Select the product you need help with
MS01-026: Überflüssiger Decodierungsvorgang kann Ausführung von Befehlen ermöglichenArtikel-ID: 295534 - Produkte anzeigen, auf die sich dieser Artikel bezieht Dieser Artikel wurde zuvor veröffentlicht unter D45073 Dieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base: 295534
(http://support.microsoft.com/kb/295534/EN-US/
)
MS01-026: Superfluous Decoding Operation Can Allow Command Execution Through IISProblembeschreibungBei Microsoft Internet Information Services (IIS) 5.0 und Microsoft Internet Information Server (IIS) 4.0 besteht eine Sicherheitsanfälligkeit, die es einem böswilligen Benutzer ermöglichen kann, Betriebssystembefehle auf einem davon betroffenen Webserver auszuführen. Dadurch kann er Webseiten ändern und Dateien hinzufügen, ändern oder löschen, die Festplatte neu formatieren oder sonstige Aktionen durchführen (z.B. Hochladen und Ausführen beliebigen Codes auf dem Server). Durch Einhaltung bewährter Sicherheitsvorkehrungen kann es für einen Angreifer schwierig oder unmöglich werden, die Anfälligkeit zu nutzen. Selbst wenn er sie nutzt, erhält er keine Administratorrechte für den Server. Stattdessen werden ihm durch die Anfälligkeit Berechtigungen gewährt, die normalerweise für Benutzer bestimmt sind, die sich interaktiv am Server anmelden können. Dennoch kann ein böswilliger Benutzer auch mit diesen Berechtigungen erheblichen Schaden anrichten und erhält einen Einstiegspunkt für weitere Angriffe, um sich zusätzliche Berechtigungen zu verschaffen. Schadensbegrenzende Faktoren:
UrsacheDiese Anfälligkeit ist auf einen Fehler in der Funktion zurückzuführen, die Anforderungen zur Ausführung von Programmen bearbeitet, die auf dem Server liegen. Ein überflüssiger Decodierungsvorgang kann es einem Angreifer ermöglichen, Sicherheitsprüfungen und die virtuelle Ordnerstruktur des Servers zu umgehen, wodurch er Betriebssystembefehle auf dem Server ausführen kann. LösungWeitere Informationen zu den Problemen, die durch die folgenden Patches behoben werden, finden Sie in folgendem Artikel der Microsoft Knowledge Base: 297860
(http://support.microsoft.com/kb/297860/DE/
)
Patch-Rollup IIS 5.0 (Sicherheit) und IIS 4.0 (Patches ab Windows NT 4.0 SP5)Internet Information Services 5.0 Beziehen Sie entweder das hier angegebene Update oder das Windows 2000 Security Rollup Package 1 (SRP1). Weitere Informationen über das SRP1 erhalten Sie in folgendem Artikel der Microsoft Knowledge Base: 311401
Beziehen sie das neueste Service Pack für Windows 2000. Weitere Informationen dazu erhalten Sie in folgendem Artikel der Microsoft Knowledge Base:
(http://support.microsoft.com/kb/311401/DE/
)
Windows 2000 Security Rollup Package 1 (SRP1), January 2002260910
(http://support.microsoft.com/kb/260910/DE/
)
Wie Sie das neueste Service Pack für Windows 2000 erhaltenFolgende Datei steht Ihnen im Microsoft Download Center zum Download zur Verfügung: Internet Information Server 4.0 Beziehen Sie das Windows NT 4.0 Security Rollup Package. Weitere Informationen dazu erhalten Sie in folgendem Artikel der Microsoft Knowledge Base: 299444
(http://support.microsoft.com/kb/299444/DE/
)
Security Rollup Package (SRP) nach Windows NT 4.0 Service Pack 6aEin Update zur Behebung dieses Problems ist inzwischen von Microsoft erhältlich. Dieses Update dient nur zur Behebung des in diesem Artikel beschriebenen Problems und sollte daher nur bei tatsächlich gefährdeten Systemen angewendet werden. Bitte überprüfen Sie die physische Zugänglichkeit, die Netzwerk- und Internet-Konnektivität Ihres Systems sowie weitere Faktoren, um den Risikograd für Ihr System zu bestimmen. Hilfestellung dafür finden Sie in dem entsprechenden Microsoft-Sicherheitsbulletin (http://www.microsoft.com/technet/security/bulletin/ms01-026.mspx). Dieses Update wird möglicherweise zu einem späteren Zeitpunkt weiteren Tests unterzogen, um die Produktqualität zusätzlich zu gewährleisten. Wenn ein entsprechender Risikograd für Ihr System besteht, empfiehlt Microsoft, dieses Update anzuwenden. Andernfalls sollten Sie auf das nächste Windows 2000-Service Pack warten, das dieses Update enthält. Wenn Sie das Problem sofort beheben wollen, laden Sie das Update wie im folgenden beschrieben herunter oder wenden Sie sich an den Microsoft-Produktsupport, um das Update zu erhalten. Folgende Datei steht Ihnen im Microsoft Download Center zum Download zur Verfügung: Hinweis: Sie können diesen Patch in Systemen mit Microsoft Windows NT 4.0 Service Pack 5 oder Windows NT 4.0 Service Pack 6a installieren. Windows NT Server version 4.0, Terminal Server Edition Beziehen Sie das Windows NT Server 4.0, Terminal Server Edition, Security Rollup Package (SRP). Weitere Informationen über das SRP erhalten Sie in folgendem Artikel der Microsoft Knowledge Base: 317636
(http://support.microsoft.com/kb/317636/DE/
)
Windows NT Server 4.0, Terminal Server Edition, Security Rollup Package
StatusInternet Information Services 5.0 Microsoft hat bestätigt, dass dieses Problem zu einer gewissen Sicherheitsanfälligkeit bei Internet Information Services 5.0 führen kann. Dieses Problem wurde erstmals in Windows 2000 Service Pack 3 behoben. Internet Information Server 4.0 Microsoft hat bestätigt, dass dieses Problem zu einer gewissen Sicherheitsanfälligkeit bei Internet Information Server 4.0 führen kann. Weitere InformationenWeitere Informationen zu diesem Sicherheitsproblem finden Sie auf folgender Microsoft-Website: 265173 Weitere Informationen zum Installieren von mehreren Windows-Updates mit nur einem Neustart finden Sie in folgendem Artikel der Microsoft Knowledge Base:
(http://support.microsoft.com/kb/265173/DE/
)
Das Datacenter-Programm und das Windows 2000 Datacenter Server-Produkt296861
(http://support.microsoft.com/kb/D42122/DE/
)
Installieren von mehreren Windows-Updates mit nur einem NeustartBitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung. EigenschaftenArtikel-ID: 295534 - Geändert am: Freitag, 13. Oktober 2006 - Version: 3.3 Die Informationen in diesem Artikel beziehen sich auf:
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
|


Zum Anfang








