# Nog een Kritisch Beveiligingsalarm... patch die systemen nu!

<datetime class="hidden">2004-01-19T00:00</datetime>

<!-- category -- mostlylucidcouk, Imported, Security -->
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS0339.asp [Patrick Steele](http://weblogs.asp.net/psteele/), dit ziet eruit als een vrij ernstig probleem, patch nu om een andere Blaster te vermijden ...

Ik dacht dat ik de technische details mee zou nemen... dit kan nog ernstiger zijn dan de [fout](http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp) waardoor Blaster kon propageren ... hopelijk iedereen het inschakelen van hun Internet Connection Firewall / het krijgen van een hardware firewall na blaster zal voorkomen verspreiding (Ik zie nog steeds binnenkomende Blaster / Nachi pogingen op 135 elke paar minuten...)

> **Technische beschrijving:**
> 
> De fix die door deze patch wordt geleverd vervangt de ene opgenomen in Microsoft Security Bulletin [MS03-026](http://www.microsoft.com/technet/security/bulletin/MS03-026.asp).
> 
> [Oproep voor een procedure op afstand (RPC)](http://msdn.microsoft.com/library/default.asp?url=/library/en-us/rpc/rpc/how_rpc_works.asp) is een protocol gebruikt door het Windows-besturingssysteem. RPC biedt een inter-proces communicatiemechanisme waarmee een programma dat op een computer om naadloos toegang tot diensten op een andere computer. Het protocol zelf is afgeleid van de Open Software Foundation (OSF) RPC protocol, maar met de toevoeging van een aantal Microsoft specifieke extensies.
> 
> Er zijn drie geïdentificeerde kwetsbaarheden in het deel van RPCSS Service die betrekking hebben op RPC-berichten voor DCOM activering. Twee die willekeurige code uitvoering mogelijk kunnen maken en een die kan leiden tot een ontkenning van de dienst. De gebreken als gevolg van onjuiste behandeling van misvormde berichten. Deze specifieke kwetsbaarheden beïnvloeden de Distributed Component Object Model (DCOM) interface binnen de RPCSS Service. Deze interface behandelt DCOM object activeringsverzoeken die worden verzonden van de ene machine naar de andere.
> 
> Een aanvaller die deze kwetsbaarheden succesvol heeft uitgebuit, zou in staat kunnen zijn om code uit te voeren met Local System privileges op een getroffen systeem, of zou de RPCSS Service kunnen laten falen. De aanvaller kan dan in staat zijn om enige actie te ondernemen op het systeem, inclusief het installeren van programma's, het bekijken, wijzigen of verwijderen van gegevens, of het creëren van nieuwe accounts met volledige privileges.
> 
> Om deze kwetsbaarheden te exploiteren, zou een aanvaller een programma kunnen maken om een foutief RPC-bericht te sturen naar een kwetsbaar systeem dat zich richt op de RPCSS-service.
> 
> Microsoft heeft een tool die kan worden gebruikt om een netwerk te scannen op de aanwezigheid van systemen die niet de MS03-39 patch geïnstalleerd hebben. Meer details over deze tool zijn beschikbaar in Microsoft Knowledge Base artikel [827363](http://support.microsoft.com/?kbid=827363). Deze tool vervangt degene die in Microsoft Knowledge Base artikel [826369](http://support.microsoft.com/?kbid=826369). Als de tool in Microsoft Knowledge Base Artikel 826369 wordt gebruikt tegen een systeem dat de beveiligingspatch die bij dit bulletin is geïnstalleerd heeft geïnstalleerd, zal de vervangen tool onjuist melden dat het systeem ontbreekt aan de patch in MS03-026. Microsoft moedigt klanten aan om de nieuwste versie van de tool beschikbaar in Microsoft Knowledge Base artikel uit te voeren [827363](http://support.microsoft.com/?kbid=827363) om te bepalen of hun systemen zijn gepatcht.
> 
> **Mitigerende factoren:**
> 
> - Firewall best practices en standaard firewall configuraties kunnen helpen bij het beschermen van netwerken tegen aanvallen op afstand die afkomstig zijn buiten de omgeving van de onderneming. Best practices raden aan om alle poorten die niet daadwerkelijk worden gebruikt te blokkeren. Om deze reden moeten de meeste systemen aangesloten op het internet een minimaal aantal van de aangetaste poorten blootgesteld hebben.
>   
>   Ga voor meer informatie over de ports die RPC gebruikt, naar de volgende Microsoft website: http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/tcpip/part4/tcpappc.asp
> 
> **Scheidingsklasse:**
> 
> Windows NT 4.0 Server Windows NT 4.0, Terminal Server Edition Windows 2000 Windows XP Windows Server 2003
> | --- | --- | --- | --- | --- | --- |
> Buffer Overloop Kwetsbaarheden Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kritiek Kri
> | --- | --- | --- | --- | --- | --- |
> Ontkenning van de dienst Kwetsbaarheid Geen Geen Geen Geen Belangrijke Geen Geen Geen Geen Geen Geen
> | --- | --- | --- | --- | --- | --- |
> De ernst van alle Kwetsbaarheden . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
> | --- | --- | --- | --- | --- | --- |
> 
> Het bovenstaande [beoordeling](http://www.microsoft.com/technet/security/topics/rating.asp) is gebaseerd op de soorten systemen die worden beïnvloed door de kwetsbaarheid, hun typische inzetpatronen en het effect dat het benutten van de kwetsbaarheid op hen zou hebben.
> 
> **Kwetsbaarheidsidentificatiecode:**
> Bufferoverloop: [CAN-2003-0715](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0715)
> 
> Bufferoverloop: [CAN-2003-0528](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0528)
> 
> Ontkenning van de dienst: [CAN-2003-0605](http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0605)
> 
> **Geteste versies:**
> Microsoft getest Windows Millennium Edition, Windows NT 4.0 Server, Windows NT 4.0 Terminal Services Edition, Windows 2000, Windows XP en Windows Server 2003 om te beoordelen of ze worden beïnvloed door deze kwetsbaarheid. [ondersteund](http://support.microsoft.com/directory/discontinue.asp), en kan al dan niet worden beïnvloed door deze kwetsbaarheden.