Launch Printer Friendly Page Security TechCenter > Security Bulletins > Microsoft-beveiligingsbulletin MS07-053

Microsoft-beveiligingsbulletin MS07-053 - Belangrijk

Het beveiligingslek in Windows Services voor UNIX kan leiden tot misbruik van bevoegdheden (939778)

Gepubliceerd: | Bijgewerkt:

Versie: 1.1

Algemene informatie

Samenvatting

Met deze belangrijke beveiligingsupdate wordt één openbaar gemaakt beveiligingslek opgelost. Er komt een beveiligingslek voor in Windows Services voor UNIX 3.0, Windows Services voor UNIX 3.5 en het subsysteem voor op UNIX gebaseerde toepassingen waar door het uitvoeren van bepaalde binaire setuid-bestanden een aanvaller misbruik van bevoegdheden kan maken.

Dit is een belangrijke beveiligingsupdate voor ondersteunde versies van Windows 2000, Windows Server 2003, Windows Services voor UNIX 3.0, Windows Services voor UNIX 3.5 en het subsysteem voor op UNIX gebaseerde toepassingen, een onderdeel van Windows Server 2003 en Windows Vista. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.

Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.

Aanbeveling. Microsoft adviseert gebruikers de beveiligingsupdate toe te passen.

Bekende problemen. Geen.

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De hier vermelde software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin dit probleem optreedt

BesturingssysteemOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauBulletins die door deze update worden vervangen
Windows 2000 Service Pack 4Windows Services voor UNIX 3.0Misbruik van bevoegdhedenBelangrijkGeen
Windows 2000 Service Pack 4Windows Services for UNIX 3.5Misbruik van bevoegdhedenBelangrijkGeen
Windows XP Service Pack 2Windows Services voor UNIX 3.0Misbruik van bevoegdhedenBelangrijkGeen
Windows XP Service Pack 2Windows Services for UNIX 3.5Misbruik van bevoegdhedenBelangrijkGeen
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2Windows Services voor UNIX 3.0Misbruik van bevoegdhedenBelangrijkGeen
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2Windows Services for UNIX 3.5Misbruik van bevoegdhedenBelangrijkGeen
Windows Server 2003 Service Pack 1 en Windows Server 2003 Service Pack 2Subsysteem voor toepassingen die zijn gebaseerd op UNIXMisbruik van bevoegdhedenBelangrijkGeen
Windows Server 2003 x64 Edition en Windows Server 2003 x64 Edition Service Pack 2Subsysteem voor toepassingen die zijn gebaseerd op UNIXMisbruik van bevoegdhedenBelangrijkGeen
Windows VistaSubsysteem voor toepassingen die zijn gebaseerd op UNIXMisbruik van bevoegdhedenBelangrijkGeen
Windows Vista x64 EditionSubsysteem voor toepassingen die zijn gebaseerd op UNIXMisbruik van bevoegdhedenBelangrijkGeen

Software waarin het probleem niet optreedt

Software
Windows Services voor UNIX 1.0
Windows Services voor UNIX 2.0
Windows Services voor UNIX 2.1
Windows Services voor UNIX 2.2

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

In Windows Services voor UNIX kan misbruik van bevoegdheden worden gemaakt - CVE-2007-3036

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Implementatie van de beveiligingsupdate

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

  • Brian A. Reiter van WolfeReiter voor de samenwerking bij het oplossen van het beveiligingslek in Windows Services voor UNIX waardoor misbruik van bevoegdheden kan worden gemaakt (CVE-2007-3036).

Ondersteuning

  • Technische ondersteuning van Microsoft Product Support Services is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht.
  • Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (11 september 2007): Bulletin gepubliceerd.
  • V1.1 (19 september 2007): Het bulletin reviseerde tabel informatie voor de SMS detectie en implementatie samenvatting voor deze beveiligingsupdate te verbeteren. De SMS 2003 Software-update Onderhoudt, kan (SUS) deze beveiligingsupdate met EST bespeuren. Indien een vorige versie van het Verlengde Beveiligingsupdate Inventaris Hulpprogramma op SMS is geïnstalleerd geworden, zal het met de huidige versie van het hulpprogramma moeten verbeterd worden om detectie van deze beveiligingsupdate in te schakelen.