Exportieren (0) Drucken
Alle erweitern

Microsoft-Sicherheitsempfehlung 956391

Update-Rollup für ActiveX-Kill Bits

Veröffentlicht: Dienstag, 14. Oktober 2008 | Aktualisiert: Mittwoch, 17. Juni 2009

Version: 1.3

Microsoft veröffentlicht in dieser Empfehlung einen neuen Satz von ActiveX-Kill Bits. Die Klassenkennungen (CLSIDs) für diese ActiveX-Steuerelemente lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.

Durch dieses Update werden die Kill Bits für die folgende Drittanbietersoftware gesetzt:

  • Microgaming Download Helper. Microgaming hat eine Empfehlung sowie ein Update, mit dem die Sicherheitsanfälligkeiten behoben werden, veröffentlicht. Weitere Informationen finden Sie in der Empfehlung von Microgaming. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Benutzer, die Unterstützung benötigen, sollten sich an Microgaming wenden. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.
  • System Requirements Lab. Husdawg hat eine Empfehlung sowie ein Update, mit dem eine Sicherheitsanfälligkeit behoben wird, veröffentlicht. Weitere Informationen finden Sie in der Empfehlung von Husdawg. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Benutzer, die Unterstützung benötigen, sollten sich an Husdawg wenden. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.
  • PhotoStockPlus Uploader Tool. PhotoStockPlus hat eine Empfehlung zu einem anfälligen Steuerelement veröffentlicht. Weitere Informationen finden Sie in der Empfehlung von PhotoStockPlus. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Benutzer, die Unterstützung benötigen, sollten sich an PhotoStockPlus wenden. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.

Durch dieses Update werden die Kill Bits für ActiveX-Steuerelemente gesetzt, die zuvor in Microsoft Security Bulletins behandelt wurden. Diese Kill Bits werden in diesem Update als Tiefenverteidigungsmaßnahme gesetzt:

  • Unsichere Funktionen in Office Web Components (328130), MS02-044.
  • Sicherheitsanfälligkeiten in Microsoft Office Web Components können Remotecodeausführung ermöglichen (933103), MS08-017.
  • Sicherheitsanfälligkeit im ActiveX-Steuerelement für den Snapshot Viewer für Microsoft Access kann Remotecodeausführung ermöglichen (955617), MS08-041.
  • Sicherheitsanfälligkeiten in GDI+ können Remotecodeausführung ermöglichen (954593), MS08-052.

Weitere Informationen zu diesem Update finden Sie im Microsoft Knowledge Base-Artikel 956391.

Allgemeine Informationen

Zweck dieser Sicherheitsempfehlung: Benachrichtigung über die Verfügbarkeit eines Updates für ActiveX-Kill Bits.

Status der Empfehlung: Der Knowledge Base-Artikel und das zugehörige Update wurden veröffentlicht.

Empfehlung: Lesen Sie den angegebenen Knowledge Base-Artikel und installieren Sie das entsprechende Update.

ReferenzenIdentifizierung
Microsoft Knowledge Base-Artikel 956391

Diese Empfehlung betrifft die folgende Software.

Betroffene Software
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 und Windows XP Service Pack 3
Windows XP Professional x64 Edition und Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 1 und Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition und Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 mit SP1 für Itanium-basierte Systeme und Windows Server 2003 mit SP2 für Itanium-basierte Systeme
Windows Vista und Windows Vista Service Pack 1
Windows Vista x64 Edition und Windows Vista x64 Edition Service Pack 1
Windows Server 2008 für 32-Bit-Systeme
Windows Server 2008 für x64-basierte Systeme
Windows Server 2008 für Itanium-basierte Systeme

Müssen Benutzer mit einer Server Core-Installation von Windows Server 2008 dieses Update installieren?
Benutzern mit einer Server Core-Installation von Windows Server 2008 wird dieses Update angeboten, aber sie müssen es nicht installieren. Weitere Informationen zur Server Core-Installationsoption finden Sie unter Server Core. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

Wenn dieses Update installiert wird, funktioniert das ActiveX-Steuerelement „RSClientPrint“ nicht mehr. Wie behebe ich dieses Problem?
Benutzer, die dieses Update installiert haben und Berichte von einer Website drucken, in die die Microsoft Report Viewer Redistributable eingebettet ist, können erst wieder drucken, wenn sie ihre Server auf die aktuelle Version der Microsoft Report Viewer Redistributable aktualisiert haben. Die Updates für die Microsoft Report Viewer Redistributable sind in MS08-052 erhältlich. Benutzer, die dieses Update installiert haben und von einer Microsoft SharePoint-Website Berichte drucken, wenn das Microsoft SQL Server 2005 Reporting Services Add-In für Microsoft SharePoint-Technologien installiert ist, können nicht drucken, bis sie ihre SharePoint Server mit der aktuellen Version des Microsoft SQL Server 2005 Reporting Services Add-Ins für Microsoft SharePoint-Technologien aktualisiert haben. Das erforderliche Update ist im Microsoft Download Center erhältlich.

Ersetzt dieses Update das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760)?
Nein. In Bezug auf die automatische Aktualisierung ersetzt dieses Update nicht das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760), das im Microsoft Security Bulletin MS08-032 beschrieben ist. Bei der automatischen Aktualisierung wird Benutzern immer noch das Update MS08-032 angeboten, unabhängig davon, ob sie dieses Update (956391) installiert haben. Benutzer jedoch, die dieses Update (956391) installiert haben, müssen das Update MS08-032 nicht installieren, um durch alle Kill Bits geschützt zu sein, die mit MS08-032 gesetzt werden.

Weshalb veröffentlicht Microsoft dieses Update-Rollup von ActiveX-Kill Bits mit einer Sicherheitsempfehlung, wenn vorherige Updates von Kill Bits mit einem Security Bulletin veröffentlicht wurden?
Microsoft veröffentlicht dieses Update-Rollup zu ActiveX-Kill Bits mit einer Empfehlung, weil die neuen Kill Bits entweder keine Microsoft-Software betreffen oder bereits in einem Microsoft Security Bulletin gesetzt wurden.

Weshalb ist dieser Empfehlung keine Bewertung des Schweregrads zugeordnet?
Dieses Update enthält Kill Bits für Steuerelemente von Drittanbietern oder für Steuerelemente, die zuvor in Sicherheitsupdates behandelt wurden. Microsoft nimmt keine Einstufung des Schweregrads für anfällige Steuerelemente von Drittanbietern vor.

Enthält dieses Update Kill Bits, die zuvor in einem Update-Rollup von ActiveX-Kill Bits veröffentlicht wurden?
Ja, dieses Update enthält auch Kill Bits, die zuvor in der Microsoft-Sicherheitsempfehlung 953839 gesetzt wurden.

Enthält dieses Update Kill Bits, die zuvor mit einem Sicherheitsupdate für Internet Explorer ausgeliefert wurden?
Nein, dieses Update enthält keine Kill Bits, die zuvor in einem Sicherheitsupdate für Internet Explorer ausgeliefert wurden. Wir empfehlen, das aktuelle kumulative Sicherheitsupdate für Internet Explorer zu installieren.

Was ist ein Kill Bit?
Eine Sicherheitsfunktion in Internet Explorer verhindert, dass ein ActiveX-Steuerelement jemals von dem Internet Explorer HTML-Wiedergabemodul geladen werden kann. Dies wird erreicht, indem eine Registrierungseinstellung vorgenommen wird. Dieser Vorgang wird als „Setzen des Kill Bits“ bezeichnet. Nachdem das Kill Bit gesetzt wurde, kann das Steuerelement nie mehr geladen werden – auch dann nicht, wenn es vollständig installiert ist. Durch das Setzen des Kill Bits wird sichergestellt, dass eine gefährdete Komponente inaktiv und harmlos bleibt, selbst wenn sie in ein System eingeführt bzw. wieder eingeführt wird.

Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 240797. So verhindern Sie die Ausführung eines ActiveX-Steuerelements in Internet Explorer.

Was ist ein Sicherheitsupdate von ActiveX-Kill Bits?  
Dieses Sicherheitsupdate enthält nur die Klassenkennungen (CLSID) bestimmter ActiveX-Steuerelemente, die die Basis dieses Sicherheitsupdates bilden.

Warum enthält dieses Update keine Binärdateien?
Dieses Update nimmt nur Änderungen an der Registrierung vor, um die Instanziierung des Steuerelements in Internet Explorer zu deaktivieren.

Sollte ich dieses Update installieren, wenn ich die betroffene Komponente nicht installiert habe bzw. die betroffene Plattform nicht verwende?
Ja. Durch das Installieren dieses Updates wird die Ausführung des anfälligen Steuerelements in Internet Explorer blockiert.

Muss ich dieses Update erneut installieren, wenn ich zu einem späteren Zeitpunkt ein ActiveX-Steuerelement installiere, das in diesem Sicherheitsupdate diskutiert wird?
Nein, dieses Update muss nicht erneut installiert werden. Das Kill Bit blockiert die Ausführung des Steuerelements in Internet Explorer, selbst wenn das Steuerelement zu einem späteren Zeitpunkt installiert wird.

Was bewirkt das Update?
Durch dieses Update wird das Kill Bit für eine Liste von Klassenkennungen (CLSIDs) gesetzt.

Die folgende Klassenkennung bezieht sich auf eine Anforderung von Microgaming, das Kill Bit für ein anfälliges ActiveX-Steuerelement zu setzen. Weitere Details finden Sie in der von Microgaming veröffentlichten Empfehlung:

Klassenkennung
{AED98630-0251-4E83-917D-43A23D66D507}

Die folgende Klassenkennung bezieht sich auf eine Anforderung von Husdawg, das Kill Bit für ein anfälliges ActiveX-Steuerelement zu setzen. Weitere Details finden Sie in der von Husdawg veröffentlichten Empfehlung:

Klassenkennung
{67A5F8DC-1A4B-4D66-9F24-A704AD929EEE}

Die folgende Klassenkennung bezieht sich auf eine Anforderung von PhotoStockPlus, das Kill Bit für ein anfälliges ActiveX-Steuerelement zu setzen. Weitere Details finden Sie in der von PhotoStockPlus veröffentlichten Empfehlung:

Klassenkennung
{E48BB416-C578-4A62-84C9-5E3389ABE5FC}

Die folgenden Klassenkennungen beziehen sich auf die Microsoft Security Bulletins MS02-044, MS08-017, MS08-041 und MS08-052, die bereits behandelt wurden. Diese Kill Bits werden als Tiefenverteidigungsmaßnahme gesetzt.

Klassenkennung
{0002E500-0000-0000-C000-000000000046} MS02-044
{0002E520-0000-0000-C000-000000000046} MS02-044
{0002E510-0000-0000-C000-000000000046} MS08-017
{0002E511-0000-0000-C000-000000000046} MS08-017
{0002E530-0000-0000-C000-000000000046} MS08-017
{F0E42D50-368C-11D0-AD81-00A0C90DC8D9} MS08-041
{F0E42D60-368C-11D0-AD81-00A0C90DC8D9} MS08-041
{F2175210-368C-11D0-AD81-00A0C90DC8D9} MS08-041
{FA91DF8D-53AB-455D-AB20-F2F023E498D3} MS08-052

Lesen Sie den Microsoft Knowledge Base-Artikel zu dieser Empfehlung

Microsoft ermutigt Benutzer, dieses Update zu installieren. Kunden, die mehr über dieses Update erfahren möchten, sollten den Microsoft Knowledge Base-Artikel 956391 lesen.

Problemumgehungen

Problemumgehung bezieht sich auf eine Einstellung oder Konfigurationsänderung, die die zugrunde liegende Sicherheitsanfälligkeit nicht behebt, sondern die bekannten Angriffsmethoden blockiert, bevor Sie das Update installieren. Microsoft hat die folgenden Problemumgehungen getestet und gibt in der Beschreibung an, ob eine Problembehebung die Funktionalität einschränkt:

  • Unterbinden Sie die Ausführung von COM-Objekten in Internet Explorer

    Sie können Versuche, eine Instanz eines COM-Objekts in Internet Explorer zu erstellen, unterbinden, indem Sie das Kill Bit für das Steuerelement in der Registrierung setzen.

    Warnung: Eine fehlerhafte Verwendung des Registrierungs-Editors kann unter Umständen ernste Probleme verursachen, die eine erneute Installation des Betriebssystems erfordern können. Microsoft übernimmt keine Garantie dafür, dass Sie Probleme lösen können, die auf das fehlerhafte Verwenden des Registrierungs-Editors zurückzuführen sind. Verwenden Sie den Registrierungs-Editor auf eigenes Risiko.

    Genaue Informationen dazu, wie Sie verhindern können, dass ein Steuerelement in Internet Explorer ausgeführt wird, finden Sie im Microsoft Knowledge Base-Artikel 240797. Befolgen Sie die Schritte in diesem Artikel, um einen Wert für Kompatibilitätskennzeichen in der Registrierung zu erstellen. Dadurch wird verhindert, dass eine Instanz des COM-Objekts in Internet Explorer erstellt wird.

    Hinweis: Die Klassenkennungen und entsprechenden Dateien, in denen ActiveX-Objekte enthalten sind, sind weiter oben im Abschnitt „Häufig gestellte Fragen (FAQs)“ unter „Was bewirkt dieses Update?“ dokumentiert. Ersetzen Sie {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} unten durch die Klassenkennungen in diesem Abschnitt.

    Um das Kill Bit für eine CLSID mit dem Wert {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} zu setzen, fügen Sie den folgenden Text in einen Texteditor (wie z. B. Editor) ein. Speichern dann Sie die Datei mit der Dateinamenerweiterung .reg.

    Windows Registrierungs-Editor Version 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
    "Compatibility Flags"=dword:00000400

    Diese Registrierungsdatei kann auf die einzelnen Systeme angewendet werden, indem Sie darauf doppelklicken. Sie kann zudem mithilfe von Gruppenrichtlinien domänenübergreifend installiert werden. Weitere Informationen zu Gruppenrichtlinien finden Sie auf den folgenden Websites:

    Hinweis Sie müssen Internet Explorer neu starten, damit diese Änderungen wirksam werden.

    Auswirkung der Problemumgehung: Keine Auswirkung, sofern das Objekt nicht in Internet Explorer eingesetzt werden soll.

Weitere Informationen:

Ressourcen:

  • Sie können uns Ihr Feedback über das Formular auf der Microsoft-Website Hilfe und Support: Kontakt zukommen lassen.
  • Technischer Support ist in den USA und Kanada über die Microsoft Support Services erhältlich. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der Website Internationale Hilfe und Support.
  • Auf der Microsoft-Website TechNet Sicherheit werden zusätzliche Informationen zur Sicherheit in Microsoft-Produkten zur Verfügung gestellt.

Haftungsausschluss:

Die Informationen in dieser Empfehlung werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen:

  • V1.0 (14. Oktober 2008): Die Empfehlung wurde veröffentlicht.
  • V1.1 (29. Oktober 2008): Den Häufig gestellten Fragen wurde ein Eintrag hinzugefügt, um die Verfügbarkeit eines Updates für ein Steuerelement mitzuteilen, für das ein Kill Bit gesetzt wurde.
  • V1.2 (12. November 2008): Es wurde ein fehlerhafter Verweis entfernt, dass die Server Core-Installation von Windows Server 2008 betroffen ist. Den Häufig gestellten Fragen wurde ein Eintrag hinzugefügt, um mitzuteilen, dass Benutzern mit der Server Core-Installation von Windows Server 2008 dieses Update immer noch angeboten wird, dass sie dieses aber nicht installieren müssen.
  • V1.3 (17. Juni 2009): Den Häufig gestellten Fragen (FAQs) wurde ein Eintrag hinzugefügt, um mitzuteilen, dass dieses Update bezüglich der automatischen Aktualisierung nicht das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760) ersetzt, das in Microsoft Security Bulletin MS08-032 beschrieben ist.

Built at 2014-04-18T01:50:00Z-07:00

Fanden Sie dies hilfreich?
(1500 verbleibende Zeichen)
Vielen Dank für Ihr Feedback.
Microsoft führt eine Onlineumfrage durch, um Ihre Meinung zur MSDN-Website zu erfahren. Wenn Sie sich zur Teilnahme entscheiden, wird Ihnen die Onlineumfrage angezeigt, sobald Sie die MSDN-Website verlassen.

Möchten Sie an der Umfrage teilnehmen?
Anzeigen:
© 2015 Microsoft