Speicherbeschädigung in TIFF (CVE-2009-2503).
  • Tavis Ormandy von Google Inc. für den Hinweis auf die Sicherheitsanfälligkeit in GDI+ durch Ganzzahlüberlauf in PNG (CVE-2009-3126).
  • Marsu Pilami von VeriSign iDefense Labs für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung (CVE-2009-2528).
  • Carsten H. Eiram von Secunia für den Hinweis auf die Sicherheitsanfälligkeit in Office bezüglich Ganzzahlüberlaufs in BMP (CVE-2009-2518).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über den Security Support erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (13. Oktober 2009): Bulletin veröffentlicht.
  • V1.1 (14. Oktober 2009): Microsoft SQL Server 2005 Express Edition Service Pack 3 wurde der Tabelle „Nicht betroffene Software“ hinzugefügt, und die Einträge für Entwicklertools im Abschnitt Tools und Anleitungen zur Erkennung und Bereitstellung wurden aktualisiert.
  • V2.0 (28. Oktober 2009): Microsoft Office Visio Viewer 2007, Microsoft Office Visio Viewer 2007 Service Pack 1 und Microsoft Office Visio Viewer 2007 Service Pack 2 wurden als betroffene Software hinzugefügt, und SQL Server 2008 und SQL Server 2008 Service Pack 1 wurden der Tabelle der „Nicht betroffene Software“ hinzugefügt. Außerdem wurden der Tabelle „Betroffene Software“ Hinweise für Benutzer von SQL Server 2005 hinzugefügt, bei denen eine Reporting Services-Abhängigkeit zu SharePoint besteht; die MBSA-Erkennungseinträge für Microsoft Report Viewer wurden korrigiert; und die Informationen bezüglich der Protokolldatei und der Überprüfung des Registrierungsschlüssels für Microsoft Internet Explorer 6 Service Pack 1 bei Installation unter Microsoft Windows 2000 Service Pack 4 wurden korrigiert.
  • V2.1 (4. November 2009): Fehlerhafte Verweise auf die ursprünglich veröffentlichte Version von Microsoft Office Visio Viewer 2007 als betroffene Software wurden entfernt; die Installationsoptionen für Microsoft .NET Framework 1.1 und Microsoft .NET Framework 2.0 wurden korrigiert; der Eintrag „Wenn ich einen SQL Server installiert habe, in welcher Weise bin ich betroffen?“ im Abschnitt „Häufig gestellte Fragen (FAQs)“ wurde präzisiert und die Informationen zur Deinstallation für Microsoft Windows 2000 wurden korrigiert.
  • V2.2 (12. Januar 2010): Verweise auf verschiedene Microsoft Office-Software wurden korrigiert. Weitere Informationen finden Sie in dem Eintrag im Abschnitt Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate, in dem diese Überarbeitung erläutert wird. Benutzer, die das Update bereits erfolgreich installiert haben, müssen es nicht erneut installieren.