Microsoft Security Bulletin MS16-029 – Wichtig

Sicherheitsupdate für Microsoft Office zum Beheben der Remotecodeausführung (3141806)

Veröffentlicht: 8. März 2016 | Aktualisiert: 16. März 2016

Version: 2.0

Kurzfassung

Dieses Sicherheitsupdate behebt Sicherheitsrisiken in Microsoft Office. Die schwerwiegendsten Sicherheitsrisiken können Remotecodeausführung ermöglichen, wenn ein Benutzer eine speziell gestaltete Microsoft Office-Datei öffnet. Ein Angreifer, der die Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann beliebigen Code im Kontext des aktuellen Benutzers ausführen. Kunden, deren Konten für weniger Benutzerrechte auf dem System konfiguriert sind, sind möglicherweise weniger betroffen als Kunden, die mit administratorrechtlichen Benutzerrechten arbeiten.

Weitere Informationen finden Sie im Abschnitt Bewertungen für betroffene Software und Schweregrad der Sicherheitsrisiken .

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeiten wie folgt:

  • Korrigieren der Verarbeitung von Objekten im Arbeitsspeicher durch Office
  • Bereitstellen einer gültig signierten Binärdatei

Weitere Informationen zu den Sicherheitsrisiken finden Sie im Abschnitt Informationen zu Sicherheitsrisiken .

Weitere Informationen zu diesem Update finden Sie im Microsoft Knowledge Base-Artikel 3141806

Bewertungen des Schweregrads der betroffenen Software und der Sicherheitsrisiken

Die folgenden Softwareversionen oder Editionen sind betroffen. Versionen oder Editionen, die nicht aufgeführt sind, haben entweder ihren Supportlebenszyklus hinter sich oder sind nicht betroffen. Informationen zum Ermitteln des Supportlebenszyklus für Ihre Softwareversion oder Edition finden Sie unter Microsoft-Support Lifecycle.

Die folgenden Schweregradbewertungen gehen von der potenziellen maximalen Auswirkung der Sicherheitsanfälligkeit aus. Informationen zur Wahrscheinlichkeit der Ausnutzung des Sicherheitsrisikos in Bezug auf den Schweregrad und die Sicherheitsauswirkungen innerhalb von 30 Tagen nach Veröffentlichung dieses Security Bulletins finden Sie im Ausnutzungsindex in der Zusammenfassung des Bulletins vom März

Microsoft Office-Software

Betroffene Software Sicherheitsanfälligkeit in Microsoft Office: Speicherbeschädigung – CVE-2016-0021 Sicherheitsrisiko bei Umgehung von Microsoft Office-Sicherheitsfeatures – CVE-2016-0057 Sicherheitsanfälligkeit in Microsoft Office bezüglich Speicherbeschädigung – CVE-2016-0134 Updates ersetzt*
Microsoft Office 2007
Microsoft Office 2007 Service Pack 3 (2956110) Nicht verfügbar Wichtig Umgehung von Sicherheitsfeatures Nicht verfügbar 2920795 in MS15-013
Microsoft InfoPath 2007 Service Pack 3 (3114426) Wichtig Remotecodeausführung Nicht verfügbar Nicht verfügbar 2687406 in MS15-116
Microsoft Word 2007 Service Pack 3 (3114901) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114748 in MS16-015
Microsoft Office 2010
Microsoft Office 2010 Service Pack 2 (32-Bit-Editionen) (2956063) Nicht verfügbar Wichtig Umgehung von Sicherheitsfeatures Nicht verfügbar 2920748 in MS15-013
Microsoft Office 2010 Service Pack 2 (32-Bit-Editionen) (3114873) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114752 in MS16-015
Microsoft Office 2010 Service Pack 2 (64-Bit-Editionen) (3114873) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114752 in MS16-015
Microsoft InfoPath 2010 Service Pack 2 (32-Bit-Editionen) (3114414) Wichtig Remotecodeausführung Nicht verfügbar Nicht verfügbar 2878230 in MS15-013
Microsoft InfoPath 2010 Service Pack 2 (64-Bit-Editionen) (3114414) Wichtig Remotecodeausführung Nicht verfügbar Nicht verfügbar 2878230 in MS15-013
Microsoft Word 2010 Service Pack 2 (32-Bit-Editionen) (3114878) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114755 in MS16-015
Microsoft Word 2010 Service Pack 2 (64-Bit-Editionen) (3114878) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114755 in MS16-015
Microsoft Office 2013
Microsoft Office 2013 Service Pack 1 (32-Bit-Editionen) (3039746) Nicht verfügbar Wichtig Umgehung von Sicherheitsfeatures Nicht verfügbar 2910941 in MS15-013
Microsoft InfoPath 2013 Service Pack 1 (32-Bit-Editionen) (3114833) Wichtig Remotecodeausführung Nicht verfügbar Nicht verfügbar 3054793 in MS15-116
Microsoft InfoPath 2013 Service Pack 1 (64-Bit-Editionen) (3114833) Wichtig Remotecodeausführung Nicht verfügbar Nicht verfügbar 3054793 in MS15-116
Microsoft Word 2013 Service Pack 1 (32-Bit-Editionen) (3114824) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114724 in MS16-015
Microsoft Word 2013 Service Pack 1 (64-Bit-Editionen) (3114824) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114724 in MS16-015
Microsoft Office 2013 RT
Microsoft Word 2013 RT Service Pack 1 (3114824)[1] Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114724 in MS16-015
Microsoft Office 2016
Microsoft Office 2016 (32-Bit-Edition) (3114690) Nicht verfügbar Wichtig Umgehung von Sicherheitsfeatures Nicht verfügbar Keine
Microsoft Word 2016 (32-Bit-Edition) (3114855) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114702 in MS16-015
Microsoft Word 2016 (64-Bit-Edition) (3114855) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114702 in MS16-015
Microsoft Office für Mac 2011
Microsoft Word für Mac 2011 (3138328)[2] Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3137721 in MS16-015
Microsoft Office 2016 für Mac
Microsoft Word 2016 für Mac (3138327)[2] Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3134241 in MS16-015
Andere Office-Software
Microsoft Office Compatibility Pack Service Pack 3 (3114900) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114548 in MS16-015
Microsoft Word Viewer (3114812) Nicht verfügbar Nicht verfügbar Wichtig Remotecodeausführung 3114773 in MS16-015

[1]Dieses Update ist über Windows Update verfügbar. 

[2]Ab dem 16. März 2016 ist das 3138327-Update für Microsoft Office 2016 für Mac verfügbar, und das 3138328 Update ist für Microsoft Office für Mac 2011 verfügbar. Bitte beachten Sie, dass das 3138327 Update für Microsoft Outlook 2016 für Mac am 16. März nicht veröffentlicht wurde. Dieses Update wird veröffentlicht, sobald es verfügbar ist, und die Benutzer werden über eine Bulletinrevision benachrichtigt. Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 3138327 und im Microsoft Knowledge Base-Artikel 3138328.

*Die Spalte Updates Ersetzt zeigt nur das neueste Update in einer Kette von ersetzten Updates an. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog, suchen Sie nach der Update-KB-Nummer, und zeigen Sie dann Updatedetails an (Ersetzte Updates finden Sie auf der Registerkarte Paketdetails ).

Microsoft Office Services und Web-Apps

Betroffene Software Sicherheitsanfälligkeit in Microsoft Office bezüglich Speicherbeschädigung – CVE-2016-0134 Updates ersetzt*
Microsoft SharePoint Server 2010
Word Automation Services in Microsoft SharePoint Server 2010 Service Pack 2 (3114866) Wichtig Remotecodeausführung 3085511 in MS15-116
Microsoft SharePoint Server 2013
Word Automation Services in Microsoft SharePoint Server 2013 Service Pack 1 (3114814) Wichtig Remotecodeausführung 3114481 in MS16-015
Microsoft Office Web-Apps 2010
Microsoft Office Web-Apps 2010 Service Pack 2 (3114880) Wichtig Remotecodeausführung 3114407 in MS16-015
Microsoft Office Web-Apps 2013
Microsoft Web-Apps Server 2013 Service Pack 1 (3114821) Wichtig Remotecodeausführung 3114338 in MS16-015

*Die Spalte Updates Ersetzt zeigt nur das neueste Update in einer Kette von ersetzten Updates an. Eine umfassende Liste der ersetzten Updates finden Sie im Microsoft Update-Katalog, suchen Sie nach der Update-KB-Nummer, und zeigen Sie dann Updatedetails an (Ersetzte Updates finden Sie auf der Registerkarte Paketdetails ).

Häufig gestellte Fragen zum Aktualisieren

Enthält dieses Update zusätzliche sicherheitsbezogene Änderungen an der Funktionalität?
Ja. Zusätzlich zu den Sicherheitsupdates, die die in diesem Bulletin beschriebenen Sicherheitsrisiken beheben, veröffentlicht Microsoft die folgenden Defense-in-Depth-Updates, um zu überprüfen, ob die Aktivierung von email-packager-attachments den Sicherheitsrichtlinien entspricht:

Betroffene Software Updates ersetzt
Microsoft Outlook 2007 Service Pack 3\ (2880510) 2825644 in MS13-094
Microsoft Outlook 2010 Service Pack 2 (32-Bit-Editionen)\ (3114883) 2837597 in MS13-094
Microsoft Outlook 2010 Service Pack 2 (64-Bit-Editionen)\ (3114883) 2837597 in MS13-094
Microsoft Outlook 2013 Service Pack 1 (32-Bit-Editionen)\ (3114829) 2837618 in MS13-094
Microsoft Outlook 2013 Service Pack 1 (64-Bit-Editionen)\ (3114829) 2837618 in MS13-094
Microsoft Outlook 2013 RT Service Pack 1[1]\ (3114829) 2837618 in MS13-094
Microsoft Outlook 2016 (32-Bit-Edition)\ (3114861) Keine
Microsoft Outlook 2016 (64-Bit-Edition)\ (3114861) Keine

[1]Dieses Update ist über Windows Update verfügbar. 

Gibt es eine Problemumgehung für das Defense-in-Depth-Update?
Ja. Die folgenden Problemumgehungen können in Ihrer Situation hilfreich sein:

Deaktivieren der OLE-Paketfunktion in Outlook

Hinweis Die falsche Verwendung des Registrierungs-Editors kann schwerwiegende Probleme verursachen, die möglicherweise eine Neuinstallation Des Betriebssystems erfordern. Microsoft übernimmt keinerlei Garantie dafür, dass Probleme aufgrund nicht ordnungsgemäßer Verwendung des Registrierungs-Editors behoben werden können. Sie verwenden den Registrierungs-Editor auf eigene Gefahr. Informationen zum Bearbeiten der Registrierung finden Sie im Hilfethema "Ändern von Schlüsseln und Werten" im Registrierungs-Editor (Regedit.exe) oder in den Hilfethemen "Informationen in der Registrierung hinzufügen und löschen" und "Registrierungsdaten bearbeiten" in Regedt32.exe.

  1. Öffnen Sie den Registrierungs-Editor.

  2. Suchen Sie den folgenden Registrierungsunterschlüssel, und klicken Sie auf ihn:

    HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\<office version="version">\Outlook\security	   
    
  3. Doppelklicken Sie auf den DWORD-Wert showOLEPackageObj, ändern Sie das Datenfeld Wert in 0, und klicken Sie dann auf OK.

  4. Beenden Sie den Registrierungs-Editor, und starten Sie das System neu.

Auswirkungen der Problemumgehung. Packager-Objekte in E-Mails werden nicht angezeigt.

Rückgängigmachen der Problemumgehung

  1. Öffnen Sie den Registrierungs-Editor.

  2. Suchen Sie den folgenden Registrierungsunterschlüssel, und klicken Sie auf ihn:

    HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\</office><office version="version">\Outlook\security
    
  3. Doppelklicken Sie auf den DWORD-Wert ShowOLEPackageObj, ändern Sie das Datenfeld Wert in 1, und klicken Sie dann auf OK.

  4. Beenden Sie den Registrierungs-Editor, und starten Sie das System neu.

Für einige der betroffenen Software sind mehrere Updatepakete verfügbar. Muss ich alle Updates installieren, die in der Tabelle Betroffene Software für die Software aufgeführt sind?
Ja. Kunden sollten alle Updates anwenden, die für die auf ihren Systemen installierte Software angeboten werden.

Ich habe Microsoft Word 2010 installiert. Warum wird mir das 3114873-Update nicht angeboten?
Das 3114873-Update gilt nur für Systeme, auf denen bestimmte Konfigurationen von Microsoft Office 2010 ausgeführt werden. Für einige Konfigurationen wird das Update nicht angeboten.

Mir wird dieses Update für Software angeboten, die in der Tabelle "Bewertungen für betroffene Software und Schweregrad der Sicherheitsrisiken" nicht ausdrücklich als betroffen angegeben ist. Warum wird mir dieses Update angeboten?
Wenn Updates anfälligen Code behandeln, der in einer Komponente vorhanden ist, die von mehreren Microsoft Office-Produkten oder von mehreren Versionen desselben Microsoft Office-Produkts freigegeben wird, gilt das Update als anwendbar für alle unterstützten Produkte und Versionen, die die anfällige Komponente enthalten.

Wenn beispielsweise ein Update für Microsoft Office 2007-Produkte gilt, kann nur Microsoft Office 2007 in der Tabelle Betroffene Software explizit aufgeführt werden. Das Update kann jedoch für Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer oder jedes andere Microsoft Office 2007-Produkt gelten, das nicht ausdrücklich in der Tabelle Betroffene Software aufgeführt ist.

Wenn beispielsweise ein Update für Microsoft Office 2010-Produkte gilt, kann nur Microsoft Office 2010 in der Tabelle Betroffene Software ausdrücklich aufgeführt werden. Das Update kann jedoch für Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer oder ein anderes Microsoft Office 2010-Produkt gelten, das nicht ausdrücklich in der Tabelle Betroffene Software aufgeführt ist.

Wenn beispielsweise ein Update für Microsoft Office 2013-Produkte gilt, kann nur Microsoft Office 2013 in der Tabelle Betroffene Software ausdrücklich aufgeführt werden. Das Update kann jedoch für Microsoft Word 2013, Microsoft Excel 2013, Microsoft Visio 2013 oder ein anderes Microsoft Office 2013-Produkt gelten, das nicht ausdrücklich in der Tabelle Betroffene Software aufgeführt ist.

Informationen zu Sicherheitsrisiken

Mehrere Microsoft Office-Speicherbeschädigungsrisiken

In Microsoft Office-Software bestehen mehrere Sicherheitsanfälligkeiten zur Remotecodeausführung, wenn die Office-Software Objekte im Arbeitsspeicher nicht ordnungsgemäß verarbeitet. Ein Angreifer, der die Sicherheitsanfälligkeiten erfolgreich ausnutzt, kann beliebigen Code im Kontext des aktuellen Benutzers ausführen. Wenn der aktuelle Benutzer mit Administratorrechten angemeldet ist, kann ein Angreifer Kontrolle über das betroffene System übernehmen. Ein Angreifer könnte dann Programme installieren, Daten anzeigen, ändern, oder löschen oder neue Konten mit uneingeschränkten Benutzerrechten anlegen. Für Benutzer, deren Konten mit weniger Benutzerrechten im System konfiguriert sind, sind die Auswirkungen normalerweise geringer als für Benutzer, die mit Administratorrechten arbeiten.

Die Ausnutzung der Sicherheitsrisiken erfordert, dass ein Benutzer eine speziell gestaltete Datei mit einer betroffenen Version von Microsoft Office-Software öffnet. Beachten Sie, dass der Vorschaubereich kein Angriffsvektor für diese Sicherheitsrisiken ist. In einem E-Mail-Angriffsszenario kann ein Angreifer die Sicherheitsanfälligkeiten ausnutzen, indem er die speziell gestaltete Datei an den Benutzer sendet und den Benutzer dazu verredet, die Datei zu öffnen. In einem webbasierten Angriffsszenario kann ein Angreifer eine Website hosten (oder eine kompromittierte Website nutzen, die vom Benutzer bereitgestellte Inhalte akzeptiert oder hostet), die eine speziell gestaltete Datei enthält, die die Sicherheitsrisiken ausnutzen soll. Ein Angreifer hätte keine Möglichkeit, Benutzer zum Besuch der Website zu zwingen. Stattdessen müsste ein Angreifer Benutzer davon überzeugen, auf einen Link zu klicken, in der Regel durch eine Verlockung in einer E-Mail oder einer Instant Messenger-Nachricht, und sie dann dazu bringen, die speziell gestaltete Datei zu öffnen.

Das Sicherheitsupdate behebt die Sicherheitsrisiken, indem korrigiert wird, wie Office Objekte im Arbeitsspeicher verarbeitet.

Die folgenden Tabellen enthalten Links zum Standardeintrag für die einzelnen Sicherheitsrisiken in der Liste Allgemeiner Sicherheitsrisiken:

Titel der Sicherheitslücke CVE-Nummer Öffentlich bekannt gemacht Genutzt
Sicherheitsrisiko für Microsoft Office-Speicherbeschädigung Nein Nein
Sicherheitsrisiko für Microsoft Office-Speicherbeschädigung Nein Nein

 

Mildernde Faktoren

Microsoft hat keine mildernden Faktoren für diese Sicherheitsanfälligkeit identifiziert.

Problemumgehungen

Microsoft hat keine Problemumgehungen für diese Sicherheitsrisiken identifiziert. 

Sicherheitsrisiko bei Umgehung von Microsoft Office-Sicherheitsfeatures – CVE-2016-0057

In Microsoft Office-Software liegt aufgrund einer ungültig signierten Binärdatei eine Sicherheitslücke zur Umgehung von Sicherheitsfeatures vor. Ein Angreifer, der die Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, kann eine ähnlich konfigurierte Binärdatei verwenden, um schädlichen Code zu hosten. Ein Defender kann sich dann nicht auf eine gültige binäre Signatur verlassen, um zwischen einer bekannten guten und einer böswilligen Binärdatei zu unterscheiden.

Um diese Sicherheitsanfälligkeit erfolgreich auszunutzen, muss ein Angreifer Schreibzugriff auf den Zielspeicherort haben, der die ungültig signierte Binärdatei enthält. Der Angreifer könnte dann die ursprüngliche Datei mit seiner eigenen schädlichen Datei überschreiben und warten, bis eine Anwendung oder ein Benutzer die böswillige Binärdatei auslöst.

Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem eine gültig signierte Binärdatei bereitgestellt wird.

Die folgenden Tabellen enthalten Links zum Standardeintrag für die einzelnen Sicherheitsrisiken in der Liste Allgemeiner Sicherheitsrisiken:

Titel der Sicherheitslücke CVE-Nummer Öffentlich bekannt gemacht Genutzt
Sicherheitsrisiko bei Umgehung des Microsoft Office-Sicherheitsfeatures CVE-2016-0057 Nein Nein

 

Mildernde Faktoren

Microsoft hat keine mildernden Faktoren für diese Sicherheitsanfälligkeit identifiziert.

Problemumgehungen

Microsoft hat keine Problemumgehungen für dieses Sicherheitsrisiko identifiziert. 

Bereitstellung von Sicherheitsupdates

Informationen zur Bereitstellung von Sicherheitsupdates finden Sie im Microsoft Knowledge Base-Artikel, auf den in der Zusammenfassung verwiesen wird.

Danksagungen

Microsoft erkennt die Bemühungen derJenigen in der Sicherheitscommunity an, die uns helfen, Kunden durch koordinierte Offenlegung von Sicherheitsrisiken zu schützen. Weitere Informationen finden Sie unter Bestätigungen

Haftungsausschluss

Die in der Microsoft Knowledge Base bereitgestellten Informationen werden ohne Jegliche Garantie "wie benährt" bereitgestellt. Microsoft lehnt alle ausdrücklichen oder impliziten Garantien ab, einschließlich der Gewährleistung der Marktgängigkeit und Eignung für einen bestimmten Zweck. Die Microsoft Corporation oder ihre Lieferanten haften in keinem Fall für Schäden, einschließlich direkter, indirekter, zufälliger, Folgeschäden, Verlust von Geschäftsgewinnen oder besonderen Schäden, auch wenn die Microsoft Corporation oder ihre Lieferanten über die Möglichkeit solcher Schäden informiert wurden. Einige Staaten lassen den Ausschluss oder die Beschränkung der Haftung für Folge- oder Nebenschäden nicht zu, sodass die vorstehende Einschränkung möglicherweise nicht gilt.

Revisionen

  • V1.0 (8. März 2016): Bulletin veröffentlicht.
  • V2.0 (16. März 2016): Das Bulletin wurde überarbeitet, um bekannt zu geben, dass das 3138327 Update für Microsoft Office 2016 für Mac verfügbar ist und dass das 3138328 Update für Microsoft Office für Mac 2011 verfügbar ist. Bitte beachten Sie, dass das 3138327 Update für Microsoft Outlook 2016 für Mac am 16. März nicht veröffentlicht wurde. Dieses Update wird veröffentlicht, sobald es verfügbar ist, und die Benutzer werden über eine Bulletinrevision benachrichtigt. Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 3138327 und im Microsoft Knowledge Base-Artikel 3138328.

Seite generiert 2016-03-15 17:27-07:00.