Вчера беше вторият вторник от месеца, което означава, че е време за ъпдейт за Windows потребителите. Октомврийският Patch Tuesday включва над 80 поправки за различни проблеми по сигурността, като 13 от бюлетините засягат критични уязвимости, а една от тях вече е експлоатирана, макар и в твърде ограничени атаки.

Нужно е да се отбележи, че двете уязвимости в Exchange Server, които бяха атакувани в края на септември не получават кръпки в октомврийския пакет с обновления. Microsoft вече издаде упътвания как да бъде минимизиран риска от тези атаки, но както се оказа впоследствие, той не решава напълно проблемите. Въпросните уязвимости имат идентификационни номера CVE-2022-41040 и CVE-2022-41082, като рейтингът на риска им (CVSS) е висок (8.1 и 8.3), поради това, че макар и да се изисква атакуващата страна да е придобила известни привилегии, от администриращия системата не са нужни действия, за да е успешна атаката.

Вече атакуваната уязвимост (CVE-2022-41033) засяга Windows COM+ Event System и е налична във всички версии на Windows. От Microsoft не предоставят подробности за начина, по който тя е била експлоатирана, но споделят, че успешната атака не изисква действие от потребителя, а експлоатирането ѝ позволява на атакуващата страна да си присвои привилегии на SYSTEM ниво.

Критична и заслужаваща вниманието на администриращите мрежови ресурси се явява CVE-2022-37976. Тя засяга Active Directory, а успешната ѝ експлоатация може да доведе до придобиване на права за администриране на домейн. Цели седем са проблемите в Point-to-Point Tunneling Protocol , които могат да доведат до отдалечено изпълнение на произволен код, каквато е и уязвимостта CVE-2022-38048. Тя засяга Microsoft Office. Сред другите услуги и продукти, които получават актуализации тук са Windows Defender, ODBC Server, Windows Win32k, DHCP Client, Graphic Component, Visual Studio Code и др.

Заедно с Microsoft, Adobe публикува също актуализации за своите продукти, като са засегнати множества приложения на компанията. Най-сериозните проблеми тук са свързани с ColdFusion, като заслужават внимание и проблемите, открити в Adobe Commerce и Magento Open Source.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

2 Коментара
стари
нови оценка