Microsoft-beveiligingsbulletin MS12-021 - Belangrijk
Beveiligingslek in Visual Studio kan leiden tot misbruik van bevoegdheden (2651019)
Gepubliceerd:
Versie: 1.0
Algemene informatie
Samenvatting
Met deze beveiligingsupdate wordt een privé gemeld beveiligingslek in Visual Studio opgelost. Het beveiligingslek kan leiden tot misbruik van bevoegdheden als een aanvaller een speciaal vervaardigde invoegtoepassing plaatst in het pad dat wordt gebruikt door Visual Studio en een gebruiker met hogere bevoegdheden overhaalt om Visual Studio te starten. Een aanvaller moet geldige aanmeldingsreferenties hebben en zich lokaal kunnen aanmelden om het beveiligingslek te kunnen misbruiken. Het beveiligingslek kan niet vanaf een externe locatie of door anonieme gebruikers worden misbruikt.
Het prioriteitsniveau van deze beveiligingsupdate is Belangrijk voor ondersteunde edities van Microsoft Visual Studio 2008 en Microsoft Visual Studio 2010. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
De beveiligingsupdate lost het beveiligingslek op doordat de manier wordt verbeterd waarop Visual Studio beperkt waar invoegtoepassingen worden geladen. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over het beveiligingslek.
Aanbeveling. De meeste klanten hebben automatische updates ingeschakeld en hoeven geen actie te ondernemen omdat deze beveiligingsupdate automatisch wordt gedownload en geïnstalleerd. Klanten die automatische updates niet hebben ingeschakeld, moeten controleren op updates en deze update handmatig installeren. Zie Microsoft Knowledge Base-artikel 294871 voor informatie over specifieke configuratieopties voor het uitvoeren van automatische updates.
Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update zo snel mogelijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.
Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.
Bekende problemen. In Microsoft Knowledge Base-artikel 2651019 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht.
Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
| Software | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Bulletins die door deze update worden vervangen |
|---|---|---|---|
| Microsoft Visual Studio 2008 Service Pack 1 (KB2669970) | Misbruik van bevoegdheden | Belangrijk | Geen |
| Microsoft Visual Studio 2010 (KB2644980) | Misbruik van bevoegdheden | Belangrijk | Geen |
| Microsoft Visual Studio 2010 Service Pack 1 (KB2645410) | Misbruik van bevoegdheden | Belangrijk | Geen |
Software waarin dit probleem niet optreedt
| Software |
|---|
| Microsoft Visual Studio .NET 2003 Service Pack 1 |
| Microsoft Visual Studio 2005 Service Pack 1 |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate
Informatie over het beveiligingslek
Prioriteitsniveau en identificatie van het beveiligingslek
Beveiligingslek met betrekking tot invoegtoepassingen in Visual Studio - CVE-2012-0008
Informatie over de update
Hulpmiddelen en richtlijnen voor detecteren en implementeren
Implementatie van de beveiligingsupdate
Overige informatie
Dankbetuiging
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
- Laplinker voor het melden van het beveiligingslek met betrekking tot invoegtoepassingen in Visual Studio - (CVE-2012-0008)
Microsoft Active Protections Program (MAPP)
Ondersteuning
- Technische ondersteuning van Security Support is beschikbaar via 020-500 1005. Zie Hulp en ondersteuning van Microsoft voor meer informatie over de beschikbare ondersteuningsopties.
- Voor internationale klanten is ondersteuning verkrijgbaar bij de Microsoft-vestiging in hun land. Ga naar de website voor internationale ondersteuning voor meer informatie over hoe u contact kunt opnemen met Microsoft voor ondersteuning.
Uitsluiting van aansprakelijkheid
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
Revisies
- V1.0 (13 maart 2012): Bulletin gepubliceerd.
