Patch für Sicherheitslücke durch SSI-Privilegienausweitung verfügbar

Artikel-ID: 301625 - Produkte anzeigen, auf die sich dieser Artikel bezieht
Dieser Artikel wurde zuvor veröffentlicht unter D301625
Dieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base:
301625 Patch Available for SSI Privilege Elevation Vulnerability
WARNUNG: Wenn Sie das in diesem Artikel enthaltene Fix auf einem Computer mit IIS 3.0 downloaden und installieren, funktionieren das IIS 3.0-Web, FTP und Proxy-Dienste nicht mehr. Dieses Fix sollte nur auf Computern mit IIS 4.0 oder höher angewendet werden. Führen Sie folgende Schritte aus, um Ihre IIS-Version zu überprüfen:
  1. Klicken Sie auf Start, zeigen Sie auf Einstellungen, und klicken Sie dann auf Systemsteuerung.
  2. Doppelklicken Sie auf Verwaltung, und klicken Sie dann auf das Symbol Dienste.
  3. Suchen Sie in der Liste Dienste den IIS-Verwaltungsdienst.
Wenn der IIS-Verwaltungsdienst aufgelistet ist, downloaden Sie das in diesem Artikel enthaltene Fix, und wenden Sie es an.

Wenn der IIS-Verwaltungsdienst nicht aufgelistet ist, besteht nicht das Risiko, dass Ihre IIS-Version von dem durch diese Fixes behobenen Problem betroffen sein könnte. Daher sind keine Schritte erforderlich. IIS 3.0 ist nicht anfällig für das Problem, so dass kein Fix erforderlich ist.

Wenn Sie dieses Fix versehentlich auf einem Computer mit IIS 3.0 installieren, kann das Fix über Software in der Systemsteuerung entfernt werden, so dass die Website wieder ordnungsgemäß funktioniert.
Alles erweitern | Alles schließen

Auf dieser Seite

Problembeschreibung

In IIS 5.0 (Internet Information Services) und IIS 4.0 (Internet Information Server) ist eine Sicherheitslücke durch einen Pufferüberlauf vorhanden, die ein Angreifer missbrauchen könnte, um die Kontrolle über einen betroffenen Server zu erhalten und beliebige Aktionen darauf durchzuführen. Diese Sicherheitslücke kann nur durch auf dem Server ausgeführten Code missbraucht werden. Um die Sicherheitslücke zu missbrauchen, muss der Angreifer in der Lage sein, Software auf dem Server zu installieren. Es wird sehr empfohlen, nicht vertrauenswürdigen Benutzern das Installieren von Software auf einem Webserver nicht zu ermöglichen.

Ursache

Diese Sicherheitslücke tritt auf, da der Code für das Verarbeiten serverseitiger Includedateien einen nicht geprüften Puffer enthält. Wenn eine serverseitige Datei, die eine ungültige serverseitige Include-Anweisung enthält, auf einem betroffenen Server installiert wird, kann ein Angreifer das Überlaufen des Puffers bei der nächsten Anforderung der Datei durch einen Benutzer verursachen.

Lösung

Internet Information Services 5.0

Es steht bereits eine unterstützte Korrektur von Microsoft zur Verfügung, die jedoch ausschließlich zur Behebung des in diesem Artikel beschriebenen Problems und für Systeme verwendet werden sollte, auf denen die Gefahr eines solchen Angriffs besteht. Überprüfen Sie bitte die Möglichkeit physischen Zugriffs, Netzwerk- und Internetverbindungen sowie weitere Faktoren, um das Risiko für Ihren Computer bestimmen zu können. Informieren Sie sich bitte im entsprechenden Microsoft Security Bulletin, das Sie bei der Bestimmung des Risikos unterstützt. Diese Korrektur wird zu einem späteren Zeitpunkt eventuell zusätzlichen Tests unterzogen, um die Produktqualität weiter zu gewährleisten. Besteht ein deutliches Risiko für Ihren Computer, so empfiehlt Microsoft, das Fix jetzt anzuwenden. Andernfalls wird empfohlen, auf das nächste Service Pack für Windows 2000 zu warten, dass dieses Fix enthält.

Downloaden Sie das Fix entsprechend der nachfolgenden Anweisungen, um das Problem sofort zu beheben, oder wenden Sie sich an den Microsoft-Produktsupport, um das Fix zu erhalten. Eine vollständige Liste aller Telefonnummern des Microsoft-Produktsupports und Informationen zu den Supportkosten finden Sie unter folgender Adresse im Internet:

http://support.microsoft.com/directory/overview.asp
HINWEIS: In einigen Fällen fallen normalerweise für Supportanrufe berechnete Gebühren nicht an, wenn ein Mitarbeiter des Microsoft-Produktsupports feststellt, dass ein bestimmtes Update Ihr Problem behebt. Für weitere Supportfragen und Probleme, die durch das Update nicht behoben werden, werden die üblichen Supportkosten erhoben.

Folgende Datei steht zum Download vom Microsoft Download Center zur Verfügung.
Bild minimierenBild vergrößern
Download
Q301625_W2K_SP3_x86_en.exe jetzt downloaden
HINWEIS: Dieses Patch kann auf Systemen mit Windows 2000 Service Pack 1 oder Windows 2000 Service Pack 2 installiert werden.

Datum der Freigabe: 15. August 2001

Zusätzliche Informationen zum Downloaden von Microsoft Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base:
119591 So erhalten Sie Microsoft Support-Dateien im Internet
Microsoft hat die zum Zeitpunkt der Veröffentlichung aktuellste verfügbare Software zur Virenerkennung verwendet, um die Datei auf Viren zu überprüfen. Nach der Veröffentlichung wird die Datei auf sicheren Servern gespeichert, die nicht autorisierte Änderungen der Datei verhindern.

Die englischsprachige Version der Korrektur sollte folgende oder jüngere Dateiattribute haben:
   Datum     Zeit    Version     Größe    Dateiname
   ------------------------------------------------------
   06-Aug-2001  17:10  5.0.2195.4051  245,520  ADSIIS.DLL
   06-Aug-2001  17:10  5.0.2195.4051  333,072  ASP.DLL
   29-May-2001  19:37  4.0.2.4701     593,976  FP4AUTL.DLL
   06-Aug-2001  17:10  5.0.2195.3649  299,792  FSCFG.DLL
   06-Aug-2001  17:10  5.0.2195.4051    8,464  FTPCTRS2.DLL
   06-Aug-2001  17:10  5.0.2195.4051    6,416  FTPMIB.DLL
   06-Aug-2001  17:10  5.0.2195.4051  246,032  HTTPEXT.DLL
   06-Aug-2001  17:10  5.0.2195.4051    9,488  HTTPMIB.DLL
   06-Aug-2001  17:10  5.0.2195.4051   56,592  HTTPODBC.DLL
   06-Aug-2001  17:10  5.0.2195.3649  121,104  IDQ.DLL
   06-Aug-2001  17:10  5.0.2195.4063  122,640  IISRTL.DLL
   06-Aug-2001  17:10  5.0.2195.4051   13,584  INFOADMN.DLL
   06-Aug-2001  17:10  5.0.2195.4051  245,520  INFOCOMM.DLL
   06-Aug-2001  17:10  5.0.2195.4051   62,736  ISATQ.DLL
   06-Aug-2001  17:10  5.0.2195.3649   46,352  ISM.DLL
   06-Aug-2001  17:10  5.0.2195.3649   76,560  MSW3PRT.DLL
   30-May-2001  18:40  5.0.2195.3651    6,928  SCHMUPD.EXE
   14-Jun-2001  22:44  5.0.2195.3747   41,232  SSINC.DLL
   06-Aug-2001  17:10  5.0.2195.4051    7,440  W3CTRS.DLL
   06-Aug-2001  17:10  5.0.2195.4051  353,552  W3SVC.DLL

Internet Information Server 4.0

Es steht bereits eine unterstützte Korrektur von Microsoft zur Verfügung, die jedoch ausschließlich zur Behebung des in diesem Artikel beschriebenen Problems und für Systeme verwendet werden sollte, auf denen die Gefahr eines solchen Angriffs besteht. Überprüfen Sie bitte die Möglichkeit physischen Zugriffs, Netzwerk- und Internetverbindungen sowie weitere Faktoren, um das Risiko für Ihren Computer bestimmen zu können. Informieren Sie sich bitte im entsprechenden Microsoft Security Bulletin, das Sie bei der Bestimmung des Risikos unterstützt. Diese Korrektur wird zu einem späteren Zeitpunkt eventuell zusätzlichen Tests unterzogen, um die Produktqualität weiter zu gewährleisten. Besteht ein deutliches Risiko für Ihren Computer, so empfiehlt Microsoft, das Fix jetzt anzuwenden.

Downloaden Sie das Fix entsprechend der nachfolgenden Anweisungen, um das Problem sofort zu beheben, oder wenden Sie sich an den Microsoft-Produktsupport, um das Fix zu erhalten. Eine vollständige Liste aller Telefonnummern des Microsoft-Produktsupports und Informationen zu den Supportkosten finden Sie unter folgender Adresse im Internet:

http://support.microsoft.com/directory/overview.asp
HINWEIS: In einigen Fällen fallen normalerweise für Supportanrufe berechnete Gebühren nicht an, wenn ein Mitarbeiter des Microsoft-Produktsupports feststellt, dass ein bestimmtes Update Ihr Problem behebt. Für weitere Supportfragen und Probleme, die durch das Update nicht behoben werden, werden die üblichen Supportkosten erhoben.

Folgende Datei steht zum Download vom Microsoft Download Center zur Verfügung.
Bild minimierenBild vergrößern
Download
Q301625i.exe jetzt downloaden

HINWEIS: Q301625is.exe enthält die Symboldateien.
Benutzer des Compaq Array-Controllers: Wenn Sie den Compaq Array-Controller-Treiber (Cpqarray.sys) aus der Compaq-Website, Compaq-FTP-Site oder Compaq SmartStart installiert haben, sollten Sie sich im folgenden Artikel der Microsoft Knowledge Base über das Beheben des Problems informieren:
305228 "STOP 0xA" Occurs After Applying Windows NT 4.0 Security Rollup Package
HINWEIS: Dieses Patch kann auf Systemen mit Windows NT 4.0 Service Pack 5 oder Windows NT 4.0 Service Pack 6a installiert werden.

Datum der Freigabe: 15. August 2001

Zusätzliche Informationen zum Downloaden von Microsoft Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base:
119591 So erhalten Sie Microsoft Support-Dateien im Internet
Microsoft hat die zum Zeitpunkt der Veröffentlichung aktuellste verfügbare Software zur Virenerkennung verwendet, um die Datei auf Viren zu überprüfen. Nach der Veröffentlichung wird die Datei auf sicheren Servern gespeichert, die nicht autorisierte Änderungen der Datei verhindern.

Die englischsprachige Version der Korrektur sollte folgende oder jüngere Dateiattribute haben:
   Datum     Zeit    Version     Größe    Dateiname
   --------------------------------------------------------
   10-Aug-2001  12:46  4.2.769.1      214,544  ADSIIS.DLL
   10-Aug-2001  12:47  4.2.769.1      330,672  ASP.DLL
   02-Apr-2001  16:55  4.0.2.4701     593,976  FP4AUTL.DLL
   10-Aug-2001  12:46  4.2.769.1       81,888  FTPSVC2.DLL
   10-Aug-2001  12:46  4.2.769.1       55,392  HTTPODBC.DLL
   13-Jul-2001  16:14  5.0.1782.4     193,296  IDQ.DLL
   10-Aug-2001  12:46  4.2.769.1       98,912  IISCHEMA.DLL
   10-Aug-2001  12:45  4.2.769.1       63,472  IISLOG.DLL
   10-Aug-2001  12:45  4.2.769.1      185,792  INFOCOMM.DLL
   10-Aug-2001  12:45  4.2.769.1       29,520  ISCOMLOG.DLL
   10-Aug-2001  12:48  4.2.769.1       54,560  ISM.DLL
   02-Apr-2001  16:55  4.0.1381.7086  375,056  KERNEL32.DLL
   10-Aug-2001  12:49  4.2.769.1        9,680  SCHMUPD.EXE
   10-Aug-2001  12:46  4.2.769.1       38,256  SSINC.DLL
   10-Aug-2001  12:46  4.2.769.1       25,360  SSPIFILT.DLL
   10-Aug-2001  12:46  4.2.769.1      229,536  W3SVC.DLL
   10-Aug-2001  12:45  4.2.769.1       88,032  WAM.DLL


Wenn Sie dieses Sicherheitspatch auf einem Server mit Exchange 5.5 und OWA (Outlook Web Access) anwenden, wird allen OWA-Client die Meldung "Ihr Kennwort wird in 0 Tagen ungültig" angezeigt.

Führen Sie nach dem Anwenden des Patches die folgenden Schritte aus, um dieses Problem zu lösen:
  1. Gehen Sie zu C:\Exchsrvr\Webdata\GER.
  2. Erstellen Sie eine Kopie der Datei Root.asp (nur zu Sicherungszwecken).
  3. Bearbeiten Sie Root.asp.
  4. Suchen Sie nach folgender Zeile:
    if cint(days) < 0 then days = 10000
  5. Ändern Sie oben genannte Zeile folgendermaßen:
    if cint(days) < 1 then days = 10000 5.
    Speichern Sie die Datei.
  6. Speichern Sie die Datei. Beenden Sie den Browser (den OWA-Client).
  7. Speichern Sie die Datei. Melden Sie sich erneut an OWA an.

Status

Microsoft hat bestätigt, dass dieses Problem möglicherweise durch eine Sicherheitslücke in Internet Information Services 5.0 und Internet Information Server 4.0 verursacht wird.

Weitere Informationen

Das Patch enthält darüber hinaus Fixes für die im folgenden Artikel der Microsoft Knowledge Base beschriebenen Probleme:
297860 IIS 5.0 Security and Post-Windows NT 4.0 SP5 IIS 4.0 Patch Rollup
Weitere Informationen zu dieser Sicherheitslücke finden Sie in folgender Microsoft-Website (englischsprachig):
http://www.microsoft.com/technet/security/bulletin/ms01-044.mspx
Weitere Informationen darüber, wie Sie ein Hotfix für Windows 2000 Datacenter Server erhalten, finden Sie im folgenden Artikel der Microsoft Knowledge Base:
265173 The Datacenter Program and Windows 2000 Datacenter Server Product
Weitere Informationen zum Installieren von mehreren Hotfixes mit einem Neustart finden Sie im folgenden Artikel der Microsoft Knowledge Base:
296861 Use QChain.exe to Install Multiple Hotfixes with One Reboot
Weitere Informationen zur gleichzeitigen Installation von Windows 2000 und der Windows 2000-Hotfixes finden Sie im folgenden Artikel der Microsoft Knowledge Base:
249149 Installing Microsoft Windows 2000 and Windows 2000 Hotfixes


Bitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung.

Eigenschaften

Artikel-ID: 301625 - Geändert am: Freitag, 26. Oktober 2007 - Version: 2.3
Die Informationen in diesem Artikel beziehen sich auf:
  • Microsoft Internet Information Services 5.0
  • Microsoft Internet Information Server 4.0
Keywords: 
kbbug kbfix kbwin2000presp3fix kbqfe kbwin2000sp3fix kbwinnt400presp7fix kbhotfixserver kbproductlink KB301625
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.

Ihr Feedback an uns