zurück zum Artikel

Mini-Patchday bei Microsoft

Ronald Eikenberg

Admins können aufatmen: Microsofts September-Patchday fällt so klein aus, wie schon lange nicht mehr. Dafür droht im Oktober Arbeit.

Microsoft wird am kommenden Dienstag anlässlich seines September-Patchdays voraussichtlich nur zwei Updates [1] herausgeben, die vier Lücken schließen. Ein Update sichert den Visual Studio Team Foundation Server 2010 ab, das andere den Systems Management Server 2003 und 2007. Die Lücken erlauben einem angemeldeten Nutzer, an höhere Rechte zu kommen (Privilege Escalation); der Hersteller stuft die Dringlichkeit [2] der Updates als "hoch" ein.

Stressiger könnte für Admins der Oktober-Patchday werden, denn ab diesem Tag will Microsoft ein bereits verfügbares Update [3] für die Windows-Zertifikatsinfrastruktur automatisch über Windows Update verteilen. Das Update sorgt dafür, dass Windows Zertifikate, deren privater RSA-Schlüssel kürzer als 1024 bit ist, für ungültig erklärt.

Das kann zu einer Reihe von Fehlern [4] führen, wenn man auf entsprechende Zertifikate trifft: etwa Zertifikatsfehlermeldungen beim Surfen, Probleme beim S/MIME-gesicherten Mailverkehr oder der Installation signierter ActiveX-Controls. Auch bei der Installation signierter Anwendungen kann man Schwierigkeiten bekommen; allerdings drückt Windows hier noch mal ein Auge zu, wenn die Datei vor dem 1. Januar 2010 signiert wurde.

Wer selbst solche Zertifikate einsetzt, sollte also rechtzeitig auf ein Zertifikat mit einem ausreichend langem RSA-Schlüssel umsteigen. Das verhindert ab Oktober nicht nur die oben beschriebenen Symptome, sondern sorgt auch für zusätzliche Sicherheit: Ist der private Schlüssel zu kurz, kann man anhand des öffentlichen Schlüssels in absehbarer Zeit den privaten berechnen [5]. Das dies kein theoretischer Angriff ist, haben die Entwickler der Spionagesoftware Flame gezeigt [6]. (rei [7])


URL dieses Artikels:
https://www.heise.de/-1702448

Links in diesem Artikel:
[1] http://technet.microsoft.com/en-us/security/bulletin/ms12-sep
[2] http://technet.microsoft.com/de-de/security/gg309177
[3] http://technet.microsoft.com/en-us/security/advisory/2661254
[4] http://support.microsoft.com/kb/2661254
[5] https://www.heise.de/news/RSA-768-geknackt-899073.html
[6] https://www.heise.de/news/Flame-Details-zum-Windows-Update-GAU-1605475.html
[7] mailto:rei@heise.de