Microsoft издаде редовните месечни обновления за Windows

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Microsoft публикуваха редовния пакет с актуализации за Windows, в който адресират близо 90 проблема, като шест от тях са определени за критично важни и една от уязвимостите вече е била атакувана. .

Едни от най-важните за налагане актуализации тук са две и тяхното експлоатиране може да доведе до дистанционното изпълнение на произволен код. Става дума за два (CVE-2023-29328 и CVE-2023-29330) новооткрити проблема в Microsoft Teams. С оглед на популярността на софтуера за комуникация, то налагането на обновленията трябва да е приоритет за потребителите, макар и двете уязвимости да не са били атакувани. За експлоатирането и на двете уязвимости не се изисква действие от страна на потребителя (стартира файл или кликне върху връзка), а сложността на изпълнение на атаката се оценява като ниска, което е и причина за високата степен на критичност, която получават проблемите. Разбираемо, Microsoft не дават пълни подробности за уязвимостите, като се ограничават единствено с това, че за да е успешна атаката, атакуващата страна трябва да примами жертвата да се включи в организирана от него сесия, след което може да изпълни отдалечена атака в контекста на привилегиите на жертвата.

През юли Microsoft алармира за регистрирани комбинирани атаки към Office и Windows HTML. По това време компанията издаде упътване за минимизиране на риска, а този месец освен актуализация за CVE-2023-36884, имаме и специално Defence-in-Depth обновление (ADV230003), което прекъсва веригата за експлоатация. Заедно с това, компанията предоставя допълнителна документация, засягаща проблема и ръководство за правилно налагане на обновленията.

Заедно с това, Microsoft променят описанието на CVE-2023-36884 – от Office и Windows HTML RCE (Remote Code Execution) на Windows Search RCE. Промяната се налага, тъй като специалистите от компанията установяват, че уязвимостта засяга по-скоро възможността за преодоляване на защитите на Windows Search и Mark of the Web (MOTW) характеристиката за изпълнението на зловреден код към системата по отдалечен път.

Последната уязвимост, на която трябва да се обърне внимание в августовския Patch Tuesday се явява CVE-2023-21709. Тя засяга Exchange Server и има изключително висока оценка на риска (CVSSv3) от 9.8, но за Microsoft степента на риска е „важна“ (а не критична), понеже изисква откриването на паролата, с която са защитени ресурсите. Ако тя е с висока степен на сложност, шанса за успех на атаката е по-малък, уточняват от компанията в специален бюлетин, посветен на CVE-2023-21709.

Сред другите засегнати продукти и услуги, получаващи кръпки тук са ASPNET. и Visual Studios, Edge, Microsoft Outlook, Microsoft Office и Visio, Microsoft Dynamics, , Windows Codecs Library, SQL Server, Windows Fax and Scan Service и др.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка

Нови ревюта

Подобни новини