August-Patchday: Microsoft stopft 60 Sicherheitslöcher

Microsoft hat den August-Patchday genutzt, um 60 Sicherheitslücken in Windows, Internet Explorer, Edge, Office und anderen Produkten zu schließen. Einige Schwachstellen stuft das Unternehmen als kritisch ein, da sie das Einschleusen und Ausführen von Schadcode ermöglichen. Darunter sind auch zwei Anfälligkeiten, die bereits aktiv für Angriffe ausgenutzt werden.

Die erste Zero-Day-Lücke CVE-2018-8414 erlaubt eine Remotecodeausführung. Der Fehler steckt in der Windows Shell, die Pfade nicht korrekt überprüft. Der Bug lässt sich mit speziell gestalteten Dateien ausnutzen, die Angreifer beispielsweise mithilfe von Phishing-E-Mails verbreiten könnten. Wird eine solche Datei geöffnet, kann der Angreifer beliebigen Schadcode ausführen – allerdings nur mit den Rechten des angemeldeten Benutzers.

Die andere Zero-Day-Lücke kann benutzt werden, um auf vertrauliche Informationen im Hauptspeicher zuzugreifen. Dies ist möglich, da der Windows-Kernel bestimmte Objekte im Speicher nicht korrekt verarbeitet. Allerdings lässt sich diese Schwachstelle nur ausnutzen, wenn bereits ein physischer Zugang zum System besteht. Laut Microsoft ist es nicht möglich, Schadcode auszuführen. Die aus dem Speicher ausgelesen Daten könnten einem Hacker jedoch helfen, das System weiter zu kompromittieren.

Patches auch für .NET Framework und Flash Player

Weitere Fehler wurden unter anderem in SQL Server 2016 und 2017 korrigiert. Es sollte nun nicht mehr möglich sein, Code im Kontext des SQL Server Database Engine Service Account auszuführen. Auch .NET Framework und der in Edge und Internet Explorer 11 integrierte Flash Player wurden gepatcht.

Für Windows 10 stehen für die Versionen 1703 (Creators Update), 1709 (Fall Creators Update) und 1803 (April Update) zudem neue Builds zur Verfügung. Sie beseitigen zusätzlich verschiedene nicht sicherheitsrelevante Fehler. Unter anderem fielen bestimmte AMD-Prozessoren zuletzt durch eine hohe CPU-Auslastung auf, was einem von Microsoft bereitgestellten Microcode-Update für Spectre Variante 2 geschuldet war. Dieses Problem sollte nun der Vergangenheit angehören.

Updates von Microsoft waren zuletzt aufgrund von Qualitätsmängeln scharf kritisiert worden. Die Sicherheitsexpertin Susan Bradley warf dem Softwarekonzern vor, Verbraucher vor die Wahl zu stellen, entweder einen unsicheren Computer zu haben oder sich nach der Installation von Updates mit ungeahnten Problemen auseinandersetzen zu müssen.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Redaktion

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Tag ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago