Launch Printer Friendly Page Security TechCenter > Security Bulletins > Microsoft-beveiligingsbulletin MS08-028

Microsoft-beveiligingsbulletin MS08-028 - Kritiek

Door een beveiligingslek in de Microsoft Jet Database Engine kan externe code worden uitgevoerd (950749)

Gepubliceerd: | Bijgewerkt:

Versie: 1.3

Algemene informatie

Samenvatting

Deze beveiligingsupdate lost een beveiligingslek in de Microsoft Jet Database Engine (Jet) in Windows op. Een aanvaller die misbruik weet te maken van dit beveiligingslek, kan volledige controle krijgen over een systeem waarin dit probleem optreedt. De aanvaller kan vervolgens programma's installeren, gegevens bekijken, wijzigen of wissen, of nieuwe accounts met volledige gebruikersrechten maken. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Dit is een kritieke beveiligingsupdate voor de Microsoft Jet 4.0 Database Engine. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.

Deze beveiligingsupdate lost het beveiligingslek op door de wijze aan te passen waarop de Microsoft Jet Database Engine gegevens binnen een database parseert. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over het beveiligingslek.

Deze beveiligingsupdate lost ook het beveiligingslek op dat voor het eerst is beschreven in Microsoft-beveiligingsadvies 950627. Behalve deze updates raden wij gebruikers van Microsoft Word aan ook de updates uit Microsoft-beveiligingsbulletin MS08-026: Door beveiligingslekken in Microsoft Word kan externe code worden uitgevoerd (951207) te installeren voor de beste beveiliging van de aanvalsvector tegen dergelijke aanvallen.

Aanbeveling. Microsoft raadt klanten aan de update onmiddellijk toe te passen.

Bekende problemen. Geen

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin dit probleem optreedt

BesturingssysteemOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauBulletins die door deze update worden vervangen
Microsoft Windows 2000 Service Pack 4Microsoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekMS04-014
Windows XP Service Pack 2Microsoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekGeen
Windows XP Professional x64 EditionMicrosoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekGeen
Windows Server 2003 Service Pack 1Microsoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekGeen
Windows Server 2003 x64 EditionMicrosoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekGeen
Windows Server 2003 met SP1 voor Itanium-systemen Microsoft Jet 4.0 Database Engine*Uitvoering van externe code mogelijkKritiekGeen

* Deze besturingssystemen worden geleverd met versies van Jet ouder dan versie 4.0.9505.0 waarin dit probleem optreedt, en dan met name het bestand msjet40.dll. Zie ook de subsectie met de veelgestelde vragen over het specifieke beveiligingslek onder de volgende sectie Informatie over het beveiligingslek.

Software waarin dit probleem niet optreedt

BesturingssysteemOnderdeel
Windows XP Professional x64 Edition Service Pack 2Microsoft Jet 4.0 Database Engine**
Windows XP Service Pack 3 Microsoft Jet 4.0 Database Engine**
Windows Server 2003 Service Pack 2Microsoft Jet 4.0 Database Engine**
Windows Server 2003 x64 Edition Service Pack 2Microsoft Jet 4.0 Database Engine**
Windows Server 2003 met SP2 voor Itanium-systemenMicrosoft Jet 4.0 Database Engine**
Windows Vista en Windows Vista Service Pack 1Microsoft Jet 4.0 Database Engine**
Windows Vista voor x64-systemen en Windows Vista Service Pack 1 voor x64-systemenMicrosoft Jet 4.0 Database Engine**
Windows Server 2008 voor 32-bits systemenMicrosoft Jet 4.0 Database Engine**
Windows Server 2008 voor x64-systemenMicrosoft Jet 4.0 Database Engine**
Windows Server 2008 voor Itanium-systemenMicrosoft Jet 4.0 Database Engine**

** Deze besturingssystemen worden geleverd met versies van Jet gelijk aan of hoger dan versie 4.0.9505.0 waarin dit probleem niet optreedt, en dan met name het bestand msjet40.dll. Zie ook de subsectie met de veelgestelde vragen over het specifieke beveiligingslek onder de volgende sectie Informatie over het beveiligingslek.

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

Beveiligingslek in het Microsoft Jet Engine MDB-bestand met betrekking tot stack-overloop - CVE-2007-6026

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Implementatie van de beveiligingsupdate

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

  • CERT/CC voor het melden van het probleem - CVE-2007-6026
  • ISC/SANS voor het melden van het probleem - CVE-2007-6026
  • Aaron Portnoy of TippingPoint DVLabs voor het melden van het probleem - CVE-2007-6026

Ondersteuning

  • Technische ondersteuning van Microsoft Product Support Services is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht.
  • Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (13 mei 2008) : Bulletin gepubliceerd.
  • V 1.1 (28 mei 2008): Item toegevoegd aan de update met veelgestelde vragen om aan te geven dat het probleem is verholpen door CVE-2005-0944 in deze update.
  • V1.2 (4 juni 2008): Koppeling toegevoegd aan Microsoft Knowledge Base-artikel 950749 onder Bekende problemen in de samenvatting.
  • V1.3 (16 juli 2008): Koppeling naar Microsoft Knowledge Base-artikel 950749 onder Bekende problemen in de samenvatting verwijderd.