Exportieren (0) Drucken
Alle erweitern

Microsoft-Sicherheitsempfehlung 969898

Update-Rollup für ActiveX-Kill Bits

Veröffentlicht: Dienstag, 9. Juni 2009 | Aktualisiert: Mittwoch, 17. Juni 2009

Version: 1.1

Microsoft veröffentlicht in dieser Empfehlung einen neuen Satz von ActiveX-Kill Bits.

Das Update enthält ein Kill Bit von einem vorher veröffentlichten kumulativen Update von Microsoft:

Das Update enthält außerdem Kill Bits für die folgende Drittanbietersoftware:

  • Microgaming. Mit diesem Sicherheitsupdate wird ein Kill Bit für ein ActiveX-Steuerelement gesetzt, das von Microgaming entwickelt wurde. Microgaming hat ein Sicherheitsupdate veröffentlicht, mit dem eine Sicherheitsanfälligkeit in der betroffenen Komponente behoben wird. Weitere Informationen und Downloadadressen finden Sie in der Sicherheitsempfehlung von Microgaming. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.
  • Erweiterte Bildhochladekomponente von eBay. Mit diesem Sicherheitsupdate wird ein Kill Bit für ein ActiveX-Steuerelement gesetzt, das von eBay entwickelt wurde. eBay hat ein Sicherheitsupdate veröffentlicht, mit dem eine Sicherheitsanfälligkeit in der betroffenen Komponente behoben wird. Weitere Informationen und Downloadadressen finden Sie in der Sicherheitsempfehlung von eBay. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.
  • HP Virtual Room v7.0. Mit diesem Sicherheitsupdate wird ein Kill Bit für ein ActiveX-Steuerelement gesetzt, das von Research In Motion (RIM) entwickelt wurde. RIM hat ein Sicherheitsupdate veröffentlicht, mit dem eine Sicherheitsanfälligkeit in der betroffenen Komponente behoben wird. Weitere Informationen und Downloadadressen finden Sie in der Sicherheitsempfehlung von HP. Das Kill Bit wird auf Anforderung des Eigentümers des ActiveX-Steuerelements gesetzt. Die Klassenkennungen (CLSIDs) für dieses ActiveX-Steuerelement lauten wie im Abschnitt Häufig gestellte Fragen dieser Empfehlung aufgeführt.

Weitere Informationen zum Installieren dieses Updates finden Sie im Microsoft Knowledge Base-Artikel 969898.

Allgemeine Informationen

Zweck dieser Sicherheitsempfehlung: Benachrichtigung über die Verfügbarkeit eines Updates für ActiveX-Kill Bits.

Status der Empfehlung: Der Knowledge Base-Artikel und das zugehörige Update wurden veröffentlicht.

Empfehlung: Lesen Sie den angegebenen Knowledge Base-Artikel und installieren Sie das entsprechende Update.

ReferenzenIdentifizierung
CVE-Referenz CVE-2008-0024
Microsoft Knowledge Base-Artikel 969898

Diese Empfehlung betrifft die folgende Software.

Betroffene Software
Microsoft Windows 2000 Service Pack 4
Windows XP Service Pack 2 und Windows XP Service Pack 3
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 mit SP2 für Itanium-basierte Systeme
Windows Vista, Windows Vista Service Pack 1 und Windows Vista Service Pack 2
Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 und Windows Vista x64 Edition Service Pack 2
Windows Server 2008 für 32-Bit-Systeme und Windows Server 2008 für 32-Bit-Systeme Service Pack 2
Windows Server 2008 für x64-basierte Systeme und Windows Server 2008 für x64-basierte Systeme Service Pack 2
Windows Server 2008 für Itanium-basierte Systeme und Windows Server 2008 für Itanium-basierte Systeme Service Pack 2

Müssen Benutzer mit einer Server Core-Installation von Windows Server 2008 dieses Update installieren?
Benutzer mit einer Server Core-Installation von Windows Server 2008 müssen dieses Update nicht installieren. Weitere Informationen zur Server Core-Installationsoption finden Sie unter Server Core. Beachten Sie, dass die Server Core-Installationsoption für bestimmte Editionen von Windows Server 2008 nicht gilt; siehe dazu Vergleichen von Server Core-Installationsoptionen.

Weshalb ist dieser Empfehlung keine Bewertung des Schweregrads zugeordnet?
Dieses Update enthält ein Kill Bit für ein Update, das vorher in einem Service Pack veröffentlicht wurde, sowie Kill Bits für Steuerelemente von Drittanbietern, die nicht Microsoft gehören. Microsoft nimmt keine Einstufung des Schweregrads für Service Packs oder anfällige Steuerelemente von Drittanbietern vor.

Ersetzt dieses Update das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760)?
Nein. In Bezug auf die automatische Aktualisierung ersetzt dieses Update nicht das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760), das im Microsoft Security Bulletin MS08-032 beschrieben ist. Bei der automatischen Aktualisierung wird Benutzern immer noch das Update MS08-032 angeboten, unabhängig davon, ob sie dieses Update (969898) installiert haben. Benutzer jedoch, die dieses Update (969898) installiert haben, müssen das Update MS08-032 nicht installieren, um durch alle Kill Bits geschützt zu sein, die mit MS08-032 gesetzt werden.

Weshalb veröffentlicht Microsoft dieses Update-Rollup von ActiveX-Kill Bits mit einer Sicherheitsempfehlung, wenn vorherige Updates von Kill Bits mit einem Security Bulletin veröffentlicht wurden?
Microsoft veröffentlicht dieses Update-Rollup zu ActiveX-Kill Bits mit einer Empfehlung, weil die neuen Kill Bits entweder keine Microsoft-Software betreffen oder bereits in einem Microsoft Security Bulletin gesetzt wurden.

Enthält dieses Update Kill Bits, die zuvor in einem Update-Rollup von ActiveX-Kill Bits veröffentlicht wurden?
Ja, dieses Update enthält auch Kill Bits, die zuvor in der Microsoft-Sicherheitsempfehlung 960715 gesetzt wurden.

Enthält dieses Update Kill Bits, die zuvor mit einem Sicherheitsupdate für Internet Explorer veröffentlicht wurden?
Nein, dieses Update enthält keine Kill Bits, die zuvor in einem Sicherheitsupdate für Internet Explorer veröffentlicht wurden. Wir empfehlen, das aktuelle kumulative Sicherheitsupdate für Internet Explorer zu installieren.

Was ist ein Kill Bit?
Eine Sicherheitsfunktion in Internet Explorer verhindert, dass ein ActiveX-Steuerelement jemals von dem Internet Explorer HTML-Wiedergabemodul geladen werden kann. Dies wird erreicht, indem eine Registrierungseinstellung vorgenommen wird. Dieser Vorgang wird als „Setzen des Kill Bits“ bezeichnet. Nachdem das Kill Bit gesetzt wurde, kann das Steuerelement nie mehr geladen werden – auch dann nicht, wenn es vollständig installiert ist. Durch das Setzen des Kill Bits wird sichergestellt, dass eine gefährdete Komponente inaktiv und harmlos bleibt, selbst wenn sie in ein System eingeführt bzw. wieder eingeführt wird.

Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 240797. So verhindern Sie die Ausführung eines ActiveX-Steuerelements in Internet Explorer.

Was ist ein Sicherheitsupdate von ActiveX-Kill Bits?  
Dieses Sicherheitsupdate enthält nur die Klassenkennungen (CLSID) bestimmter ActiveX-Steuerelemente, die die Basis dieses Sicherheitsupdates bilden.

Warum enthält dieses Update keine Binärdateien?
Dieses Update nimmt nur Änderungen an der Registrierung vor, um die Instanziierung des Steuerelements in Internet Explorer zu deaktivieren.

Sollte ich dieses Update installieren, wenn ich die betroffene Komponente nicht installiert habe bzw. die betroffene Plattform nicht verwende?
Ja. Durch das Installieren dieses Updates wird die Ausführung des anfälligen Steuerelements in Internet Explorer blockiert.

Muss ich dieses Update erneut installieren, wenn ich zu einem späteren Zeitpunkt ein ActiveX-Steuerelement installiere, das in diesem Sicherheitsupdate diskutiert wird?
Nein, dieses Update muss nicht erneut installiert werden. Das Kill Bit blockiert die Ausführung des Steuerelements in Internet Explorer, selbst wenn das Steuerelement zu einem späteren Zeitpunkt installiert wird.

Was bewirkt das Update?
Durch dieses Update wird das Kill Bit für eine Liste von Klassenkennungen (CLSIDs) gesetzt.

Die folgenden Klassenkennungen beziehen sich auf das Steuerelement „MSCOMM32.OCX ATL Loader“, das im Kumulativen Update für Microsoft Visual Basic 6.0 Service Pack 6 (KB957924) behoben wurde:

Klassenkennung
{648A5600-2C6E-101B-82B6-000000000014}

Die folgende Klassenkennung bezieht sich auf eine Anforderung von Microgaming, das Kill Bit für eine anfällige Klassenkennung zu setzen. Weitere Details finden Sie in der von Microgaming veröffentlichten Sicherheitsempfehlung:

Klassenkennung
{D8089245-3211-40F6-819B-9E5E92CD61A2}

Die folgende Klassenkennung bezieht sich auf eine Anforderung von eBay, das Kill Bit für eine anfällige Klassenkennung zu setzen. Weitere Details finden Sie in der von eBay veröffentlichten Sicherheitsempfehlung:

Klassenkennung
{4C39376E-FA9D-4349-BACC-D305C1750EF3}
{C3EB1670-84E0-4EDA-B570-0B51AAE81679}

Die folgende Klassenkennung bezieht sich auf eine Anforderung von HP, das Kill Bit für eine anfällige Klassenkennung zu setzen. Weitere Details finden Sie in der von HP veröffentlichten Sicherheitsempfehlung:

Klassenkennung
{00000032-9593-4264-8B29-930B3E4EDCCD}

Lesen Sie den Microsoft Knowledge Base-Artikel zu dieser Empfehlung

Microsoft ermutigt Benutzer, dieses Update zu installieren. Kunden, die mehr über dieses Update erfahren möchten, sollten den Microsoft Knowledge Base-Artikel 969898 lesen.

Problemumgehungen

Problemumgehung bezieht sich auf eine Einstellung oder Konfigurationsänderung, die die zugrunde liegende Sicherheitsanfälligkeit nicht behebt, sondern die bekannten Angriffsmethoden blockiert, bevor Sie das Update installieren. Microsoft hat die folgenden Problemumgehungen getestet und gibt in der Beschreibung an, ob eine Problembehebung die Funktionalität einschränkt:

  • Unterbinden Sie die Ausführung von COM-Objekten in Internet Explorer

    Sie können Versuche, eine Instanz eines COM-Objekts in Internet Explorer zu erstellen, unterbinden, indem Sie das Kill Bit für das Steuerelement in der Registrierung setzen.

    Warnung: Eine fehlerhafte Verwendung des Registrierungs-Editors kann unter Umständen ernste Probleme verursachen, die eine erneute Installation des Betriebssystems erfordern können. Microsoft übernimmt keine Garantie dafür, dass Sie Probleme lösen können, die auf das fehlerhafte Verwenden des Registrierungs-Editors zurückzuführen sind. Verwenden Sie den Registrierungs-Editor auf eigenes Risiko.

    Genaue Informationen dazu, wie Sie verhindern können, dass ein Steuerelement in Internet Explorer ausgeführt wird, finden Sie im Microsoft Knowledge Base-Artikel 240797. Befolgen Sie die Schritte in diesem Artikel, um einen Wert für Kompatibilitätskennzeichen in der Registrierung zu erstellen. Dadurch wird verhindert, dass eine Instanz des COM-Objekts in Internet Explorer erstellt wird.

    Hinweis: Die Klassenkennungen und entsprechenden Dateien, in denen ActiveX-Objekte enthalten sind, sind weiter oben im Abschnitt „Häufig gestellte Fragen (FAQs)“ unter „Was bewirkt dieses Update?“ dokumentiert. Ersetzen Sie {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} unten durch die Klassenkennungen in diesem Abschnitt.

    Um das Kill Bit für eine CLSID mit dem Wert {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} zu setzen, fügen Sie den folgenden Text in einen Texteditor (wie z. B. Editor) ein. Speichern dann Sie die Datei mit der Dateinamenerweiterung .reg.

    Windows Registrierungs-Editor Version 5.00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX }]
    "Compatibility Flags"=dword:00000400

    Diese Registrierungsdatei kann auf die einzelnen Systeme angewendet werden, indem Sie darauf doppelklicken. Sie kann zudem mithilfe von Gruppenrichtlinien domänenübergreifend installiert werden. Weitere Informationen zu Gruppenrichtlinien finden Sie auf den folgenden Websites:

    Hinweis Sie müssen Internet Explorer neu starten, damit diese Änderungen wirksam werden.

    Auswirkung der Problemumgehung: Keine Auswirkung, sofern das Objekt nicht in Internet Explorer eingesetzt werden soll.

Weitere Informationen:

Danksagungen

Microsoft dankt den folgenden Personen, dass sie zum Schutz unserer Kunden mit uns zusammengearbeitet haben:

  • Robert Freeman von ISS X-Force für den Hinweis auf die Sicherheitsanfälligkeit bezüglich Remotecodeausführung durch „MSCOMM32.OCX ATL Loader“ – (CVE-2008-0024)

Ressourcen:

  • Sie können uns Ihr Feedback über das Formular auf der Microsoft-Website Hilfe und Support: Kontakt zukommen lassen.
  • Technischer Support ist über den Security Support erhältlich. Weitere Informationen zu verfügbaren Supportoptionen finden Sie auf der Microsoft-Website „Hilfe und Support“.
  • Kunden außerhalb der USA erhalten Support bei ihren regionalen Microsoft-Niederlassungen. Weitere Informationen dazu, wie Sie Microsoft in Bezug auf Supportfragen kontaktieren können, finden Sie auf der Website Internationale Hilfe und Support.
  • Auf der Microsoft-Website TechNet Sicherheit werden zusätzliche Informationen zur Sicherheit in Microsoft-Produkten zur Verfügung gestellt.

Haftungsausschluss:

Die Informationen in dieser Empfehlung werden wie besehen und ohne jede Gewährleistung bereitgestellt. Microsoft schließt alle anderen Garantien, gleich ob ausdrücklich oder konkludent, einschließlich der Garantien der Handelsüblichkeit oder Eignung für einen bestimmten Zweck aus. In keinem Fall kann Microsoft Corporation und/oder deren jeweilige Lieferanten haftbar gemacht werden für Schäden irgendeiner Art, einschließlich direkter, indirekter, zufällig entstandener Schäden, Folgeschäden, Folgen entgangenen Gewinns oder spezieller Schäden, selbst dann nicht, wenn Microsoft Corporation und/oder deren jeweilige Lieferanten auf die mögliche Entstehung dieser Schäden hingewiesen wurde. Weil in einigen Staaten/Rechtsordnungen der Ausschluss oder die Beschränkung einer Haftung für zufällig entstandene Schäden oder Folgeschäden nicht gestattet ist, gilt die obige Einschränkung eventuell nicht für sie.

Revisionen:

  • V1.0 (9. Juni 2009): Die Empfehlung wurde veröffentlicht.
  • V1.1 (17. Juni 2009): Den Häufig gestellten Fragen (FAQs) wurde ein Eintrag hinzugefügt, um mitzuteilen, dass dieses Update bezüglich der automatischen Aktualisierung nicht das Kumulative Sicherheitsupdate von ActiveX-Kill Bits (950760) ersetzt, das in Microsoft Security Bulletin MS08-032 beschrieben ist.

Built at 2014-04-18T01:50:00Z-07:00

Fanden Sie dies hilfreich?
(1500 verbleibende Zeichen)
Vielen Dank für Ihr Feedback.
Anzeigen:
© 2015 Microsoft