Beveiligingsbulletin

Microsoft-beveiligingsbulletin MS11-027 - Kritiek

Cumulatieve beveiligingsupdate van ActiveX Kill Bits (2508272)

Gepubliceerd: 12 april 2011 | Bijgewerkt: 27 juli 2011

Versie: 1.1

Algemene gegevens

Samenvatting

Met deze beveiligingsupdate worden twee privé gemelde beveiligingsproblemen en één openbaar beveiligingsprobleem in Microsoft-software opgelost. De beveiligingsproblemen kunnen externe code-uitvoering toestaan als een gebruiker een speciaal gemaakte webpagina bekijkt waarmee een specifiek ActiveX-besturingselement wordt geïnstitueerde met Internet Explorer. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten. Deze update bevat ook kill-bits voor drie ActiveX-besturingselementen van derden.

Deze beveiligingsupdate wordt beoordeeld als kritiek voor alle ondersteunde edities van Windows XP, Windows Vista en Windows 7 en Moderate voor alle ondersteunde edities van Windows Server 2003 (behalve op Itanium gebaseerde edities), Windows Server2008 (met uitzondering van itanium-edities) en Windows Server 2008 R2. Voor op Itanium gebaseerde edities van Windows Server 2003 en Windows Server 2008 heeft deze beveiligingsupdate geen ernstclassificatie. Zie de subsectie Affected en Non-Affected Software in deze sectie voor meer informatie.

Met de beveiligingsupdate worden de beveiligingsproblemen opgelost door kill-bits in te stellen, zodat de kwetsbare besturingselementen niet worden uitgevoerd in Internet Explorer. Zie de subsecties Veelgestelde vragen (FAQ) in de volgende sectie, Informatie over beveiligingsproblemen voor meer informatie over de beveiligingsproblemen.

Aanbeveling. Het merendeel van de klanten heeft automatische updates ingeschakeld en hoeft geen actie te ondernemen omdat deze beveiligingsupdate automatisch wordt gedownload en geïnstalleerd. Klanten die automatische updates niet hebben ingeschakeld, moeten controleren op updates en deze update handmatig installeren. Zie het Microsoft Knowledge Base-artikel 294871 voor meer informatie over specifieke configuratieopties bij het automatisch bijwerken.

Voor beheerders en bedrijfsinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, raadt Microsoft aan de update onmiddellijk toe te passen met behulp van updatebeheersoftware of door te controleren op updates met behulp van de Microsoft Update-service .

Zie ook de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie verderop in dit bulletin.

Bekende problemen. Geen

Betrokken en niet-beïnvloede software

De volgende software is getest om te bepalen welke versies of edities worden beïnvloed. Andere versies of edities zijn na de levenscyclus van de ondersteuning of worden niet beïnvloed. Ga naar Microsoft Ondersteuning Lifecycle om de levenscyclus van de ondersteuning voor uw softwareversie of -editie te bepalen.

Betrokken software

Besturingssysteem Maximale beveiligingsimpact Classificatie voor cumulatieve ernst Bulletins vervangen door deze update
Windows XP Service Pack 3 Uitvoering van externe code Kritiek MS10-034
Windows XP Professional x64 Edition Service Pack 2 Uitvoering van externe code Kritiek MS10-034
Windows Server 2003 Service Pack 2 Uitvoering van externe code Matig MS10-034
Windows Server 2003 x64 Edition Service Pack 2 Uitvoering van externe code Matig MS10-034
Windows Server 2003 met SP2 voor op Itanium gebaseerde systemen Geen Geen ernstclassificatie[1] MS10-034
Windows Vista Service Pack 1 en Windows Vista Service Pack 2 Uitvoering van externe code Kritiek MS10-034
Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2 Uitvoering van externe code Kritiek MS10-034
Windows Server 2008 voor 32-bits systemen en Windows Server 2008 voor 32-bits systemen Service Pack 2** Uitvoering van externe code Matig MS10-034
Windows Server 2008 voor x64-systemen en Windows Server 2008 voor x64-systemen Service Pack 2** Uitvoering van externe code Matig MS10-034
Windows Server 2008 voor Op Itanium gebaseerde systemen en Windows Server 2008 voor Op Itanium gebaseerde Systemen Service Pack 2 Geen Geen ernstclassificatie[1] MS10-034
Windows 7 voor 32-bits systemen Uitvoering van externe code Kritiek MS10-034
Windows 7 voor 32-bits systemen Service Pack 1 Uitvoering van externe code Kritiek Geen
Windows 7 voor x64-systemen Uitvoering van externe code Kritiek MS10-034
Windows 7 voor x64-systemen Service Pack 1 Uitvoering van externe code Kritiek Geen
Windows Server 2008 R2 voor x64-systemen** Uitvoering van externe code Matig MS10-034
Windows Server 2008 R2 voor x64-systemen Service Pack 1** Uitvoering van externe code Matig Geen
Windows Server 2008 R2 voor Itanium-systemen Uitvoering van externe code Matig MS10-034
Windows Server 2008 R2 voor Op Itanium gebaseerde systemen Service Pack 1 Uitvoering van externe code Matig Geen

[1]De beveiligingsproblemen hebben geen invloed op dit specifieke besturingssysteem. De beschikbare updates die kill-bits voor besturingselementen van derden instellen, zijn echter van toepassing op verschillende besturingssystemen, waaronder deze. Zie de subsectie 'Kill Bits van derden' in de sectie Informatie over beveiligingsproblemen voor meer informatie.

**De installatie van Server Core is niet beïnvloed. De beveiligingsproblemen die door deze update worden aangepakt, zijn niet van invloed op ondersteunde edities van Windows Server 2008 of Windows Server 2008 R2 zoals aangegeven, wanneer ze zijn geïnstalleerd met behulp van de Server Core-installatieoptie. Zie de TechNet-artikelen over het beheren van een Server Core-installatie en onderhoud van een Server Core-installatie voor meer informatie over deze installatieoptie. Houd er rekening mee dat de Server Core-installatieoptie niet van toepassing is op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2; zie Server Core-installatieopties vergelijken.

Welke kill bits bevat deze cumulatieve beveiligingsupdate van ActiveX Kill Bits?
Deze cumulatieve beveiligingsupdate van ActiveX Kill Bits bevat nieuwe kill-bits en alle kill-bits die eerder zijn uitgebracht in MS08-023, beveiligingsupdate van ActiveX Kill Bits; MS08-032, cumulatieve beveiligingsupdate van ActiveX Kill Bits; MS09-032, cumulatieve beveiligingsupdate van ActiveX Kill Bits; MS09-055, cumulatieve beveiligingsupdate van ActiveX Kill Bits; MS10-008, cumulatieve beveiligingsupdate van ActiveX Kill Bits; MS10-034, cumulatieve beveiligingsupdate van ActiveX Kill Bits; en adviezen met de titel Updatepakket voor ActiveX Kill Bits, Microsoft Security Advisory 953839, Microsoft Security Advisory 956391, Microsoft Security Advisory 960715 en Microsoft Security Advisory 969898.

Wat is een kill bit?
Een beveiligingsfunctie in Microsoft Internet Explorer maakt het mogelijk om te voorkomen dat een ActiveX-besturingselement ooit wordt geladen door de HTML-renderingengine van Internet Explorer. Dit wordt gedaan door een registerinstelling te maken en wordt aangeduid als het instellen van de kill-bit. Nadat de kill-bit is ingesteld, kan het besturingselement nooit worden geladen, zelfs wanneer het volledig is geïnstalleerd. Het instellen van de kill-bit zorgt ervoor dat zelfs als een kwetsbaar onderdeel wordt geïntroduceerd of opnieuw wordt geïntroduceerd in een systeem, het inert en ongevaarlijk blijft.

Zie het Microsoft Knowledge Base-artikel 240797 voor meer informatie over kill-bits: Een ActiveX-besturingselement niet meer uitvoeren in Internet Explorer.

Wat is een beveiligingsupdate van ActiveX kill bits?
Een beveiligingsupdate van ActiveX kill-bits bevat de klasse-id's (CLSID) van bepaalde ActiveX-besturingselementen die de basis vormen van de beveiligingsupdate. In dit beveiligingsbulletin worden deze CLSI's vermeld in de sectie Beveiligingsinformatie .

Waarom bevat deze update geen binaire bestanden?
Deze update brengt alleen wijzigingen aan in het register om de besturingselementen uit te schakelen van instantiëren in Internet Explorer.

Moet ik deze update installeren als ik het betreffende onderdeel niet heb geïnstalleerd of het betreffende platform gebruik?
Ja. Als u deze update installeert, wordt het kwetsbare besturingselement niet uitgevoerd in Internet Explorer.

Moet ik deze update opnieuw toepassen als ik op een later tijdstip een ActiveX-besturingselement installeer dat in deze beveiligingsupdate wordt besproken?
Nee, het opnieuw toewijzen van deze update is niet vereist. De kill-bit blokkeert Internet Explorer het uitvoeren van het besturingselement, zelfs als het besturingselement op een latere datum is geïnstalleerd.

Er is al een kill-bit ingesteld voor het beveiligingsprobleem met Microsoft Internet Explorer 8 Developer Tools (CVE-2010-0811) in MS10-034. Waarom wordt er nog een kill-bit ingesteld door deze update?
Microsoft voegt een extra CLSID toe aan de kill-bitlijst voor dit ActiveX-besturingselement.

Bevat deze update kill bits die niet specifiek zijn voor Microsoft?
Ja. Microsoft is door organisaties gevraagd de kill-bit in te stellen voor besturingselementen die de organisatie bezit en kwetsbaar zijn. Zie de subsectie 'Kill Bits van derden' in de sectie Informatie over beveiligingsproblemen .

Bevat deze update kill-bits die eerder zijn verzonden in een beveiligingsupdate van Internet Explorer?
Nee, deze update bevat geen kill-bits die eerder zijn verzonden in een beveiligingsupdate van Internet Explorer. U wordt aangeraden de meest recente cumulatieve beveiligingsupdate voor Internet Explorer te installeren.

Waarom heeft deze beveiligingsupdate verschillende ernstniveaus voor verschillende Windows-besturingssystemen?
Deze update heeft verschillende ernstniveaus omdat verschillende oplossingen van toepassing zijn op het beveiligingsprobleem, afhankelijk van het besturingssysteem. Een dergelijke beperking is dat Internet Explorer op Windows Server 2003 en Windows Server 2008 wordt uitgevoerd in een beperkte modus die bekend staat als Verbeterde beveiligingsconfiguratie.

Ik gebruik een oudere versie van de software die in dit beveiligingsbulletin wordt besproken. Wat moet ik doen?
De betrokken software die in dit bulletin wordt vermeld, is getest om te bepalen welke releases worden beïnvloed. Andere releases zijn voorbij hun levenscyclus van ondersteuning. Ga naar de website Microsoft Ondersteuning Levenscyclus voor meer informatie over de levenscyclus van het product.

Het moet een prioriteit zijn voor klanten die oudere releases van de software hebben om te migreren naar ondersteunde releases om potentiële blootstelling aan beveiligingsproblemen te voorkomen. Zie Een product voor levenscyclusgegevens selecteren om de ondersteuningslevenscyclus voor uw softwarerelease te bepalen. Zie Levenscyclus ondersteunde servicepacks voor meer informatie over servicepacks voor deze softwarereleases.

Klanten die aangepaste ondersteuning voor oudere software nodig hebben, moeten contact opnemen met de vertegenwoordiger van het Microsoft-accountteam, de technische accountmanager of de juiste Microsoft-partnervertegenwoordiger voor aangepaste ondersteuningsopties. Klanten zonder een Alliance, Premier of Authorized Contract kunnen contact opnemen met hun lokale Microsoft-verkoopkantoor. Voor contactgegevens gaat u naar de website Microsoft Worldwide Information , selecteert u het land in de lijst met contactgegevens en klikt u op Ga om een lijst met telefoonnummers weer te geven. Wanneer u belt, vraagt u om te spreken met de lokale Premier Support-verkoopmanager. Zie de veelgestelde vragen over het levenscyclusbeleid van Microsoft Ondersteuning voor meer informatie.

Informatie over het beveiligingsprobleem

Ernstclassificaties en id's voor beveiligingsproblemen

Bij de volgende ernstclassificaties wordt uitgegaan van de mogelijke maximale impact van het beveiligingsprobleem. Voor informatie over de waarschijnlijkheid, binnen 30 dagen na de release van dit beveiligingsbulletin, van de misbruikbaarheid van het beveiligingsprobleem ten opzichte van de ernstclassificatie en beveiligingsimpact, raadpleegt u de Exploitability Index in de samenvatting van het bulletin van april. Zie Microsoft Exploitability Index voor meer informatie.

Betrokken software Beveiligingsprobleem met hulpprogramma's voor ontwikkelaars van Microsoft Internet Explorer 8 - CVE-2010-0811 Microsoft WMITools ActiveX Control Vulnerability - CVE-2010-3973 Beveiligingsprobleem met Microsoft Windows Messenger ActiveX Control - CVE-2011-1243 Classificatie voor cumulatieve ernst
Windows XP Service Pack 3 Kritiek \ Uitvoering van externe code[2] Belangrijk \ Uitvoering van externe code Kritiek \ Uitvoering van externe code Kritiek
Windows XP Professional x64 Edition Service Pack 2 Kritiek \ Uitvoering van externe code[2] Belangrijk \ Uitvoering van externe code Kritiek \ Uitvoering van externe code Kritiek
Windows Server 2003 Service Pack 2 Moderate \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Matige
Windows Server 2003 x64 Edition Service Pack 2 Moderate \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Matige
Windows Server 2003 met SP2 voor op Itanium gebaseerde systemen Niet van toepassing Niet van toepassing Niet van toepassing Geen
Windows Vista Service Pack 1 en Windows Vista Service Pack 2 Kritiek \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Kritiek
Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2 Kritiek \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Kritiek
Windows Server 2008 voor 32-bits systemen en Windows Server 2008 voor 32-bits systemen Service Pack 2** Moderate \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Matige
Windows Server 2008 voor x64-systemen en Windows Server 2008 voor x64-systemen Service Pack 2** Moderate \ Uitvoering van externe code[2] Niet van toepassing Niet van toepassing Matige
Windows Server 2008 voor Op Itanium gebaseerde systemen en Windows Server 2008 voor Op Itanium gebaseerde Systemen Service Pack 2 Niet van toepassing Niet van toepassing Niet van toepassing Geen
Windows 7 voor 32-bits systemen en Windows 7 voor 32-bits systemen Service Pack 1 Kritiek \ Uitvoering van externe code Niet van toepassing Niet van toepassing Kritiek
Windows 7 voor x64-systemen en Windows 7 voor x64-systemen Service Pack 1 Kritiek \ Uitvoering van externe code Niet van toepassing Niet van toepassing Kritiek
Windows Server 2008 R2 voor x64-systemen en Windows Server 2008 R2 voor x64-systemen Service Pack 1** Moderate \ Uitvoering van externe code Niet van toepassing Niet van toepassing Matige
Windows Server 2008 R2 voor Op Itanium gebaseerde systemen en Windows Server 2008 R2 voor Op Itanium gebaseerde systemen Service Pack 1 Moderate \ Uitvoering van externe code Niet van toepassing Niet van toepassing Matige

[2]Internet Explorer 8 is niet standaard geïnstalleerd op dit besturingssysteem. De ernstclassificatie is alleen van toepassing als Internet Explorer 8 is geïnstalleerd.

**De installatie van Server Core is niet beïnvloed. De beveiligingsproblemen die door deze update worden aangepakt, zijn niet van invloed op ondersteunde edities van Windows Server 2008 of Windows Server 2008 R2 zoals aangegeven, wanneer ze zijn geïnstalleerd met behulp van de Server Core-installatieoptie. Zie de TechNet-artikelen over het beheren van een Server Core-installatie en onderhoud van een Server Core-installatie voor meer informatie over deze installatieoptie. Houd er rekening mee dat de Server Core-installatieoptie niet van toepassing is op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2; zie Server Core-installatieopties vergelijken.

Beveiligingsprobleem met hulpprogramma's voor ontwikkelaars van Microsoft Internet Explorer 8 - CVE-2010-0811

Er bestaat een beveiligingsprobleem met de uitvoering van externe code in het ActiveX-besturingselement Microsoft Internet Explorer 8 Developer Tools. Een aanvaller kan misbruik maken van het beveiligingsprobleem door een speciaal gemaakte webpagina te maken. Wanneer een gebruiker de webpagina bekijkt, kan het beveiligingsprobleem uitvoering van externe code toestaan. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de aangemelde gebruiker.

Zie CVE-2010-0811 als u dit beveiligingsprobleem wilt weergeven als een standaardvermelding in de lijst met veelvoorkomende beveiligingsproblemen en blootstellingen.

Beperkingsfactoren voor beveiligingsproblemen met Microsoft Internet Explorer 8 Developer Tools - CVE-2010-0811

Risicobeperking verwijst naar een instelling, algemene configuratie of algemene best practice, bestaande in een standaardstatus, die de ernst van de exploitatie van een beveiligingsprobleem kan verminderen. De volgende beperkende factoren kunnen nuttig zijn in uw situatie:

  • In een scenario met webaanvallen kan een aanvaller een website hosten die een webpagina bevat die wordt gebruikt om dit beveiligingsprobleem te misbruiken. Bovendien kunnen gecompromitteerde websites en websites die door de gebruiker geleverde inhoud of advertenties accepteren of hosten, speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of Chatbericht dat gebruikers naar de website van de aanvaller brengt.
  • Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de lokale gebruiker. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.
  • Standaard openen alle ondersteunde versies van Microsoft Outlook, Microsoft Outlook Express en Windows Mail HTML-e-mailberichten in de zone Beperkte sites, waarmee script- en ActiveX-besturingselementen worden uitgeschakeld, waardoor het risico wordt verwijderd dat een aanvaller dit beveiligingsprobleem kan gebruiken om schadelijke code uit te voeren. Als een gebruiker op een koppeling in een e-mailbericht klikt, kan de gebruiker nog steeds kwetsbaar zijn voor misbruik van dit beveiligingsprobleem via het scenario voor webaanvallen.
  • Internet Explorer in Windows Server 2003, Windows Server 2008 en Windows Server 2008 R2 wordt standaard uitgevoerd in een beperkte modus die verbeterde beveiligingsconfiguratie wordt genoemd. Deze modus beperkt dit beveiligingsprobleem. Zie de sectie Veelgestelde vragen van deze beveiligingsupdate voor meer informatie over verbeterde beveiliging van Internet Explorer.

Tijdelijke oplossingen voor beveiligingsproblemen met Microsoft Internet Explorer 8 Developer Tools - CVE-2010-0811

Tijdelijke oplossing verwijst naar een instelling of configuratiewijziging die het onderliggende beveiligingsprobleem niet corrigeert, maar helpt bekende aanvalsvectoren te blokkeren voordat u de update toepast. Microsoft heeft de volgende tijdelijke oplossingen en statussen in de discussie getest of een tijdelijke oplossing de functionaliteit vermindert:

  • Voorkomen dat COM-objecten worden uitgevoerd in Internet Explorer

    U kunt pogingen uitschakelen om een COM-object in Internet Explorer te instantiëren door de kill-bit voor het besturingselement in het register in te stellen.

    Waarschuwing Als u de Register-editor onjuist gebruikt, kan dit ernstige problemen veroorzaken waarvoor u het besturingssysteem mogelijk opnieuw moet installeren. Microsoft kan niet garanderen dat u problemen kunt oplossen die het gevolg zijn van een onjuist gebruik van de Register-editor. Gebruik Register-editor op eigen risico.

    Zie het Microsoft Knowledge Base-artikel 240797 voor gedetailleerde stappen die u kunt gebruiken om te voorkomen dat een besturingselement wordt uitgevoerd in Internet Explorer. Volg de stappen in dit artikel om een waarde voor compatibiliteitsvlaggen in het register te maken om te voorkomen dat een COM-object wordt geïnstantieerd in Internet Explorer.

    Als u de kill-bit voor een CLSID wilt instellen met de waarde {1a6fe369-f28c-4ad9-a3e6-2bcb50807cf1}, plakt u de volgende tekst in een teksteditor, zoals Kladblok. Sla het bestand vervolgens op met behulp van de bestandsextensie .reg.

    Windows Registry Editor versie 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{1a6fe369-f28c-4ad9-a3e6-2bcb50807cf1}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\ActiveX Compatibility\{1a6fe369-f28c-4ad9-a3e6-2bcb50807cf1}]
    "Compatibiliteitsvlagmen"=dword:00000400

    U kunt dit .reg bestand toepassen op afzonderlijke systemen door erop te dubbelklikken. U kunt deze ook toepassen op meerdere domeinen met behulp van Groepsbeleid. Zie het TechNet-artikel, de verzameling Groepsbeleid, voor meer informatie over Groepsbeleid.

    Opmerking U moet Internet Explorer opnieuw starten om uw wijzigingen van kracht te laten worden.

    Gevolgen van tijdelijke oplossing. Er is geen impact zolang het object niet bedoeld is om te worden gebruikt in Internet Explorer.

    De tijdelijke oplossing ongedaan maken. Verwijder de registersleutels die u eerder hebt toegevoegd bij het implementeren van deze tijdelijke oplossing.

  • Stel de instellingen voor de beveiligingszone Internet en Lokaal intranet in op Hoog om ActiveX-besturingselementen en Active Scripting in deze zones te blokkeren

    U kunt bescherming bieden tegen misbruik van dit beveiligingsprobleem door uw instellingen voor de internetbeveiligingszone te wijzigen om ActiveX-besturingselementen en Active Scripting te blokkeren. U kunt dit doen door de browserbeveiliging in te stellen op Hoog.

    Voer de volgende stappen uit om het beveiligingsniveau voor browsen in Internet Explorer te verhogen:

    1. Klik in het menu Extra van Internet Explorer op Internetopties.
    2. Klik in het dialoogvenster Internetopties op het tabblad Beveiliging en klik vervolgens op het internetpictogram .
    3. Verplaats de schuifregelaar onder Beveiligingsniveau voor deze zone naar Hoog. Hiermee stelt u het beveiligingsniveau in voor alle websites die u bezoekt op Hoog.

    Opmerking Als er geen schuifregelaar zichtbaar is, klikt u op Standaardniveau en verplaatst u de schuifregelaar naar Hoog.

    Opmerking Als u het niveau instelt op Hoog, werken sommige websites mogelijk onjuist. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken, zelfs als de beveiligingsinstelling is ingesteld op Hoog.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen voor het blokkeren van ActiveX-besturingselementen en Active Scripting. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van ActiveX of Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld ActiveX-besturingselementen gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. ActiveX-besturingselementen of Active Scripting blokkeren is een globale instelling die van invloed is op alle internet- en intranetsites. Als u ActiveX-besturingselementen of actieve scripts voor dergelijke sites niet wilt blokkeren, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om ActiveX-besturingselementen en Active Scripting te blokkeren in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u uzelf kunt beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

  • Internet Explorer configureren om te vragen voordat u Active Scripting uitvoert of actieve scripts uitschakelen in de beveiligingszone Internet en Lokaal intranet

    U kunt u helpen beschermen tegen misbruik van dit beveiligingsprobleem door uw instellingen te wijzigen om te vragen voordat u Active Scripting uitvoert of om Active Scripting uit te schakelen in de beveiligingszone Internet en Lokaal intranet. Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Internetopties in het menu Extra .
    2. Klik op de beveiliging tabblad.
    3. Klik op Internet en klik vervolgens op Aangepast niveau.
    4. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    5. Klik op Lokaal intranet en klik vervolgens op Aangepast niveau.
    6. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    7. Klik twee keer op OK om terug te keren naar Internet Explorer.

    Opmerking Het uitschakelen van actieve scripts in de internet- en lokale intranetbeveiligingszones kan ertoe leiden dat sommige websites onjuist werken. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen die u moet vragen voordat u Active Scripting uitvoert. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld Active Scripting gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. Vragen voordat actieve scripts worden uitgevoerd, is een globale instelling die van invloed is op alle internet- en intranetsites. U wordt regelmatig gevraagd wanneer u deze tijdelijke oplossing inschakelt. Als u voor elke prompt de site vertrouwt die u bezoekt, klikt u op Ja om actieve scripts uit te voeren. Als u niet wilt worden gevraagd om al deze sites, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om een prompt te vereisen voordat ActiveX-besturingselementen en Active Scripting worden uitgevoerd in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u wordt geholpen om u te beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

Veelgestelde vragen over beveiligingsproblemen met Microsoft Internet Explorer 8 Developer Tools - CVE-2010-0811

Wat is het bereik van het beveiligingsprobleem?
Dit is een beveiligingsprobleem met de uitvoering van externe code. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan de controle over een getroffen systeem volledig overnemen.

Wat veroorzaakt het beveiligingsprobleem?
Wanneer het ActiveX-besturingselement wordt gebruikt in Internet Explorer, kan het besturingselement de systeemstatus zodanig beschadigen dat een aanvaller willekeurige code kan uitvoeren.

Wat kan een aanvaller doen met het beveiligingsprobleem?
Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de lokale gebruiker. Als de gebruiker is aangemeld met gebruikersrechten met beheerdersrechten, kan een aanvaller die dit beveiligingsprobleem heeft misbruikt volledige controle over een beïnvloed systeem overnemen. Een aanvaller kan vervolgens programma's installeren; gegevens weergeven, wijzigen of verwijderen; of maak nieuwe accounts met volledige gebruikersrechten. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.

Hoe kan een aanvaller misbruik maken van het beveiligingsprobleem?
Een aanvaller kan een speciaal gemaakte website hosten die is ontworpen om dit beveiligingsprobleem te misbruiken via Internet Explorer en vervolgens een gebruiker overtuigen om de website te bekijken. Dit kan ook gecompromitteerde websites en websites zijn die door de gebruiker geleverde inhoud of advertenties accepteren of hosten. Deze websites kunnen speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of in een Instant Messenger-aanvraag die gebruikers naar de website van de aanvaller brengt. Het kan ook mogelijk zijn om speciaal gemaakte webinhoud weer te geven door banneradvertenties te gebruiken of door andere methoden te gebruiken om webinhoud aan betrokken systemen te leveren.

Wat is het onderdeel dat wordt beïnvloed door het beveiligingsprobleem?
Het beveiligingsprobleem is van invloed op het besturingselement Ontwikkelhulpprogramma's van Microsoft Internet Explorer 8.

Worden de downloadbare ontwikkelhulpprogramma's voor Internet Explorer 6 en Internet Explorer 7 beïnvloed door dit probleem?
Nee, de downloadbare ontwikkelhulpprogramma's voor Internet Explorer 6 en Internet Explorer 7 worden niet beïnvloed door dit probleem.

Wat zijn de Ontwikkelhulpprogramma's van Microsoft Internet Explorer 8?
Met de Ontwikkelhulpprogramma's van Microsoft Internet Explorer 8 kunnen websiteontwikkelaars snel fouten opsporen in Microsoft JScript, gedrag onderzoeken dat specifiek is voor Internet Explorer, of nieuwe ontwerpen of oplossingen on-premises prototypen maken. Zie het MSDN-artikel , Internet Explorer-ontwikkelhulpprogramma's detecteren voor meer informatie over de IE8-hulpprogramma's.

Welke systemen lopen voornamelijk risico op het beveiligingsprobleem?
Dit beveiligingsprobleem in het besturingselement Ontwikkelhulpprogramma's van Microsoft Internet Explorer 8 vereist dat een gebruiker is aangemeld en een website bezoekt om schadelijke acties uit te voeren. Daarom lopen alle systemen waarop de Ontwikkelhulpprogramma's van Microsoft Internet Explorer 8 zijn geïnstalleerd en waar Internet Explorer vaak wordt gebruikt, zoals werkstations of terminalservers, het meeste risico op dit beveiligingsprobleem.

Ik gebruik Internet Explorer voor Windows Server 2003, Windows Server 2008 of Windows Server 2008 R2. Vermindert dit beveiligingsprobleem?
Ja. Internet Explorer in Windows Server 2003, Windows Server 2008 en Windows Server 2008 R2 wordt standaard uitgevoerd in een beperkte modus die verbeterde beveiligingsconfiguratie wordt genoemd. Verbeterde beveiligingsconfiguratie is een groep vooraf geconfigureerde instellingen in Internet Explorer waarmee de kans kan worden beperkt dat een gebruiker of beheerder speciaal gemaakte webinhoud op een server downloadt en uitvoert. Dit is een beperkingsfactor voor websites die u niet hebt toegevoegd aan de zone Vertrouwde websites van Internet Explorer.

**Wat doet de update? **
De update schakelt de Microsoft ActiveX-besturingselementen uit door de kill-bit in te stellen voor de klasse-id's die worden gehost in de onderstaande bibliotheekbestanden:

Klasse-id Bestand Beschrijving
{1a6fe369-f28c-4ad9-a3e6-2bcb50807cf1} iedvtool.dll Ontwikkelhulpprogramma's voor Microsoft Internet Explorer 8

Opmerking Het instellen van deze kill-bitadresvarianten van het beveiligingsprobleem CVE-2010-0811 dat eerst wordt beschreven in Microsoft Security Bulletin MS10-034.

Wanneer dit beveiligingsbulletin werd uitgegeven, werd dit beveiligingsprobleem openbaar gemaakt?
Nee Microsoft heeft informatie ontvangen over dit beveiligingsprobleem via gecoördineerde openbaarmaking van beveiligingsproblemen.

Toen dit beveiligingsbulletin werd uitgegeven, kreeg Microsoft eventuele meldingen dat dit beveiligingsprobleem werd misbruikt?
Nee Microsoft had geen informatie ontvangen om aan te geven dat dit beveiligingsprobleem openbaar is gebruikt om klanten aan te vallen toen dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Microsoft WMITools ActiveX Control Vulnerability - CVE-2010-3973

Er bestaat een beveiligingsprobleem met de uitvoering van externe code in een van de ActiveX-besturingselementen van Microsoft WMITools. Een aanvaller kan misbruik maken van het beveiligingsprobleem door een speciaal gemaakte webpagina te maken. Wanneer een gebruiker de webpagina bekijkt, kan het beveiligingsprobleem uitvoering van externe code toestaan. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de aangemelde gebruiker.

Zie CVE-2010-3973 als u dit beveiligingsprobleem wilt weergeven als een standaardvermelding in de lijst met veelvoorkomende beveiligingsproblemen en blootstellingen.

Beperkingsfactoren voor Beveiligingsprobleem met ActiveX-beheer van Microsoft WMITools - CVE-2010-3973

Risicobeperking verwijst naar een instelling, algemene configuratie of algemene best practice, bestaande in een standaardstatus, die de ernst van de exploitatie van een beveiligingsprobleem kan verminderen. De volgende beperkende factoren kunnen nuttig zijn in uw situatie:

  • Het WMI Beheer istrative Tools-pakket is niet standaard geïnstalleerd.
  • De WMITools ActiveX-besturingselementen zijn niet ondertekend. Internet Explorer blokkeert standaard besturingselementen die niet zijn ondertekend. Zie het MSDN-artikel ActiveX Blocking voor meer informatie.
  • In een scenario met webaanvallen kan een aanvaller een website hosten die een webpagina bevat die wordt gebruikt om dit beveiligingsprobleem te misbruiken. Bovendien kunnen gecompromitteerde websites en websites die door de gebruiker geleverde inhoud of advertenties accepteren of hosten, speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of Chatbericht dat gebruikers naar de website van de aanvaller brengt.
  • Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de lokale gebruiker. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.
  • Standaard openen alle ondersteunde versies van Microsoft Outlook, Microsoft Outlook Express en Windows Mail HTML-e-mailberichten in de zone Beperkte sites, waarmee script- en ActiveX-besturingselementen worden uitgeschakeld, waardoor het risico wordt verwijderd dat een aanvaller dit beveiligingsprobleem kan gebruiken om schadelijke code uit te voeren. Als een gebruiker op een koppeling in een e-mailbericht klikt, kan de gebruiker nog steeds kwetsbaar zijn voor misbruik van dit beveiligingsprobleem via het scenario voor webaanvallen.

Tijdelijke oplossingen voor Beveiligingsprobleem met ActiveX-beheer van Microsoft WMITools - CVE-2010-3973

Tijdelijke oplossing verwijst naar een instelling of configuratiewijziging die het onderliggende beveiligingsprobleem niet corrigeert, maar helpt bekende aanvalsvectoren te blokkeren voordat u de update toepast. Microsoft heeft de volgende tijdelijke oplossingen en statussen in de discussie getest of een tijdelijke oplossing de functionaliteit vermindert.

  • Voorkomen dat COM-objecten worden uitgevoerd in Internet Explorer

    U kunt pogingen uitschakelen om een COM-object in Internet Explorer te instantiëren door de kill-bits voor het besturingselement in het register in te stellen.

    Waarschuwing Als u de Register-editor onjuist gebruikt, kan dit ernstige problemen veroorzaken waarvoor u het besturingssysteem mogelijk opnieuw moet installeren. Microsoft kan niet garanderen dat u problemen kunt oplossen die het gevolg zijn van een onjuist gebruik van de Register-editor. Gebruik Register-editor op eigen risico.

    Zie het Microsoft Knowledge Base-artikel 240797 voor gedetailleerde stappen die u kunt gebruiken om te voorkomen dat een besturingselement wordt uitgevoerd in Internet Explorer. Volg de stappen in dit artikel om een waarde voor compatibiliteitsvlaggen in het register te maken om te voorkomen dat een COM-object wordt geïnstantieerd in Internet Explorer.

    De kill bits voor CLSID's instellen met waarden van {2745E5F5-D234-11D0-847A-00C04FD7BB08}, {FF371BF4-213D-11D0-95F3-00C04FD9B15B} en {AC146530-87A5-11D1-ADBD-00AA00B8E05A} plakt u de volgende tekst in een teksteditor zoals Kladblok. Sla het bestand vervolgens op met behulp van de bestandsextensie .reg.

    Windows Registry Editor versie 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{2745E5F5-D234-11D0-847A-00C04FD7BB08}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\ActiveX Compatibility\{2745E5F5-D234-11D0-847A-00C04FD7BB08}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{FF371BF4-213D-11D0-95F3-00C04FD9B15B}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\ActiveX Compatibility\{FF371BF4-213D-11D0-95F3-00C04FD9B15B}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{AC146530-87A5-11D1-ADBD-00AA00B8E05A}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\ActiveX Compatibility\{AC146530-87A5-11D1-ADBD-00AA00B8E05A}]
    "Compatibiliteitsvlagmen"=dword:00000400

    U kunt dit .reg bestand toepassen op afzonderlijke systemen door erop te dubbelklikken. U kunt deze ook toepassen op meerdere domeinen met behulp van Groepsbeleid. Zie het TechNet-artikel, de verzameling Groepsbeleid, voor meer informatie over Groepsbeleid.

    Opmerking U moet Internet Explorer opnieuw starten om uw wijzigingen van kracht te laten worden.

    Gevolgen van tijdelijke oplossing. Er is geen impact zolang het object niet bedoeld is om te worden gebruikt in Internet Explorer.

    De tijdelijke oplossing ongedaan maken. Verwijder de registersleutels die u eerder hebt toegevoegd bij het implementeren van deze tijdelijke oplossing.

  • Stel de instellingen voor de beveiligingszone Internet en Lokaal intranet in op Hoog om ActiveX-besturingselementen en Active Scripting in deze zones te blokkeren

    U kunt bescherming bieden tegen misbruik van dit beveiligingsprobleem door uw instellingen voor de internetbeveiligingszone te wijzigen om ActiveX-besturingselementen en Active Scripting te blokkeren. U kunt dit doen door de browserbeveiliging in te stellen op Hoog.

    Voer de volgende stappen uit om het beveiligingsniveau voor browsen in Internet Explorer te verhogen:

    1. Klik in het menu Extra van Internet Explorer op Internetopties.
    2. Klik in het dialoogvenster Internetopties op het tabblad Beveiliging en klik vervolgens op het internetpictogram .
    3. Verplaats de schuifregelaar onder Beveiligingsniveau voor deze zone naar Hoog. Hiermee stelt u het beveiligingsniveau in voor alle websites die u bezoekt op Hoog.

    Opmerking Als er geen schuifregelaar zichtbaar is, klikt u op Standaardniveau en verplaatst u de schuifregelaar naar Hoog.

    Opmerking Als u het niveau instelt op Hoog, werken sommige websites mogelijk onjuist. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken, zelfs als de beveiligingsinstelling is ingesteld op Hoog.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen voor het blokkeren van ActiveX-besturingselementen en Active Scripting. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van ActiveX of Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld ActiveX-besturingselementen gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. ActiveX-besturingselementen of Active Scripting blokkeren is een globale instelling die van invloed is op alle internet- en intranetsites. Als u ActiveX-besturingselementen of actieve scripts voor dergelijke sites niet wilt blokkeren, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om ActiveX-besturingselementen en Active Scripting te blokkeren in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u uzelf kunt beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

  • Internet Explorer configureren om te vragen voordat u Active Scripting uitvoert of actieve scripts uitschakelen in de beveiligingszone Internet en Lokaal intranet

    U kunt u helpen beschermen tegen misbruik van dit beveiligingsprobleem door uw instellingen te wijzigen om te vragen voordat u Active Scripting uitvoert of om Active Scripting uit te schakelen in de beveiligingszone Internet en Lokaal intranet. Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Internetopties in het menu Extra .
    2. Klik op de beveiliging tabblad.
    3. Klik op Internet en klik vervolgens op Aangepast niveau.
    4. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    5. Klik op Lokaal intranet en klik vervolgens op Aangepast niveau.
    6. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    7. Klik twee keer op OK om terug te keren naar Internet Explorer.

    Opmerking Het uitschakelen van actieve scripts in de internet- en lokale intranetbeveiligingszones kan ertoe leiden dat sommige websites onjuist werken. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen die u moet vragen voordat u Active Scripting uitvoert. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld Active Scripting gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. Vragen voordat actieve scripts worden uitgevoerd, is een globale instelling die van invloed is op alle internet- en intranetsites. U wordt regelmatig gevraagd wanneer u deze tijdelijke oplossing inschakelt. Als u voor elke prompt de site vertrouwt die u bezoekt, klikt u op Ja om actieve scripts uit te voeren. Als u niet wilt worden gevraagd om al deze sites, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om een prompt te vereisen voordat ActiveX-besturingselementen en Active Scripting worden uitgevoerd in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u wordt geholpen om u te beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

Veelgestelde vragen over Beveiligingsprobleem met ActiveX-beheer van Microsoft WMITools - CVE-2010-3973

Wat is het bereik van het beveiligingsprobleem?
Dit is een beveiligingsprobleem met de uitvoering van externe code. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan de controle over een getroffen systeem volledig overnemen.

Wat veroorzaakt het beveiligingsprobleem?
Wanneer het ActiveX-besturingselement wordt gebruikt in Internet Explorer, kan het besturingselement de systeemstatus zodanig beschadigen dat een aanvaller willekeurige code kan uitvoeren.

Wat kan een aanvaller doen met het beveiligingsprobleem?
Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de aangemelde gebruiker. Als een gebruiker is aangemeld met gebruikersrechten met beheerdersrechten, kan een aanvaller die dit beveiligingsprobleem heeft misbruikt volledige controle over een beïnvloed systeem overnemen. Een aanvaller kan vervolgens programma's installeren; gegevens weergeven, wijzigen of verwijderen; of maak nieuwe accounts met volledige gebruikersrechten. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.

Hoe kan een aanvaller misbruik maken van het beveiligingsprobleem?
Een aanvaller kan een speciaal gemaakte website hosten die is ontworpen om dit beveiligingsprobleem te misbruiken via Internet Explorer en vervolgens een gebruiker overtuigen om de website te bekijken. Dit kan ook gecompromitteerde websites en websites zijn die door de gebruiker geleverde inhoud of advertenties accepteren of hosten. Deze websites kunnen speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of in een Instant Messenger-aanvraag die gebruikers naar de website van de aanvaller brengt. Het kan ook mogelijk zijn om speciaal gemaakte webinhoud weer te geven door banneradvertenties te gebruiken of door andere methoden te gebruiken om webinhoud aan betrokken systemen te leveren.

Welke systemen lopen voornamelijk risico op het beveiligingsprobleem?
Dit beveiligingsprobleem in een van de ActiveX-besturingselementen van Microsoft WMITools vereist dat een gebruiker is aangemeld en een website bezoekt om schadelijke acties uit te voeren. Daarom lopen alle systemen waarop Microsoft WMITools ActiveX-besturingselementen worden geïnstalleerd en waar Internet Explorer vaak wordt gebruikt, zoals werkstations of terminalservers, het grootste risico op dit beveiligingsprobleem.

Wat doet de update?
Met de update wordt het Microsoft ActiveX-besturingselement uitgeschakeld door de kill-bit in te stellen voor de klasse-id's die worden gehost in de onderstaande bibliotheekbestanden:

Klasse-id Bestand Beschrijving
{2745E5F5-D234-11D0-847A-00C04FD7BB08} WBEMSingleView.OCX Microsoft WMITools ActiveX-besturingselement
{FF371BF4-213D-11D0-95F3-00C04FD9B15B} WBEMMultiView.OCX Microsoft WMITools ActiveX-besturingselement
{AC146530-87A5-11D1-ADBD-00AA00B8E05A} WBEMEventList.OCX Microsoft WMITools ActiveX-besturingselement

Is dit ActiveX-besturingselement digitaal ondertekend?
Nee, dit ActiveX-besturingselement is niet digitaal ondertekend. Zie het MSDN-blogbericht alles wat u moet weten over Authenticode-codeondertekening voor meer informatie over ActiveX Control Signature.

Wanneer dit beveiligingsbulletin werd uitgegeven, werd dit beveiligingsprobleem openbaar gemaakt?
Ja. Dit beveiligingsprobleem is openbaar gemaakt. Het is toegewezen aan Common Vulnerability and Exposure number CVE-2010-3973.

Toen dit beveiligingsbulletin werd uitgegeven, kreeg Microsoft eventuele meldingen dat dit beveiligingsprobleem werd misbruikt?
Nee Microsoft had geen informatie ontvangen om aan te geven dat dit beveiligingsprobleem openbaar is gebruikt om klanten aan te vallen toen dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Helpt het toepassen van deze beveiligingsupdate klanten tegen de code, openbaar gepubliceerd, die kan proberen om dit beveiligingsprobleem te misbruiken?
Ja. Met deze beveiligingsupdate wordt het beveiligingsprobleem opgelost dat mogelijk kan worden misbruikt met behulp van de gepubliceerde proof-of-conceptcode. Het beveiligingsprobleem dat is aangepakt, is toegewezen aan common vulnerability and exposure number CVE-2010-3973.

Beveiligingsprobleem met Microsoft Windows Messenger ActiveX Control - CVE-2011-1243

Er bestaat een beveiligingsprobleem met de uitvoering van externe code in het Microsoft Windows Messenger ActiveX-besturingselement. Een aanvaller kan misbruik maken van het beveiligingsprobleem door een speciaal gemaakte webpagina te maken. Wanneer een gebruiker de webpagina bekijkt, kan het beveiligingsprobleem uitvoering van externe code toestaan. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de aangemelde gebruiker.

Zie CVE-2011-1243 als u dit beveiligingsprobleem wilt weergeven als een standaardvermelding in de lijst met veelvoorkomende beveiligingsproblemen en blootstellingen.

Beperkingsfactoren voor beveiligingsprobleem met ActiveX-beheer van Microsoft Windows Messenger - CVE-2011-1243

Risicobeperking verwijst naar een instelling, algemene configuratie of algemene best practice, bestaande in een standaardstatus, die de ernst van de exploitatie van een beveiligingsprobleem kan verminderen. De volgende beperkende factoren kunnen nuttig zijn in uw situatie:

  • In een scenario met webaanvallen kan een aanvaller een website hosten die een webpagina bevat die wordt gebruikt om dit beveiligingsprobleem te misbruiken. Bovendien kunnen gecompromitteerde websites en websites die door de gebruiker geleverde inhoud of advertenties accepteren of hosten, speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of Chatbericht dat gebruikers naar de website van de aanvaller brengt.
  • Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de lokale gebruiker. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.
  • Standaard openen alle ondersteunde versies van Microsoft Outlook, Microsoft Outlook Express en Windows Mail HTML-e-mailberichten in de zone Beperkte sites, waarmee script- en ActiveX-besturingselementen worden uitgeschakeld, waardoor het risico wordt verwijderd dat een aanvaller dit beveiligingsprobleem kan gebruiken om schadelijke code uit te voeren. Als een gebruiker op een koppeling in een e-mailbericht klikt, kan de gebruiker nog steeds kwetsbaar zijn voor misbruik van dit beveiligingsprobleem via het scenario voor webaanvallen.

Tijdelijke oplossingen voor beveiligingsprobleem met ActiveX-beheer van Microsoft Windows Messenger - CVE-2011-1243

Tijdelijke oplossing verwijst naar een instelling of configuratiewijziging die het onderliggende beveiligingsprobleem niet corrigeert, maar helpt bekende aanvalsvectoren te blokkeren voordat u de update toepast. Microsoft heeft de volgende tijdelijke oplossingen en statussen in de discussie getest of een tijdelijke oplossing de functionaliteit vermindert:

  • Voorkomen dat COM-objecten worden uitgevoerd in Internet Explorer

    U kunt pogingen uitschakelen om een COM-object in Internet Explorer te instantiëren door de kill-bit voor het besturingselement in het register in te stellen.

    Waarschuwing Als u de Register-editor onjuist gebruikt, kan dit ernstige problemen veroorzaken waarvoor u het besturingssysteem mogelijk opnieuw moet installeren. Microsoft kan niet garanderen dat u problemen kunt oplossen die het gevolg zijn van een onjuist gebruik van de Register-editor. Gebruik Register-editor op eigen risico.

    Zie het Microsoft Knowledge Base-artikel 240797 voor gedetailleerde stappen die u kunt gebruiken om te voorkomen dat een besturingselement wordt uitgevoerd in Internet Explorer. Volg de stappen in dit artikel om een waarde voor compatibiliteitsvlaggen in het register te maken om te voorkomen dat een COM-object wordt geïnstantieerd in Internet Explorer.

    Als u de kill-bit voor een CLSID wilt instellen met de waarde {FB7199AB-79BF-11d2-8D94-0000F875C541}, plakt u de volgende tekst in een teksteditor, zoals Kladblok. Sla het bestand vervolgens op met behulp van de bestandsextensie .reg.

    Windows Registry Editor versie 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{FB7199AB-79BF-11d2-8D94-0000F875C541}]
    "Compatibiliteitsvlagmen"=dword:00000400

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\ActiveX Compatibility\{FB7199AB-79BF-11d2-8D94-0000F875C541}]
    "Compatibiliteitsvlagmen"=dword:00000400

    U kunt dit .reg bestand toepassen op afzonderlijke systemen door erop te dubbelklikken. U kunt deze ook toepassen op meerdere domeinen met behulp van Groepsbeleid. Zie het TechNet-artikel, de verzameling Groepsbeleid, voor meer informatie over Groepsbeleid.

    Opmerking U moet Internet Explorer opnieuw starten om uw wijzigingen van kracht te laten worden.

    Gevolgen van tijdelijke oplossing. Er is geen impact zolang het object niet bedoeld is om te worden gebruikt in Internet Explorer.

    De tijdelijke oplossing ongedaan maken. Verwijder de registersleutels die u eerder hebt toegevoegd bij het implementeren van deze tijdelijke oplossing.

  • Stel de instellingen voor de beveiligingszone Internet en Lokaal intranet in op Hoog om ActiveX-besturingselementen en Active Scripting in deze zones te blokkeren

    U kunt bescherming bieden tegen misbruik van dit beveiligingsprobleem door uw instellingen voor de internetbeveiligingszone te wijzigen om ActiveX-besturingselementen en Active Scripting te blokkeren. U kunt dit doen door de browserbeveiliging in te stellen op Hoog.

    Voer de volgende stappen uit om het beveiligingsniveau voor browsen in Internet Explorer te verhogen:

    1. Klik in het menu Extra van Internet Explorer op Internetopties.
    2. Klik in het dialoogvenster Internetopties op het tabblad Beveiliging en klik vervolgens op het internetpictogram .
    3. Verplaats de schuifregelaar onder Beveiligingsniveau voor deze zone naar Hoog. Hiermee stelt u het beveiligingsniveau in voor alle websites die u bezoekt op Hoog.

    Opmerking Als er geen schuifregelaar zichtbaar is, klikt u op Standaardniveau en verplaatst u de schuifregelaar naar Hoog.

    Opmerking Als u het niveau instelt op Hoog, werken sommige websites mogelijk onjuist. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken, zelfs als de beveiligingsinstelling is ingesteld op Hoog.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen voor het blokkeren van ActiveX-besturingselementen en Active Scripting. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van ActiveX of Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld ActiveX-besturingselementen gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. ActiveX-besturingselementen of Active Scripting blokkeren is een globale instelling die van invloed is op alle internet- en intranetsites. Als u ActiveX-besturingselementen of actieve scripts voor dergelijke sites niet wilt blokkeren, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om ActiveX-besturingselementen en Active Scripting te blokkeren in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u uzelf kunt beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

  • Internet Explorer configureren om te vragen voordat u Active Scripting uitvoert of actieve scripts uitschakelen in de beveiligingszone Internet en Lokaal intranet

    U kunt u helpen beschermen tegen misbruik van dit beveiligingsprobleem door uw instellingen te wijzigen om te vragen voordat u Active Scripting uitvoert of om Active Scripting uit te schakelen in de beveiligingszone Internet en Lokaal intranet. Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Internetopties in het menu Extra .
    2. Klik op de beveiliging tabblad.
    3. Klik op Internet en klik vervolgens op Aangepast niveau.
    4. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    5. Klik op Lokaal intranet en klik vervolgens op Aangepast niveau.
    6. Klik onder Instellingen in de sectie Scripting onder Actieve scripts op **Vragen **of Uitschakelen en klik vervolgens op OK.
    7. Klik twee keer op OK om terug te keren naar Internet Explorer.

    Opmerking Het uitschakelen van actieve scripts in de internet- en lokale intranetbeveiligingszones kan ertoe leiden dat sommige websites onjuist werken. Als u problemen ondervindt met het gebruik van een website nadat u deze instelling hebt gewijzigd en u zeker weet dat de site veilig te gebruiken is, kunt u die site toevoegen aan uw lijst met vertrouwde sites. Hierdoor kan de site correct werken.

    Gevolgen van tijdelijke oplossing. Er zijn bijwerkingen die u moet vragen voordat u Active Scripting uitvoert. Veel websites die zich op internet of op een intranet bevinden, maken gebruik van Active Scripting om extra functionaliteit te bieden. Een online e-commercesite of banksite kan bijvoorbeeld Active Scripting gebruiken om menu's, bestelformulieren of zelfs rekeningoverzichten te bieden. Vragen voordat actieve scripts worden uitgevoerd, is een globale instelling die van invloed is op alle internet- en intranetsites. U wordt regelmatig gevraagd wanneer u deze tijdelijke oplossing inschakelt. Als u voor elke prompt de site vertrouwt die u bezoekt, klikt u op Ja om actieve scripts uit te voeren. Als u niet wilt worden gevraagd om al deze sites, gebruikt u de stappen die worden beschreven in 'Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer'.

    Sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer

    Nadat u Internet Explorer hebt ingesteld om een prompt te vereisen voordat ActiveX-besturingselementen en Active Scripting worden uitgevoerd in de internetzone en in de zone Lokaal intranet, kunt u sites toevoegen die u vertrouwt aan de zone Vertrouwde websites van Internet Explorer. Hierdoor kunt u vertrouwde websites op dezelfde manier blijven gebruiken als vandaag, terwijl u wordt geholpen om u te beschermen tegen deze aanval op niet-vertrouwde sites. U wordt aangeraden alleen sites toe te voegen die u vertrouwt op de zone Vertrouwde sites.

    Voer hiervoor de volgende stappen uit:

    1. Klik in Internet Explorer op Extra, klik op Internetopties en klik vervolgens op het tabblad Beveiliging .
    2. Klik in het vak Een webinhoudszone selecteren om de huidige beveiligingsinstellingen op te geven op Vertrouwde sites en klik vervolgens op Sites.
    3. Als u sites wilt toevoegen waarvoor geen versleuteld kanaal is vereist, schakelt u het selectievakje Serververificatie vereisen (https:) uit voor alle sites in deze zone .
    4. Typ in het vak Deze website toevoegen aan het zonevak de URL van een site die u vertrouwt en klik vervolgens op Toevoegen.
    5. Herhaal deze stappen voor elke site die u aan de zone wilt toevoegen.
    6. Klik twee keer op OK om de wijzigingen te accepteren en terug te keren naar Internet Explorer.

    Opmerking Voeg sites toe die u vertrouwt om geen schadelijke actie op uw systeem uit te voeren. Twee met name die u wilt toevoegen, zijn *.windowsupdate.microsoft.com en *.update.microsoft.com. Dit zijn de sites waarop de update wordt gehost en waarvoor een ActiveX-besturingselement is vereist om de update te installeren.

Veelgestelde vragen over beveiligingsprobleem met ActiveX-beheer van Microsoft Windows Messenger - CVE-2011-1243

Wat is het bereik van het beveiligingsprobleem?
Dit is een beveiligingsprobleem met de uitvoering van externe code. Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan de controle over een getroffen systeem volledig overnemen.

Wat veroorzaakt het beveiligingsprobleem?
Wanneer het ActiveX-besturingselement wordt gebruikt in Internet Explorer, kan het besturingselement de systeemstatus zodanig beschadigen dat een aanvaller willekeurige code kan uitvoeren.

Wat kan een aanvaller doen met het beveiligingsprobleem?
Een aanvaller die dit beveiligingsprobleem heeft misbruikt, kan dezelfde gebruikersrechten krijgen als de aangemelde gebruiker. Als een gebruiker is aangemeld met gebruikersrechten met beheerdersrechten, kan een aanvaller die dit beveiligingsprobleem heeft misbruikt volledige controle over een beïnvloed systeem overnemen. Een aanvaller kan vervolgens programma's installeren; gegevens weergeven, wijzigen of verwijderen; of maak nieuwe accounts met volledige gebruikersrechten. Gebruikers van wie de accounts zijn geconfigureerd om minder gebruikersrechten op het systeem te hebben, kunnen minder worden beïnvloed dan gebruikers die werken met gebruikersrechten met beheerdersrechten.

Hoe kan een aanvaller misbruik maken van het beveiligingsprobleem?
Een aanvaller kan een speciaal gemaakte website hosten die is ontworpen om dit beveiligingsprobleem te misbruiken via Internet Explorer en vervolgens een gebruiker overtuigen om de website te bekijken. Dit kan ook gecompromitteerde websites en websites zijn die door de gebruiker geleverde inhoud of advertenties accepteren of hosten. Deze websites kunnen speciaal gemaakte inhoud bevatten die misbruik kan maken van dit beveiligingsprobleem. In alle gevallen zou een aanvaller echter geen enkele manier hebben om gebruikers te dwingen deze websites te bezoeken. In plaats daarvan moet een aanvaller gebruikers overtuigen om de website te bezoeken, meestal door ze te laten klikken op een koppeling in een e-mailbericht of in een Instant Messenger-aanvraag die gebruikers naar de website van de aanvaller brengt. Het kan ook mogelijk zijn om speciaal gemaakte webinhoud weer te geven door banneradvertenties te gebruiken of door andere methoden te gebruiken om webinhoud aan betrokken systemen te leveren.

Welke systemen lopen voornamelijk risico op het beveiligingsprobleem?
Dit beveiligingsprobleem in het Microsoft Windows Messenger ActiveX-besturingselement vereist dat een gebruiker is aangemeld en een website bezoekt om schadelijke acties uit te voeren. Daarom lopen alle systemen waarop het Microsoft Windows Messenger ActiveX-besturingselement is geïnstalleerd en waar Internet Explorer vaak wordt gebruikt, zoals werkstations of terminalservers, het meeste risico op dit beveiligingsprobleem.

Wat doet de update?
Met de update wordt het Microsoft ActiveX-besturingselement uitgeschakeld door de kill-bit in te stellen voor de klasse-id's die worden gehost in de onderstaande bibliotheekbestanden:

Klasse-id Bestand Beschrijving
{FB7199AB-79BF-11d2-8D94-0000F875C541} msgsc.dll Microsoft Windows Messenger ActiveX-besturingselement

Wanneer dit beveiligingsbulletin werd uitgegeven, werd dit beveiligingsprobleem openbaar gemaakt?
Nee Microsoft heeft informatie ontvangen over dit beveiligingsprobleem via gecoördineerde openbaarmaking van beveiligingsproblemen.

Toen dit beveiligingsbulletin werd uitgegeven, kreeg Microsoft eventuele meldingen dat dit beveiligingsprobleem werd misbruikt?
Nee Microsoft had geen informatie ontvangen om aan te geven dat dit beveiligingsprobleem openbaar is gebruikt om klanten aan te vallen toen dit beveiligingsbulletin oorspronkelijk werd uitgegeven.

Kill bits van derden

Deze update bevat kill-bits om te voorkomen dat de volgende ActiveX-besturingselementen worden uitgevoerd in Internet Explorer:

  • Oracle heeft een kill-bit aangevraagd voor een ActiveX-besturingselement, Java Deployment Toolkit. Zie Oracle Security Alert CVE-2010-0886 voor meer informatie over beveiligingsproblemen in het ActiveX-besturingselement van de Java Deployment Toolkit. De klasse-id voor dit ActiveX-besturingselement is:
    • {CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}
  • CA heeft een beveiligingsadvies uitgebracht met betrekking tot een advies voor een ActiveX-besturingselement, WebScan. Als u vragen of problemen hebt met betrekking tot het Besturingselement WebScan ActiveX, neemt u contact op met CA op https:. Raadpleeg het beveiligingsbulletin van CA voor meer informatie. De klasse-id (CLSID) voor dit ActiveX-besturingselement is:
    • {7B297BFD-85E4-4092-B2AF-16A91B2EA103}
  • IBM heeft een kill-bit aangevraagd voor het ActiveX-besturingselement voor het 'Rational Suite License ActiveX Control'. Als u vragen of problemen hebt met betrekking tot Rational Suite License ActiveX control, neem dan contact op met IBM op </https:https:>. De klasse-id's (CLSID) voor dit ActiveX-besturingselement zijn:
    • {4918D1BD-B497-4f2f-A429-3C3CD74694FE}
    • {B3F90F4F-B521-4c76-BE28-DB569320CB8F}
    • {4F496A52-13F7-483d-B5E2-0FC4AA567749}
    • {FA44198C-E0B3-4f10-8B77-F646EC7CE684}
    • {83F0C8F0-4900-4909-A0AD-A5BAAC432739}
    • {29851043-AA76-4efd-9232-4914D0AD4A1}
    • {8469A9DE-A3BF-4218-A1D2-F19AA9EA1617}
    • {C679DECC-5289-4856-B504-74B11ADD424A}
    • {2C37C480-CEE3-11D1-82C3-0060089253D0}
    • {53655704-5956-11D3-91AA-005004B34F28}
    • {687F154E-1099-11D4-91F9-005004B34F28}
    • {6F225D94-9318-11D4-9223-005004B34F28}

Informatie bijwerken

Hulpprogramma's en richtlijnen voor detectie en implementatie

Security Central

Beheer de software- en beveiligingsupdates die u moet implementeren op de servers, desktop- en mobiele systemen in uw organisatie. Zie het TechNet Update Management Center voor meer informatie. De website Microsoft TechNet Security biedt aanvullende informatie over beveiliging in Microsoft-producten.

Beveiligingsupdates zijn beschikbaar via Microsoft Update en Windows Update. Beveiligingsupdates zijn ook beschikbaar via het Microsoft Downloadcentrum. U kunt ze het gemakkelijkst vinden door een trefwoord te zoeken naar 'beveiligingsupdate'.

Ten slotte kunnen beveiligingsupdates worden gedownload uit de Microsoft Update-catalogus. De Microsoft Update-catalogus biedt een doorzoekbare catalogus met inhoud die beschikbaar is via Windows Update en Microsoft Update, waaronder beveiligingsupdates, stuurprogramma's en servicepacks. Door te zoeken met behulp van het beveiligingsbulletinnummer (zoals MS07-036), kunt u alle toepasselijke updates toevoegen aan uw winkelwagen (inclusief verschillende talen voor een update) en downloaden naar de map van uw keuze. Zie de veelgestelde vragen over De Microsoft Update-catalogus voor meer informatie over de Microsoft Update-catalogus.

Richtlijnen voor detectie en implementatie

Microsoft biedt detectie- en implementatierichtlijnen voor beveiligingsupdates. Deze richtlijnen bevatten aanbevelingen en informatie waarmee IT-professionals begrijpen hoe ze verschillende hulpprogramma's kunnen gebruiken voor het detecteren en implementeren van beveiligingsupdates. Zie het Microsoft Knowledge Base-artikel 961747 voor meer informatie.

Microsoft Baseline Security Analyzer

Met Microsoft Baseline Security Analyzer (MBSA) kunnen beheerders lokale en externe systemen scannen op ontbrekende beveiligingsupdates en veelvoorkomende onjuiste beveiligingsconfiguraties. Ga naar Microsoft Baseline Security Analyzer voor meer informatie over MBSA.

De volgende tabel bevat de MBSA-detectiesamenvatting voor deze beveiligingsupdate.

Software MBSA
Windows XP Service Pack 3 Ja
Windows XP Professional x64 Edition Service Pack 2 Ja
Windows Server 2003 Service Pack 2 Ja
Windows Server 2003 x64 Edition Service Pack 2 Ja
Windows Server 2003 met SP2 voor op Itanium gebaseerde systemen Ja
Windows Vista Service Pack 1 en Windows Vista Service Pack 2 Ja
Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2 Ja
Windows Server 2008 voor 32-bits systemen en Windows Server 2008 voor 32-bits systemen Service Pack 2 Ja
Windows Server 2008 voor x64-systemen en Windows Server 2008 voor x64-systemen Service Pack 2 Ja
Windows Server 2008 voor Op Itanium gebaseerde systemen en Windows Server 2008 voor Op Itanium gebaseerde Systemen Service Pack 2 Ja
Windows 7 voor 32-bits systemen en Windows 7 voor 32-bits systemen Service Pack 1 Ja
Windows 7 voor x64-systemen en Windows 7 voor x64-systemen Service Pack 1 Ja
Windows Server 2008 R2 voor x64-systemen en Windows Server 2008 R2 voor x64-systemen Service Pack 1 Ja
Windows Server 2008 R2 voor Op Itanium gebaseerde systemen en Windows Server 2008 R2 voor Op Itanium gebaseerde systemen Service Pack 1 Ja

Opmerking Voor klanten die verouderde software gebruiken die niet wordt ondersteund door de nieuwste versie van MBSA, Microsoft Update en Windows Server Update Services, gaat u naar Microsoft Baseline Security Analyzer en raadpleegt u de sectie Verouderde productondersteuning over het maken van uitgebreide detectie van beveiligingsupdates met verouderde hulpprogramma's.

Windows Server Update Services

Met Windows Server Update Services (WSUS) kunnen beheerders van informatietechnologie de nieuwste Microsoft-productupdates implementeren op computers waarop het Windows-besturingssysteem wordt uitgevoerd. Zie het TechNet-artikel Windows Server Update Services voor meer informatie over het implementeren van beveiligingsupdates met Windows Server Update Services.

Systeembeheerserver

De volgende tabel bevat het sms-detectie- en implementatieoverzicht voor deze beveiligingsupdate.

Software SMS 2.0 SMS 2003 met SUIT SMS 2003 met ITMU Configuration Manager 2007
Windows XP Service Pack 3 Ja Ja Ja Ja
Windows XP Professional x64 Edition Service Pack 2 Nee No Ja Ja
Windows Server 2003 Service Pack 2 Ja Ja Ja Ja
Windows Server 2003 x64 Edition Service Pack 2 Nee No Ja Ja
Windows Server 2003 met SP2 voor op Itanium gebaseerde systemen Nee No Ja Ja
Windows Vista Service Pack 1 en Windows Vista Service Pack 2 Nee No Ja Ja
Windows Vista x64 Edition Service Pack 1 en Windows Vista x64 Edition Service Pack 2 Nee No Ja Ja
Windows Server 2008 voor 32-bits systemen en Windows Server 2008 voor 32-bits systemen Service Pack 2 Nee No Ja Ja
Windows Server 2008 voor x64-systemen en Windows Server 2008 voor x64-systemen Service Pack 2 Nee No Ja Ja
Windows Server 2008 voor Op Itanium gebaseerde systemen en Windows Server 2008 voor Op Itanium gebaseerde Systemen Service Pack 2 Nee No Ja Ja
Windows 7 voor 32-bits systemen en Windows 7 voor 32-bits systemen Service Pack 1 Nee No Ja Ja
Windows 7 voor x64-systemen en Windows 7 voor x64-systemen Service Pack 1 Nee No Ja Ja
Windows Server 2008 R2 voor x64-systemen en Windows Server 2008 R2 voor x64-systemen Service Pack 1 Nee No Ja Ja
Windows Server 2008 R2 voor Op Itanium gebaseerde systemen en Windows Server 2008 R2 voor Op Itanium gebaseerde systemen Service Pack 1 Nee No Ja Ja

Voor SMS 2.0 en SMS 2003 kan het Hulpprogramma voor beveiligingsupdates (SUIT) door SMS worden gebruikt om beveiligingsupdates te detecteren. Zie ook Downloads voor Systems Management Server 2.0.

Voor SMS 2003 kan het HULPPROGRAMMA voor inventarisatie van SMS 2003 voor Microsoft Updates (ITMU) worden gebruikt door SMS om beveiligingsupdates te detecteren die worden aangeboden door Microsoft Update en die worden ondersteund door Windows Server Update Services. Zie SMS 2003 Inventory Tool for Microsoft Updates voor meer informatie over de ITMU sms 2003. Zie SMS 2003 Software Update Scanning Tools voor meer informatie over sms-scanprogramma's. Zie ook Downloads voor Systems Management Server 2003.

System Center Configuration Manager 2007 gebruikt WSUS 3.0 voor het detecteren van updates. Ga naar System Center Configuration Manager 2007 2007 voor meer informatie over Software-updatebeheer van Configuration Manager.

Ga naar de sms-website voor meer informatie over sms.

Zie het Microsoft Knowledge Base-artikel 910723 voor meer informatie: Overzichtslijst met maandelijkse artikelen over detectie en implementatierichtlijnen.

Compatibiliteits evaluator en application compatibility toolkit bijwerken

Updates schrijven vaak naar dezelfde bestanden en registerinstellingen die nodig zijn om uw toepassingen uit te voeren. Dit kan incompatibiliteit activeren en de tijd die nodig is voor het implementeren van beveiligingsupdates verhogen. U kunt testen en valideren van Windows-updates op geïnstalleerde toepassingen stroomlijnen met de onderdelen van de updatecompatibiliteitsanalyse die zijn opgenomen in application compatibility toolkit.

De Application Compatibility Toolkit (ACT) bevat de benodigde hulpprogramma's en documentatie om compatibiliteitsproblemen met toepassingen te evalueren en te verhelpen voordat u Microsoft Windows Vista, een Windows Update, een Microsoft-beveiligingsupdate of een nieuwe versie van Windows Internet Explorer in uw omgeving implementeert.

Implementatie van beveiligingsupdates

Betrokken software

Klik op de juiste koppeling voor informatie over de specifieke beveiligingsupdate voor uw betreffende software:

Windows XP (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor Windows XP Service Pack 3:\ WindowsXP-KB2508272-x86-enu.exe /quiet
Voor Windows XP Professional x64 Edition Service Pack 2:\ WindowsServer2003.WindowsXP-KB2508272-x64-enu.exe /quiet
Installeren zonder opnieuw op te starten Voor Windows XP Service Pack 3:\ WindowsXP-KB2508272-x86-enu.exe /norestart
Voor Windows XP Professional x64 Edition Service Pack 2:\ WindowsServer2003.WindowsXP-KB2508272-x64-enu.exe /norestart
Logboekbestand bijwerken KB2508272.log
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten
Opnieuw opstarten vereist? In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
HotPatching Niet van toepassing
Verwijderingsgegevens Gebruik het hulpprogramma Programma's toevoegen of verwijderen in Configuratiescherm of het hulpprogramma Spuninst.exe in de map %Windir%$NTUninstallKB 2508272$\Spuninst
Verificatie van registersleutels Voor alle ondersteunde 32-bits edities van Windows XP:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP\SP4\KB2508272\Filelist
Voor alle ondersteunde x64-edities van Windows XP:\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows XP Version 2003\SP3\KB2508272\Filelist

Opmerking Voor ondersteunde versies van Windows XP Professional x64 Edition is deze beveiligingsupdate hetzelfde als ondersteunde versies van de beveiligingsupdate van Windows Server 2003 x64 Edition.

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Als u eerder een hotfix hebt geïnstalleerd om een van deze bestanden bij te werken, kopieert het installatieprogramma de RTMQFE-, SP1QFE- of SP2QFE-bestanden naar uw systeem. Anders kopieert het installatieprogramma de RTMGDR-, SP1GDR- of SP2GDR-bestanden naar uw systeem. Beveiligingsupdates bevatten mogelijk niet alle variaties van deze bestanden. Zie het Microsoft Knowledge Base-artikel 824994 voor meer informatie over dit gedrag.

Zie het Microsoft Knowledge Base-artikel 832475 voor meer informatie over het installatieprogramma.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/Help Geeft de opdrachtregelopties weer.
Instellingsmodi
/Passieve Installatiemodus zonder toezicht. Er is geen gebruikersinteractie vereist, maar de installatiestatus wordt weergegeven. Als aan het einde van setup opnieuw opstarten is vereist, wordt aan de gebruiker een dialoogvenster weergegeven met een timerwaarschuwing dat de computer over 30 seconden opnieuw wordt opgestart.
/Rustige Stille modus. Dit is hetzelfde als de modus zonder toezicht, maar er worden geen status- of foutberichten weergegeven.
Opties voor opnieuw opstarten
/norestart Start niet opnieuw op wanneer de installatie is voltooid.
/forcerestart Start de computer opnieuw op na de installatie en dwingt u af dat andere toepassingen worden afgesloten zonder eerst geopende bestanden op te slaan.
/warnrestart[:x] Geeft een dialoogvenster weer met een timerwaarschuwing dat de gebruiker binnen x seconden opnieuw wordt opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de /quiet switch of de /passieve switch.
/promptrestart Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd om opnieuw opstarten toe te staan.
Speciale opties
/overschrijvenoem Overschrijft OEM-bestanden zonder dat u hierom wordt gevraagd.
/nobackup Maakt geen back-ups van bestanden die nodig zijn voor het verwijderen.
/forceappsclose Dwingt andere programma's af wanneer de computer wordt afgesloten.
/log:path Hiermee staat u de omleiding van installatielogboekbestanden toe.
/integrate:path Integreert de update in de Windows-bronbestanden. Deze bestanden bevinden zich op het pad dat is opgegeven in de switch.
/extract[:p ath] Extraheert bestanden zonder het installatieprogramma te starten.
/ER Hiermee schakelt u uitgebreide foutrapportage in.
/Uitgebreide Hiermee schakelt u uitgebreide logboekregistratie in. Tijdens de installatie maakt u %Windir%\CabBuild.log. In dit logboek worden de bestanden weergegeven die worden gekopieerd. Als u deze switch gebruikt, kan de installatie langzamer worden uitgevoerd.

Opmerking U kunt deze schakelopties combineren tot één opdracht. Voor compatibiliteit met eerdere versies ondersteunt de beveiligingsupdate ook de installatieswitches die in de eerdere versie van het installatieprogramma worden gebruikt. Zie het Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde installatieswitches.

De update verwijderen

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/Help Geeft de opdrachtregelopties weer.
Instellingsmodi
/Passieve Installatiemodus zonder toezicht. Er is geen gebruikersinteractie vereist, maar de installatiestatus wordt weergegeven. Als aan het einde van setup opnieuw opstarten is vereist, wordt aan de gebruiker een dialoogvenster weergegeven met een timerwaarschuwing dat de computer over 30 seconden opnieuw wordt opgestart.
/Rustige Stille modus. Dit is hetzelfde als de modus zonder toezicht, maar er worden geen status- of foutberichten weergegeven.
Opties voor opnieuw opstarten
/norestart Start niet opnieuw op wanneer de installatie is voltooid
/forcerestart Start de computer opnieuw op na de installatie en dwingt u af dat andere toepassingen worden afgesloten zonder eerst geopende bestanden op te slaan.
/warnrestart[:x] Geeft een dialoogvenster weer met een timerwaarschuwing dat de gebruiker binnen x seconden opnieuw wordt opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de /quiet switch of de /passieve switch.
/promptrestart Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd om opnieuw opstarten toe te staan.
Speciale opties
/forceappsclose Dwingt andere programma's af wanneer de computer wordt afgesloten.
/log:path Hiermee staat u de omleiding van installatielogboekbestanden toe.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

  • Verificatie van registersleutels
    Mogelijk kunt u ook controleren welke bestanden deze beveiligingsupdate heeft geïnstalleerd door de registersleutels in de naslagtabel in deze sectie te controleren.

    Deze registersleutels bevatten mogelijk geen volledige lijst met geïnstalleerde bestanden. Deze registersleutels kunnen ook niet correct worden gemaakt wanneer een beheerder of oem deze beveiligingsupdate integreert of slipstreams in de Windows-installatiebronbestanden.

Windows Server 2003 (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor alle ondersteunde 32-bits edities van Windows Server 2003:\ WindowsServer2003-KB2508272-x86-enu.exe /quiet
Voor alle ondersteunde x64-edities van Windows Server 2003:\ WindowsServer2003.WindowsXP-KB2508272-x64-enu.exe /quiet
Voor alle ondersteunde Itanium-edities van Windows Server 2003:\ WindowsServer2003-KB2508272-ia64-enu.exe /quiet
Installeren zonder opnieuw op te starten Voor alle ondersteunde 32-bits edities van Windows Server 2003:\ WindowsServer2003-KB2508272-x86-enu.exe /norestart
Voor alle ondersteunde x64-edities van Windows Server 2003:\ WindowsServer2003.WindowsXP-KB2508272-x64-enu.exe /norestart
Voor alle ondersteunde Itanium-edities van Windows Server 2003:\ WindowsServer2003-KB2508272-ia64-enu.exe /norestart
Logboekbestand bijwerken KB2508272.log
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten
Opnieuw opstarten vereist? In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
HotPatching Deze beveiligingsupdate biedt geen ondersteuning voor HotPatching. Zie het Microsoft Knowledge Base-artikel 897341 voor meer informatie over HotPatching.
Verwijderingsgegevens Gebruik het hulpprogramma Programma's toevoegen of verwijderen in Configuratiescherm of het hulpprogramma Spuninst.exe in de map %Windir%$NTUninstallKB 2508272$\Spuninst
Verificatie van registersleutels HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Updates\Windows Server 2003\SP3\KB2508272\Filelist

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Als u eerder een hotfix hebt geïnstalleerd om een van deze bestanden bij te werken, kopieert het installatieprogramma de RTMQFE-, SP1QFE- of SP2QFE-bestanden naar uw systeem. Anders kopieert het installatieprogramma de RTMGDR-, SP1GDR- of SP2GDR-bestanden naar uw systeem. Beveiligingsupdates bevatten mogelijk niet alle variaties van deze bestanden. Zie het Microsoft Knowledge Base-artikel 824994 voor meer informatie over dit gedrag.

Zie het Microsoft Knowledge Base-artikel 832475 voor meer informatie over het installatieprogramma.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/Help Geeft de opdrachtregelopties weer.
Instellingsmodi
/Passieve Installatiemodus zonder toezicht. Er is geen gebruikersinteractie vereist, maar de installatiestatus wordt weergegeven. Als aan het einde van setup opnieuw opstarten is vereist, wordt aan de gebruiker een dialoogvenster weergegeven met een timerwaarschuwing dat de computer over 30 seconden opnieuw wordt opgestart.
/Rustige Stille modus. Dit is hetzelfde als de modus zonder toezicht, maar er worden geen status- of foutberichten weergegeven.
Opties voor opnieuw opstarten
/norestart Start niet opnieuw op wanneer de installatie is voltooid.
/forcerestart Start de computer opnieuw op na de installatie en dwingt u af dat andere toepassingen worden afgesloten zonder eerst geopende bestanden op te slaan.
/warnrestart[:x] Geeft een dialoogvenster weer met een timerwaarschuwing dat de gebruiker binnen x seconden opnieuw wordt opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de /quiet switch of de /passieve switch.
/promptrestart Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd om opnieuw opstarten toe te staan.
Speciale opties
/overschrijvenoem Overschrijft OEM-bestanden zonder dat u hierom wordt gevraagd.
/nobackup Maakt geen back-ups van bestanden die nodig zijn voor het verwijderen.
/forceappsclose Dwingt andere programma's af wanneer de computer wordt afgesloten.
/log:path Hiermee staat u de omleiding van installatielogboekbestanden toe.
/integrate:path Integreert de update in de Windows-bronbestanden. Deze bestanden bevinden zich op het pad dat is opgegeven in de switch.
/extract[:p ath] Extraheert bestanden zonder het installatieprogramma te starten.
/ER Hiermee schakelt u uitgebreide foutrapportage in.
/Uitgebreide Hiermee schakelt u uitgebreide logboekregistratie in. Tijdens de installatie maakt u %Windir%\CabBuild.log. In dit logboek worden de bestanden weergegeven die worden gekopieerd. Als u deze switch gebruikt, kan de installatie langzamer worden uitgevoerd.

Opmerking U kunt deze schakelopties combineren tot één opdracht. Voor achterwaartse compatibiliteit ondersteunt de beveiligingsupdate ook veel van de installatieswitches die in de eerdere versie van het installatieprogramma worden gebruikt. Zie het Microsoft Knowledge Base-artikel 262841 voor meer informatie over de ondersteunde installatieswitches.

De update verwijderen

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/Help Geeft de opdrachtregelopties weer.
Instellingsmodi
/Passieve Installatiemodus zonder toezicht. Er is geen gebruikersinteractie vereist, maar de installatiestatus wordt weergegeven. Als aan het einde van setup opnieuw opstarten is vereist, wordt aan de gebruiker een dialoogvenster weergegeven met een timerwaarschuwing dat de computer over 30 seconden opnieuw wordt opgestart.
/Rustige Stille modus. Dit is hetzelfde als de modus zonder toezicht, maar er worden geen status- of foutberichten weergegeven.
Opties voor opnieuw opstarten
/norestart Start niet opnieuw op wanneer de installatie is voltooid.
/forcerestart Start de computer opnieuw op na de installatie en dwingt u af dat andere toepassingen worden afgesloten zonder eerst geopende bestanden op te slaan.
/warnrestart[:x] Geeft een dialoogvenster weer met een timerwaarschuwing dat de gebruiker binnen x seconden opnieuw wordt opgestart. (De standaardinstelling is 30 seconden.) Bedoeld voor gebruik met de /quiet switch of de /passieve switch.
/promptrestart Geeft een dialoogvenster weer waarin de lokale gebruiker wordt gevraagd om opnieuw opstarten toe te staan.
Speciale opties
/forceappsclose Dwingt andere programma's af wanneer de computer wordt afgesloten.
/log:path Hiermee staat u de omleiding van installatielogboekbestanden toe.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

  • Verificatie van registersleutels
    Mogelijk kunt u ook controleren welke bestanden deze beveiligingsupdate heeft geïnstalleerd door de registersleutels in de naslagtabel in deze sectie te controleren.

    Deze registersleutels bevatten mogelijk geen volledige lijst met geïnstalleerde bestanden. Deze registersleutels kunnen ook niet correct worden gemaakt wanneer een beheerder of oem deze beveiligingsupdate integreert of slipstreams in de Windows-installatiebronbestanden.

Windows Vista (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor alle ondersteunde 32-bits edities van Windows Vista:\ Windows6.0-KB2508272-x86.msu /quiet
Voor alle ondersteunde x64-edities van Windows Vista:\ Windows6.0-KB2508272-x64.msu /quiet
Installeren zonder opnieuw op te starten Voor alle ondersteunde 32-bits edities van Windows Vista:\ Windows6.0-KB2508272-x86.msu /quiet /norestart
Voor alle ondersteunde x64-edities van Windows Vista:\ Windows6.0-KB2508272-x64.msu /quiet /norestart
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten
Opnieuw opstarten vereist? In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
HotPatching Niet van toepassing.
Verwijderingsgegevens WUSA.exe biedt geen ondersteuning voor het verwijderen van updates. Als u een update wilt verwijderen die door WUSA is geïnstalleerd, klikt u op Configuratiescherm en klikt u vervolgens op Beveiliging. Klik onder Windows Update op Geïnstalleerde updates weergeven en selecteer deze in de lijst met updates.
Verificatie van registersleutels Opmerking Er bestaat geen registersleutel om de aanwezigheid van deze update te valideren.

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/?, /h, /help Geeft help weer voor ondersteunde switches.
/Rustige Onderdrukt de weergave van status of foutberichten.
/norestart In combinatie met /quiet wordt het systeem niet opnieuw opgestart na de installatie, zelfs niet als opnieuw opstarten vereist is om de installatie te voltooien.

Opmerking Zie het Microsoft Knowledge Base-artikel 934307 voor meer informatie over het wusa.exe-installatieprogramma.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

Windows Server 2008 (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor alle ondersteunde 32-bits edities van Windows Server 2008:\ Windows6.0-KB2508272-x86.msu /quiet
Voor alle ondersteunde x64-edities van Windows Server 2008:\ Windows6.0-KB2508272-x64.msu /quiet
Voor alle ondersteunde Itanium-edities van Windows Server 2008:\ Windows6.0-KB2508272-ia64.msu /quiet
Installeren zonder opnieuw op te starten Voor alle ondersteunde 32-bits edities van Windows Server 2008:\ Windows6.0-KB2508272-x86.msu /quiet /norestart
Voor alle ondersteunde x64-edities van Windows Server 2008:\ Windows6.0-KB2508272-x64.msu /quiet /norestart
Voor alle ondersteunde Itanium-edities van Windows Server 2008:\ Windows6.0-KB2508272-ia64.msu /quiet /norestart
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
Opnieuw opstarten vereist?
HotPatching Niet van toepassing.
Verwijderingsgegevens WUSA.exe biedt geen ondersteuning voor het verwijderen van updates. Als u een update wilt verwijderen die door WUSA is geïnstalleerd, klikt u op Configuratiescherm en klikt u vervolgens op Beveiliging. Klik onder Windows Update op Geïnstalleerde updates weergeven en selecteer deze in de lijst met updates.
Verificatie van registersleutels Opmerking Er bestaat geen registersleutel om de aanwezigheid van deze update te valideren.

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/?, /h, /help Geeft help weer voor ondersteunde switches.
/Rustige Onderdrukt de weergave van status of foutberichten.
/norestart In combinatie met /quiet wordt het systeem niet opnieuw opgestart na de installatie, zelfs niet als opnieuw opstarten vereist is om de installatie te voltooien.

Opmerking Zie het Microsoft Knowledge Base-artikel 934307 voor meer informatie over het wusa.exe-installatieprogramma.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

Windows 7 (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor alle ondersteunde 32-bits edities van Windows 7:\ Windows6.1-KB2508272-x86.msu /quiet
Voor alle ondersteunde x64-edities van Windows 7:\ Windows6.1-KB2508272-x64.msu /quiet
Installeren zonder opnieuw op te starten Voor alle ondersteunde 32-bits edities van Windows 7:\ Windows6.1-KB2508272-x86.msu /quiet /norestart
Voor alle ondersteunde x64-edities van Windows 7:\ Windows6.1-KB2508272-x64.msu /quiet /norestart
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten
Opnieuw opstarten vereist? In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
HotPatching Niet van toepassing.
Verwijderingsgegevens Als u een update wilt verwijderen die door WUSA is geïnstalleerd, gebruikt u de schakeloptie /Installatie ongedaan maken of klikt u op Configuratiescherm, klikt u op Systeem en beveiliging en klikt u onder Windows Update op Geïnstalleerde updates weergeven en selecteert u in de lijst met updates.
Verificatie van registersleutels Opmerking Er bestaat geen registersleutel om de aanwezigheid van deze update te valideren.

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/?, /h, /help Geeft help weer voor ondersteunde switches.
/Rustige Onderdrukt de weergave van status of foutberichten.
/norestart In combinatie met /quiet wordt het systeem niet opnieuw opgestart na de installatie, zelfs niet als opnieuw opstarten vereist is om de installatie te voltooien.
/warnrestart:<seconds> In combinatie met /quiet waarschuwt het installatieprogramma de gebruiker voordat deze opnieuw wordt gestart.
/promptrestart In combinatie met /quiet wordt het installatieprogramma gevraagd voordat het opnieuw opstarten wordt gestart.
/forcerestart In combinatie met /quiet sluit het installatieprogramma toepassingen geforceerd af en start het opnieuw op.
/log:<bestandsnaam> Hiermee schakelt u logboekregistratie naar het opgegeven bestand in.
/extract:<destination> Extraheert de pakketinhoud naar de doelmap.
/uninstall /kb:<KB-nummer> Hiermee verwijdert u de beveiligingsupdate.

Opmerking Voor meer informatie over het wusa.exe-installatieprogramma raadpleegt u 'Windows Update Stand-alone Installer' in het TechNet-artikel Diverse wijzigingen in Windows 7.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

Windows Server 2008 R2 (alle edities)

Referentietabel

De volgende tabel bevat de informatie over beveiligingsupdates voor deze software. In deze sectie vindt u aanvullende informatie in de subsectie, Implementatiegegevens.

Opname in toekomstige servicepacks De update voor dit probleem wordt opgenomen in een toekomstig servicepack of updatepakket
Implementatie
Installeren zonder tussenkomst van de gebruiker Voor alle ondersteunde x64-edities van Windows Server 2008 R2:\ Windows6.1-KB2508272-x64.msu /quiet
Voor alle ondersteunde Itanium-edities van Windows Server 2008 R2:\ Windows6.1-KB2508272-ia64.msu /quiet
Installeren zonder opnieuw op te starten Voor alle ondersteunde x64-edities van Windows Server 2008 R2:\ Windows6.1-KB2508272-x64.msu /quiet /norestart
Voor alle ondersteunde Itanium-edities van Windows Server 2008 R2:\ Windows6.1-KB2508272-ia64.msu /quiet /norestart
Meer informatie Zie de subsectie, detectie- en implementatiehulpprogramma's en richtlijnen
Vereiste voor opnieuw opstarten
Opnieuw opstarten vereist? In sommige gevallen is voor deze update geen herstart vereist. Als opnieuw opstarten vereist is, wordt er een bericht weergegeven dat u adviseert om opnieuw op te starten.
HotPatching Niet van toepassing.
Verwijderingsgegevens Als u een update wilt verwijderen die door WUSA is geïnstalleerd, gebruikt u de schakeloptie /Installatie ongedaan maken of klikt u op Configuratiescherm, klikt u op Systeem en beveiliging en klikt u onder Windows Update op Geïnstalleerde updates weergeven en selecteert u in de lijst met updates.
Verificatie van registersleutels Opmerking Er bestaat geen registersleutel om de aanwezigheid van deze update te valideren.

Implementatiegegevens

De update installeren

Wanneer u deze beveiligingsupdate installeert, controleert het installatieprogramma of een of meer bestanden die op uw systeem worden bijgewerkt, eerder zijn bijgewerkt door een Microsoft-hotfix.

Zie het Microsoft Knowledge Base-artikel 824684 voor meer informatie over de terminologie die in dit bulletin wordt weergegeven, zoals hotfix.

Deze beveiligingsupdate ondersteunt de volgende installatieswitches.

Switch Beschrijving
/?, /h, /help Geeft help weer voor ondersteunde switches.
/Rustige Onderdrukt de weergave van status of foutberichten.
/norestart In combinatie met /quiet wordt het systeem niet opnieuw opgestart na de installatie, zelfs niet als opnieuw opstarten vereist is om de installatie te voltooien.
/warnrestart:<seconds> In combinatie met /quiet waarschuwt het installatieprogramma de gebruiker voordat deze opnieuw wordt gestart.
/promptrestart In combinatie met /quiet wordt het installatieprogramma gevraagd voordat het opnieuw opstarten wordt gestart.
/forcerestart In combinatie met /quiet sluit het installatieprogramma toepassingen geforceerd af en start het opnieuw op.
/log:<bestandsnaam> Hiermee schakelt u logboekregistratie naar het opgegeven bestand in.
/extract:<destination> Extraheert de pakketinhoud naar de doelmap.
/uninstall /kb:<KB-nummer> Hiermee verwijdert u de beveiligingsupdate.

Opmerking Voor meer informatie over het wusa.exe-installatieprogramma raadpleegt u 'Windows Update Stand-alone Installer' in het TechNet-artikel Diverse wijzigingen in Windows 7.

Controleren of de update is toegepast

  • Microsoft Baseline Security Analyzer
    Als u wilt controleren of een beveiligingsupdate is toegepast op een beïnvloed systeem, kunt u mogelijk het hulpprogramma Microsoft Baseline Security Analyzer (MBSA) gebruiken. Zie de sectie Hulpprogramma's en richtlijnen voor detectie en implementatie, eerder in dit bulletin voor meer informatie.

Overige informatie

Erkenningen

Microsoft bedankt voor het werken met ons om klanten te beschermen:

  • Chris Ries van Carnegie Mellon University Information Security Office voor het melden van het beveiligingsprobleem met Microsoft Internet Explorer 8 Developer Tools (CVE-2010-0811)
  • Brian Gorenc van TippingPoint'sDVLabs voor samenwerking met ons op het Microsoft WMITools ActiveX Control Vulnerability (CVE-2010-3973)
  • RadLSneak, samen met iSIGHT Partners Global Vulnerability Partnership, voor het rapporteren van het Beveiligingsprobleem met Microsoft Windows Messenger ActiveX Control (CVE-2011-1243)

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, biedt Microsoft informatie over beveiligingsproblemen aan belangrijke beveiligingssoftwareproviders voorafgaand aan elke maandelijkse beveiligingsupdaterelease. Beveiligingssoftwareproviders kunnen deze beveiligingsinformatie vervolgens gebruiken om bijgewerkte beveiligingen te bieden aan klanten via hun beveiligingssoftware of -apparaten, zoals antivirussoftware, netwerkgebaseerde inbraakdetectiesystemen of systemen voor inbraakpreventie op basis van een host. Als u wilt bepalen of actieve beveiligingen beschikbaar zijn bij beveiligingssoftwareproviders, gaat u naar de actieve beveiligingswebsites die worden geleverd door programmapartners, vermeld in MAPP-partners (Microsoft Active Protections Program).

Ondersteuning

  • Klanten in de VS en Canada kunnen technische ondersteuning krijgen van Security Support of 1-866-PCSAFETY. Er worden geen kosten in rekening gebracht voor ondersteuningsaanvragen die zijn gekoppeld aan beveiligingsupdates. Zie Microsoft Help en ondersteuning voor meer informatie over beschikbare ondersteuningsopties.
  • Internationale klanten kunnen ondersteuning krijgen van hun lokale Microsoft-dochterondernemingen. Er worden geen kosten in rekening gebracht voor ondersteuning die is gekoppeld aan beveiligingsupdates. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuningsproblemen.

Vrijwaring

De informatie in de Microsoft Knowledge Base wordt geleverd zonder enige garantie. Microsoft wijst alle garanties af, hetzij uitdrukkelijk of impliciet, met inbegrip van de garanties van verkoopbaarheid en geschiktheid voor een bepaald doel. In geen geval is Microsoft Corporation of haar leveranciers aansprakelijk voor enige schade, waaronder directe, indirecte, incidentele, gevolgschade, verlies van bedrijfswinst of speciale schade, zelfs als Microsoft Corporation of haar leveranciers op de hoogte zijn gesteld van de mogelijkheid van dergelijke schade. Sommige staten staan de uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toe, zodat de voorgaande beperking mogelijk niet van toepassing is.

Revisies

  • V1.0 (12 april 2011): Bulletin gepubliceerd.
  • V1.1 (27 juli 2011): Klasse-id's toegevoegd voor het Microsoft WMITools ActiveX-besturingselement dat wordt beschreven in de sectie beveiligingsproblemen van dit bulletin voor CVE-2010-3973. Dit is alleen een informatieve wijziging. Klanten die de tijdelijke oplossing 'VOORKOMEN dat COM-objecten worden uitgevoerd in Internet Explorer' hebben toegepast voor dit beveiligingsprobleem, moeten deze tijdelijke oplossing opnieuw toepassen met de extra klasse-id's.

Gebouwd op 2014-04-18T13:49:36Z-07:00</https:>