Microsoft Security Bulletin MS16-097 – Kritisch

Sicherheitsupdate für Microsoft Graphics Component (3177393)

Veröffentlicht: 9. August 2016

Version: 1.0

Kurzfassung

Dieses Sicherheitsupdate behebt Sicherheitsrisiken in Microsoft Windows, Microsoft Office, Skype for Business und Microsoft Lync. Die Sicherheitsrisiken können die Remotecodeausführung ermöglichen, wenn ein Benutzer entweder eine speziell gestaltete Website besucht oder ein speziell gestaltetes Dokument öffnet. Für Benutzer, deren Konten mit weniger Benutzerrechten im System konfiguriert sind, sind die Auswirkungen normalerweise geringer als für Benutzer, die mit Administratorrechten arbeiten.

Dieses Sicherheitsupdate wird für Folgendes als Kritisch eingestuft:

  • Alle unterstützten Versionen von Microsoft Windows
  • Betroffene Editionen von Microsoft Office 2007 und Microsoft Office 2010
  • Betroffene Editionen von Skype for Business 2016, Microsoft Lync 2013 und Microsoft Lync 2010

Das Sicherheitsupdate behebt die Sicherheitsrisiken, indem korrigiert wird, wie die Windows-Schriftartenbibliothek eingebettete Schriftarten behandelt. Weitere Informationen zu den Sicherheitsrisiken finden Sie im Abschnitt Informationen zu Sicherheitsrisiken .

Weitere Informationen finden Sie im Abschnitt Bewertungen betroffener Software und Schweregrad für Sicherheitsrisiken .

Weitere Informationen zu den Sicherheitsrisiken finden Sie im Abschnitt Informationen zu Sicherheitsrisiken .

Weitere Informationen zu diesem Update finden Sie im Microsoft Knowledge Base-Artikel 3177393.

Schweregrad der betroffenen Software und Bewertungen des Sicherheitsrisikos

Die folgenden Softwareversionen oder -editionen sind betroffen. Versionen oder Editionen, die nicht aufgeführt sind, haben entweder ihren Supportlebenszyklus hinter sich oder sind nicht betroffen. Informationen zum Bestimmen des Supportlebenszyklus für Ihre Softwareversion oder -edition finden Sie unter Microsoft-Support Lifecycle.

Die für jede betroffene Software angegebenen Schweregradbewertungen gehen von den potenziellen maximalen Auswirkungen der Sicherheitsanfälligkeit aus. Informationen zur Wahrscheinlichkeit der Ausnutzbarkeit des Sicherheitsrisikos innerhalb von 30 Tagen nach der Veröffentlichung dieses Security Bulletins in Bezug auf den Schweregrad und die Auswirkungen auf die Sicherheit finden Sie im Exploitability Index in der Zusammenfassung des Bulletins vom August.

Microsoft Windows

Betriebssystem RcE-Sicherheitsrisiko für Windows-Grafikkomponente – CVE-2016-3301 RcE-Sicherheitsanfälligkeit in Windows-Grafikkomponente – CVE-2016-3303 RcE-Sicherheitsanfälligkeit in Windows-Grafikkomponente – CVE-2016-3304 Updates ersetzt*
Windows Vista
Windows Vista Service Pack 2 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Vista x64 Edition Service Pack 2 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2008
Windows Server 2008 für 32-Bit-Systeme Service Pack 2 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2008 für x64-basierte Systeme Service Pack 2 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2008 für Itanium-basierte Systeme Service Pack 2 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows 7
Windows 7 für 32-Bit-Systeme Service Pack 1 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 2957503 in MS14-036
Windows 7 für x64-basierte Systeme Service Pack 1 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 2957503 in MS14-036
Windows Server 2008 R2
Windows Server 2008 R2 für x64-basierte Systeme Service Pack 1 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 2957503 in MS14-036
Windows Server 2008 R2 für Itanium-basierte Systeme Service Pack 1 (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 2957503 in MS14-036
Windows 8.1
Windows 8.1 für 32-Bit-Systeme (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows 8.1 für x64-basierte Systeme (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows Server 2012 und Windows Server 2012 R2
Windows Server 2012 (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows Server 2012 R2 (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows RT 8.1
Windows RT 8.1[1](3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows 10
Windows 10 für 32-Bit-Systeme[2](3176492) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar 3163912
Windows 10 für x64-basierte Systeme[2](3176492) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar 3163912
Windows 10 Version 1511 für 32-Bit-Systeme[2](3176493) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar 3172985
Windows 10 Version 1511 für x64-basierte Systeme[2](3176493) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar 3172985
Windows 10 Version 1607 für 32-Bit-Systeme[2](3176495) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows 10 Version 1607 für x64-basierte Systeme[2](3176495) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Server Core-Installationsoption
Windows Server 2008 für 32-Bit-Systeme Service Pack 2 (Server Core-Installation) (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2008 für x64-basierte Systeme Service Pack 2 (Server Core-Installation) (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2008 R2 für x64-basierte Systeme Service Pack 1 (Server Core-Installation) (3178034) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3087135 in MS15-097
Windows Server 2012 (Server Core-Installation) (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine
Windows Server 2012 R2 (Server Core-Installation) (3178034) Kritisch Remotecodeausführung Nicht verfügbar Nicht verfügbar Keine

[1]Dieses Update ist nur über Windows Update verfügbar.

[2]Windows 10 Updates sind kumulativ. Das monatliche Sicherheitsrelease enthält alle Sicherheitskorrekturen für Sicherheitsrisiken, die sich auf Windows 10 auswirken, zusätzlich zu nicht sicherheitsrelevanten Updates. Die Updates sind über den Microsoft Update-Katalog verfügbar.

Hinweis Die in diesem Bulletin beschriebenen Sicherheitsrisiken betreffen Windows Server 2016 Technical Preview 5. Um vor den Sicherheitsrisiken geschützt zu sein, empfiehlt Microsoft Kunden, die dieses Betriebssystem ausführen, das aktuelle Update anzuwenden, das unter Windows Update verfügbar ist.

*Die Spalte Updates Ersetzt zeigt nur das neueste Update in einer Kette abgelöster Updates an. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog, suchen Sie nach der UPDATE-KB-Nummer, und zeigen Sie dann Updatedetails an (Informationen zu den ersetzten Updates finden Sie auf der Registerkarte PaketDetails ).

Microsoft Office

Betriebssystem RcE-Sicherheitsrisiko für Windows-Grafikkomponente – CVE-2016-3301 RcE-Sicherheitsanfälligkeit in Windows-Grafikkomponente – CVE-2016-3303 RcE-Sicherheitsanfälligkeit in Windows-Grafikkomponente – CVE-2016-3304 Updates ersetzt*
Microsoft Office 2007
Microsoft Office 2007 Service Pack 3 (3115109) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114542 in MS16-039
Microsoft Office 2010
Microsoft Office 2010 Service Pack 2 (32-Bit-Editionen) (3115131) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114566 in MS16-039
Microsoft Office 2010 Service Pack 2 (64-Bit-Editionen) (3115131) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114566 in MS16-039
Andere Office-Software
Microsoft Word Viewer (3115481) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114985 in MS16-039

*Die Spalte Updates Ersetzt zeigt nur das neueste Update in einer Kette von ersetzten Updates an. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog, suchen sie nach der Update-KB-Nummer, und zeigen Sie dann Updatedetails an (Informationen zu ersetzten Updates finden Sie auf der Registerkarte Paketdetails).

Microsoft-Kommunikationsplattformen und -software

Betriebssystem RCE-Sicherheitsrisiko für Windows-Grafikkomponenten – CVE-2016-3301 RCE-Sicherheitsrisiko für Windows-Grafikkomponenten – CVE-2016-3303 RcE-Sicherheitsrisiko für Windows-Grafikkomponenten – CVE-2016-3304 Updates ersetzt*
Skype for Business 2016
Skype for Business 2016 (32-Bit-Editionen) (3115408) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114960 in MS16-039
Skype for Business Basic 2016 (32-Bit-Editionen) (3115408) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114960 in MS16-039
Skype for Business 2016 (64-Bit-Editionen) (3115408) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114960 in MS16-039
Skype for Business Basic 2016 (64-Bit-Editionen) (3115408) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114960 in MS16-039
Microsoft Lync 2013
Microsoft Lync 2013 Service Pack 1 (32-Bit)[1](Skype for Business) (3115431) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114944 in MS16-039
Microsoft Lync Basic 2013 Service Pack 1 (32-Bit)[1](Skype for Business Basic) (3115431) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114944 in MS16-039
Microsoft Lync 2013 Service Pack 1 (64-Bit)[1](Skype for Business) (3115431) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114944 in MS16-039
Microsoft Lync Basic 2013 Service Pack 1 (64-Bit)[1](Skype for Business Basic) (3115431) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3114944 in MS16-039
Microsoft Lync 2010
Microsoft Lync 2010 (32-Bit) (3174301) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3144427 in MS16-039
Microsoft Lync 2010 (64-Bit) (3174301) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3144427 in MS16-039
Microsoft Lync 2010 Attendee[2](Installation auf Benutzerebene) (3174302) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3144428 in MS16-039
Microsoft Lync 2010 Attendee (Installation auf Administratorebene) (3174304) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3144429 in MS16-039
Microsoft Live Meeting 2007-Konsole
Microsoft Live Meeting 2007 Console[3](3174305) Kritisch Remotecodeausführung Kritisch Remotecodeausführung Kritisch Remotecodeausführung 3144431 in MS16-039

[1]Vor der Installation dieses Updates müssen Update-2965218 und Sicherheitsupdate installiert 3039779. Weitere Informationen finden Sie unter Häufig gestellte Fragen zum Aktualisieren .

[2]Dieses Update ist im Microsoft Download Center verfügbar.

[3]Ein Update für das Konferenz-Add-In für Microsoft Office Outlook ist ebenfalls verfügbar. Weitere Informationen und Downloadlinks finden Sie unter Herunterladen des Konferenz-Add-Ins für Microsoft Office Outlook.

*Die Spalte Updates Ersetzt zeigt nur das neueste Update in einer Kette von ersetzten Updates an. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog, suchen Sie nach der Update-KB-Nummer, und zeigen Sie dann Updatedetails an (Ersetzte Updates finden Sie auf der Registerkarte Paketdetails ).

Häufig gestellte Fragen zum Aktualisieren

Für einige der betroffenen Software sind mehrere Updatepakete verfügbar. Muss ich alle Updates installieren, die in der Tabelle Betroffene Software für die Software aufgeführt sind?
Ja. Kunden sollten alle Updates anwenden, die für die auf ihren Systemen installierte Software angeboten werden. Wenn mehrere Updates gelten, können sie in beliebiger Reihenfolge installiert werden.

Muss ich diese Sicherheitsupdates in einer bestimmten Reihenfolge installieren?
Nein. Mehrere Updates für ein bestimmtes System können in beliebiger Reihenfolge angewendet werden.

Ich verwende Office 2010, das als betroffene Software aufgeführt ist. Warum wird mir das Update nicht angeboten?
Das Update gilt nicht für Office 2010 unter Windows Vista und höheren Versionen von Windows, da der anfällige Code nicht vorhanden ist.

Mir wird dieses Update für Software angeboten, die in der Tabelle "Bewertungen für betroffene Software und Schweregrad der Sicherheitsrisiken" nicht ausdrücklich als betroffen angegeben ist. Warum wird mir dieses Update angeboten?
Wenn Updates anfälligen Code behandeln, der in einer Komponente vorhanden ist, die von mehreren Microsoft Office-Produkten oder von mehreren Versionen desselben Microsoft Office-Produkts freigegeben wird, gilt das Update als anwendbar für alle unterstützten Produkte und Versionen, die die anfällige Komponente enthalten.

Wenn beispielsweise ein Update für Microsoft Office 2007-Produkte gilt, kann in der Tabelle Betroffene Software nur Microsoft Office 2007 aufgeführt werden. Das Update kann jedoch für Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer oder jedes andere Microsoft Office 2007-Produkt gelten, das nicht ausdrücklich in der Tabelle "Betroffene Software" aufgeführt ist. Darüber hinaus kann, wenn ein Update für Microsoft Office 2010-Produkte gilt, nur Microsoft Office 2010 in der Tabelle "Betroffene Software" aufgeführt werden. Das Update kann jedoch für Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer oder jedes andere Microsoft Office 2010-Produkt gelten, das nicht ausdrücklich in der Tabelle Betroffene Software aufgeführt ist.

Weitere Informationen zu diesem Verhalten und empfohlenen Aktionen finden Sie im Microsoft Knowledge Base-Artikel 830335. Eine Liste der Microsoft Office-Produkte, für die ein Update gelten kann, finden Sie im Microsoft Knowledge Base-Artikel, der dem jeweiligen Update zugeordnet ist.

Gibt es Voraussetzungen für die in diesem Bulletin angebotenen Updates für die betroffenen Editionen von Microsoft Lync 2013 (Skype for Business)?  Ja. Kunden, die betroffene Editionen von Microsoft Lync 2013 (Skype for Business) ausführen, müssen zuerst das im April 2015 veröffentlichte 2965218 Update für Office 2013 und dann das im Mai 2015 veröffentlichte 3039779 Sicherheitsupdate installieren. Weitere Informationen zu diesen beiden erforderlichen Updates finden Sie unter:

Gibt es verwandte nicht sicherheitsrelevante Updates, die Kunden zusammen mit dem Sicherheitsupdate der Microsoft Live Meeting Console installieren sollten?
Ja, zusätzlich zur Veröffentlichung eines Sicherheitsupdates für Microsoft Live Meeting Console hat Microsoft die folgenden nicht sicherheitsrelevanten Updates für das OCS Conferencing Addin für Outlook veröffentlicht. Microsoft empfiehlt Kunden, diese Updates zu installieren, um ihre Systeme auf dem neuesten Stand zu halten:

  • OCS Conferencing Addin für Outlook (32-Bit) (3115870)
  • OCS Conferencing Addin für Outlook (64-Bit) (3115870)

Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 3115870 .

Warum ist das Lync 2010 Attendee-Update (Installation auf Benutzerebene) nur im Microsoft Download Center verfügbar?
Microsoft veröffentlicht das Update für Lync 2010 Attendee (Installation auf Benutzerebene) nur im Microsoft Download Center . Da die Installation von Lync 2010 Attendee auf Benutzerebene über eine Lync-Sitzung erfolgt, sind Verteilungsmethoden wie automatische Updates für diese Art von Installationsszenario nicht geeignet.

Informationen zu Sicherheitsrisiken

Sicherheitsrisiken für mehrere Windows-Grafikkomponenten

Es gibt mehrere Sicherheitsrisiken bei der Remotecodeausführung, wenn die Windows-Schriftartenbibliothek speziell gestaltete eingebettete Schriftarten falsch verarbeitet. Ein Angreifer, der die Sicherheitsrisiken erfolgreich ausnutzt, kann die Kontrolle über das betroffene System übernehmen. Ein Angreifer könnte dann Programme installieren, Daten anzeigen, ändern, oder löschen oder neue Konten mit uneingeschränkten Benutzerrechten anlegen. Für Benutzer, deren Konten mit weniger Benutzerrechten im System konfiguriert sind, sind die Auswirkungen normalerweise geringer als für Benutzer, die mit Administratorrechten arbeiten.

Es gibt mehrere Möglichkeiten, wie ein Angreifer die Sicherheitsrisiken ausnutzen kann:

  • In einem webbasierten Angriffsszenario könnte ein Angreifer eine speziell gestaltete Website hosten, die darauf ausgelegt ist, die Sicherheitsrisiken auszunutzen und benutzer dann dazu zu verreden, die Website anzuzeigen. Ein Angreifer hätte keine Möglichkeit, Benutzer zum Anzeigen der von Angreifern kontrollierten Inhalte zu zwingen. Stattdessen müsste ein Angreifer benutzer dazu bringen, Maßnahmen zu ergreifen, indem er sie in der Regel dazu bringt, auf einen Link in einer E-Mail oder einer Instant Messenger-Nachricht zu klicken, die Benutzer zur Website des Angreifers führt, oder indem er eine anlage öffnet, die per E-Mail gesendet wurde.
  • In einem Angriffsszenario für dateifreigaben kann ein Angreifer eine speziell gestaltete Dokumentdatei bereitstellen, die darauf ausgelegt ist, die Sicherheitsrisiken auszunutzen, und dann Benutzer dazu bringen, die Dokumentdatei zu öffnen. Das Sicherheitsupdate behebt die Sicherheitsrisiken, indem korrigiert wird, wie die Windows-Schriftartenbibliothek eingebettete Schriftarten behandelt.

In der Tabelle "Schweregrad für betroffene Software und Sicherheitsrisiken" für Microsoft Office ist der Vorschaubereich ein Angriffsvektor für CVE-2016-3301, CVE-2016-3303 und CVE-2016-3304. Das Sicherheitsupdate behebt die Sicherheitsrisiken, indem korrigiert wird, wie die Windows-Schriftartenbibliothek eingebettete Schriftarten behandelt.

Die folgende Tabelle enthält Links zum Standardeintrag für die einzelnen Sicherheitsrisiken in der Liste Allgemeiner Sicherheitsrisiken und Risiken:

Titel der Sicherheitslücke CVE-Nummer Öffentlich zugänglich gemacht Genutzt
RCE-Sicherheitsrisiko für Windows-Grafikkomponenten CVE-2016-3301 Nein Nein
RCE-Sicherheitsrisiko für Windows-Grafikkomponenten CVE-2016-3303 Nein Nein
RCE-Sicherheitsrisiko für Windows-Grafikkomponenten CVE-2016-3304 Nein Nein

Schadensbegrenzende Faktoren

Microsoft hat keine mildernden Faktoren für diese Sicherheitsrisiken identifiziert.

Problemumgehungen

Microsoft hat keine Problemumgehungen für dieses Sicherheitsrisiko identifiziert.

Bereitstellung von Sicherheitsupdates

Informationen zur Bereitstellung von Sicherheitsupdates finden Sie im Microsoft Knowledge Base-Artikel, auf den in der Zusammenfassung verwiesen wird.

Danksagungen

Microsoft erkennt die Bemühungen von Personen in der Sicherheitscommunity an, die uns helfen, Kunden durch koordinierte Offenlegung von Sicherheitsrisiken zu schützen. Weitere Informationen finden Sie unter Bestätigungen .

Haftungsausschluss

Die in der Microsoft Knowledge Base bereitgestellten Informationen werden ohne Jegliche Gewährleistung "wie ben" bereitgestellt. Microsoft lehnt jegliche Gewährleistungen ab, sei es ausdrücklich oder stillschweigend, einschließlich der Gewährleistungen der Marktgängigkeit und Eignung für einen bestimmten Zweck. In keinem Fall haften Die Microsoft Corporation oder ihre Lieferanten für Schäden jeglicher Art, einschließlich direkter, indirekter, zufälliger, Folgeschäden, Verlust von Geschäftsgewinnen oder besonderen Schäden, auch wenn Microsoft Corporation oder ihre Lieferanten auf die Möglichkeit solcher Schäden hingewiesen wurden. Einige Staaten lassen den Ausschluss oder die Beschränkung der Haftung für Folge- oder Nebenschäden nicht zu, sodass die vorstehende Einschränkung möglicherweise nicht gilt.

Revisionen

  • V1.0 (9. August 2016): Bulletin veröffentlicht.

Seite generiert am 09.08.2016 09:18-07:00. </https:>