2015-1386: Microsoft Office, Sharepoint, Skype for Business Server, Lync Server: Mehrere Schwachstellen ermöglichen eine Privilegieneskalation und die Ausführung beliebigen Programmcodes mit Benutzerrechten
Historie:
- Version 1 (2015-09-09 17:14)
- Neues Advisory
- Version 2 (2015-09-14 12:37)
- Microsoft aktualisiert die Sicherheitsmeldung MS15-104, allerdings nur in der englischen Variante, um darüber zu informieren, dass bei manueller Installation des Updates für Microsoft Lync Server 2013 geprüft werden sollte, das bereits das kumulative Update 2809243 für Lync Server 2013 installiert ist. Falls das automatische Update genutzt wird, erfolgt Prüfung und Installation automatisch in der erforderlichen Abfolge. (Weitere Informationen über Voraussetzungen für das kumulative Update finden sich im Microsoft Knowledge Base Artikel KB 2809243).
- Version 3 (2015-09-16 11:59)
- Microsoft aktualisiert die Sicherheitsmeldung MS15-099, allerdings nur in der englischen Variante, um darüber zu informieren, dass das Update 3088502 für Microsoft Office für Mac 2016 jetzt verfügbar ist. Weitere Informationen über das Sicherheitsupdate und die damit verbundenen Verbesserungen finden sich im Microsoft Knowledge Base Artikel KB 3088502 (siehe Referenzen).
- Version 4 (2015-10-01 13:28)
- Microsoft hat die Sicherheitsmeldung MS15-099 überarbeitet, da ein Sicherheitsupdate für Microsoft Office 2016 jetzt verfügbar ist. Benutzer von Microsoft Office 2016 sollten das Update 2910993 (siehe Referenzen) einspielen, um die Sicherheitslücken zu schließen, falls die automatische Update-Funktion, durch die das Einspielen ohne weitere Benutzerinteraktionen vorgenommen wird, nicht eingeschaltet ist.
- Version 5 (2015-10-01 18:53)
- Microsoft kündigt mit der Überarbeitung der Sicherheitsmeldung MS15-097 ein Sicherheitsupdate für Skype for Business 2016 an. Benutzer von Skype for Business 2016 sollten das Update 2910994 (siehe Referenzen) einspielen, um die Sicherheitslücken zu schließen, falls die automatische Update-Funktion, durch die das Einspielen ohne weitere Benutzerinteraktionen vorgenommen wird, nicht eingeschaltet ist.
- Version 6 (2015-10-08 13:08)
- Microsoft hat die Sicherheitsmeldung MS15-97 hinsichtlich Fußnoten und Update FAQ aktualisiert, allerdings zum jetzigen Zeitpunkt nur in der englischen Variante. Hiermit werden Kunden, die betroffene Versionen von Microsoft Lync 2013 (Skype for Business) verwenden, darüber informiert, welche vorherigen Updates im Vorwege installiert sein müssen, um Update 3085500 installieren zu können.
- Version 7 (2015-10-14 10:25)
- Microsoft aktualisiert den Sicherheitshinweis MS15-099 für Office erneut, um über die Verfügbarkeit eines Updatepakets für Microsoft Excel 2016 zu informieren. Nutzer der entsprechenden Version sollten das Update 2920693 installieren, um gegen die hier beschriebenen Schwachstellen geschützt zu sein.
- Version 8 (2015-11-12 12:37)
- Microsoft informiert mit einer erneuten Aktualisierung seines Sicherheitshinweises MS15-099 für Office darüber, dass die Sicherheitsupdates für betroffene Microsoft Office Software erneut veröffentlicht wurden, um die Schwachstelle CVE-2015-2545 umfassend zu adressieren. Microsoft empfiehlt allen Kunden, welche betroffene Editionen von Microsoft Office verwenden, die mit dieser Revision veröffentlichten Sicherheitsupdates zu installieren, um gegen die Schwachstelle vollständig geschützt zu sein. (Siehe Microsoft Knowledge Base Artikel 3089664 für weitere Information.)
Betroffene Software
Middleware
Netzwerk
Office
Server
Systemsoftware
Betroffene Plattformen
Apple
Microsoft
Beschreibung:
Mehrere Schwachstellen in Microsoft Office, Sharepoint, Skype for Business Server und Lync Server ermöglichen es einem entfernten und nur in einem Fall authentifizierten Angreifer seine Privilegien zu erweitern und beliebigen Programmcode mit den Rechten des angemeldeten Benutzers zur Ausführung zu bringen. Weitere Schwachstellen ermöglichen es einem entfernten, nicht angemeldeten Angreifer Cross-Site-Scripting (XSS)-Angriffe durchzuführen. Microsoft hat bekannt gegeben, dass die Schwachstelle CVE-2015-2545 bereits ausgenutzt wird und einen Workaround dazu veröffentlicht.
Schwachstellen:
CVE-2015-2510
Schwachstelle in Adobe Type Manager ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-2520
Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2521
Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2522
Schwachstelle in Sharepoint ermöglicht Cross-Site-Scripting-AngriffCVE-2015-2523
Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2531
Cross-Site-Scripting-Schwachstelle ermöglicht Ausspähen von InformationenCVE-2015-2532
Cross-Site-Scripting-Schwachstelle ermöglicht Ausspähen von InformationenCVE-2015-2536
Cross-Site-Scripting-Schwachstelle ermöglicht PrivilegieneskalationCVE-2015-2545
Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.