computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
Server-Dienst und RPC

Microsoft bringt Windows-Patch außer der Reihe

23.10.2008 um 11:02 Uhr, Update am 23.10.2008
Autor(en): Thomas Cloer.
Das muss schon ein Sicherheitsleck in Windows groß wie ein Scheunentor sein, wenn Microsoft dafür einen Patch außerhalb seines regulären monatlichen Zyklus' veröffentlicht.

Microsoft wird heute voraussichtlich 10 Uhr PDT (das ist 19 Uhr bei uns) einen kritischen Patch für die Windows-Versionen 2000, XP und Server 2003 veröffentlichen. Das kündigte Konzernsprecher Christopher Budd gestern in einem Blog-Eintrag beim Microsoft Security Response Center (MSRC) an; ein entsprechendes Security Advisory ist auch schon erschienen. Zuletzt hatte es im April 2007 einen Patch außer der Reihe gegeben, der eine Sicherheitslücke bei der Behandlung animierter Cursor-Dateien (.ani) behob.

Die noch nicht näher beschriebene Schwachstelle, die der angekündigte Patch korrigieren soll, ermöglicht Angreifern die Ausführung eigenen Codes. Das wird grundsätzlich mit der höchsten Sicherheitswarnstufe "kritisch" eingestuft.

Die aktuellsten Windows-Versionen Vista und Server 2008 sind ebenfalls betroffen, allerdings offenbar weniger gravierend, da die Einstufung hier nur auf "wichtig" lautet.

Update (23. Oktober, 20.05 Uhr): Inzwischen hat Microsoft ein Security Bulletin mit den detaillierten Informationen zu der Schwachstelle veröffentlicht. Diese wurde dem Konzern privat gemeldet und betrifft den Server-Dienst der genannten Windows-Versionen. Ein Angreifer kann über eine bösartige manipulierte RPC-Anfrage (Remote Procedure Call) beliebigen Code zur Ausführung bringen ("Remote Code Execution"), im Falle von Windows 2000, XP und Server 2003 sogar ohne Authentifizierung.

Microsoft zufolge wird die Sicherheitslücke bereits aktiv ausgenutzt, wenn auch bislang nur gezielt und in beschränktem Umfang. Nähere Details nennt der Konzern aus verständlichen Gründen nicht.

Das neue Bulletin mit der Nummer MS08-067 ersetzt für einige der betroffenen Systeme das ältere Bulletin MS06-040. Das legt die Vermutung nahe, dass es sich um eine eigentlich schon etwa zwei Jahre alte Sicherheitslücke handelt, die seinerzeit nur unvollständig gestopft wurde.

Die Schwachstelle lässt sich nach Angaben des Herstellers wohl auch für einen sich weiterverbreitenden ("wormable") Exploit nutzen. Microsoft empfiehlt (routinemäßig) eine korrekt konfigurierte Firewall, um potenziell gefährdete Windows-Rechner in Firmennetzen gegen externe Angriffe abzuschotten.

Der FAQ-Sektion des Bulletins zufolge betrifft die Schwachstelle übrigens auch Pre-Beta-Versionen von Windows 7 (die vor allem Microsoft-intern laufen dürften). Hier ist sie allerdings - wie bei Vista und Server 2008 auch - "nur" als "wichtig" eingestuft, da sie nicht ohne Authentifizierung funktioniert.

Microsoft rät allen Kunden, den über Windows/Microsoft Update und WSUS verfügbaren Patch umgehend zu installieren.


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security