Launch Printer Friendly Page Security TechCenter > Security Bulletins > Microsoft-beveiligingsbulletin MS11-100

Microsoft-beveiligingsbulletin MS11-100 - Kritiek

Beveiligingslekken in .NET Framework kunnen leiden tot misbruik van bevoegdheden (2638420)

Gepubliceerd: | Bijgewerkt:

Versie: 1.5

Algemene informatie

Samenvatting

Met deze beveiligingsupdate worden een openbaar gemaakt beveiligingslek en drie privé gemelde beveiligingslekken in Microsoft .NET Framework opgelost. Het ernstigste van deze beveiligingslekken kan leiden tot misbruik van bevoegdheden als een niet-geverifieerde aanvaller een speciaal vervaardigde webaanvraag naar de doelwebsite stuurt. Een aanvaller die misbruik weet te maken van dit beveiligingslek kan willekeurige actie ondernemen in de context van een bestaande account op de ASP.NET-website en kan dus ook willekeurig welke opdracht uitvoeren. Een aanvaller moet een account op de ASP.NET-website kunnen registreren en moet een bestaande gebruikersnaam kennen om misbruik te kunnen maken van dit beveiligingslek.

Het prioriteitsniveau van deze beveiligingsupdate is Kritiek voor Microsoft .NET Framework 1.1 Service Pack 1, Microsoft .NET Framework 2.0 Service Pack 2, Microsoft .NET Framework 3.5 Service Pack 1, Microsoft .NET Framework 3.5.1 en Microsoft .NET Framework 4 op alle ondersteunde edities van Microsoft Windows. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.

De beveiligingsupdate lost de beveiligingslekken op door de manier te verbeteren waarop het .NET Framework speciaal ontworpen aanvragen behandelt en waarop ASP.NET Framework gebruikers verifieert en inhoud in de cache behandelt. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.

Deze beveiligingsupdate verwijdert ook het beveiligingslek dat voor het eerst werd beschreven in Microsoft-beveiligingsadvies 2659883.

Aanbeveling. De meeste klanten hebben automatische updates ingeschakeld en hoeven geen actie te ondernemen omdat deze beveiligingsupdate automatisch wordt gedownload en geïnstalleerd. Klanten die automatische updates niet hebben ingeschakeld, moeten controleren op updates en deze update handmatig installeren. Zie Microsoft Knowledge Base-artikel 294871 voor informatie over specifieke configuratieopties voor het uitvoeren van automatische updates.

Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten te overwegen de update toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.

Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.

Bekende problemen. In Microsoft Knowledge Base-artikel 2638420 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht.

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin dit probleem optreedt

BesturingssysteemOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauBulletins die door deze update worden vervangen
Windows XP
Windows XP Service Pack 3Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2418241 in MS10-070 en KB982167 in Beveiligingsadvies 973811 zijn vervangen door KB2656352

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows XP Professional x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2418241 in MS10-070 en KB982167 in 973811 zijn vervangen door KB2656352

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2003
Windows Server 2003 Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656358)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2416451 in MS10-070 is vervangen door KB2656358

KB2418241 in MS10-070 en KB982167 in Beveiligingsadvies 973811 zijn vervangen door KB2656352

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2003 x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2418241 in MS10-070 en KB982167 in 973811 zijn vervangen door KB2656352

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2003 met SP2 voor Itanium-systemenMicrosoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656352)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2418241 in MS10-070 en KB982167 in Beveiligingsadvies 973811 zijn vervangen door KB2656352

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Vista
Windows Vista Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2416470 in MS10-070 en KB982533 in Security Advisory 973811 zijn vervangen door KB2656362

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Vista x64 Edition Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2416470 in MS10-070 en KB982533 in 973811 zijn vervangen door KB2656362

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008
Windows Server 2008 voor 32-bits systemen Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2416470 in MS10-070 en KB982533 in Security Advisory 973811 zijn vervangen door KB2656362

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 voor x64-systemen Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1**
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2**
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1**
(KB2657424)

Microsoft .NET Framework 4**[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2416470 in MS10-070 en KB982533 in Security Advisory 973811 zijn vervangen door KB2656362

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 voor Itanium-systemen Service Pack 2Microsoft .NET Framework 1.1 Service Pack 1
(KB2656353)

Microsoft .NET Framework 2.0 Service Pack 2
(KB2656362)

Microsoft .NET Framework 3.5 Service Pack 1
(KB2657424)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2572067 in MS11-078 is vervangen door KB2656353

KB2416470 in MS10-070 en KB982533 in 973811 zijn vervangen door KB2656362

KB2416473 in MS10-070 is vervangen door KB2657424

KB2416472 in MS10-070 is vervangen door KB2656351
Windows 7
Windows 7 voor 32-bits systemenMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2416471 in MS10-070 is vervangen door KB2656355

KB2416472 in MS10-070 is vervangen door KB2656351
Windows 7 voor 32-bits systemen Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekGeen bulletin vervangen door KB2656356

KB2416472 in MS10-070 is vervangen door KB2656351
Windows 7 voor x64-systemenMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2416471 in MS10-070 is vervangen door KB2656355

KB2416472 in MS10-070 is vervangen door KB2656351
Windows 7 voor x64-systemen Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekGeen bulletin vervangen door KB2656356

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 R2
Windows Server 2008 R2 voor x64-systemenMicrosoft .NET Framework 3.5.1*
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2416471 in MS10-070 is vervangen door KB2656355

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 R2 voor x64-systemen Service Pack 1Microsoft .NET Framework 3.5.1*
(KB2656356)

Microsoft .NET Framework 4*[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekGeen bulletin vervangen door KB2656356

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 R2 voor Itanium-systemenMicrosoft .NET Framework 3.5.1
(KB2656355)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekKB2416471 in MS10-070 is vervangen door KB2656355

KB2416472 in MS10-070 is vervangen door KB2656351
Windows Server 2008 R2 voor Itanium-systemen Service Pack 1Microsoft .NET Framework 3.5.1
(KB2656356)

Microsoft .NET Framework 4[1]
(KB2656351)
Misbruik van bevoegdhedenKritiekGeen bulletin vervangen door KB2656356

KB2416472 in MS10-070 is vervangen door KB2656351

*Treedt op bij Server Core-installatie. Deze update is met hetzelfde prioriteitsniveau van toepassing op ondersteunde edities van Windows Server 2008 en Windows Server 2008 R2, zoals is aangegeven, ongeacht of deze zijn geïnstalleerd met de optie Server Core-installatie. Zie de TechNet-artikelen Managing a Server Core Installation en Servicing a Server Core Installation voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2. Zie hiervoor Server Core-installatieopties vergelijken.

**Server Core-installatie niet getroffen. De beveiligingslekken die in deze update worden beschreven, hebben geen invloed op de ondersteunde edities van Windows Server 2008 of Windows Server 2008 R2, zoals is aangegeven, als deze zijn geïnstalleerd met behulp van de Server Core-installatieoptie. Zie de TechNet-artikelen Managing a Server Core Installation en Servicing a Server Core Installation voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2. Zie hiervoor Server Core-installatieopties vergelijken.

[1].NET Framework 4 en .NET Framework 4 Client Profile worden getroffen. De herdistribueerbare pakketten van .NET Framework versie 4 zijn beschikbaar in twee profielen: .NET Framework 4 en .NET Framework 4 Client Profile. .NET Framework 4 Client Profile is een onderdeel van .NET Framework 4. Het beveiligingslek dat wordt opgelost met deze update, treft zowel .NET Framework 4 als .NET Framework 4 Client Profile. Voor meer informatie raadpleegt u het MSDN-artikel Installing the .NET Framework.

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

Beveiligingslek met betrekking tot botsingen in hashtabel die een denial of service kunnen veroorzaken - CVE-2011-3414

Beveiligingslek met betrekking tot onveilige omleiding in .NET-formulierverificatie - CVE-2011-3415

Beveiligingslek met betrekking tot het niet uitvoeren van verificatie van ASP.NET-formulieren - CVE-2011-3416

Beveiligingslek met betrekking tot caching van verificatietickets van ASP.NET-formulieren - CVE-2011-3417

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Implementatie van de beveiligingsupdate

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

  • Irene Abezgauz van Seeker voor het melden van het beveiligingslek met betrekking tot onveilige omleiding in .NET-formulierverificatie (CVE-2011-3415)
  • Kestutis Gudinavicius van SEC Consult voor het melden van het beveiligingslek met betrekking tot het niet uitvoeren van verificatie van ASP.NET-formulieren (CVE-2011-3416)
  • Oliver Dewdney van LBi voor het melden van het beveiligingslek met betrekking tot caching van verificatietickets van ASP.NET-formulieren (CVE-2011-3417)

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Ondersteuning

  • Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Voor ondersteuningsverzoeken in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.
  • Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Voor ondersteuning in verband met beveiligingsupdates worden geen kosten in rekening gebracht. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voor zover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (29 december 2011): Bulletin gepubliceerd.
  • V1.1 (30 december 2011): Er is een item aan de veelgestelde vragen toegevoegd om in te gaan op wijzigingen in het beveiligingsprioriteitsniveau met betrekking tot de functionaliteit van deze update, en er is een beperkende factor toegevoegd voor CVE-2011-3414.
  • V1.2 (17 januari 2012): Er is een vermelding aan de veelgestelde vragen over de update toegevoegd om aan te kondigen dat de beveiligingsupdates voor Microsoft .NET Framework 3.5 op Windows Developer Preview en Microsoft .NET Framework 4.5 op Windows Developer Preview verkrijgbaar zijn via Microsoft Update en Windows Update.
  • V1.3 (1 februari 2012): Correctie van registersleutels en schakelopties van installatieprogramma's in de implementatietabellen voor Windows Server 2003 en Windows Server 2008 en schakelopties van installatieprogramma's in de implementatietabel voor Windows Vista. Het gaat alleen om een wijziging in de informatie. De detectielogica en bestanden van de beveiligingsupdate zijn niet gewijzigd.
  • V1.4 (11 mei 2012): Er is een vermelding aan de veelgestelde vragen over de update toegevoegd om aan te kondigen dat KB2656353, aangeboden in dit bulletin, ook de problemen oplost uit CVE-2012-0160 en CVE-2012-0161, die in MS12-035 zijn gedocumenteerd.
  • V1.5 (22 mei 2012): Er is een veelgestelde vraag over de update toegevoegd om een detectieverandering voor KB2656352 voor Microsoft .NET Framework 2.0 Service Pack 2 aan te kondigen om een installatieprobleem op te lossen. Dit is slechts een detectie-update. De bestanden van de beveiligingsupdate zijn niet gewijzigd. Klanten die hun systemen al hebben bijgewerkt, hoeven geen actie te ondernemen.