Sicherheitsbulletin

Microsoft Security Bulletin MS13-075 – Wichtig

Sicherheitsanfälligkeit in Microsoft Office IME (Chinesisch) könnte rechteerweiterungen (2878687) zulassen.

Veröffentlicht: 10. September 2013 | Aktualisiert: 18. Dezember 2013

Version: 1.1

Allgemeine Informationen

Kurzfassung

Dieses Sicherheitsupdate behebt eine privat gemeldete Sicherheitsanfälligkeit in Microsoft Office IME (Chinesisch). Die Sicherheitsanfälligkeit könnte die Rechteerweiterung ermöglichen, wenn ein angemeldeter Angreifer Internet Explorer über die Symbolleiste in Microsoft Pinyin IME für vereinfachtes Chinesisch startet. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, kann beliebigen Code im Kernelmodus ausführen. Ein Angreifer könnte dann Programme installieren; Daten anzeigen, ändern oder löschen; oder erstellen Sie neue Konten mit vollständigen Administratorrechten. Nur Implementierungen von Microsoft Pinyin IME 2010 sind von dieser Sicherheitsanfälligkeit betroffen. Andere Versionen von vereinfachtem chinesischem IME und anderen Implementierungen von IME sind nicht betroffen.

Dieses Sicherheitsupdate ist für alle unterstützten Editionen von Microsoft Office 2010 wichtig, wobei Microsoft Pinyin IME 2010 installiert ist. Weitere Informationen finden Sie im Unterabschnitt, betroffene und nicht betroffene Software in diesem Abschnitt.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie microsoft Office IME (Chinesisch) Konfigurationsoptionen verfügbar macht, die nicht auf dem sicheren Desktop ausgeführt werden sollen. Weitere Informationen zu den Sicherheitsrisiken finden Sie im Unterabschnitt häufig gestellte Fragen (FAQ) für den spezifischen Sicherheitsrisikoeintrag im nächsten Abschnitt, Sicherheitsrisikoinformationen.

Empfehlung Kunden können die automatische Aktualisierung so konfigurieren, dass sie online auf Updates von Microsoft Update mithilfe des Microsoft Update-Diensts überprüft wird. Kunden, die die automatische Aktualisierung aktiviert und für die Onlineüberprüfung auf Updates von Microsoft Update konfiguriert haben, müssen in der Regel keine Maßnahmen ergreifen, da dieses Sicherheitsupdate automatisch heruntergeladen und installiert wird. Kunden, die keine automatische Aktualisierung aktiviert haben, müssen nach Updates von Microsoft Update suchen und dieses Update manuell installieren. Informationen zu bestimmten Konfigurationsoptionen bei der automatischen Aktualisierung finden Sie im Microsoft Knowledge Base-Artikel 294871.

Für Administratoren und Unternehmensinstallationen oder Endbenutzer, die dieses Sicherheitsupdate manuell installieren möchten, empfiehlt Microsoft, dass Kunden das Update frühestens mithilfe der Updateverwaltungssoftware anwenden oder nach Updates mit dem Microsoft Update-Dienst suchen.

Siehe auch den Abschnitt " Erkennungs- und Bereitstellungstools und Anleitungen" weiter unten in diesem Bulletin.

Knowledge Base-Artikel

Knowledge Base-Artikel 2878687
Dateiinformationen Ja
SHA1/SHA2-Hashes Ja
Bekannte Probleme Keine

Betroffene und nicht betroffene Software

Die folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen oder Editionen liegen entweder über ihren Supportlebenszyklus oder sind nicht betroffen. Informationen zum Ermitteln des Supportlebenszyklus für Ihre Softwareversion oder -edition finden Sie unter Microsoft-Support Lifecycle.

Betroffene Software

Microsoft Office Suite und andere Software Komponente Maximale Sicherheitswirkung Bewertung des aggregierten Schweregrads Bulletins ersetzt durch dieses Update
Microsoft Office-Suites und -Komponenten
Microsoft Office 2010 Service Pack 1 (32-Bit-Editionen) Microsoft Pinyin IME 2010 (32-Bit-Version) (2687413) Angriffe durch Rechteerweiterung Wichtig Keine
Microsoft Office 2010 Service Pack 1 (64-Bit-Editionen) Microsoft Pinyin IME 2010 (64-Bit-Version) (2687413) Angriffe durch Rechteerweiterung Wichtig Keine

Nicht betroffene Software

Office und andere Software
Microsoft Office 2007 Service Pack 3
Microsoft Office 2010 Service Pack 2 (32-Bit-Editionen)
Microsoft Office 2010 Service Pack 2 (64-Bit-Editionen)
Microsoft Office 2013 (32-Bit-Editionen)
Microsoft Office 2013 (64-Bit-Editionen)
Microsoft Office 2013 RT

Häufig gestellte Fragen zum Aktualisieren

Was ist ein Eingabemethoden-Editor (IME)?
Eingabemethoden-Editoren (INPUT Method Editors, IMEs) helfen, ein Problem zu beheben, das mit dem Eingeben von Informationen in bestimmten Sprachen über eine Tastatur verbunden ist. Sprachen wie Chinesisch und Japanisch enthalten Tausende von verschiedenen Zeichen, und es ist nicht möglich, eine Tastatur zu erstellen, die alle enthält. IMEs ermöglichen die Erstellung der Zeichen mithilfe einer standardmäßigen 101-Tastentastaturen, indem die Striche angegeben werden, die jedes Zeichen verfassen.

Ein IME besteht aus einem Modul, das Tastaturanschläge in phonetische und ideografische Zeichen und ein Wörterbuch mit häufig verwendeten ideografischen Wörtern konvertiert. Wenn der Benutzer Tastenanschläge über die Tastatur eingibt, identifiziert der IME die Tastenanschläge und wandelt sie in Zeichen um.

Was istMicrosoft Pinyin IME 2010?
Microsoft Pinyin IME 2010 ist ein Microsoft Pinyin (MSPY) Input Method Editor (IME) für vereinfachtes Chinesisch. Microsoft Pinyin IME 2010 ist standardmäßig mit chinesischen Versionen von Microsoft Office 2010 installiert und ist auch als optionale Komponente in Englisch und anderen Sprachversionen von Microsoft Office 2010 verfügbar.

Ich habe einen IME installiert, aber ich habeMicrosoft Pinyin IME 2010nicht installiert.Warum wird dieses Update angeboten?
Nur Implementierungen von Microsoft Pinyin IME 2010 sind von der Sicherheitsanfälligkeit betroffen. Andere Implementierungen von IME sind nicht anfällig. Dieses Update kann jedoch Systemen mit einem nicht anfälligen IME angeboten werden, z. B. anderen chinesischen IMEs, japanischem IME oder koreanischem IME.

Obwohl dieses Update möglicherweise für den nicht anfälligen IME verfügbar ist, erhöhen Benutzer, die dieses Update nicht anwenden möchten, das Sicherheitsrisiko für ihr System nicht. Microsoft empfiehlt jedoch, alle Updates zu installieren, die ihren Systemen angeboten werden. Dies trägt dazu bei, die Konsistenz für freigegebene Dateien in Office-Produkten zu Standard. In einigen Fällen erkennt ein Update an nicht anfällige Software, dass die Dateien auf Ihrem System bereits auf dem neuesten Stand sind und das Update daher keine Dateien installieren muss.

Ich verwende eine ältere Version der Software, die in diesem Sicherheitsbulletin erläutert wird. Wie sollte ich vorgehen?
Die in diesem Bulletin aufgeführte betroffene Software wurde getestet, um festzustellen, welche Versionen betroffen sind. Andere Versionen sind über ihren Supportlebenszyklus hinweg. Weitere Informationen zum Produktlebenszyklus finden Sie auf der Microsoft-Support Lifecycle-Website.

Es sollte eine Priorität für Kunden sein, die über ältere Versionen der Software verfügen, um zu unterstützten Versionen zu migrieren, um potenzielle Gefährdungen durch Sicherheitsrisiken zu verhindern. Informationen zum Ermitteln des Supportlebenszyklus für Ihre Softwareversion finden Sie unter Auswählen eines Produkts für Lebenszyklusinformationen. Weitere Informationen zu Service Packs für diese Softwareversionen finden Sie unter Service Pack Lifecycle Support Policy.

Kunden, die benutzerdefinierten Support für ältere Software benötigen, müssen sich an ihren Microsoft-Kontoteammitarbeiter, den Technical Account Manager oder den entsprechenden Microsoft-Partnermitarbeiter wenden, um benutzerdefinierte Supportoptionen zu erhalten. Kunden ohne Allianz-, Premier- oder autorisierten Vertrag können sich an ihr lokales Microsoft-Vertriebsbüro wenden. Informationen zu Kontaktinformationen finden Sie auf der Microsoft Worldwide Information-Website , wählen Sie das Land in der Kontaktinformationsliste aus, und klicken Sie dann auf "Gehe ", um eine Liste der Telefonnummern anzuzeigen. Wenn Sie anrufen, bitten Sie, mit dem lokalen Premier Support Sales Manager zu sprechen. Weitere Informationen finden Sie in den häufig gestellten Fragen zur Microsoft-Support Lifecycle-Richtlinie.

Informationen zu Sicherheitsrisiken

Schweregradbewertungen und Sicherheitslücken-IDs

Die folgenden Schweregradbewertungen gehen von der potenziellen maximalen Auswirkung der Sicherheitsanfälligkeit aus. Informationen zur Wahrscheinlichkeit, dass innerhalb von 30 Tagen nach der Veröffentlichung dieses Sicherheitsbulletins die Ausnutzbarkeit der Sicherheitsanfälligkeit in Bezug auf die Schweregradbewertung und die Sicherheitsauswirkungen besteht, lesen Sie bitte den Exploitability Index in der Bulletinzusammenfassung im September. Weitere Informationen finden Sie unter Microsoft Exploitability Index.

Betroffene Software Sicherheitsanfälligkeit in Chinesischem IME – CVE-2013-3859 Bewertung des aggregierten Schweregrads
Microsoft Office 2010 Service Pack 1 (32-Bit-Editionen) mit Microsoft Pinyin IME 2010 (32-Bit-Version) Wichtig \ Rechteerweiterung Wichtig
Microsoft Office 2010 Service Pack 1 (64-Bit-Editionen) mit Microsoft Pinyin IME 2010 (64-Bit-Version) Wichtig \ Rechteerweiterung Wichtig

Sicherheitsanfälligkeit in Chinesischem IME – CVE-2013-3859

In Office IME für Chinesisch ist eine Sicherheitslücke mit erhöhten Rechten vorhanden, die es einem Benutzer mit niedriger Berechtigung ermöglichen kann, seine Zugriffsrechte zu erhöhen.

Informationen zum Anzeigen dieser Sicherheitsanfälligkeit als Standardeintrag in der Liste allgemeiner Sicherheitsanfälligkeiten finden Sie unter CVE-2013-3859.

Mildernde Faktoren

Die Entschärfung bezieht sich auf eine Einstellung, eine allgemeine Konfiguration oder eine allgemeine bewährte Methode, die in einem Standardzustand vorhanden ist, wodurch der Schweregrad der Ausbeutung einer Sicherheitsanfälligkeit verringert werden kann. Die folgenden mildernden Faktoren können in Ihrer Situation hilfreich sein:

  • Ein Angreifer muss über gültige Anmeldeinformationen verfügen und sich lokal anmelden können, um diese Sicherheitsanfälligkeit auszunutzen. Die Sicherheitsanfälligkeit konnte nicht remote oder von anonymen Benutzern ausgenutzt werden.
  • Nur Implementierungen von Microsoft Pinyin IME 2010 sind von dieser Sicherheitsanfälligkeit betroffen. Andere Versionen von vereinfachtem chinesischem IME und anderen Implementierungen von IME sind nicht betroffen.

Problemumgehungen

Microsoft hat keine Problemumgehungen für diese Sicherheitsanfälligkeit identifiziert.

Häufig gestellte Fragen

Was ist der Umfang der Sicherheitsanfälligkeit?
Dies ist eine Sicherheitslücke zur Erhöhung von Berechtigungen.

Was verursacht die Sicherheitsanfälligkeit?
Die Sicherheitsanfälligkeit wird verursacht, wenn Office Pinyin IME (Chinesisch) es einem Benutzer ermöglicht, seine Zugriffsrechte im lokalen System zu erhöhen.

Was kann ein Angreifer tun, um die Sicherheitsanfälligkeit zu tun?
Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, kann beliebigen Code als lokales System ausführen und die vollständige Kontrolle über das System übernehmen. Ein Angreifer könnte dann Programme installieren, Daten anzeigen, ändern, oder löschen oder neue Konten mit uneingeschränkten Benutzerrechten anlegen.

Wie kann ein Angreifer die Sicherheitsanfälligkeit ausnutzen?
In einem Angriffsszenario müsste sich ein Angreifer zuerst beim Zielsystem anmelden. Ein Angreifer könnte dann die IME-Symbolleiste verwenden, um Internet Explorer mit Berechtigungen auf Systemebene zu starten. Der Angreifer könnte dann ein Programm mit Berechtigungen auf Systemebene ausführen.

Welche Systeme sind in erster Linie durch die Sicherheitsanfälligkeit gefährdet?
Jedes System, das die betroffenen Versionen von Office ausführt, ist von dieser Sicherheitsanfälligkeit betroffen.

Was geschieht mit dem Update?
Das Update behebt die Sicherheitsanfälligkeit, indem behoben wird, wie Microsoft Pinyin IME für die Ausführung auf einem sicheren Desktop konfiguriert ist.

Als dieses Sicherheitsbulletin ausgegeben wurde, wurde diese Sicherheitsanfälligkeit öffentlich offengelegt?
Nein Microsoft hat Informationen zu dieser Sicherheitsanfälligkeit durch koordinierte Offenlegung von Sicherheitsrisiken erhalten.

Als dieses Sicherheitsbulletin ausgegeben wurde, erhielt Microsoft alle Berichte, dass diese Sicherheitsanfälligkeit ausgenutzt wurde?
Nein Microsoft hatte keine Informationen erhalten, um anzugeben, dass diese Sicherheitsanfälligkeit öffentlich für Kunden verwendet wurde, als dieses Sicherheitsbulletin ursprünglich ausgestellt wurde.

Informationen aktualisieren

Erkennungs- und Bereitstellungstools und Anleitungen

Es stehen mehrere Ressourcen zur Verfügung, die Administratoren bei der Bereitstellung von Sicherheitsupdates unterstützen.

  • Mit Microsoft Baseline Security Analyzer (MBSA) können Administratoren lokale und Remotesysteme auf fehlende Sicherheitsupdates und allgemeine Sicherheitsfehler überprüfen.
  • Windows Server Update Services (WSUS), Systems Management Server (SMS) und System Center Configuration Manager helfen Administratoren beim Verteilen von Sicherheitsupdates.
  • Die komponenten der Updatekompatibilitäts-Evaluator, die im Lieferumfang des Application Compatibility Toolkit enthalten sind, um die Tests und Validierung von Windows-Updates für installierte Anwendungen zu optimieren.

Weitere Informationen zu diesen Tools und Anleitungen für die Bereitstellung von Sicherheitsupdates über Netzwerke hinweg finden Sie unter "Sicherheitstools für IT-Spezialisten".

Bereitstellung von Sicherheitsupdates

Betroffene Software

Klicken Sie auf den entsprechenden Link, um Informationen zum spezifischen Sicherheitsupdate für Ihre betroffene Software zu erhalten:

Microsoft Office 2010 (alle Editionen)

Referenztabelle

Die folgende Tabelle enthält die Sicherheitsupdateinformationen für diese Software.

Sicherheitsupdatedateiname Für Microsoft Office 2010 Service Pack 1 (32-Bit-Editionen) mit Microsoft Pinyin IME 2010 (32-Bit-Version):\ imeloc2010-kb2687413-fullfile-x86-glb.exe
Für Microsoft Office 2010 Service Pack 1 (64-Bit-Editionen) mit Microsoft Pinyin IME 2010 (64-Bit-Version):\ imeloc2010-kb2687413-fullfile-x64-glb.exe
Installationsschalter Siehe Microsoft Knowledge Base-Artikel 912203
Anforderung für neustarten In einigen Fällen ist für dieses Update kein Neustart erforderlich. Wenn die erforderlichen Dateien verwendet werden, erfordert dieses Update einen Neustart. Wenn dieses Verhalten auftritt, wird eine Meldung angezeigt, in der Sie aufgefordert werden, neu zu starten.\ \ Um die Wahrscheinlichkeiten zu verringern, dass ein Neustart erforderlich ist, beenden Sie alle betroffenen Dienste, und schließen Sie alle Anwendungen, die die betroffenen Dateien vor der Installation des Sicherheitsupdates verwenden können. Weitere Informationen zu den Gründen, warum Sie möglicherweise zum Neustart aufgefordert werden, finden Sie im Microsoft Knowledge Base-Artikel 887012.
Entfernungsinformationen Verwenden Sie das Element "Programme hinzufügen oder entfernen" in Systemsteuerung.
Dateiinformationen Siehe Microsoft Knowledge Base-Artikel 2687413
Überprüfung des Registrierungsschlüssels Nicht zutreffend

Sonstige Informationen

Danksagungen

Microsoft danke ihnen für die Zusammenarbeit mit uns, um Kunden zu schützen:

  • Wei Wang von VulnHunt für die Meldung der sicherheitsanfälligkeit in China (CVE-2013-3859)

Microsoft Active Protections Program (MAPP)

Um den Sicherheitsschutz für Kunden zu verbessern, stellt Microsoft Sicherheitsrisiken für wichtige Sicherheitssoftwareanbieter im Voraus jeder monatlichen Sicherheitsupdateversion bereit. Sicherheitssoftwareanbieter können diese Sicherheitsrisikoinformationen dann verwenden, um Kunden über ihre Sicherheitssoftware oder Geräte, z. B. Antivirensoftware, netzwerkbasierte Angriffserkennungssysteme oder hostbasierte Angriffsschutzsysteme, aktualisierte Schutzmaßnahmen bereitzustellen. Um festzustellen, ob aktive Schutzmaßnahmen von Sicherheitssoftwareanbietern verfügbar sind, wechseln Sie zu den aktiven Schutzwebsites, die von Programmpartnern bereitgestellt werden, die in Microsoft Active Protections Program (MAPP)-Partnern aufgeführt sind.

Unterstützung

So erhalten Sie Hilfe und Support für dieses Sicherheitsupdate

Haftungsausschluss

Die in der Microsoft Knowledge Base bereitgestellten Informationen werden ohne Jegliche Garantie bereitgestellt. Microsoft lehnt alle Gewährleistungen ab, entweder ausdrücklich oder impliziert, einschließlich der Gewährleistungen der Händlerbarkeit und Eignung für einen bestimmten Zweck. In keinem Fall haftet die Microsoft Corporation oder seine Lieferanten für jegliche Schäden, einschließlich direkter, indirekter, zufälliger, Folgeschäden, Verlust von Geschäftsgewinnen oder sonderschäden, auch wenn die Microsoft Corporation oder ihre Lieferanten über die Möglichkeit solcher Schäden informiert wurden. Einige Staaten lassen den Ausschluss oder die Haftungsbeschränkung für Folge- oder Nebenschäden nicht zu, sodass die vorstehende Einschränkung möglicherweise nicht gilt.

Revisionen

  • V1.0 (10. September 2013): Bulletin veröffentlicht.
  • V1.1 (18. Dezember 2013): Es wurde klargestellt, dass nur Implementierungen von Microsoft Pinyin IME 2010 von der Sicherheitsanfälligkeit betroffen sind. Dieses Update kann systemen mit einem nicht anfälligen IME jedoch angeboten werden. Dies trägt dazu bei, die Konsistenz für freigegebene Dateien in Office-Produkten zu Standard. Weitere Informationen finden Sie in den häufig gestellten Fragen zu Updates.

Gebaut am 2014-04-18T13:49:36Z-07:00