Излезе януарският Patch Tuesday

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Microsoft публикуваха редовния пакет с актуализации по сигурността, насочени към операционната система Windows и свързаните с нея продукти и услуги. Януарският Parch Tuesday идва с решения за 53 новооткрити уязвимости, в това число и четири актуализации за базирания на Chromium браузър Edge, издадени отделно. Само две са критичните уязвимости, покрити през този месец, като няма слабост, която да е била експлоатирана преди издаването на пакета.

Една от двете критични уязвимости е CVE-2024-20674. Тя засяга Windows Kerberos и възможността за преодоляване на защитата. Windows Kerberos е протокол за защитно удостоверяване, използван като политика за автентикация по подразбиране в Windows. Освен за удостоверяването на потребители и компютри в Windows мрежа, Kerberos се използва и като база за контрол на достъпа и SSO вписване. За успешната експлоатация на CVE-2024-20674 атакуващата страна трябва да е придобила достъп до ограничената мрежа първо. При експлоатационния сценарий, неудостоверил се потребител може да експлоатира уязвимостта чрез MiTM атака, като изпраща зловредно Kerberos съобщение към машината на жертвата, представяйки се за автентикационния Kerberos сървър.

Друга сериозна уязвимост, на която администриращите мрежови ресурси трябва да обърнат внимание се явява CVE-2024-21318. Става въпрос за проблем в SharePoint, който при успешно експлоатиране позволява на потребител с права на Site Owner да изпълни произволен код по дистанционен път в контекста на съществуващия SharePoint Server. Адам Барнет от блога на Rapid7 обяснява, че макар и в случая изискването за притежаването на привилегии на Site Owner да минимизира рисковете до известна степен, то атаката би могла да се извърши от вътрешна страна или като част от експлоатационна верига.

CVE-2024-21307 е друга уязвимост, позволяваща отдалеченото изпълнение на произволен код, а засегнатата услуга е Remote Desktop Client. Подробности за спецификата на проблема не се дава, като се посочва единствено, че атакуващата страна трябва да изчака уязвимата страна да инициира връзка, за да бъде осъществено експлоатирането на CVE-2024-21307.

Барнет припомня, че от този месец Microsoft заменят стандартната поддръжка на набор от свои продукти към разширена такава. Тук се включват Exchange Server 2019, Hyper-V Server 2019, SharePoint Server 2019, Skype for Business 2019 (клиент и сървър), Windows 10: Enterprise LTSC 2019, IoT Core LTSC, IoT Enterprise LTSC 2019, IoT LTSC 2019 Core, Windows Server 2019, Windows Server IoT 2019 и Windows Server IoT 2019 for Storage. Разширената поддръжка означава, че компанията издава редовните актуализации по сигурността, но нови функционалности не са предвидени повече за тези продукти. Що се отнася до другите програми и услуги, които получават обновления по сигурността в януарския Patch Tuesday, тук се откриват имената на Windows Win23k, Microsoft Office, Microsoft Bluetooth Driver, Visual Studio, Windows Themes, Windows ODBC Server и др.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини