Dezember-Patchday: Microsoft schließt Duqu-Lücke

Microsoft hat an seinem Dezember-Patchday 13 Sicherheitsupdates veröffentlicht. Drei davon stopfen als „kritisch“ eingestufte Löcher. Darunter ist eines im Windows-Kernel (MS11-087), das beim Umgang mit TrueType-Schriften auftritt und bereits vom Trojaner Duqu ausgenutzt wird. Das Risiko der anderen Anfälligkeiten bewertet das Unternehmen mit „hoch“.

Eine besonders hohe Priorität räumt der Softwarekonzern einem kumulativen Sicherheitsupdate von ActiveX-Kill-Bits (MS11-090) ein, das für Windows XP, Server 2003, Vista, Server 2008, 7 und Server 2008 R2 zur Verfügung steht. Ein Angreifer könnte über die Schwachstelle beliebigen Schadcode einschleusen und ausführen. Zuvor müsste er ein Opfer dazu bringen, eine bestimmte Webseite im Internet Explorer aufzurufen. Ebenfalls als kritisch eingestuft ist ein Loch in Windows Media (MS11-092) unter Windows XP, Vista und 7.

Die weiteren Patches beseitigen Fehler in Office 2007 und Office 2010 sowie Office für Mac 2011, Publisher 2003 und Publisher 2007, PowerPoint 2007 und PowerPoint 2010 sowie Office für Mac 2008 und Excel 2003. Darüber hinaus sind die Windows-Komponenten Active Directory, Client/Server-Runtime-Subsystem und OLE anfällig. Ein kumulatives Update für den Internet Explorer stopft drei weitere Löcher.

Ursprünglich wollte Microsoft im Dezember 14 Updates bereitstellen. Einen Patch musste das Unternehmen nach eigenen Angaben kurzfristig aufgrund von Kompatibilitätsproblemen mit einer Anwendung eines Drittanbieters zurückziehen. Es sollte eine als BEAST (Browser Exploit Against SSL/TLS) bezeichnete Lücke in der Version 1.0 von Transport Layer Security (TLS) schließen, die seit September bekannt ist. „Wir beobachten das Problem weiter und haben bisher noch keine Exploits gefunden“, sagte Microsoft-Sprecher Jerry Bryant.

Insgesamt hat Microsoft 2011 damit 99 Sicherheitsbulletins veröffentlicht. 32 Prozent davon waren nach Unternehmensangaben als „kritisch“ eingestuft. Das sei der geringste Prozentsatz seit der Einführung der monatlichen Patchdays 2004 und in absoluten Zahlen der geringste Wert seit 2005, schreibt Mike Reavey, Senior Director des Microsoft Security Response Center, in einem Blogeintrag.


Microsoft zufolge ist der Anteil kritischer Patches 2011 auf den niedrigsten Stand seit 2004 gesunken (Bild: Microsoft).

ZDNet.de Redaktion

Recent Posts

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

1 Tag ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

2 Tagen ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

3 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

3 Tagen ago