星期二补丁包括 6 个 Windows 零日漏洞; 现在打补丁!

星期二补丁包括 6 个 Windows 零日漏洞; 现在打补丁!

微软周二发布了一个重点明确但仍然重要的更新,解决了 68 个报告的(一些公开的)漏洞。 不幸的是,本月带来了一项新记录:影响 Windows 的六个零日缺陷。 因此,我们已将 Windows 和 Exchange Server 更新添加到我们的“立即修补”计划中。 Microsoft 还发布了“纵深防御”公告 (ADV220003) 以帮助保护 Office 部署。 并且有少量 Visual StudioWord 和 Excel 更新添加到您的标准补丁发布计划中。

您可以在我们的信息图中找到有关部署这些星期二补丁更新的风险的更多信息。

已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。 Windows 11 报告了两个主要问题——都与部署和更新 Windows 22H2 机器有关:

[相关:Windows 11 Insider Previews:最新版本有什么? ]
更新到 Windows 22H2 的用户和更新或开箱即用体验可能无法成功完成。 在初始设置期间应用的配置包最有可能受到影响。 有关详细信息,请参阅 Windows 的预配包。
在最新版本的 Windows 11 上,大型(数 GB)文件的网络传输可能需要比预期更长的时间才能完成。通过服务器消息块 (SMB) 从网络共享将文件复制到 Windows 11 22H2 时,您更有可能遇到此问题 ,但本地文件副本也可能受到影响。
除了这些问题之外,Microsoft SharePoint Server 在 11 月和 9 月的更新中还遇到了两个问题:

Web 部件页面 Web 服务方法可能会受到 2024 年 9 月安全更新的影响。 有关详细信息,请参阅 KB5017733。
某些 SharePoint 2010 工作流方案可能会被阻止。 有关详细信息,请参阅 KB5017760。
主要修订
从技术上讲,微软本月发布了八次修订,全部针对 Chromium Edge 浏览器。 实际上,这些“修订”是 Microsoft Edge 浏览器的标准更新,并已包含在我们的浏览器部分中。 本月未发布对先前补丁或更新的其他修订。

缓解措施和解决方法
已针对 11 月补丁星期二发布了一个解决方法:

CVE-2024-37976:Active Directory 证书服务特权提升漏洞。 仅当 Active Directory 证书服务角色和 Active Directory 域服务角色都安装在网络中的服务器上时,系统才容易受到攻击。 设置 LegacyAuthenticationLevel – Win32 应用程序 | Microsoft Docs to 5= RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 可能会保护机器上的大多数进程免受这种攻击。 有关详细信息,请参阅以下有关使用 DCOMCNFG 设置系统范围的安全性的部分。
没有发布适用于 Microsoft 的其他缓解措施或解决方法。

每个月,Readiness 团队都会分析应用于 Windows、Microsoft Office 和相关技术/开发的补丁。 我们会查看每次更新、个别更改以及对企业环境的潜在影响。 这些测试方案提供了一些关于如何最好地将 Windows 更新部署到您的环境的结构化指导。

高风险:本月,微软没有报告任何高风险的功能变化,这意味着它没有对核心 API、功能或 Windows 桌面和服务器生态系统中包含的任何核心组件或应用程序进行更新或重大更改。

更一般地说,鉴于此更新(Office 和 Windows)的广泛性,我们建议测试以下 Windows 功能和组件:

Hyper-V 更新:启动和停止 VM 和隔离容器的简单测试就足以完成此次要更新。
Microsoft PPTP :练习典型的 场景(连接/断开连接/重启)并尝试模拟中断。 与之前的建议相反,不需要延长试验。
Microsoft Photo App:确保您的 RAW 图像扩展按预期工作。
Microsoft ReFS 和 ExFat:本月一个典型的 CRUD 测试(创建/重命名/更新/删除)就足够了。
本月对如何在 Windows 上实施组策略进行了多项更新。 我们建议花一些时间确保以下功能正常工作:

GPO 策略创建/部署和删除。
编辑 GPO 策略,并进行验证检查以查看这些更新后的策略是否已应用于整个 OU。
确保所有符号链接都按预期工作(重定向到用户数据)。
并且,在更改 Microsoft GPO 时需要所有测试机制,请记住使用“gpupdate /force”命令以确保所有更改都已提交到目标系统。

谁使用 Windows 覆盖过滤器功能?

系统工程师,就是这样的人。 如果您必须为大型自动化企业部署构建客户端计算机,您可能必须使用 Windows 覆盖过滤器 (WoF) 驱动程序来获取 WIM 启动文件。 WoF 允许显着提高安装文件的压缩率并在 Windows 8 中引入。如果您本月正在进行大型客户端部署工作,请确保您的 WIM 文件在 11 月更新后仍然可以访问。 如果您正在寻找有关此关键 Windows 部署功能的更多信息,请查看有关 WoF 数据压缩的博客文章。

除非另有说明,否则我们应该假设每个星期二补丁更新都需要测试核心打印功能,包括:

从直接连接的打印机打印;
来自服务器的大型打印作业(特别是如果它们也是域控制器);
远程打印(使用 RDP 和 )。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交换服务器;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
Adobe(退休???,也许明年)。
浏览器
包括上周对 Microsoft Edge (Chromium) 的中期更新,Chromium 核心有 10 个更新,Edge 有 8 个补丁,总共有 18 个更改。 对于这 10 项 Chrome 更新,您可以参考 Chrome 安全页面了解更多详情。 您可以在此处找到所有 Microsoft 更新的链接:CVE-2024-3652、CVE-2024-3653、CVE-2024-3654、CVE-2024-3655、CVE-2024-3656、CVE-2024-3657、CVE- 2024-3660,CVE-2024-3661。 所有 18 项更新都是低调、低影响的浏览器堆栈更新,可以添加到您的标准桌面更新计划中。

微软Windows
本月 Windows 有好消息也有坏消息。 坏消息是我们有六个 Windows 零日漏洞,其中既有公开报告的漏洞,也有报告的在野利用。 好消息是只有一个漏洞(令人难以置信)被微软评为严重漏洞。 本月的更新涵盖以下 Windows 功能:

Windows 脚本(Windows 脚本宿主或对象);
网络(特别是 HTTPS 的处理方式);
Windows 打印(再次是后台打印程序);
ODBC(本月我们最不担心的)。
本月我们看到了一些关于 Kerberos 问题的报告。 作为回应,微软提供了两篇关于如何处理 11 月变更的知识库文章:

如何管理与 CVE-2024-37967 相关的 Kerberos 协议更改。
如何管理与 CVE-2024-38023 相关的 Netlogon 协议更改。
鉴于这些报告的零日漏洞的性质,以及本月相对较小的更改概况,我们建议立即为所有 Windows 系统安装补丁。 将这些 Windows 更新添加到您的“立即修补”计划中——这次我们是认真的。

微软办公软件
微软发布了八个 Office 更新,影响了 Word、Excel 和 SharePoint 服务器。 本月没有重要更新(没有预览窗格漏洞),每个补丁都被微软评为重要。 此外,Microsoft 还发布了针对 Office 的“纵深防御”公告 (ADV220003)。 这些 Microsoft 公告涵盖以下增强的保护功能:

反网络钓鱼政策。
增强了 Exchange Online 中连接器的过滤。
优先帐户保护。
值得信赖的 ARC。
这些特性值得进一步研究; 您可以在此处阅读有关这些和其他预防性安全措施的更多信息。 将这些影响较小的 Microsoft Office 更新添加到您的标准发布计划中。

微软交换服务器
不幸的是,本月我们的名册上有 Microsoft Exchange Server 更新。 微软发布了四个更新; 其中一个 (CVE-2024-41080) 被评为关键,另外三个被评为重要。 Exchange 中的严重提权漏洞评级为 CVSS 8.8,虽然我们没有看到报告的漏洞利用,但这是一个严重的低复杂性网络可访问问题。 Exchange 管理员需要在本周末修补他们的服务器。 将此添加到您的“立即修补”发布计划中。

微软开发
微软为其 Visual Studio 发布了四个更新,均被评为重要更新。 Visual Studio 和 Sysmon 工具都是对独立的 Microsoft 开发人员工具的低配置、非紧急更新。 将这些添加到您的常规开发人员补丁计划中。

Adobe(真的,只是 Reader)
Adobe 11 月没有更新。 考虑到上个月发布的补丁数量,这并不奇怪。 考虑到正常的更新/发布节奏,我们可能会在 12 月看到 Adobe 的另一个重大更新。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67228.html 聚才发 母婴好物

(0)
上一篇 2024年1月5日 上午2:25
下一篇 2024年1月5日 上午2:37

相关推荐

  • 鸭舌怎么做好吃(鸭舌正确吃法)

    鸭舌是真好吃, 外面买制作好的吧真不便宜 ,吃不过瘾。索性买生的自己回来做,一斤大号鸭舌一盘吃过瘾 。外卖的鸭舌制作香料调料品种很多 ,也难怪那么好吃 。家里一般没有那么多品种的香料,自制味道会欠缺一点。简易版嘛,自然是香料少做法简单喽,照样好吃到光盘。 By 小壶奶茶 用料 鸭舌 500克 葱姜蒜 适量 生抽 2勺 老抽 2勺 啤酒 200毫升 花椒 约2…

    2023年8月1日
    491
  • 李靖三宝:古代兵器的瑰宝

    在中国的历史长河中,有许多著名的人物和故事。其中,唐朝的开国功臣李靖,以其深思熟虑的军事才能和高尚的品质,赢得了人们的尊敬。而他的“三宝”,更是成为了中国古代兵器的代表之一,具有特殊的意义。 李靖三宝,是指李靖在唐初战争中所使用的三种主要兵器:红拂、铁鞭和铜锤。这三种兵器各有特色,都是李靖精心挑选和打造的,被誉为“李靖三宝”。 红拂,是李靖的主要武器,是一种…

    2024年2月23日
    34
  • 10点休息4点起床什么意思呀(正常的休息和起床时间)

    保持自律,坚持每天早睡早起至今也有大半年的时间了。 这已经成了我的习惯,我生命中的一部分,在这段时间里我确实改变了许多。 早睡,改变了熬夜的不良习惯 我曾经每晚至少凌晨1~2点入睡,第二天早上8点才在睡梦中昏昏沉沉地醒来。 自己的身体原因,一般过了12点精神就很亢奋以至于难以入睡了。。 我以前的身体好瘦弱,晚睡就令我变得更加虚弱了。偶尔会莫名产生一种心肌梗塞…

    2023年12月13日
    406
  • 唐高宗李治的皇后是谁

    最近很多人对这个唐高宗李治非常的感兴趣,那么也有人要问了,这个唐高宗李治的皇后话说到底是谁呢?唐高宗李治的皇后原名又叫什么呢?这些问题也比较有意思了,也是非常值得探究的,对这个问题感兴趣的可以一起来分析揭秘看看,一起来学习知识吧! 1、唐高宗李治的皇后是谁 唐高宗李治的皇后是:王皇后 。王皇后(?—655年),唐高宗李治元配皇后。 2、唐高宗李治的皇后原名叫…

    2024年2月17日
    38
  • 饮中八仙歌是什么内容?有什么含义?

    《饮中八仙歌》是唐代诗人杜甫的一首五言古诗,以描绘八位酒仙的生活情景,展现了他们各自的性格特点和生活态度。这首诗以其独特的艺术手法和深刻的人生哲理,深受读者的喜爱。 首先,我们来看一下这首诗的原文。《饮中八仙歌》全文如下:“知章骑马似乘船,眼花落井水底眠。汝阳三斗始朝天,道逢麹车口流涎,恨不移封向酒泉。左相日兴费万钱,饮如长鲸吸百川,衔杯乐圣称世贤。宗之潇洒…

    2024年2月22日
    35
  • 经常浏览不良网站会被网警抓吗(手机浏览不良网站被短信通知怎么办会被记录吗)

    目前来说,我国法律并没有明确规定浏览淫秽物品是属于违法行为,自行观看行为因不具有社会危害性,若只是自己浏览没有传播, 不构成违法犯罪,不会受到处罚。但需要注意的是,绝不能进行共享、复制、转发相关淫秽内容,因为一旦转发了就涉嫌违法犯罪了。 对于以下几种情形,可能会有警察叔叔找上门: 1、复制淫秽视频违法。 对淫秽信息进行下载、光盘刻录和U盘拷贝等复制行为,将涉…

    2023年11月30日
    342
  • 十大没有天敌的动物有哪些图片(世界上没有天敌的动物排行榜)

    天敌,自然界中某种生物专门捕食或危害另一种生物,从生物群落中的种间关系分析可以是捕食关系或是寄生关系,如猫是鼠的天敌,寄生蜂是某些作物害虫的天敌,噬菌体是某些细菌的天敌。天敌是生物链中不可缺少的一部分。 一,湿地之神——丹顶鹤。 在所有禽类之中没有天敌。 丹顶鹤的骨骼外坚内空,强度是人类骨骼的7倍,而且它在迁徙的时候,常常排成巧妙的楔形,使后面的个体能够依次…

    2023年8月12日
    201
  • 盖茨呼吁可信计算 20 年后,我们仍然没有实现源代码

    你觉得更有安全感吗? 这些天您的计算体验是否更值得信赖? 说真的——你在电脑或手📱机上阅读这篇文章,连接到与你祖母以及俄罗斯黑客、朝鲜攻击者和许多观看 TikTok 视频的青少年共享的互联网上的这个网站。 20 年后,微软 CEO 比尔·盖茨 (Bill Gates) 撰写了他的 Trustworthy Computing 备忘录,强调了公司产品的安全性。 …

    2024年1月12日
    135
  • 辅警转正式警察的基本条件2024(辅警一般几年能升为正式警察考试科目有哪些)

    辅警是生活中非常受欢迎的一个岗位,遍布全国各个城市。由于报名门槛低,招录范围广,吸引了一大批人报名。 辅警和正式警察的差距就是编制,而入编转正是每个辅警的梦想。过去,辅警转正被认为是不可能的事,但从去年开始,很多地方就在释放积极信号,辅警转正也成为可能。而辅警要想转正入编,还需要满足下面几个条件。 1.年龄学历符合要求 辅警如果想要转正,需要按照正式公务员对…

    2023年12月4日
    1.7K
  • cnas认证需要多少钱(cnas认证需要具备什么条件)

    经常有客户问,申请CMA和CNAS需要多少费用。我们先来看CNAS所需要的费用。申请费是500元,文件评审费是2400元,现场评审费是2400元/人天,初次申请的实验室如果只有1个领域的话,一般是4个人天,总共9600元。评审员食宿、交通费及其他费用,一般需要一到两万元。设备校准费用与实验室设备数量的多少相关,约为一到两万元。能力验证费用与申请项目的子领域多…

    2023年8月5日
    171

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注