DFN-CERT

Advisory-Archiv

2015-1386: Microsoft Office, Sharepoint, Skype for Business Server, Lync Server: Mehrere Schwachstellen ermöglichen eine Privilegieneskalation und die Ausführung beliebigen Programmcodes mit Benutzerrechten

Historie:

Version 1 (2015-09-09 17:14)
Neues Advisory
Version 2 (2015-09-14 12:37)
Microsoft aktualisiert die Sicherheitsmeldung MS15-104, allerdings nur in der englischen Variante, um darüber zu informieren, dass bei manueller Installation des Updates für Microsoft Lync Server 2013 geprüft werden sollte, das bereits das kumulative Update 2809243 für Lync Server 2013 installiert ist. Falls das automatische Update genutzt wird, erfolgt Prüfung und Installation automatisch in der erforderlichen Abfolge. (Weitere Informationen über Voraussetzungen für das kumulative Update finden sich im Microsoft Knowledge Base Artikel KB 2809243).
Version 3 (2015-09-16 11:59)
Microsoft aktualisiert die Sicherheitsmeldung MS15-099, allerdings nur in der englischen Variante, um darüber zu informieren, dass das Update 3088502 für Microsoft Office für Mac 2016 jetzt verfügbar ist. Weitere Informationen über das Sicherheitsupdate und die damit verbundenen Verbesserungen finden sich im Microsoft Knowledge Base Artikel KB 3088502 (siehe Referenzen).
Version 4 (2015-10-01 13:28)
Microsoft hat die Sicherheitsmeldung MS15-099 überarbeitet, da ein Sicherheitsupdate für Microsoft Office 2016 jetzt verfügbar ist. Benutzer von Microsoft Office 2016 sollten das Update 2910993 (siehe Referenzen) einspielen, um die Sicherheitslücken zu schließen, falls die automatische Update-Funktion, durch die das Einspielen ohne weitere Benutzerinteraktionen vorgenommen wird, nicht eingeschaltet ist.
Version 5 (2015-10-01 18:53)
Microsoft kündigt mit der Überarbeitung der Sicherheitsmeldung MS15-097 ein Sicherheitsupdate für Skype for Business 2016 an. Benutzer von Skype for Business 2016 sollten das Update 2910994 (siehe Referenzen) einspielen, um die Sicherheitslücken zu schließen, falls die automatische Update-Funktion, durch die das Einspielen ohne weitere Benutzerinteraktionen vorgenommen wird, nicht eingeschaltet ist.
Version 6 (2015-10-08 13:08)
Microsoft hat die Sicherheitsmeldung MS15-97 hinsichtlich Fußnoten und Update FAQ aktualisiert, allerdings zum jetzigen Zeitpunkt nur in der englischen Variante. Hiermit werden Kunden, die betroffene Versionen von Microsoft Lync 2013 (Skype for Business) verwenden, darüber informiert, welche vorherigen Updates im Vorwege installiert sein müssen, um Update 3085500 installieren zu können.
Version 7 (2015-10-14 10:25)
Microsoft aktualisiert den Sicherheitshinweis MS15-099 für Office erneut, um über die Verfügbarkeit eines Updatepakets für Microsoft Excel 2016 zu informieren. Nutzer der entsprechenden Version sollten das Update 2920693 installieren, um gegen die hier beschriebenen Schwachstellen geschützt zu sein.
Version 8 (2015-11-12 12:37)
Microsoft informiert mit einer erneuten Aktualisierung seines Sicherheitshinweises MS15-099 für Office darüber, dass die Sicherheitsupdates für betroffene Microsoft Office Software erneut veröffentlicht wurden, um die Schwachstelle CVE-2015-2545 umfassend zu adressieren. Microsoft empfiehlt allen Kunden, welche betroffene Editionen von Microsoft Office verwenden, die mit dieser Revision veröffentlichten Sicherheitsupdates zu installieren, um gegen die Schwachstelle vollständig geschützt zu sein. (Siehe Microsoft Knowledge Base Artikel 3089664 für weitere Information.)

Betroffene Software

Middleware
Netzwerk
Office
Server
Systemsoftware

Betroffene Plattformen

Apple
Microsoft

Beschreibung:

Mehrere Schwachstellen in Microsoft Office, Sharepoint, Skype for Business Server und Lync Server ermöglichen es einem entfernten und nur in einem Fall authentifizierten Angreifer seine Privilegien zu erweitern und beliebigen Programmcode mit den Rechten des angemeldeten Benutzers zur Ausführung zu bringen. Weitere Schwachstellen ermöglichen es einem entfernten, nicht angemeldeten Angreifer Cross-Site-Scripting (XSS)-Angriffe durchzuführen. Microsoft hat bekannt gegeben, dass die Schwachstelle CVE-2015-2545 bereits ausgenutzt wird und einen Workaround dazu veröffentlicht.

Schwachstellen:

CVE-2015-2510

Schwachstelle in Adobe Type Manager ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-2520

Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2521

Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2522

Schwachstelle in Sharepoint ermöglicht Cross-Site-Scripting-Angriff

CVE-2015-2523

Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2531

Cross-Site-Scripting-Schwachstelle ermöglicht Ausspähen von Informationen

CVE-2015-2532

Cross-Site-Scripting-Schwachstelle ermöglicht Ausspähen von Informationen

CVE-2015-2536

Cross-Site-Scripting-Schwachstelle ermöglicht Privilegieneskalation

CVE-2015-2545

Schwachstelle in Microsoft Office ermöglicht das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.