Gefahr für Server 2003: kein Patch mehr für neue NLA-Sicherheitslücke
https://technet.microsoft.com/en-us/library/security/ms15-005 beschreibt die Sicherheitslücke und sagt:
Die Lücke besteht wohl darin, dass der Dienst NLA (Network Location Awareness) getäuscht werden kann. Der Dienst könnte dann der Firewall sagen, das Profil zu wechseln, was ggf. mit Lockerungen der Firewallregeln einhergehen könnte. Ob es andere, externe Anwendungen gibt, die abhängig von NLA die Sicherheit hoch- oder runterfahren, muss man selbst beurteilen.
Fazit: das kann für einen Angriff benutzt werden, wenn auch nicht ohne Weiteres. Man sollte jedoch darauf achten, dass der Default (Firewall an in allen Profilen) eingehalten wird.
Windows Server 2003 is listed as an affected product; why is Microsoft not issuing an update for it?
The architecture to properly support the fix provided in the update does not exist on Windows Server 2003 systems, making it infeasible to build the fix for Windows Server 2003. To do so would require re-architecting a very significant amount of the Windows Server 2003 operating system, not just the affected component. The product of such a re-architecture effort would be sufficiently incompatible with Windows Server 2003 that there would be no assurance that applications designed to run on Windows Server 2003 would continue to operate on the updated system.Die Lücke besteht wohl darin, dass der Dienst NLA (Network Location Awareness) getäuscht werden kann. Der Dienst könnte dann der Firewall sagen, das Profil zu wechseln, was ggf. mit Lockerungen der Firewallregeln einhergehen könnte. Ob es andere, externe Anwendungen gibt, die abhängig von NLA die Sicherheit hoch- oder runterfahren, muss man selbst beurteilen.
Fazit: das kann für einen Angriff benutzt werden, wenn auch nicht ohne Weiteres. Man sollte jedoch darauf achten, dass der Default (Firewall an in allen Profilen) eingehalten wird.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 259771
Url: https://administrator.de/knowledge/gefahr-fuer-server-2003-kein-patch-mehr-fuer-neue-nla-sicherheitsluecke-259771.html
Ausgedruckt am: 06.01.2025 um 23:01 Uhr
3 Kommentare
Neuester Kommentar
Hallo,
Microsoft sagt, dass der Support im Sommer 2015 aufhört, dann sollen dieEntwickler auch Updates machen
Gruß Marco
Microsoft sagt, dass der Support im Sommer 2015 aufhört, dann sollen dieEntwickler auch Updates machen
Gruß Marco
na dann zitieren wir doch auch den letzten satz aus der update faq:
"This vulnerability requires that a user connect their computer to an untrusted network such as a Wi-Fi hotspot in a coffee shop; therefore, workstations that are connected to an untrusted network are most at risk from this vulnerability."
Die Zahl derer, die Ihren Server 2003 mit sich auf Reisen nehmen und an Hotspots betreiben dürfte doch eher gering sein. Da kann ich MS ausnahmsweise mal verstehen.
lg
buc
"This vulnerability requires that a user connect their computer to an untrusted network such as a Wi-Fi hotspot in a coffee shop; therefore, workstations that are connected to an untrusted network are most at risk from this vulnerability."
Die Zahl derer, die Ihren Server 2003 mit sich auf Reisen nehmen und an Hotspots betreiben dürfte doch eher gering sein. Da kann ich MS ausnahmsweise mal verstehen.
lg
buc