Microsoft-beveiligingsbulletin MS12-026 - Belangrijk
Beveiligingslekken in Forefront Unified Access Gateway (UAG) kunnen leiden tot vrijgeven van informatie (2663860)
Gepubliceerd: | Bijgewerkt:
Versie: 1.1
Algemene informatie
Samenvatting
Met deze beveiligingsupdate worden twee privé gemelde beveiligingslekken in Microsoft Forefront Unified Access Gateway (UAG) opgelost. In het ergste geval kunnen de beveiligingslekken leiden tot het vrijgeven van informatie als een aanvaller een speciaal vervaardigde query naar de UAG-server verzendt.
Het prioriteitsniveau van deze beveiligingsupdate is Belangrijk voor Microsoft Forefront Unified Access Gateway 2010 Service Pack 1 en Microsoft Forefront Unified Access Gateway 2010 Service Pack 1 Update 1. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
De beveiligingsupdate lost de beveiligingslekken op door UAG-code te wijzigen zodat meer verificatie is vereist voordat een gebruiker wordt omgeleid naar een andere website, en door de standaardinstellingen voor binding van de UAG-server zo te wijzigen dat ongefilterde toegang tot interne bronnen niet is toegestaan. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.
Aanbeveling. Microsoft raadt klanten aan de update zo spoedig mogelijk te installeren.
Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.
Bekende problemen. In Microsoft Knowledge Base-artikel 2663860 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht. Wanneer bekende problemen en aanbevolen oplossingen alleen betrekking hebben op specifieke versies van deze software, vindt u in dit artikel koppelingen naar andere artikelen.
Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
| Software | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Vervangen updates |
|---|---|---|---|
| Microsoft Forefront Unified Access Gateway 2010 Service Pack 1[1] (KB2649261) | Vrijgeven van informatie | Belangrijk | KB2522485 in MS11-079 vervangen door KB2649261 |
| Microsoft Forefront Unified Access Gateway 2010 Service Pack 1 Update 1[1] (KB2649262) | Vrijgeven van informatie | Belangrijk | Geen |
[1]Deze update is alleen verkrijgbaar via het Microsoft Downloadcentrum. Zie het volgende onderdeel, Veelgestelde vragen met betrekking tot deze beveiligingsupdate, voor meer informatie.
Software waarin dit probleem niet optreedt
| Software |
|---|
| Microsoft Forefront Unified Access Gateway 2010 |
| Microsoft Forefront Unified Access Gateway 2010 Update 1 |
| Microsoft Forefront Unified Access Gateway 2010 Update 2 |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate
Informatie over het beveiligingslek
Prioriteitsniveau en identificatie van het beveiligingslek
Beveiligingslek met betrekking tot blinde HTTP-omleiding in UAG - CVE-2012-0146
Beveiligingslek met betrekking tot ongefilterde toegang tot standaardwebsite van UAG - CVE-2012-0147
Informatie over de update
Hulpmiddelen en richtlijnen voor detecteren en implementeren
Implementatie van de beveiligingsupdate
Overige informatie
Microsoft Active Protections Program (MAPP)
Ondersteuning
Hulp en ondersteuning voor deze beveiligingsupdate
- Hulp bij het installeren van updates: Ondersteuning voor Microsoft Update
- Beveiligingsoplossingen voor IT-professionals: Ondersteuning en probleemoplossing van TechNet Security
- Help uw computer met Windows te beschermen tegen virussen en schadelijke software: Virus Solution and Security Center
- Lokale ondersteuning in uw land: Internationale ondersteuning
Uitsluiting van aansprakelijkheid
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
Revisies
- V1.0 (10 april 2012): Bulletin gepubliceerd
- V1.1 (18 april 2012): De informatie over het vervangen van het bulletin voor deze update is gecorrigeerd voor Microsoft Forefront Unified Access Gateway 2010 Service Pack 1. Dit is alleen een wijziging in het bulletin. Er zijn geen veranderingen in de detectielogica of de updatebestanden.
