Microsoft hat an seinem Patch-Dienstag im März 13 Sicherheitsupdates veröffentlicht. Sie beheben insgesamt knapp 40 Schwachstellen in Windows, Office, Office-Dienste und Web-Apps, Internet Explorer, Edge sowie .NET Framework. Fünf Aktualisierungen werden als kritisch eingestuft, da sie Remotecodeausführung ermöglichen. Die übrigen acht Bulletins sind mit dem Schweregrad „hoch“ versehen. Sie erlauben laut Microsoft Rechteerweiterung, das Umgehen von Sicherheitsfunktionen und ebenfalls das Ausführen von Schadcode aus der Ferne.
Glücklicherweise wurde diese Lücke Microsoft zufolge vertraulich gemeldet. Es sei kein Exploit bekannt, der sie bereits in freier Wildbahn ausgenutzt habe.
Der zweite wichtige Patch MS16-023 beseitigt als kumulatives Sicherheitsupdate für Internet Explorer gleich 13 Speicherfehlerlücken. Betroffen sind die Versionen 9 bis 11 des Microsoft-Browsers. Für IE9 und IE11 auf Client-Systemen wird das Update als „kritisch“ eingestuft, für alle Ausgaben auf Windows-Servern als „mittel“. Um die Schwachstellen auszunutzen, muss ein Angreifer den Nutzer nur dazu bringen, eine manipulierte Website zu öffnen. Im Anschluss könnte er aus der Ferne Programme installieren, Daten auslesen, ändern oder löschen sowie neue Benutzerkonten mit Vollzugriffsrechten erstellen.
Das dritte kritische Bulletin MS16-024 korrigiert als kumulatives Update Fehler im Windows-10-Browser Edge. Die schwerwiegensten können auch hier Remotecodeausführung ermöglichen, wenn der Anwender eine mit Schadcode versehene Website aufruft. Das Update ändert, wie Edge Objekte im Arbeitsspeicher und die Richtlinie für URL-Referenzen behandelt.
Bei MS16-026 handelt es sich um ein Sicherheitsupdate für Grafikschriften in allen unterstützten Windows-Editionen. Um die damit geschlossene Lücke zur Remotecodeausführung auszunutzen, müssen Angreifer den Nutzer dazu verleiten, ein manipuliertes Dokument zu öffnen oder eine Webseite zu besuchen, in das beziehungsweise in die OpenType-Schriftarten eingebettet sind. Dia Aktualisierung korrigiert, wie die Windows-Adobe-Type-Manager-Bibliothek OpenType-Schriftarten verarbeitet.
Das Webinar “Wie KMUs durch den Einsatz von Virtualisierung Kosten sparen und die Effizienz steigern” informiert Sie über die Vorteile von Virtualisierung und skizziert die technischen Grundlagen, die für eine erfolgreiche Implementierung nötig sind. Jetzt registrieren und Aufzeichnung ansehen.
Das fünfte kritische Update MS16-028 behebt eine Anfälligkeit in der Windows-PDF-Bibliothek. Ein Angreifer der diese erfolgreich ausnutzt, indem er den Anwender dazu bringt, eine speziell gestaltete PDF-Datei zu öffnen, kann im Sicherheitskontext des aktuellen Benutzers beliebigen Code ausführen. Für Windows 8.1, Server 2012, Server 2012 R2 und Windows 10 wird die Lücke als „kritisch“ eingestuft.
Die restlichen Updates beheben weniger gravierende Sicherheitsprobleme, beispielsweise im Zusammenhang mit dem Laden von Windows-Bibliotheken (MS16-025), Windows OLE (MS16-030), dem sekundären Anmeldedienst (MS16-032), dem USB-Massenspeicher-Klassentreiber von Windows (MS16-033) und dem Windows-Kernelmodustreiber (MS16-034). Neben den 13 Patches stellt Microsoft wie üblich auch eine aktualisierte Version seines „Windows-Tool zum Entfernen bösartiger Software“ bereit. Das Programm erkennt und löscht eine Auswahl gängiger Malware, die sich im System eingenistet hat.
Anwender sollten vor allem die kritischen Updates schnellstmöglich installieren, falls sie nicht ohnehin die automatische Aktualisierung unter Windows nutzen. Die Patches können direkt über die jeweiligen Bulletins oder Microsoft Update beziehungsweise Windows Update bezogen werden.
[mit Material von Zack Whittaker, ZDNet.com]
Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…