.: News - Downloads - Hilfe Forum - Windows FAQ - Kontakt - Impressum / Datenschutz :.
  Navigation

    Startseite
    Newscenter
    Downloads
    Screenshots
    Forum
    Online Shop
    Spielhalle
    Bilder Upload
    Mitglieder Map

  FAQ Datenbank

    FAQ, Tipps, Hilfe
    CMD (DOS) Befehle
    Windows 2000
    Windows Vista
    Windows XP
    Server 2003
    Microsoft Office
    Security Bulletins
    Service Packs

  Update Packs

    Windows 2000
    Windows XP
    Server 2003

  Service

    Windows XP Slipper
    Slipstream CD
    MS Security Tools

  RSS Feed  

    Alle News
    Treiber News
    Software News
    Hardware News
    Microsoft News
    Alle Windows FAQ
    Windows 2000 FAQ
    Windows XP FAQ
    Windows Vista FAQ
    Update Packs
    Screenshots
    Downloads

  Surf-Tipp

    Kostenlose Online-Kurse zu MS Office, OpenOffice und Internet-Technik

Keine Kompromisse im Kampf gegen Kinderpornografie


Archiv Screenshots
Archiv FAQ
Archiv Community News
Archiv Spiele News
Archiv Konsolen News
Archiv Allgemeine News
Archiv Microsoft News
Archiv Hardware News
Archiv Treiber News
Archiv Software News
Zurück   Winhelpline Forum > News, Tipps, Infos, Security Bulletin, Service Packs > Community News
Passwort vergessen?

Community News Hier können alle Mitglieder Ihre News posten

Antwort
 
Themen-Optionen Thema durchsuchen Ansicht
Alt 11.07.2002, 07:52   #1
Hagi01
Newbie
 
Registriert seit: 04.08.2001
Ort: Essen
Alter: 32
Beiträge: 4



Standard Microsoft Security Bulletin MS02-034 - Cumulative Patch for SQL Server (Q316333)

Who should read this bulletin: Database administrators using Microsoft® SQL Server™ or Microsoft SQL Server Desktop Engine (MSDE) 2000.

Impact of vulnerability: Three new vulnerabilities, the most serious of which could run code of attacker’s choice on server.

Maximum Severity Rating: Moderate

Recommendation: Apply the patch immediately to affected systems.

Affected Software:

Microsoft SQL Server 2000 all editions.
Microsoft SQL Server Desktop Engine (MSDE) 2000.


Externer Link http://support.microsoft.com/support...asp?id=Q316333

Hagi01 ist offline   Mit Zitat antworten
Alt 11.07.2002, 12:24   #2
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.610



Arrow Sicherheitslücke SQL Server

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgende Warnung des Microsoft Product
Security Notification Service ueber Sicherheitsprobleme im Microsoft
SQL Server. Wir geben diese Informationen unveraendert an Sie weiter.

Es werden zwei Umstaende beschrieben, unter denen bei der Installation
des SQL Server ein Logfile angelegt wird, welches gueltige Passwoerter
enthaelt:

Fuer eine automatische Installation wird die Datei setup.iss angelegt,
welches das Passwort des Server Administrators enthaelt. Das Passwort
wird beim SQL Server 7 (vor Service Pack 4) unverschluesselt
gespeichert - sonst mit (laut Microsoft) unzureichender
Verschluesselung.

Wird bei der Installation ausgewaehlt, dass verschiedene Hilfsprogramme
des SQL Servers automatisch starten, so muessen dafuer Account und
Passwort eines Domain User angegeben werden. Diese stehen ebenso in der
Datei setup.iss und in einem Logfile.

Die Dateien werden - sofern Standard-Einstellungen gegeben - fuer alle
User lesbar in einem der folgenden Verzeichnisse angelegt:

C:\winnt
C:\winnt\temp
C:\Program Files\Microsoft SQL Server\mssql\install

Betroffen sind der SQL Server 7 und 2000, sowohl die Microsoft Data
Engine (MSDE) 1.0.

Die Datei setup.iss kann zur automatischen Installation weiterer
Server genutzt werden. Das Logfile ermoeglicht die Kontrolle der
Installation. Beide Dateien werden nicht aktualisiert - wurde das
Passwort geaendert, so ist die neue Version nicht enthalten.

Der Hersteller empfiehlt, die Dateien zu loeschen, oder in einen nicht
fuer User zugaenglichen Verzeichnis zu lagern. Es wird weiterhin ein
Tool zur Verfuegung gestellt, welches das Passwort aus dem Logfile
entfernt.

Das DFN-CERT bietet einen Mirror der Inhalte des FTP-Servers von
Microsoft mit den dort bereitgestellten Patches und Service-Packs fuer
die us-amerikanische und deutsche Sprachversion von verschiedenen
Windows Versionen und des Internet Explorers an:

Externer Link ftp://ftp.cert.dfn.de/pub/vendor/microsoft/

(c) der deutschen Zusammenfassung bei DFN-CERT GmbH; die Verbreitung,
auch auszugsweise, ist nur unter Hinweis auf den Urheber, DFN-CERT
GmbH, und nur zu nicht kommerziellen Zwecken gestattet.

e2e4 ist offline   Mit Zitat antworten
Alt 30.07.2002, 09:03   #3
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.610



Standard

Das vorliegende Advisory fasst die 5 schwerwiegendsten Schwachstellen
im MS SQL Server 7.0 und 2000 sowie der MS SQL Server Desktop Engine
2000 zusammen, die seit Dezember 2001 bekannt geworden sind.

Jede der Schwachstellen ist einzeln in vielen Faellen nur schwer
ausnutzbar, jedoch kann ein Angreifer durch kombiniertes Ausnutzen
mehrerer der Schwachstellen relativ leicht einen Root Compromise auf
dem Opfersystem herbeifuehren.

Die folgenden beiden Schwachstellen wurden im MS Advisory MS02-034 (am
11. Juli 2002 ueber win-sec-ssc verschickt) behandelt:

VU#796313: Fehlerhafte Berechtigungen in der Registry (Privilege Escalation)

Die Berechtigungen auf dem Schluessel der Systemregistrierung, in
welchem die Informationen zum Service Account des SQL Servers
gespeichert sind, sind falsch gesetzt. Somit koennte ein Angreifer
seine Berechtigungen auf dem Server durch Manipulation an diesem
Schluessel erweitern, bis hin zu den Berechtigungen des lokalen
Systems.

VU#225555: Buffer Overflow Bug in der pwdencrypt() Funktion

Durch Ausnutzen dieser nicht naeher beschriebenen Schwachstelle
koennte ein Angreifer unberechtigten Zugriff auf die Datenbanken oder
sogar den kompletten Server erhalten. Die Auswirkung dieser
Schwachstelle haengt ab vom Benutzerkontext, in dem der SQL Server
laeuft.

Die folgende Schwachstelle wurden im MS Advisory MS02-020 (am
18. April 2002 ueber win-sec-ssc verschickt) behandelt:

VU#627275: Buffer Overflow Bug im "extended stored procedures" Feature

Ein Feature von MS SQL Server 7 und 2000 sind sogenannte "extenden
stored procedures", also externe Prozeduren, die von Benutzern fuer
verschiedene Helper-Funktionen aufgerufen werden koennen.

Diese Prozeduren haben allgemein einen Fehler in der Handhabung von
Eingabedaten, die nicht korrekt auf ihre Laenge geprueft
werden. Dieser Fehler koennte von einem Angreifer ueber das Netzwerk
durch manipulierte Datenbankabfragen ausgenutzt werden. Der daraus
resultierende Buffer Overflow kann den SQL Server zum Absturz
bringen. Unter bestimmten Umstaenden koennte der Angreifer sogar Code
auf dem betroffenen System im Benutzerkontext des SQL-Servers ablaufen
lassen (Default: Domain User).

Die folgenden beiden Schwachstellen wurden im MS Advisory MS02-039 (am
25. Juli 2002 ueber win-sec-ssc verschickt) behandelt:

VU#399260 / VU#484891: Heap bzw. Stack Overflow Bug im Resolution Service

Ein MS SQL Server 2000 kann mehrere Instanzen des Datenbankservers
auf demselben System laufen lassen. Die erste Instanz lauscht
standardmaessig auf TCP Port 1433, die uebrigen werden dynamisch an
beliebige hohe Ports gebunden, welche durch eine Art Portmapper ("SQL
Server Resolution Service") vergeben und verwaltet werden, welcher auf
UDP Port 1434 lauscht.

In den "Resolution Services" stecken ein Heap und ein Stack Overflow
Bug, die von einem entfernten Angreifer durch Senden eines speziell
generierten Datenpaketes an den Dienst fuer einen Denial of Service
ausgenutzt werden koennen. Im schlimmsten Fall kann der Angreifer
sogar eigenen Code auf dem Opfersystem im Sicherheitskontext des SQL
Serverdienstes ausfuehren.

Als Workaround kann Port 1434/UDP per Paketfilter gesperrt werden.

Die von Microsoft bereitgestellten Patches finden Sie auch auf unserem
FTP-Server:

MS02-020:

SQL Server 7 (deutsch)
Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...p3_x86_ger.exe

SQL Server 7 (englisch)
Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...p3_x86_enu.exe

SQL Server 2000 (deutsch)
Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...p2_x86_ger.exe

SQL Server 2000 (englisch)
Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...p2_x86_enu.exe


MS02-034:

Englische Version (SQL Server 2000 und MSDE 2000):

Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...0.0650_enu.exe

Deutsche Version (SQL Server 2000 und MSDE 2000):

Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...0.0650_ger.exe


MS02-039:

Englische Version SQL Server 2000:

Externer Link ftp://ftp.cert.dfn.de/pub/vendor/mic...000_SP2_en.EXE

Patch existiert derzeit nicht in einer deutschen Version.

(c) der deutschen Zusammenfassung bei DFN-CERT GmbH; die Verbreitung,
auch auszugsweise, ist nur unter Hinweis auf den Urheber, DFN-CERT
GmbH, und nur zu nicht kommerziellen Zwecken gestattet.

e2e4 ist offline   Mit Zitat antworten
Antwort



Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu

Ähnliche Themen
Thema Erstellt von Forum Antworten Letzter Beitrag
Microsoft Security Bulletin MS02-032 - Kumulativer Patch für Windows Media Player (Q320920) Newsbot News Archiv 0 27.06.2002 09:06
Microsoft Security Bulletin MS02-033 - Unchecked Buffer in Profile Service Could Allow Code Execution in Commerce Server (Q322273) Newsbot News Archiv 0 27.06.2002 09:05
Microsoft Security Bulletin MS02-031 - Cumulativer Patch für Excel und Word für Windows (Q324458) Newsbot News Archiv 0 20.06.2002 08:26
Microsoft Security Bulletin MS02-023 - Cumulativer Patch für den Internet Explorer Newsbot News Archiv 0 16.05.2002 06:26
Microsoft Security Bulletin MS02-013 Newsbot News Archiv 0 05.03.2002 01:40


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:18 Uhr.


Powered by vBulletin Version 3.5.4 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 2.4.0
Copyright ©2000 - 2006, WinHelpline.info
  Werbung

  Moderatoren

   Schach
   Seefahrt
   Lotte Berk
   Netzwerkservice
   Football
   Webdesign

Partnerlinks:  3DCenter.org |  3DChips.net |  Planet 3DNow! |  3DChip.de |  Netzwerktotal |  Wintotal.de |  Elektrikforum.de |  Computerwissen.de |  Prad.de |  Winsoftware.de |  netzwelt.de |  WinFAQ.de