Microsoft-beveiligingsbulletin MS12-011 - Belangrijk
Beveiligingslekken in Microsoft SharePoint kunnen leiden tot misbruik van bevoegdheden (2663841)
Gepubliceerd:
Versie: 1.0
Algemene informatie
Samenvatting
Met deze beveiligingsupdate worden drie privé gemelde beveiligingslekken in Microsoft SharePoint en Microsoft SharePoint Foundation opgelost. Deze beveiligingslekken kunnen leiden tot misbruik van bevoegdheden of het vrijgeven van informatie als een gebruiker op een speciaal vervaardigde URL klikt.
Het prioriteitsniveau van deze beveiligingsupdate is Belangrijk voor ondersteunde versies van Microsoft Office SharePoint Server 2010 en Microsoft SharePoint Foundation 2010. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
De beveiligingsupdate lost de beveiligingslekken op doordat de manier wordt verbeterd waarop Microsoft SharePoint invoer van de gebruiker valideert en opschoont. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.
Aanbeveling. Klanten kunnen Automatische updates zo configureren dat online op updates wordt gecontroleerd bij Microsoft Update met de service Microsoft Update. Klanten die Automatische updates hebben ingeschakeld en hebben geconfigureerd om online op updates te controleren bij Microsoft Update, hoeven doorgaans geen actie te ondernemen omdat deze beveiligingsupdate automatisch zal worden gedownload en geïnstalleerd. Klanten die Automatische updates niet hebben ingeschakeld, moeten bij Microsoft Update op updates controleren en deze update handmatig installeren. Voor informatie over specifieke configuratieopties voor Automatische updates in ondersteunde edities van Windows XP en Windows Server 2003 raadpleegt u Microsoft Knowledge Base-artikel 294871. Voor informatie over Automatische updates in ondersteunde edities van Windows Vista, Windows Server 2008, Windows 7 en Windows Server 2008 R2 raadpleegt u Meer informatie over Automatische updates van Windows.
Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update zo snel mogelijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.
Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.
Bekende problemen. In Microsoft Knowledge Base-artikel 2663841 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht. Wanneer bekende problemen en aanbevolen oplossingen alleen betrekking hebben op specifieke versies van deze software, vindt u in dit artikel koppelingen naar andere artikelen.
Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
Microsoft Server-software
| Software | Updatepakket | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Bulletins die door deze update worden vervangen |
|---|---|---|---|---|
| Microsoft SharePoint Server | ||||
| Microsoft SharePoint Server 2010 en Microsoft SharePoint Server 2010 Service Pack 1 | Microsoft SharePoint Server 2010 en Microsoft SharePoint Server 2010 Service Pack 1 (moss) (KB2597124) | Misbruik van bevoegdheden | Belangrijk | Geen bulletin vervangen door KB2597124 |
| Microsoft SharePoint Foundation | ||||
| Microsoft SharePoint Foundation 2010 en Microsoft SharePoint Foundation 2010 Service Pack 1 | Microsoft SharePoint Foundation 2010 en Microsoft SharePoint Foundation 2010 Service Pack 1 (sts) (KB2553413) | Misbruik van bevoegdheden | Belangrijk | Geen bulletin vervangen door KB2553413 |
Software waarin dit probleem niet optreedt
| Office en overige software |
|---|
| Microsoft Office Groove 2007 Service Pack 2 |
| Microsoft SharePoint Workspace 2010 en Microsoft SharePoint Workspace 2010 Service Pack 1 (32-bits edities) |
| Microsoft SharePoint Workspace 2010 en Microsoft SharePoint Workspace 2010 Service Pack 1 (64-bits edities) |
| Microsoft Office SharePoint Portal Server 2003 Service Pack 3 |
| Microsoft Office Forms Server 2007 Service Pack 2 en Microsoft Office Forms Server 2007 Service Pack 3 (32-bits edities) |
| Microsoft Office Forms Server 2007 Service Pack 2 en Microsoft Office Forms Server 2007 Service Pack 3 (64-bits edities) |
| Microsoft Office SharePoint Server 2007 Service Pack 2 en Microsoft Office SharePoint Server 2007 Service Pack 3 (32-bits edities) |
| Microsoft Office SharePoint Server 2007 Service Pack 2 en Microsoft Office SharePoint Server 2007 Service Pack 3 (64-bits edities) |
| Microsoft Office Groove Data Bridge Server 2007 Service Pack 2 en Microsoft Office Groove Data Bridge Server 2007 Service Pack 3 |
| Microsoft Office Groove Management Server 2007 Service Pack 2 en Microsoft Office Groove Management Server 2007 Service Pack 3 |
| Microsoft Groove Server 2010 en Microsoft Groove Server 2010 Service Pack 1 |
| Microsoft Windows SharePoint Services 2.0 |
| Microsoft Windows SharePoint Services 3.0 Service Pack 2 en Microsoft Windows SharePoint Services 3.0 Service Pack 3 (32-bits edities) |
| Microsoft Windows SharePoint Services 3.0 Service Pack 2 en Microsoft Windows SharePoint Services 3.0 Service Pack 3 (64-bits edities) |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate
Informatie over het beveiligingslek
Prioriteitsniveau en identificatie van het beveiligingslek
Beveiligingslek met betrekking tot XSS in inplview.aspx - CVE-2012-0017
Beveiligingslek met betrekking tot XSS in themeweb.aspx - CVE-2012-0144
Beveiligingslek met betrekking tot XSS in wizardlist.aspx - CVE-2012-0145
Informatie over de update
Hulpmiddelen en richtlijnen voor detecteren en implementeren
Implementatie van de beveiligingsupdate
Overige informatie
Dankbetuiging
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
- John Hollenberger voor het melden van het beveiligingslek met betrekking tot XSS in themeweb.aspx (CVE-2012-0144)
- Rocco Calvi van stratsec voor het melden van het beveiligingslek met betrekking tot XSS in wizardlist.aspx (CVE-2012-0145)
- Giorgio Fedon van Minded Security voor de samenwerking bij het ontwikkelen van ingrijpende wijzigingen om de verwerking van toegangscontrole voor webservices in Microsoft SharePoint te verbeteren
Microsoft Active Protections Program (MAPP)
Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.
Ondersteuning
- Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.
- Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.
Uitsluiting van aansprakelijkheid
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
Revisies
- V1.0 (14 februari 2012): Bulletin gepubliceerd.
