Microsoft-Sicherheitsbulletin MS17-016 – Hoch
Sicherheitsupdate für Windows IIS (4013074)
Veröffentlicht: 14. März 2017
Version: 1.0
Kurzzusammenfassung
Dieses Sicherheitsupdate behebt eine Sicherheitsanfälligkeit in Microsoft IIS Server. Die Sicherheitsanfälligkeit kann Rechteerweiterungen ermöglichen, wenn ein Benutzer eine speziell gestaltete URL anklickt, die auf einem betroffenen Microsoft IIS Server gehostet wird. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, könnte Skripte im Browser des Benutzers ausführen, um Informationen aus Websitzungen zu erhalten.
Dieses Sicherheitsupdate wird für alle unterstützten Versionen von Microsoft Windows als „Hoch“ eingestuft.
Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem geändert wird, wie der Microsoft IIS Server Webanforderungen bereinigt.
Weitere Informationen zu diesem Update finden Sie im Microsoft Knowledge Base-Artikel 4013074.
Betroffene Software und Bewertungen des Schweregrads der Sicherheitsanfälligkeit
Die folgenden Softwareversionen oder -editionen sind betroffen. Versionen oder Editionen, die nicht aufgeführt sind, haben entweder das Ende ihres Supportlebenszyklus überschritten oder sind nicht betroffen. Besuchen Sie die Website Microsoft Support Lifecycle, um den Supportlebenszyklus für Ihre Softwareversion oder -edition zu ermitteln.
Bei den Bewertungen des Schweregrads für die jeweils betroffene Software wird die potenzielle maximale Auswirkung der Sicherheitsanfälligkeit angenommen. Informationen zur Wahrscheinlichkeit der Ausnutzung der Sicherheitsanfälligkeit in Bezug auf die Bewertung des Schweregrads und die Sicherheitsauswirkung innerhalb von 30 Tagen nach Veröffentlichung dieses Sicherheitsbulletins finden Sie im Ausnutzbarkeitsindex im Bulletin Summary für März.
**Betriebssystem** | [**Sicherheitsanfälligkeit in Microsoft IIS Server XSS bezüglich Rechteerweiterungen – CVE-2017-0055**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0055) | Ersetzte Updates\* |
**Windows Vista** | ||
[Windows Vista Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Vista x64 Edition Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
**Windows 7** | ||
[Windows 7 für 32-Bit-Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012212) (4012212) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows 7 für 32-Bit-Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (4012215) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3212646](https://support.microsoft.com/de-de/kb/3212646) |
[Windows 7 für x64-basierte Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012212) (4012212) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows 7 für x64-basierte Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (4012215) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3212646](https://support.microsoft.com/de-de/kb/3212646) |
**Windows Server 2008** | ||
[Windows Server 2008 für 32-Bit-Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 für x64-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 für Itanium-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
**Windows Server 2008 R2** | ||
[Windows Server 2008 für 32-Bit-Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 für x64-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | [3212646](https://support.microsoft.com/de-de/kb/3212646) |
[Windows Server 2008 für Itanium-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 für Itanium-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (4012373) | **Hoch** Rechteerweiterungen | [3212646](https://support.microsoft.com/de-de/kb/3212646) |
**Windows 8.1** | ||
[Windows 8.1 für 32-Bit-Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012213) (4012213) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows 8.1 für 32-Bit-Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205401](https://support.microsoft.com/de-de/kb/3205401) |
[Windows 8.1 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012213) (4012213) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows 8.1 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205401](https://support.microsoft.com/de-de/kb/3205401) |
**Windows Server 2012 und Windows Server 2012 R2** | ||
[Windows Server 2012](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012214) (4012214) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2012](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012217) (4012217) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205409](https://support.microsoft.com/de-de/kb/3205409) |
[Windows Server 2012 R2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012213) (4012213) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2012 R2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (4012216) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205401](https://support.microsoft.com/de-de/kb/3205401) |
**Windows RT 8.1** | ||
Windows RT 8.1[2] (4012216) Monatlicher Rollup | **Hoch** Rechteerweiterungen | [3205401](https://support.microsoft.com/de-de/kb/3205401) |
**Windows 10** | ||
[Windows 10 für 32-Bit-Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012606)[3] (4012606) | **Hoch** Rechteerweiterungen | [3210720](https://support.microsoft.com/de-de/kb/3210720) |
[Windows 10 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012606)[3] (4012606) | **Hoch** Rechteerweiterungen | [3210720](https://support.microsoft.com/de-de/kb/3210720) |
[Windows 10 Version 1511 für 32-Bit-Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013198)[3] (4013198) | **Hoch** Rechteerweiterungen | [3210721](https://support.microsoft.com/de-de/kb/3210721) |
[Windows 10 Version 1511 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013198)[3] (4013198) | **Hoch** Rechteerweiterungen | [3210721](https://support.microsoft.com/de-de/kb/3210721) |
[Windows 10 Version 1607 für 32-Bit-Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)[3] (4013429) | **Hoch** Rechteerweiterungen | [3213986](https://support.microsoft.com/de-de/kb/3213986) |
[Windows 10 Version 1607 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)[3] (4013429) | **Hoch** Rechteerweiterungen | [3213986](https://support.microsoft.com/de-de/kb/3213986) |
**Windows Server 2016** | ||
[Windows Server 2016 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)[3] (4013429) | **Hoch** Rechteerweiterungen | [3213986](https://support.microsoft.com/de-de/kb/3213986) |
**Server Core-Installationsoption** | ||
[Windows Server 2008 für 32-Bit-Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (Server Core-Installation) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 für x64-basierte Systeme Service Pack 2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012373) (Server Core-Installation) (4012373) | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 R2 für x64-basierte Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012212) (Server Core-Installation) (4012212) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2008 R2 für x64-basierte Systeme Service Pack 1](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012215) (Server Core-Installation) (4012215) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3212646](https://support.microsoft.com/de-de/kb/3212646) |
[Windows Server 2012](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012214) (Server Core-Installation) (4012214) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2012](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012217) (Server Core-Installation) (4012217) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205409](https://support.microsoft.com/de-de/kb/3205409) |
[Windows Server 2012 R2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012213) (Server Core-Installation) (4012213) Nur Sicherheit[1] | **Hoch** Rechteerweiterungen | Keine |
[Windows Server 2012 R2](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4012216) (Server Core-Installation) (4012216) Monatlicher Rollup[1] | **Hoch** Rechteerweiterungen | [3205401](https://support.microsoft.com/de-de/kb/3205401) |
[Windows Server 2016 für x64-basierte Systeme](https://catalog.update.microsoft.com/v7/site/search.aspx?q=kb4013429)[3] (Server Core-Installation) (4013429) | **Hoch** Rechteerweiterungen | [3213986](https://support.microsoft.com/de-de/kb/3213986) |
[2]Dieses Update ist nur über Windows Update verfügbar.
[3] Updates für Windows 10 und Windows Server 2016 sind kumulativ. Das monatliche Sicherheitsupdate enthält neben nicht sicherheitsrelevanten Updates alle Sicherheitsupdates für Sicherheitsanfälligkeiten, die Windows 10 betreffen. Die Updates sind über den Microsoft Update-Katalog verfügbar. Ab dem 13. Dezember 2016 werden Details zu Windows 10 und Windows Server 2016 für die kumulativen Updates in den Versionshinweisen dokumentiert.
*Die Spalte Ersetzte Updates enthält nur das letzte Update einer beliebigen Reihe ersetzter Updates. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog in den Updatedetails unter der entsprechenden Update-KB-Nummer. (Die Informationen zu ersetzten Updates befinden sich auf der Registerkarte „Paketdetails“).
Informationen zu Sicherheitsanfälligkeiten
Sicherheitsanfälligkeit in Microsoft IIS Server XSS bezüglich Rechteerweiterungen – CVE-2017-0055
Es liegen Sicherheitsanfälligkeiten bezüglich Rechteerweiterungen vor, wenn Microsoft IIS Server eine speziell gestaltete Anforderung nicht richtig bereinigt. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann auf betroffenen Systemen Angriffe durch siteübergreifende Skripterstellung durchführen und Skripts im Sicherheitskontext des aktuellen Benutzers ausführen. Diese Angriffe können es dem Angreifer ermöglichen, Inhalte zu lesen, für die er keine Leseberechtigungen besitzt, die Identität des Opfers zu verwenden, um im Namen des Opfers Aktionen auszuführen und schädliche Inhalte in den Browser des Opfers zu injizieren.
Diese Sicherheitsanfälligkeit kann ausgenutzt werden, wenn ein Benutzer auf eine speziell gestaltete URL klickt.
In einem E-Mail-Angriffsszenario kann ein Angreifer die Sicherheitsanfälligkeit ausnutzen, indem er eine E-Mail-Nachricht mit der speziell gestalteten URL an den Benutzer sendet und den Benutzer dazu verleitet, auf die speziell gestaltete URL zu klicken.
In einem webbasierten Angriffsszenario muss ein Angreifer eine Website hosten, die eine speziell gestaltete URL enthält. Außerdem können manipulierte Websites und Websites, die von Benutzern bereitgestellte Inhalte akzeptieren oder hosten, speziell gestaltete Inhalte enthalten, die diese Sicherheitsanfälligkeit ausnutzen. Ein Angreifer kann Benutzer nicht zum Besuch einer speziell gestalteten Website zwingen. Stattdessen muss ein Angreifer Benutzer dazu verleiten, eine Website zu besuchen. Zu diesem Zweck werden die Benutzer normalerweise dazu gebracht, auf einen Link in einer Instant Messenger- oder E-Mail-Nachricht zu klicken, der die Benutzer über eine speziell gestaltete URL zur betroffenen Website führt.
Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie Microsoft IIS Server Webanforderungen bereinigt.
Die folgende Tabelle enthält Links zum jeweiligen Standardeintrag der Sicherheitsanfälligkeiten in der Liste allgemeiner Sicherheitsanfälligkeiten:
Titel der Sicherheitsanfälligkeit | CVE-Nummer | Öffentlich gemeldet | Ausgenutzt |
Sicherheitsanfälligkeit in Microsoft IIS Server XSS bezüglich Rechteerweiterungen | CVE-2017-0055 | Nein | Nein |