30.12.2011, 08:45

Frank Ziemann

Außer der Reihe

Microsoft stopft kritische Windows-Lücke

Microsoft hat kurzfristig ein Sicherheits-Update für alle Windows-Versionen bereit gestellt, um mehrere Schwachstellen im .NET-Framework zu schließen. Eine der Lücken stuft Microsoft als kritisch ein, für eine andere ist Exploit-Code verfügbar.
Mit dem am 29. Dezember veröffentlichten Security Bulletin MS11-100 hat Microsoft in diesem Jahr doch noch ein Sicherheits-Update außerhalb des regulären Update-Turnus veröffentlicht. Das hatte der Windows-Hersteller bis dahin vermeiden können. Anlass ist die Veröffentlichung einer Sicherheitslücke nebst Beispiel-Code in ASP.NET durch das Sicherheitsunternehmen n-runs aus dem hessischen Oberursel.
Nach Angaben von Jonathan Ness im Microsoft Security Research & Defense Blog hatte Microsoft bereits drei Sicherheitslücken im .NET-Framework geschlossen, die Updates jedoch noch nicht veröffentlicht, als n-runs am 28. Dezember die vierte Lücke veröffentlichte. Die Ausnutzung dieser vierten Schwachstelle bedeutet einen DoS-Angriff (Denial of Service) auf einen anfälligen Web-Server.
Eine solche Anfälligkeit allein wäre jedoch weder ein Grund für ein nicht turnusmäßiges Security Bulletin noch für eine Einstufung der Lücke als kritisches Sicherheitsrisiko. Vielmehr ist es eine der anderen Schwachstellen, die als kritisch gilt. Sie ermöglicht es einem Angreifer ein bestehendes Benutzerkonto einer ASP.NET-Site zu übernehmen und mit dessen Rechten alle möglichen Aktionen zu starten. Dies schließt auch die Ausführung beliebiger Befehle und Programme ein.
Diese beiden Lücken sowie die zwei anderen sind aus Sicht Microsofts offenbar Grund genug ein außerordentliches Security Bulletin zu veröffentlichen. Da sich Microsoft eine solche Entscheidung erfahrungsgemäß nicht leicht macht, zumal so kurz vor Jahresende, sollten vor allem Administratoren potenziell betroffener Web-Server die bereit gestellten Updates umgehend einspielen.
Der nächste reguläre Patch Day ist für Dientag, 10. Januar 2012, angesetzt. 
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
1265434
Content Management by InterRed