Hier finden Sie Weblog-Einträge aus dem Mai 2009. Das aktuelle Weblog finden Sie hier.
Mai 2009
Quicktime schlägt Windows
Microsoft hat eine Sicherheitsmitteilung heraus gegeben, laut der ältere Windows-Versionen (vor Vista)
mit Hilfe präparierter Quicktime-Filme angreifbar sind. Ursache für die Anfälligkeit ist eine Komponente
(quartz.dll) in der Grafikschnittstelle DirectX, die ab Windows Vista (und Server 2008) nicht mehr vorhanden
ist. Diese Komponente ist innerhalb von DirectShow für die Verarbeitung von Quicktime-Inhalten zuständig.
Betroffen sind die Versionen 7.0 bis 9.0c von DirectX, also Windows-Versionen bis einschließlich XP SP3.
Microsoft empfiehlt das Risiko durch Löschen eines Registry-Schlüssels auszuschalten oder die Systembibliothek
quartz.dll zu deregistrieren. Ein erfolgreiches Ausnutzen dieser Sicherheitslücke kann einem Angreifer die
volle Kontrolle über das System verschaffen, falls der Benutzer mit Administratorrechten angemeldet ist
(das ist bei XP standardmäßig der Fall).
Microsoft Security Advisory 971778 (engl.) |
KB-Artikel 971778 (maschinelle Übersetzung)
Ein Security Bulletin beim Patch Day
Microsoft hat am heutigen Patch Day für Mai 2009 wie angekündigt lediglich ein
Security Bulletin veröffentlicht. Es behandelt insgesamt 14 Sicherheitslücken in Powerpoint, darunter 12 als
kritisch eingestufte. Alle noch unterstützten Powerpoint-Versionen von MS Office 2000 bis MS Office 2007 für
Windows sowie MS Office 2004 und 2008 für Mac sind betroffen – manche mehr, andere weniger. Ferner sind
auch die kostenlosen Powerpoint-Viewer sowie das Microsoft Office Compatibility Pack für die Dateiformate von
Office 2007 teilweise anfällig. Eine der Sicherheitslücken (CVE-2009-0556) wird bereits seit Wochen von
Online-Kriminellen für gezielte Angriffe ausgenutzt. Zwei weitere Schwachstellen tragen die Risikostufe
"hoch".
→Microsoft Download- und Info-Links |
→Liste von Sicherheits-Updates
Microsoft will Powerpoint-Lücke schließen
Am kommenden Dienstag, 12. Mai, ist wieder Patch Day bei Microsoft. In diesem Monat fällt der allerdings
recht bescheiden aus – nur ein einziges Security Bulletin hat Microsoft angekündigt. Es ist als
"kritisch" eingestuft, die höchste Risikostufe. Ein Sicherheits-Update für Powerpoint soll
mindestens eine schwerwiegende Sicherheitslücke beseitigen. Betroffen sind der Ankündigung nach alle noch
unterstützten Powerpoint-Versionen (MS Office 2000 bis 2007) sowie die kostenlos erhältlichen Powerpoint Viewer
2003 und 2007. Ferner wird auch das Microsoft Office Compatibility Pack für die Dateiformate von Office 2007
aktualisiert. Eine bislang unbehandelte Sicherheitslücke in Powerpoint, die das Einschleusen von Code
ermöglicht, ist seit Anfang April öffentlich bekannt. Sie wird bereits seit
mindestens März für gezielte Angriffe auf Unternehmen und Behörden ausgenutzt.
Adobe will ebenfalls am 12. Mai Sicherheits-Updates für den Adobe Reader (PDF-Viewer) bereit stellen.
Microsoft Security Bulletin Advance Notification for Mai 2009 (engl.)