Microsoft Security Bulletin MS10-016 - Hoch
Sicherheitsanfälligkeit in Windows Movie Maker kann Remotecodeausführung ermöglichen (975561)
Veröffentlicht: | Aktualisiert:
Version: 2.3
Allgemeine Informationen
Kurzzusammenfassung
Dieses Sicherheitsupdate behebt eine vertraulich gemeldete Sicherheitsanfälligkeit in Windows Movie Maker und Microsoft Producer 2003. Windows Live Movie Maker, das für Windows Vista und Windows 7 verfügbar ist, ist von dieser Sicherheitsanfälligkeit nicht betroffen. Die Sicherheitsanfälligkeit kann eine Remotecodeausführung ermöglichen, wenn ein Angreifer eine speziell gestaltete Movie Maker- oder Microsoft Producer-Projektdatei sendet und den Benutzer dazu verleitet, die speziell gestaltete Datei zu öffnen. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.
Dieses Sicherheitsupdate wird für Windows Movie Maker 2.1, Windows Movie Maker 2.6, Windows Movie Maker 6.0 und Microsoft Producer 2003 als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.
Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem geändert wird, wie Windows Movie Maker Projektdateien analysiert. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.
Empfehlung. Die Mehrheit der Benutzer hat die automatische Aktualisierung aktiviert und muss keine Maßnahmen ergreifen, da dieses Sicherheitsupdate automatisch heruntergeladen und installiert wird. Benutzer, die die automatische Aktualisierung nicht aktiviert haben, müssen auf Updates prüfen und dieses Update manuell installieren. Weitere Informationen zu bestimmten Konfigurationsoptionen bei der automatischen Aktualisierung finden Sie im Microsoft Knowledge Base-Artikel 294871.
Für Administratoren und für Installationen in Unternehmen bzw. für Endbenutzer, die dieses Sicherheitsupdate manuell installieren möchten, empfiehlt Microsoft, das Update so schnell wie möglich mit Updateverwaltungssoftware zu installieren bzw. mithilfe des Diensts Microsoft Update auf Updates zu prüfen.
Siehe auch den Abschnitt Tools und Anleitungen zur Erkennung und Bereitstellung weiter unten in diesem Bulletin.
Bekannte Probleme. Keine
Betroffene und nicht betroffene Software
Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.
Betroffene Software
| Betriebssystem | Komponente | Maximale Sicherheitsauswirkung | Bewertung des Gesamtschweregrads | Bulletins, die durch dieses Update ersetzt werden |
|---|---|---|---|---|
| Windows XP Service Pack 2 und Windows XP Service Pack 3 | Movie Maker 2.1[1] | Remotecodeausführung | Hoch | Keine |
| Windows XP Professional x64 Edition Service Pack 2 | Movie Maker 2.1[1] | Remotecodeausführung | Hoch | Keine |
| Windows Vista, Windows Vista Service Pack 1 und Windows Vista Service Pack 2 | Movie Maker 6.0[1] Movie Maker 2.6[2] | Remotecodeausführung | Hoch | Keine |
| Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 und Windows Vista x64 Edition Service Pack 2 | Movie Maker 6.0[1] Movie Maker 2.6[2] | Remotecodeausführung | Hoch | Keine |
[1]Diese Versionen von Windows Movie Maker werden mit den angegebenen Betriebssystemen geliefert.
[2]Windows Movie Maker 2.6 ist ein optionaler Download, der unter den angegebenen Betriebssystemen installiert werden kann.
Betroffene Software
| Weitere Office-Software | Maximale Sicherheitsauswirkung | Bewertung des Gesamtschweregrads | Bulletins, die durch dieses Update ersetzt werden |
|---|---|---|---|
| Microsoft Producer 2003[3] | Remotecodeausführung | Hoch | Keine |
[3]Mit diesem Download wird Ihre Installation von Microsoft Producer 2003 auf die neue Version von Microsoft Producer aktualisiert. Microsoft Producer ist nur auf Englisch verfügbar.
Nicht betroffene Software
| Software |
|---|
| Microsoft Windows 2000 Service Pack 4 |
| Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 mit SP2 für Itanium-basierte Systeme |
| Windows Server 2008 für 32-Bit-Systeme und Windows Server 2008 für 32-Bit-Systeme Service Pack 2 |
| Windows Server 2008 für x64-basierte Systeme und Windows Server 2008 für x64-basierte Systeme Service Pack 2 |
| Windows Server 2008 für Itanium-basierte Systeme und Windows Server 2008 für Itanium-basierte Systeme Service Pack 2 |
| Windows 7 für 32-Bit-Systeme |
| Windows 7 für x64-basierte Systeme |
| Windows Server 2008 R2 für x64-basierte Systeme |
| Windows Server 2008 R2 für Itanium-basierte Systeme |
| Windows Live Movie Maker |
| Microsoft Producer |
Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate
Informationen zu Sicherheitsanfälligkeiten
Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit
Sicherheitsanfälligkeit durch Pufferüberlauf in Movie Maker und Producer – CVE-2010-0265
Informationen zum Update
Tools und Anleitungen zur Erkennung und Bereitstellung
Bereitstellung von Sicherheitsupdates
Weitere Informationen:
Danksagungen
Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:
- Damián Frizza von Core Security Technologies für den Hinweis auf die Sicherheitsanfälligkeit durch Pufferüberlauf in Movie Maker und Producer (CVE-2010-0265)
Microsoft Active Protections Program (MAPP)
Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.
Support
- Technischer Support ist über den Security Support erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
- Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.
Haftungsausschluss
Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.
Revisionen
- V1.0 (9. März 2010): Bulletin veröffentlicht.
- V1.1 (17. März 2010): Die Registrierungsschlüssel in der Problemumgehung Entfernen Sie die .MSProducer-, .MSProducerZ- und .MSProducerBF-Dateizuordnungen von Microsoft Producer 2003 wurden korrigiert.
- V2.0 (3. Mai 2010): Installationsoptionen für Movie Maker 2.6 unter Windows Vista und Windows 7 wurden korrigiert. Außerdem wird die Verfügbarkeit von Microsoft Producer angekündigt. Microsoft empfiehlt Benutzern von Microsoft Producer 2003, auf die neue Version von Microsoft Producer zu aktualisieren.
- V2.1 (16. Juni 2010): Installationsoptionen und Deinstallationsinformationen für Movie Maker 2.6 unter Windows Vista und Windows 7 wurden korrigiert.
- V2.2 (23. Juni 2010): Installationsoptionen für Movie Maker 6.0 unter Windows Vista und Informationen zum Deinstallieren von Movie Maker 2.6 unter Windows Vista und Windows 7 wurden korrigiert.
- V2.3 (11. August 2010): Windows Movie Maker 2.6 wurde als betroffene Komponente von Windows 7 entfernt.
