Select the product you need help with
Patch für Sicherheitslücke durch SSI-Privilegienausweitung verfügbarArtikel-ID: 301625 - Produkte anzeigen, auf die sich dieser Artikel bezieht Dieser Artikel wurde zuvor veröffentlicht unter D301625 Dieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base: 301625
(http://support.microsoft.com/kb/301625/en-us/
)
Patch Available for SSI Privilege Elevation VulnerabilityWARNUNG: Wenn Sie das in diesem Artikel enthaltene Fix auf einem Computer mit IIS 3.0 downloaden und installieren, funktionieren das IIS 3.0-Web, FTP und Proxy-Dienste nicht mehr. Dieses Fix sollte nur auf Computern mit IIS 4.0 oder höher angewendet werden. Führen Sie folgende Schritte aus, um Ihre IIS-Version zu überprüfen:
Wenn der IIS-Verwaltungsdienst nicht aufgelistet ist, besteht nicht das Risiko, dass Ihre IIS-Version von dem durch diese Fixes behobenen Problem betroffen sein könnte. Daher sind keine Schritte erforderlich. IIS 3.0 ist nicht anfällig für das Problem, so dass kein Fix erforderlich ist. Wenn Sie dieses Fix versehentlich auf einem Computer mit IIS 3.0 installieren, kann das Fix über Software in der Systemsteuerung entfernt werden, so dass die Website wieder ordnungsgemäß funktioniert. Auf dieser SeiteProblembeschreibung
In IIS 5.0 (Internet Information Services) und IIS 4.0 (Internet Information Server) ist eine Sicherheitslücke durch einen Pufferüberlauf vorhanden, die ein Angreifer missbrauchen könnte, um die Kontrolle über einen betroffenen Server zu erhalten und beliebige Aktionen darauf durchzuführen. Diese Sicherheitslücke kann nur durch auf dem Server ausgeführten Code missbraucht werden. Um die Sicherheitslücke zu missbrauchen, muss der Angreifer in der Lage sein, Software auf dem Server zu installieren. Es wird sehr empfohlen, nicht vertrauenswürdigen Benutzern das Installieren von Software auf einem Webserver nicht zu ermöglichen.
Ursache
Diese Sicherheitslücke tritt auf, da der Code für das Verarbeiten serverseitiger Includedateien einen nicht geprüften Puffer enthält. Wenn eine serverseitige Datei, die eine ungültige serverseitige Include-Anweisung enthält, auf einem betroffenen Server installiert wird, kann ein Angreifer das Überlaufen des Puffers bei der nächsten Anforderung der Datei durch einen Benutzer verursachen.
LösungInternet Information Services 5.0Es steht bereits eine unterstützte Korrektur von Microsoft zur Verfügung, die jedoch ausschließlich zur Behebung des in diesem Artikel beschriebenen Problems und für Systeme verwendet werden sollte, auf denen die Gefahr eines solchen Angriffs besteht. Überprüfen Sie bitte die Möglichkeit physischen Zugriffs, Netzwerk- und Internetverbindungen sowie weitere Faktoren, um das Risiko für Ihren Computer bestimmen zu können. Informieren Sie sich bitte im entsprechenden Microsoft Security Bulletin
(http://www.microsoft.com/technet/security/bulletin/ms01-044.mspx)
, das Sie bei der Bestimmung des Risikos unterstützt. Diese Korrektur wird zu einem späteren Zeitpunkt eventuell zusätzlichen Tests unterzogen, um die Produktqualität weiter zu gewährleisten. Besteht ein deutliches Risiko für Ihren Computer, so empfiehlt Microsoft, das Fix jetzt anzuwenden. Andernfalls wird empfohlen, auf das nächste Service Pack für Windows 2000 zu warten, dass dieses Fix enthält.Downloaden Sie das Fix entsprechend der nachfolgenden Anweisungen, um das Problem sofort zu beheben, oder wenden Sie sich an den Microsoft-Produktsupport, um das Fix zu erhalten. Eine vollständige Liste aller Telefonnummern des Microsoft-Produktsupports und Informationen zu den Supportkosten finden Sie unter folgender Adresse im Internet: http://support.microsoft.com/directory/overview.asp HINWEIS: In einigen Fällen fallen normalerweise für Supportanrufe berechnete Gebühren nicht an, wenn ein Mitarbeiter des Microsoft-Produktsupports feststellt, dass ein bestimmtes Update Ihr Problem behebt. Für weitere Supportfragen und Probleme, die durch das Update nicht behoben werden, werden die üblichen Supportkosten erhoben.
(http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fdirectory%2foverview.asp)
Folgende Datei steht zum Download vom Microsoft Download Center zur Verfügung. Bild minimieren ![]()
(http://www.microsoft.com/Downloads/Release.asp?ReleaseID=32011)
Datum der Freigabe: 15. August 2001 Zusätzliche Informationen zum Downloaden von Microsoft Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base: 119591
Microsoft hat die zum Zeitpunkt der Veröffentlichung aktuellste verfügbare Software zur Virenerkennung verwendet, um die Datei auf Viren zu überprüfen. Nach der Veröffentlichung wird die Datei auf sicheren Servern gespeichert, die nicht autorisierte Änderungen der Datei verhindern.
(http://support.microsoft.com/kb/119591/DE/
)
So erhalten Sie Microsoft Support-Dateien im InternetDie englischsprachige Version der Korrektur sollte folgende oder jüngere Dateiattribute haben: Datum Zeit Version Größe Dateiname ------------------------------------------------------ 06-Aug-2001 17:10 5.0.2195.4051 245,520 ADSIIS.DLL 06-Aug-2001 17:10 5.0.2195.4051 333,072 ASP.DLL 29-May-2001 19:37 4.0.2.4701 593,976 FP4AUTL.DLL 06-Aug-2001 17:10 5.0.2195.3649 299,792 FSCFG.DLL 06-Aug-2001 17:10 5.0.2195.4051 8,464 FTPCTRS2.DLL 06-Aug-2001 17:10 5.0.2195.4051 6,416 FTPMIB.DLL 06-Aug-2001 17:10 5.0.2195.4051 246,032 HTTPEXT.DLL 06-Aug-2001 17:10 5.0.2195.4051 9,488 HTTPMIB.DLL 06-Aug-2001 17:10 5.0.2195.4051 56,592 HTTPODBC.DLL 06-Aug-2001 17:10 5.0.2195.3649 121,104 IDQ.DLL 06-Aug-2001 17:10 5.0.2195.4063 122,640 IISRTL.DLL 06-Aug-2001 17:10 5.0.2195.4051 13,584 INFOADMN.DLL 06-Aug-2001 17:10 5.0.2195.4051 245,520 INFOCOMM.DLL 06-Aug-2001 17:10 5.0.2195.4051 62,736 ISATQ.DLL 06-Aug-2001 17:10 5.0.2195.3649 46,352 ISM.DLL 06-Aug-2001 17:10 5.0.2195.3649 76,560 MSW3PRT.DLL 30-May-2001 18:40 5.0.2195.3651 6,928 SCHMUPD.EXE 14-Jun-2001 22:44 5.0.2195.3747 41,232 SSINC.DLL 06-Aug-2001 17:10 5.0.2195.4051 7,440 W3CTRS.DLL 06-Aug-2001 17:10 5.0.2195.4051 353,552 W3SVC.DLL Internet Information Server 4.0Es steht bereits eine unterstützte Korrektur von Microsoft zur Verfügung, die jedoch ausschließlich zur Behebung des in diesem Artikel beschriebenen Problems und für Systeme verwendet werden sollte, auf denen die Gefahr eines solchen Angriffs besteht. Überprüfen Sie bitte die Möglichkeit physischen Zugriffs, Netzwerk- und Internetverbindungen sowie weitere Faktoren, um das Risiko für Ihren Computer bestimmen zu können. Informieren Sie sich bitte im entsprechenden Microsoft Security Bulletin
(http://www.microsoft.com/technet/security/bulletin/ms01-044.mspx)
, das Sie bei der Bestimmung des Risikos unterstützt. Diese Korrektur wird zu einem späteren Zeitpunkt eventuell zusätzlichen Tests unterzogen, um die Produktqualität weiter zu gewährleisten. Besteht ein deutliches Risiko für Ihren Computer, so empfiehlt Microsoft, das Fix jetzt anzuwenden.
Downloaden Sie das Fix entsprechend der nachfolgenden Anweisungen, um das Problem sofort zu beheben, oder wenden Sie sich an den Microsoft-Produktsupport, um das Fix zu erhalten. Eine vollständige Liste aller Telefonnummern des Microsoft-Produktsupports und Informationen zu den Supportkosten finden Sie unter folgender Adresse im Internet: http://support.microsoft.com/directory/overview.asp HINWEIS: In einigen Fällen fallen normalerweise für Supportanrufe berechnete Gebühren nicht an, wenn ein Mitarbeiter des Microsoft-Produktsupports feststellt, dass ein bestimmtes Update Ihr Problem behebt. Für weitere Supportfragen und Probleme, die durch das Update nicht behoben werden, werden die üblichen Supportkosten erhoben.
(http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fdirectory%2foverview.asp)
Folgende Datei steht zum Download vom Microsoft Download Center zur Verfügung. Bild minimieren ![]()
(http://www.microsoft.com/Downloads/Release.asp?ReleaseID=32061)
HINWEIS: Q301625is.exe enthält die Symboldateien. 305228 HINWEIS: Dieses Patch kann auf Systemen mit Windows NT 4.0 Service Pack 5 oder Windows NT 4.0 Service Pack 6a installiert werden.
(http://support.microsoft.com/kb/305228/DE/
)
"STOP 0xA" Occurs After Applying Windows NT 4.0 Security Rollup PackageDatum der Freigabe: 15. August 2001 Zusätzliche Informationen zum Downloaden von Microsoft Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base: 119591
Microsoft hat die zum Zeitpunkt der Veröffentlichung aktuellste verfügbare Software zur Virenerkennung verwendet, um die Datei auf Viren zu überprüfen. Nach der Veröffentlichung wird die Datei auf sicheren Servern gespeichert, die nicht autorisierte Änderungen der Datei verhindern.
(http://support.microsoft.com/kb/119591/DE/
)
So erhalten Sie Microsoft Support-Dateien im InternetDie englischsprachige Version der Korrektur sollte folgende oder jüngere Dateiattribute haben: Datum Zeit Version Größe Dateiname -------------------------------------------------------- 10-Aug-2001 12:46 4.2.769.1 214,544 ADSIIS.DLL 10-Aug-2001 12:47 4.2.769.1 330,672 ASP.DLL 02-Apr-2001 16:55 4.0.2.4701 593,976 FP4AUTL.DLL 10-Aug-2001 12:46 4.2.769.1 81,888 FTPSVC2.DLL 10-Aug-2001 12:46 4.2.769.1 55,392 HTTPODBC.DLL 13-Jul-2001 16:14 5.0.1782.4 193,296 IDQ.DLL 10-Aug-2001 12:46 4.2.769.1 98,912 IISCHEMA.DLL 10-Aug-2001 12:45 4.2.769.1 63,472 IISLOG.DLL 10-Aug-2001 12:45 4.2.769.1 185,792 INFOCOMM.DLL 10-Aug-2001 12:45 4.2.769.1 29,520 ISCOMLOG.DLL 10-Aug-2001 12:48 4.2.769.1 54,560 ISM.DLL 02-Apr-2001 16:55 4.0.1381.7086 375,056 KERNEL32.DLL 10-Aug-2001 12:49 4.2.769.1 9,680 SCHMUPD.EXE 10-Aug-2001 12:46 4.2.769.1 38,256 SSINC.DLL 10-Aug-2001 12:46 4.2.769.1 25,360 SSPIFILT.DLL 10-Aug-2001 12:46 4.2.769.1 229,536 W3SVC.DLL 10-Aug-2001 12:45 4.2.769.1 88,032 WAM.DLL Wenn Sie dieses Sicherheitspatch auf einem Server mit Exchange 5.5 und OWA (Outlook Web Access) anwenden, wird allen OWA-Client die Meldung "Ihr Kennwort wird in 0 Tagen ungültig" angezeigt. Führen Sie nach dem Anwenden des Patches die folgenden Schritte aus, um dieses Problem zu lösen:
Status
Microsoft hat bestätigt, dass dieses Problem möglicherweise durch eine Sicherheitslücke in Internet Information Services 5.0 und Internet Information Server 4.0 verursacht wird.
Weitere Informationen
Das Patch enthält darüber hinaus Fixes für die im folgenden Artikel der Microsoft Knowledge Base beschriebenen Probleme:
297860
Weitere Informationen zu dieser Sicherheitslücke finden Sie in folgender Microsoft-Website (englischsprachig):
(http://support.microsoft.com/kb/297860/DE/
)
IIS 5.0 Security and Post-Windows NT 4.0 SP5 IIS 4.0 Patch Rolluphttp://www.microsoft.com/technet/security/bulletin/ms01-044.mspx
Weitere Informationen darüber, wie Sie ein Hotfix für Windows 2000 Datacenter Server erhalten, finden Sie im folgenden Artikel der Microsoft Knowledge Base:
(http://www.microsoft.com/technet/security/bulletin/ms01-044.mspx)
265173
Weitere Informationen zum Installieren von mehreren Hotfixes mit einem Neustart finden Sie im folgenden Artikel der Microsoft Knowledge Base:
(http://support.microsoft.com/kb/265173/DE/
)
The Datacenter Program and Windows 2000 Datacenter Server Product296861
Weitere Informationen zur gleichzeitigen Installation von Windows 2000 und der Windows 2000-Hotfixes finden Sie im folgenden Artikel der Microsoft Knowledge Base:
(http://support.microsoft.com/kb/296861/DE/
)
Use QChain.exe to Install Multiple Hotfixes with One Reboot249149
(http://support.microsoft.com/kb/249149/DE/
)
Installing Microsoft Windows 2000 and Windows 2000 HotfixesBitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung. EigenschaftenArtikel-ID: 301625 - Geändert am: Freitag, 26. Oktober 2007 - Version: 2.3 Die Informationen in diesem Artikel beziehen sich auf:
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
|



Zum Anfang








