{"id":208025,"date":"2018-08-16T15:38:32","date_gmt":"2018-08-16T13:38:32","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=208025"},"modified":"2024-10-04T20:50:15","modified_gmt":"2024-10-04T18:50:15","slug":"august-patchday-verwirrung-um-sql-server-2014-sp2","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/08\/16\/august-patchday-verwirrung-um-sql-server-2014-sp2\/","title":{"rendered":"August-Patchday: Verwirrung um SQL Server 2014 SP2"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Update\" style=\"border-left-width: 0px; border-right-width: 0px; border-bottom-width: 0px; float: left; margin: 0px 10px 0px 0px; display: inline; border-top-width: 0px\" border=\"0\" alt=\"Windows Update\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/02\/Update.jpg\" width=\"54\" align=\"left\" height=\"54\"\/>[<a href=\"https:\/\/borncity.com\/win\/2018\/08\/16\/august-patchday-confusion-over-sql-server-2014-sp2\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Aktuell hat Microsoft einiges an Verwirrung im Hinblick auf die August 2018-Sicherheitsupdates f\u00fcr den SQL-Server hinterlassen. Oder anders ausgedr\u00fcckt: Der SQL Server 2014 SP2 kommt in den Updates nicht vor. Hier ein paar Details. <\/p>\n<p><!--more--><\/p>\n<h2>Schwachstelle CVE-2018-8273 in SQL Server<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3eb4e30b03924df989984bd5e72816ee\" width=\"1\" height=\"1\"\/>Im Microsoft SQL Server gibt es die Remote Code Execution-Schwachstelle CVE-2018-8273. Diese ist sowohl in der National Vulnerability Database unter <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-8273\" target=\"_blank\" rel=\"noopener\">CVE-2018-8273<\/a> als auch beim Microsoft im Security Update Guide <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/\/CVE-2018-8273\" target=\"_blank\" rel=\"noopener\">dokumentiert<\/a>. Dort steht:<\/p>\n<blockquote>\n<p>A buffer overflow vulnerability exists in the Microsoft SQL Server that could allow remote code execution on an affected system. An attacker who successfully exploited this vulnerability could execute code in the context of the SQL Server Database Engine service account.  <\/p>\n<p>To exploit the vulnerability, an attacker would need to submit a specially crafted query to an affected SQL server.  <\/p>\n<p>The security update addresses the vulnerability by modifying how the Microsoft SQL Server Database Engine handles objects in memory.<\/p>\n<\/blockquote>\n<p>Ein Puffer\u00fcberlauf erm\u00f6glicht Angreifern m\u00f6glicherweise Code im Kontext der SQL-Datenbank auf dem SQL-Server auszuf\u00fchren. <\/p>\n<h2>Es gibt Sicherheitsupdates f\u00fcr den SQL-Server <\/h2>\n<p>Microsoft hat, auch wenn die Ausnutzbarkeit als niedrig eingestuft wird, ein Sicherheitsupdate f\u00fcr den SQL-Server freigegeben, um diese Schwachstelle zu schlie\u00dfen. So weit so gut. Dann schreibt man <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/\/CVE-2018-8273\" target=\"_blank\" rel=\"noopener\">hier<\/a>:<\/p>\n<blockquote>\n<p>The following software versions or editions are affected. Versions or editions that are <u>not listed<\/u> are either <u>past their support life cycle<\/u> or are <u>not affected<\/u>. To determine the support life cycle for your software version or edition, see the <a href=\"https:\/\/support.microsoft.com\/en-us\/lifecycle\" target=\"_blank\" rel=\"noopener\">Microsoft Support Lifecycle<\/a>.<\/p>\n<\/blockquote>\n<p>In Deutsch: Alle SQL-Server-Versionen, die in der Microsoft-Tabelle nicht aufgelistet sind, sind aus dem Support gefallen \u2013 oder nicht betroffen. Hier die Liste der Patches: <\/p>\n<ul>\n<li>Microsoft SQL Server 2016 for x64-based Systems Service Pack 1: <a href=\"https:\/\/support.microsoft.com\/help\/4293801\" target=\"_blank\" rel=\"noopener\">4293801<\/a>  <\/li>\n<li>Microsoft SQL Server 2016 for x64-based Systems Service Pack 1 (CU): <a href=\"https:\/\/support.microsoft.com\/help\/4293808\" target=\"_blank\" rel=\"noopener\">4293808<\/a>  <\/li>\n<li>Microsoft SQL Server 2016 for x64-based Systems Service Pack 2: <a href=\"https:\/\/support.microsoft.com\/help\/4293802\" target=\"_blank\" rel=\"noopener\">4293802<\/a>  <\/li>\n<li>Microsoft SQL Server 2016 for x64-based Systems Service Pack 2 (CU): <a href=\"https:\/\/support.microsoft.com\/help\/4293807\" target=\"_blank\" rel=\"noopener\">4293807<\/a>  <\/li>\n<li>Microsoft SQL Server 2017 for x64-based Systems: <a href=\"https:\/\/support.microsoft.com\/help\/4293803\" target=\"_blank\" rel=\"noopener\">4293803<\/a>  <\/li>\n<li>Microsoft SQL Server 2017 for x64-based Systems (CU): <a href=\"https:\/\/support.microsoft.com\/help\/4293805\" target=\"_blank\" rel=\"noopener\">4293805<\/a><\/li>\n<\/ul>\n<p>Susan Bradley ist nun aufgefallen, dass zwar Microsoft SQL Server 2016 und 2017 in der Liste auftauchen. Aber Microsoft SQL Server 2014 SP2 fehlt offenbar. Sie hat dies auf <a href=\"https:\/\/twitter.com\/SBSDiva\/status\/1029608338755969024\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> publiziert. <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/msftsecresponse?ref_src=twsrc%5Etfw\">@msftsecresponse<\/a> CVE-2018-8273 indicates that SQL 2016 and 2017 are vulnerable but hints that prior sql versions are not supported. I can see that SQL 2014 sp2 is still supported. My guess is that CVE-2018-8273 is only vulnerable for SQL 2016 and 2017, is that correct?<\/p>\n<p>\u2014 SBSDiva (@SBSDiva) <a href=\"https:\/\/twitter.com\/SBSDiva\/status\/1029608338755969024?ref_src=twsrc%5Etfw\">15. August 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Es g\u00e4be nun (nach dem Vorspann auf der Microsoft-Seite) die erste Interpretation, dass Microsoft SQL Server 2014 SP2 aus dem Support gefallen ist. Susan Bradley weist bei <a href=\"https:\/\/www.askwoody.com\/2018\/patch-lady-sql-patching-in-august\/\" target=\"_blank\" rel=\"noopener\">askwoody.com<\/a> darauf hin, dass dieses Produkt noch bis 2024 Support durch Sicherheits-Updates erh\u00e4lt (10 Jahre Support). <\/p>\n<p>Die andere Interpretationsm\u00f6glichkeit w\u00e4re nat\u00fcrlich, dass zwar Microsoft SQL Server 2016 und 2017 die Schwachstelle CVE-2018-8273 aufweisen. Aber Microsoft SQL Server 2014 weist keine derartige L\u00fccke auf (der obige Vorspann l\u00e4sst diesen Schluss zu). Da es offenbar kein Update gibt, neige ich zu dieser Erkl\u00e4rung. <\/p>\n<p>Im Sinne der Microsoft-Leitlinien, dass Updates einfach, transparent und planbar sein sollen, h\u00e4tte ich mir <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/\/CVE-2018-8273\" target=\"_blank\" rel=\"noopener\">hier<\/a> eine kurze explizite Anmerkung der Art 'Microsoft SQL Server 2014 not affected' gew\u00fcnscht. Microsoft hat sich bez\u00fcglich des Sachverhalts \u2013 zumindest auf den Tweet von Susan Bradley \u2013 noch nicht ge\u00e4u\u00dfert. Liegen euch anderweitige Informationen vor?<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/web.archive.org\/web\/20240222171800\/https:\/\/borncity.com\/blog\/2018\/08\/14\/sicherheitsupdate-fr-adobe-acrobat-reader\/\">Sicherheitsupdate f\u00fcr Adobe Acrobat\/Reader<\/a><br \/>Adobe Flash Player: Update Version 30.0.0.154<br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/08\/microsoft-office-patchday-7-august-2018\/\">Microsoft Office Patchday (7. August 2018)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/10\/windows10-updates-kb4295110-kb4023057-9-8-2018\/\">Windows 10 Updates KB4295110\/KB4023057 (9.8.2018)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/14\/microsoft-security-update-summary-14-august-2018\/\">Microsoft Security Update Summary 14. August 2018<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/15\/patchday-updates-fr-windows-7-8-1-server-14-august-2018\/\">Patchday: Updates f\u00fcr Windows 7\/8.1\/Server 14. August 2018<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/15\/patchday-windows-10-updates-14-august-2018\/\">Patchday Windows 10-Updates (14. August 2018)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/15\/patchday-microsoft-office-updates-14-august-2018\/\">Patchday Microsoft Office Updates (14. August 2018)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/15\/microsoft-patchday-weitere-updates-zum-14-august-2018\/\">Microsoft Patchday: Weitere Updates zum 14. August 2018<\/a>  <\/p>\n<p><a href=\"https:\/\/web.archive.org\/web\/20240303035929\/https:\/\/borncity.com\/blog\/2018\/08\/15\/foreshadow-co-neue-spectre-hnliche-cpu-schwachstellen\/\">Foreshadow (L1TF), neue (Spectre-\u00e4hnliche) CPU-Schwachstellen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Aktuell hat Microsoft einiges an Verwirrung im Hinblick auf die August 2018-Sicherheitsupdates f\u00fcr den SQL-Server hinterlassen. Oder anders ausgedr\u00fcckt: Der SQL Server 2014 SP2 kommt in den Updates nicht vor. Hier ein paar Details.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[185],"tags":[4315],"class_list":["post-208025","post","type-post","status-publish","format-standard","hentry","category-update","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208025","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=208025"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208025\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=208025"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=208025"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=208025"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}