Launch Printer Friendly Page Security TechCenter > Microsoft Security Bulletins > Microsoft Security Bulletin MS10-038

Microsoft Security Bulletin MS10-038 - Hoch

Sicherheitsanfälligkeiten in Microsoft Office Excel können Remotecodeausführung ermöglichen (2027452)

Veröffentlicht: | Aktualisiert:

Version: 1.2

Allgemeine Informationen

Kurzzusammenfassung

Dieses Sicherheitsupdate behebt vierzehn vertraulich gemeldete Sicherheitsanfälligkeiten in Microsoft Office. Die schwerwiegenderen Sicherheitsanfälligkeiten können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Excel-Datei öffnet. Ein Angreifer, der diese Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann die gleichen Benutzerrechte wie der lokale Benutzer erlangen. Für Endbenutzer, deren Konten mit weniger Benutzerrechten konfiguriert sind, kann dies geringere Auswirkungen haben als für Benutzer, die mit administrativen Benutzerrechten arbeiten.

Dieses Sicherheitsupdate wird für alle unterstützten Editionen von Microsoft Office Excel 2002, Microsoft Office Excel 2003, Microsoft Office Excel 2007, Microsoft Office 2004 für Mac und Microsoft Office 2008 für Mac sowie für Open XML-Dateiformatkonverter für Mac und alle unterstützten Versionen von Microsoft Office Excel Viewer und Microsoft Office Compatibility Pack als Hoch eingestuft. Weitere Informationen finden Sie im Unterabschnitt Betroffene und nicht betroffene Software in diesem Abschnitt.

Das Update behebt die Sicherheitsanfälligkeiten, indem geändert wird, wie Microsoft Office Excel speziell gestaltete Excel-Dateien analysiert und indem korrigiert wird, wie der Open XML-Dateiformatkonverter für Mac installiert wird. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt „Häufig gestellte Fragen (FAQs)“ für den bestimmten Sicherheitsanfälligkeitseintrag unter dem nächsten Abschnitt Informationen zu Sicherheitsanfälligkeiten.

Empfehlung. Microsoft empfiehlt Benutzern, dieses Sicherheitsupdate so schnell wie möglich zu installieren.

Bekannte Probleme. Der Microsoft Knowledge Base-Artikel 2027452 dokumentiert derzeit bekannte Probleme, die bei der Installation dieses Sicherheitsupdates auftreten können. Der Artikel beschreibt auch empfohlene Lösungen für diese Probleme.

Betroffene und nicht betroffene Software

Folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen haben entweder das Ende des Lebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder Edition zu ermitteln.

Betroffene Software

Office Suite und andere SoftwareKomponenteMaximale SicherheitsauswirkungBewertung des GesamtschweregradsBulletins, die durch dieses Update ersetzt werden
Microsoft Office Suites und Komponenten
Microsoft Office XP Service Pack 3Microsoft Office Excel 2002 Service Pack 3
(KB982299)
RemotecodeausführungHochMS10-017
Microsoft Office 2003 Service Pack 3Microsoft Office Excel 2003 Service Pack 3
(KB982133)
RemotecodeausführungHochMS10-017
Microsoft Office System 2007 Service Pack 1 und Microsoft Office System 2007 Service Pack 2Microsoft Office Excel 2007 Service Pack 1 und Microsoft Office Excel 2007 Service Pack 2[1]
(KB982308)
RemotecodeausführungHochMS10-017
Microsoft Office für Mac
Microsoft Office 2004 für Mac
(KB2028866)
Nicht anwendbarRemotecodeausführungHochMS10-017
Microsoft Office 2008 für Mac
(KB2028864)
Nicht anwendbarRemotecodeausführungHochMS10-017
Open XML-Dateiformatkonverter für Mac
(KB2078051)
Nicht anwendbarRemotecodeausführungHochMS10-017
Weitere Office-Software
Microsoft Office Excel Viewer Service Pack 1 und Microsoft Office Excel Viewer Service Pack 2
(KB982333)
Nicht anwendbarRemotecodeausführungHochMS10-017
Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1 und Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 2
(KB982331)
Nicht anwendbarRemotecodeausführungHochMS10-017

[1]Für Microsoft Office Excel 2007 Service Pack 1 und Microsoft Office Excel 2007 Service Pack 2 müssen Benutzer zusätzlich zum Sicherheitsupdatepaket KB982308 auch das Sicherheitsupdate für Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 1 und Microsoft Office Compatibility Pack für die Dateiformate von Word, Excel und PowerPoint 2007 Service Pack 2 (KB982331) installieren, um vor den in diesem Bulletin beschriebenen Sicherheitsanfälligkeiten geschützt zu sein.

Nicht betroffene Software

Office und andere Software
Microsoft Office Excel 2010 (32-Bit-Editionen)
Microsoft Office Excel 2010 (64-Bit-Editionen)
Microsoft Office File Converter Pack
Microsoft Works 8.5
Microsoft Works 9
Microsoft Office SharePoint Server 2007 Service Pack 1 und Microsoft Office SharePoint Server 2007 Service Pack 2 (32-Bit-Editionen)
Microsoft Office SharePoint Server 2007 Service Pack 1 und Microsoft Office SharePoint Server 2007 Service Pack 2 (64-Bit-Editionen)
Microsoft SharePoint Server 2010

Häufig gestellte Fragen (FAQs) im Zusammenhang mit diesem Sicherheitsupdate

Informationen zu Sicherheitsanfälligkeiten

Bewertungen des Schweregrads und Kennungen der Sicherheitsanfälligkeit

Sicherheitsanfälligkeit bezüglich Speicherbeschädigung beim Analysieren von Excel-Datensätzen – CVE-2010-0821

Sicherheitsanfälligkeit in Excel bzgl. Überlaufs im Objektstapel – CVE-2010-0822

Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung – CVE-2010-0823

Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung in Datensätzen – CVE-2010-0824

Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung in Datensätzen – CVE-2010-1245

Sicherheitsanfälligkeit in Excel-RTD bezüglich Speicherbeschädigung – CVE-2010-1246

Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung – CVE-2010-1247

Sicherheitsanfälligkeit in Excel-HFPicture bezüglich Speicherbeschädigung – CVE-2010-1248

Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung – CVE-2010-1249

Sicherheitsanfälligkeit in Excel-EDG bezüglich Speicherbeschädigung – CVE-2010-1250

Sicherheitsanfälligkeit im Excel-Datensatz bezüglich Stapelbeschädigung – CVE-2010-1251

Sicherheitsanfälligkeit in der Zeichenfolgenvariablen von Excel – CVE-2010-1252

Sicherheitsanfälligkeit im ADO-Objekt von Excel – CVE-2010-1253

Sicherheitsanfälligkeit in den Berechtigungen für Mac Office Open XML – CVE-2010-1254

Informationen zum Update

Tools und Anleitungen zur Erkennung und Bereitstellung

Bereitstellung von Sicherheitsupdates

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Einer Person, die mit Zero Day Initiative von TippingPoint zusammenarbeitet, aber anonym bleiben möchte, für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Speicherbeschädigung beim Analysieren von Excel-Datensätzen (CVE-2010-0821).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel bzgl. Überlaufs im Objektstapel (CVE-2010-0822).
  • Bing Liu von Fortinets FortiGuard Labs für den Hinweis auf die Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung (CVE-2010-0823).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung in Datensätzen (CVE-2010-0824).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung in Datensätzen (CVE-2010-1245).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel-RTD bezüglich Speicherbeschädigung (CVE-2010-1246).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung (CVE-2010-1247).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel-HFPicture bezüglich Speicherbeschädigung (CVE-2010-1248).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel bezüglich Speicherbeschädigung (CVE-2010-1249).
  • Nicolas Joly vom VUPEN Vulnerability Research Team für den Hinweis auf die Sicherheitsanfälligkeit in Excel-EDG bezüglich Speicherbeschädigung (CVE-2010-1250).
  • Carsten Eiram von Secunia für den Hinweis auf die Sicherheitsanfälligkeit im Excel-Datensatz bezüglich Stapelbeschädigung (CVE-2010-1251).
  • Carsten Eiram von Secunia für den Hinweis auf die Sicherheitsanfälligkeit in der Zeichenfolgenvariablen von Excel (CVE-2010-1252).
  • Ein Forscher, der mit Zero Day Initiative von TippingPoint zusammenarbeitet, aber anonym bleiben möchte, für den Hinweis auf die Sicherheitsanfälligkeit im ADO-Objekt von Excel (CVE-2010-1253).
  • Rick Glaspie der Gilbert Public Schools in Gilbert, Arizona für den Hinweis auf die Sicherheitsanfälligkeit in den Berechtigungen für Mac Office Open XML (CVE-2010-1254).

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Benutzer zu verbessern, stellt Microsoft den wichtigsten Sicherheitssoftwareanbietern vor der monatlichen Veröffentlichung der Sicherheitsupdates Informationen zu Sicherheitsanfälligkeiten bereit. Anbieter von Sicherheitssoftware können diese Informationen zu Sicherheitsanfälligkeiten dann verwenden, um Benutzern aktualisierten Schutz über ihre Sicherheitssoftware oder ihre Geräte bereitzustellen, z. B. Antivirus, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsverhinderungssysteme. Wenn Sie erfahren möchten, ob von den Sicherheitssoftwareanbietern aktiver Schutz verfügbar ist, besuchen Sie die von den Programmpartnern bereitgestellte Active Protections-Websites, die unter MAPP-Partner (Microsoft Active Protections Program) aufgeführt sind.

Support

  • Technischer Support ist über den Security Support erhältlich. Supportanrufe zu Sicherheitsupdates sind kostenlos. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Supportanfragen zu Sicherheitsupdates sind kostenlos. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der International Support Website.

Haftungsausschluss

Die Informationen der Microsoft Knowledge Base werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen

  • V1.0 (8. Juni 2010): Bulletin veröffentlicht.
  • V1.1 (9. Juni 2010): Der Hinweis auf bekannte Probleme wurde aus der Kurzzusammenfassung entfernt. Für dieses Sicherheitsupdate liegen derzeit keine bekannten Probleme vor.
  • V1.2 (30. Juni 2010): Es wurde ein Link zum Microsoft Knowledge Base-Artikel 2027452 unter Bekannte Probleme in der Kurzzusammenfassung hinzugefügt.