Launch Printer Friendly Page Security TechCenter > Security Bulletins > Microsoft-beveiligingsbulletin MS09-054

Microsoft-beveiligingsbulletin MS09-054 - Kritiek

Cumulatieve beveiligingsupdate voor Internet Explorer (974455)

Gepubliceerd: | Bijgewerkt:

Versie: 2.0

Algemene informatie

Samenvatting

Met deze beveiligingsupdate worden drie privé gemelde beveiligingslekken en een openbaar gemaakt beveiligingslek in Internet Explorer opgelost. Door deze beveiligingslekken kan externe code worden uitgevoerd als een gebruiker een speciaal ontworpen webpagina weergeeft in Internet Explorer. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken. Gebruikers van Firefox die de Windows Presentation Foundation-invoegtoepassing gebruiken en deze invoegtoepassing niet hebben uitgeschakeld, dienen deze beveiligingsupdate toe te passen. Zie de sectie Veelgestelde vragen over het beveiligingslek met betrekking tot de afhandeling van HTML's – CVE-2009-2529 voor meer informatie over dit probleem.

Het prioriteitsniveau van deze beveiligingsupdate is kritiek voor alle ondersteunde releases van Internet Explorer: Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 Service Pack 1, Internet Explorer 7 en Internet Explorer 8. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.

De beveiligingsupdate lost deze beveiligingslekken op door de manier te wijzigen waarop Internet Explorer gegevensstroomheaders verwerkt, argumenten valideert en objecten in geheugen afhandelt. Zie de subsectie Veelgestelde vragen in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.

Aanbeveling. De meeste klanten hebben automatische updates ingeschakeld en hoeven geen actie te ondernemen omdat deze beveiligingsupdate automatisch wordt gedownload en geïnstalleerd. Klanten die automatische updates niet hebben ingeschakeld, moeten controleren op updates en deze update handmatig installeren. Zie Microsoft Knowledge Base-artikel 294871 voor informatie over specifieke configuratieopties voor het uitvoeren van automatische updates.

Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update onmiddellijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.

Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.

Bekende problemen. In Microsoft Knowledge Base-artikel 974455 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht. Wanneer bekende problemen en aanbevolen oplossingen alleen betrekking hebben op specifieke versies van deze software, vindt u in dit artikel koppelingen naar andere artikelen.

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De hier vermelde software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin dit probleem optreedt

BesturingssysteemOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauBulletins die door deze update worden vervangen
Internet Explorer 5.01 en Internet Explorer 6 Service Pack 1
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 5.01 Service Pack 4Uitvoering van externe code mogelijkKritiekMS09-034
Microsoft Windows 2000 Service Pack 4 Microsoft Internet Explorer 6 Service Pack 1Uitvoering van externe code mogelijkKritiekMS09-034
Internet Explorer 6
Windows XP Service Pack 2 en Windows XP Service Pack 3Microsoft Internet Explorer 6Uitvoering van externe code mogelijkKritiekMS09-034
Windows XP Professional x64 Edition Service Pack 2Microsoft Internet Explorer 6Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 Service Pack 2Microsoft Internet Explorer 6Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 x64 Edition Service Pack 2Microsoft Internet Explorer 6Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 met SP2 voor Itanium-systemenMicrosoft Internet Explorer 6Uitvoering van externe code mogelijkKritiekMS09-034
Internet Explorer 7
Windows XP Service Pack 2 en Windows XP Service Pack 3Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows XP Professional x64 Edition Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 x64 Edition Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 met SP2 voor Itanium-systemenWindows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Vista, Windows Vista Service Pack 1 en Windows Vista Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2008 voor 32-bits systemen* en Windows Server 2008 voor 32-bits systemen Service Pack 2*Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2008 voor x64-systemen* en Windows Server 2008 voor x64-systemen Service Pack 2*Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2008 voor Itanium-systemen en Windows Server 2008 voor Itanium-systemen Service Pack 2Windows Internet Explorer 7Uitvoering van externe code mogelijkKritiekMS09-034
Internet Explorer 8
Windows XP Service Pack 2 en Windows XP Service Pack 3Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows XP Professional x64 Edition Service Pack 2Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 Service Pack 2Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2003 x64 Edition Service Pack 2Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Vista, Windows Vista Service Pack 1 en Windows Vista Service Pack 2Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2008 voor 32-bits systemen* en Windows Server 2008 voor 32-bits systemen Service Pack 2*Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows Server 2008 voor x64-systemen* en Windows Server 2008 voor x64-systemen Service Pack 2*Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekMS09-034
Windows 7 voor 32-bits systemenWindows Internet Explorer 8Uitvoering van externe code mogelijkKritiekGeen
Windows 7 voor x64-systemenWindows Internet Explorer 8Uitvoering van externe code mogelijkKritiekGeen
Windows Server 2008 R2 voor x64-systemen*Windows Internet Explorer 8Uitvoering van externe code mogelijkKritiekGeen
Windows Server 2008 R2 voor Itanium-systemenWindows Internet Explorer 8Uitvoering van externe code mogelijkKritiekGeen

*De Server Core-installatie wordt niet getroffen door dit beveiligingslek. De beveiligingslekken die in deze update worden beschreven, hebben geen invloed op de ondersteunde edities van Windows Server 2008 of Windows Server 2008 R2, zoals is aangegeven, als deze zijn geïnstalleerd met behulp van de Server Core-installatieoptie. Zie de MSDN-artikelen Server Core en Server Core for Windows Server 2008 R2 voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2. Zie hiervoor Server Core-installatieopties vergelijken.

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

Beveiligingslek met betrekking tot beschadiging van gegevensstroomheader - CVE-2009-1547

Beveiligingslek met betrekking tot de afhandeling van HTML's - CVE-2009-2529

Beveiligingslek met betrekking tot beschadiging van niet-geïnitialiseerd geheugen – CVE-2009-2530

Beveiligingslek met betrekking tot beschadiging van niet-geïnitialiseerd geheugen – CVE-2009-2531

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Implementatie van de beveiligingsupdate

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

  • SkyLined van Google Inc. voor het melden van het beveiligingslek met betrekking tot beschadiging van gegevensstroomheader (CVE-2009-1547)
  • Mark Dowd van IBM ISS X-Force voor het melden van het beveiligingslek met betrekking tot de afhandeling van HTML's (CVE-2009-2529)
  • TippingPoint en het Zero Day Initiative voor het melden van een beveiligingslek met betrekking tot beschadiging van niet-geïnitialiseerd geheugen (CVE-2009-2530)
  • Sam Thomas (http://eshu.co.uk/), in samenwerking met TippingPoint en het Zero Day Initiative, voor het melden van het beveiligingslek met betrekking tot beschadiging van niet-geïnitialiseerd geheugen (CVE-2009-2531)

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Ondersteuning

  • Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.
  • Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (13 oktober 2009): Bulletin gepubliceerd.
  • V1.1 (18 oktober 2009): De samenvatting is herzien en er zijn veelgestelde vragen toegevoegd voor CVE-2009-2529 voor Firefox-gebruikers.
  • V1.2 (19 oktober 2009): Koppeling toegevoegd aan Microsoft Knowledge Base-artikel 974455 onder Bekende problemen in de Samenvatting.
  • V2.0 (2 november 2009): Bijgewerkt met de vermelding van de beschikbaarheid van een hotfix om compatibiliteitsproblemen op te lossen. Klanten die deze update al hebben toegepast, kunnen de hotfix van Microsoft Knowledge Base-artikel 976749 installeren. Ook zijn de namen van de logboekbestanden, de namen van de spuninst-map en de waarden van de registersleutel voor Microsoft Windows 2000 gecorrigeerd.