立即修补以解决严重的 Windows 零日漏洞

立即修补以解决严重的 Windows 零日漏洞

微软今年的第一个补丁星期二修复了 98 个安全漏洞,其中 10 个被归类为 Windows 的关键漏洞。 Windows 代码核心部分中的一个漏洞 (CVE-2023-21674) 是一个零日漏洞,需要立即引起注意。 Adobe 带来了一个重要的更新,并为 Microsoft Edge 浏览器提供了一些低调的补丁。

我们已将 Windows 和 Adobe 更新添加到我们的“立即补丁”列表中,认识到本月的补丁部署将需要大量的测试和工程工作。 Application Readiness 团队提供了一个有用的信息图,其中概述了与今年 1 月更新周期的每个更新相关的风险。

已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。

[相关:Windows 11 Insider Previews:最新版本有什么? ]
Microsoft Exchange(2016 和 2019):安装此 1 月更新后,无法正确呈现在 Outlook 网页版 (OWA) 中共享的 URL 的网页预览。 Microsoft 现在正在为此进行修复。
Windows 10:安装 KB5001342 或更高版本后,Microsoft Cluster Service 可能无法启动,因为未找到 Cluster Network Driver。
Windows 7Windows 8.x 和 Windows Server 2008 仍然存在许多未解决的已知问题,但是对于这些快速老化(并且不是很安全)的操作系统,是时候继续前进了。

主要修订
微软本月未发布任何重大修订。 对以前的补丁进行了多次更新,但仅用于文档目的。 此处不需要其他操作。

缓解措施和解决方法
Microsoft 尚未发布任何针对本月 1 月补丁星期二发布周期的缓解措施或解决方法。

测试指导
每个月,准备团队都会分析来自 Microsoft 的最新补丁星期二更新,并提供详细的、可操作的测试指南。 本指南基于对大型应用程序组合的评估以及对 Microsoft 补丁及其对 Windows 和应用程序安装的潜在影响的详细分析。

鉴于今年 1 月的补丁周期中包含大量更改,我将测试场景分为高风险组和标准风险组:

高风险:Microsoft 今年 1 月的更新对 Windows 中的系统内核和打印子系统进行了大量高风险更改。 不幸的是,这些更改包括关键系统文件,例如 win32base.sys、sqlsrv32.dll 和 win32k.sys,进一步扩大了此补丁周期的测试配置文件。

由于所有高风险更改都会影响 Microsoft Windows 打印子系统(尽管我们尚未看到任何已发布的功能更改),我们强烈建议进行以下以打印为中心的测试:

打印时添加和删除水印。
更改默认打印假脱机目录。
连接到蓝牙打印机并打印黑白和彩色页面。
尝试使用 (Microsoft) MS Publisher 照排机驱动程序。 这是一个“通用”打印机驱动程序,可以安装在任何 Windows 8.x 或更高版本的机器上。 由于提供此驱动器的下载站点数量众多,请确保您的下载经过数字签名并来自信誉良好的来源(例如 Windows 更新)。
在本月更新的一般部署之前,所有这些场景都需要进行大量的应用程序级测试。 除了这些特定的测试要求外,我们还建议对以下打印功能进行一般测试:

从直接连接的打印机打印。
远程打印(使用 RDP 和 )。
在 64 位计算机上使用 32 位应用程序测试物理和虚拟场景。
更一般地说,鉴于此更新的广泛性,我们建议测试以下 Windows 功能和组件:

测试依赖于接触点和手势支持的基于用户的场景。
尝试连接/断开 STTP 会话。 您可以在此处阅读有关这些更新协议的更多信息。
使用 Microsoft LDAP 服务测试需要访问 Active Directory 查询的应用程序。
除了这些更改和后续测试要求之外,我还为今年 1 月的更新包括了一些更困难的测试场景:

SQL 查询:哦,亲爱的。 您将必须确保使用 SQL 的业务关键型应用程序(以及哪些应用程序不使用?)能够正常运行。 正如“从极其复杂、多源、异构的数据库查询中返回正确的数据集”。 尽管如此,微软表示,“此更新解决了一个已知问题,该问题会影响使用 Microsoft 开放式数据库连接 (ODBC) SQL Server 驱动程序 (sqlsrv32.dll) 连接到数据库的应用程序。” 因此,我们应该会在本月看到这种情况有所改善。
遗留应用程序:如果您有可能使用现已弃用的 Windows 类的旧(遗留)应用程序,则除了任何基本的冒烟测试之外,您还必须运行完整的应用程序测试。
对于所有这些更困难的测试场景,我们建议您扫描您的应用程序组合以查找更新的应用程序组件或系统级依赖项。 然后,此扫描应提供受影响应用程序的候选名单,这将减少您的测试和后续部署工作。

Windows 生命周期更新
本节将包含对 Windows 桌面和服务器的服务(以及大多数安全更新)的重要更改。 随着 Windows 10 21H2 现已脱离主流支持,我们有以下 Microsoft 应用程序将在 2023 年结束主流支持:

Microsoft Endpoint Configuration Manager,版本 2107(我们现在有 Intune,所以没问题)。
Windows 10 企业版和教育版 20H2(我们有 5 个月的时间进行迁移——应该没问题)。
Windows 10 家庭版和专业版,版本 21H2(截止日期为 2023 年 6 月)。
Exchange Server 2013 扩展支持(2023 年 4 月 11 日)。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge)
Microsoft Windows(台式机和服务器)
微软办公软件
微软交换服务器
Microsoft 开发(NET Core、.NET Core 和 Chakra Core)
Adobe(退休?也许明年)
浏览器
微软本月为其 Chromium 浏览器发布了五次更新,均解决了 Chromium 引擎中与“释放后使用”内存相关的漏洞。 您可以在此处找到这些发行说明的 Microsoft 版本以及在此处找到 Google 桌面频道发行说明。 本月没有对 Microsoft 浏览器(或渲染引擎)的其他更新。 将这些更新添加到您的标准补丁发布计划中。

视窗
1 月带来了 10 个关键更新以及 67 个对 Windows 重要的补丁。 它们涵盖以下关键组件:

Microsoft 本地安全机构服务器 (lsasrv)
用于 SQL 的 Microsoft WDAC OLE DB 提供程序(和 ODBC 驱动程序)
Windows 备份引擎
Windows 加密服务
Windows 错误报告 (WER)
Windows LDAP – 轻型目录访问协议
一般来说,这是一个专注于更新网络和本地身份验证堆栈的更新,对上个月的补丁周期进行了一些修复。 不幸的是,Windows 代码 (ALPC) 核心部分中的一个漏洞 (CVE-2023-21674) 已被公开报告。 微软将这种情况描述为“成功利用此漏洞的攻击者可以获得 SYSTEM 权限”。 谢谢你,Stiv,感谢你在这方面的辛勤工作。

请注意:作为 CISA 的“具有约束力的操作命令”(BOD) 的一部分,所有美国联邦机构都已被指示在 1 月底之前修补此漏洞。

将此更新添加到您的“立即修补”发布计划中。

微软办公软件
Microsoft 解决了 SharePoint Server 的一个严重问题 (CVE-2023-21743) 和其他八个被 Microsoft 评为重要的影响 Visio 和 Office 365 应用程序的安全漏洞。 我们的测试没有提出任何与补丁星期二更改相关的重大问题,因为大多数更改都包含在 Microsoft 即点即用版本中——其部署和测试配置文件要低得多。 将这些 Microsoft Office 更新添加到您的标准部署计划中。

微软交换服务器
对于今年 1 月的 Microsoft Exchange Server 补丁版本,Microsoft 提供了五个更新,所有更新都被评为对 2016 和 2019 版本重要:

CVE-2023-21745 – Microsoft Exchange 服务器欺骗漏洞
CVE-2023-21761 – Microsoft Exchange Server 信息泄露漏洞
CVE-2023-21762 – Microsoft Exchange 服务器欺骗漏洞
CVE-2023-21763 – Microsoft Exchange Server 特权提升漏洞
CVE-2023-21764 – Microsoft Exchange Server 特权提升漏洞
这些漏洞都没有公开发布,没有被报告为在野被利用,也没有被记录为导致任意代码执行。 对于这几个低风险的安全问题,我们建议您花时间测试和更新每台服务器。 需要注意的是,微软在此“补丁”版本中引入了一项新功能(PowerShell 证书签名),可能需要额外测试。 将这些 Exchange Server 更新添加到您的标准服务器发布计划中。

微软开发
Microsoft 发布了两个影响 Visual 和 Microsoft .NET 6.0 的开发者更新(CVE-2023-21779 和 CVE-2023-21538)。 这两个更新都被 Microsoft 评为重要更新,可以添加到您的标准发布计划中。

Adobe 阅读器
Adobe Reader 的更新已于本月回归,但微软尚未发布最新补丁。 最新的一组更新 (APSB 23-01) 解决了八个与内存相关的关键问题和七个重要更新,其中最糟糕的可能导致在未打补丁的系统上执行任意代码。 由于 CVSS 评级高于平均水平 (7.8),我们建议您将此更新添加到您的“立即补丁”发布周期。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67233.html 聚才发 母婴好物

(0)
上一篇 2024年1月5日 上午2:51
下一篇 2024年1月5日 上午3:00

相关推荐

  • 你应该知道的技术术语源代码

    诺曼·罗克韦尔 (Norman Rockwell) 怀旧的美国梦愿景要求每个星期天的餐桌上都有核心家庭和烤鸡。 事实证明,正确预测未来的不是罗克韦尔,而是奥威尔,每个人的口袋里都有一个设备,可以将我们的私密生活转化为数据进行分析。 技术素养不再只是简历上列出的成就; 今天,几乎所有工作都需要知道如何发送📮、发短信和在社交媒体上联系。 2000 年代初期的 L…

    2024年1月13日
    129
  • 周杰伦歌曲专辑发行时间顺序目录(14张专辑世界销量排名)

    周杰伦作为华语乐坛天王巨星,从出道到现在对80、90后的青春产生了深刻的影响,几乎所有80、90后的青春都有周杰伦的存在。出道20余年周杰伦正式发行的专辑不在少数,有一首代表作的歌手很多,但周杰伦的神奇之处在于首首都是代表作。这样的成就放眼整个华语乐坛也是断层的存在。接下来我们一起看看周杰伦以往的专辑歌曲吧。 1、《JAY》2000年11月7日,销量35万 …

    2023年8月7日
    3.2K
  • 不孝有三是哪三件事(古人的不孝有三是哪三)

    大家听说过“不孝有三,无后为大”,这句话可以说很多人都听说过。意思是说,没有后人是一种不孝。这里的对错先不说,那另外两个不孝是到底是什么,你想过吗? 首先来看,这句话的说法是出自东汉赵岐的《孟子注》。 原文是这样说的:“于礼有不孝者三事,谓阿意曲从,陷亲不义,一不孝也;家贫亲老,不为禄仕,二不孝也;不娶无子,绝先祖祀,三不孝也。” 按照儒家的礼法观点看,有三…

    2023年8月12日
    162
  • 宝妈怎么挣钱?(如何边带孩子边赚钱)

    宝妈做什么可以一边赚钱一边养孩子? 宝妈可以尝试做以下兼职 1)探店。 说到探索商店,你可能会想到第一反应,是的!宝马还可以创建自己的我们媒体账户来探索商店,这样她也可以赚钱。 但唯一不方便的是宝宝年轻,不方便带去探店;此外,还有另一种探店模式。 有的公司会专门招聘兼职探店专家,不用去公司工作,只需要完成公司分配的任务;任务内容大概是探店拍照或者拍视频,然后…

    2024年1月28日
    117
  • 欧盟的 USB-C 法令能否促使苹果完全切断电源线?

    欧盟 (EU) 要求大多数移动设备制造商在 2024 年秋季之前使用 USB-C,这引发了外界猜测苹果可能会在未来的 iPhone 和 AirPods 机型中完全采用无线技术。 虽然欧盟议会委员会的指令适用于所有移动电子产品制造商,但这一前所未有的要求预计将直接影响苹果公司,其产品——包括广受欢迎的 iPhone——使用该公司专有的 Lightning 连接…

    2024年1月8日
    119
  • 韦应物与武则天:一段传世的诗人与女皇的微妙关系

    在中国历史上,韦应物和武则天是两位非常有名的人物。韦应物是唐朝的一位著名诗人,被誉为“初唐四杰”之一,而武则天则是中国历史上唯一的一位女皇。他们两人在历史上的地位虽然相差悬殊,但是他们之间却有着一段微妙的联系。 首先,我们需要了解的是,韦应物和武则天生活在同一个时代,这是一个文化艺术繁荣的时代,人们重视诗词歌赋的创作,尊重文人墨客的才情。在这样的环境下,韦应…

    2024年2月19日
    33
  • 世界上第一条地铁诞生于哪里哪个国家(世界上第一条地铁诞生于哪个国家哪个城市)

    大都会铁路是伦敦地铁最初的一部分,亦为世界上第一条市内载客地下铁路,该条铁路在帕丁顿(现在的帕丁顿站,Paddington)和临时的法灵顿街站(Farringdon Street)(现在的法灵顿站西北)间运行。 简介 大都会线(Metropolitian Line)为伦敦地铁的一条线路,在地铁图上以紫红色表示。该线于1863年1月10日通车,为世界上最早的一…

    2023年7月31日
    312
  • 盖茨、马斯克和拜登参与人工智能竞赛辩论

    人工智能一直是最近的热门话题。 一些技术领导者主张为了社会福祉暂停 AI 开发,而其他人则积极致力于进一步的进步。 现在,更多的领导人正在权衡。 特斯拉 CEO 埃隆·马斯克 (Elon Musk) 和 OpenAI 在公司成立之初就投资了该公司,他明确表示反对人工智能进一步发展的立场。 另外:未来学家说,ChatGPT 更像是一种“外星智能”,而不是人脑 …

    2024年1月3日
    131
  • 陈叔宝最有名的诗

    说到这个陈叔宝不知道大家怎么理解的,反正这个人给人的感觉就是非常非常的有意思,虽然当皇帝比较的庸,只知道吃喝玩乐,但是话说他的文学建树却很高了,陈叔宝的这个诗也学的非常的漂亮有内涵了,下面我们就选择几首最有名的一起来看看吧,感兴趣的别错过了! 陈叔宝的诗前后有97首,今天就看看比较著名的10首吧。 1、《三妇艳词十一首·其九》 朝代:唐朝|作者:陈叔宝 大妇…

    2024年2月16日
    34
  • 闲鱼上真的能赚钱吗(网上购物哪家实惠)

    闲 闲鱼作为一个“家喻360问答户晓”的二手商品交易,零乙加已经不仅仅是用来倒卖二手商品,现在已经成为职业卖家的聚集地。大部分卖家做的都是上面的无货源模式,所以很多朋友会想问这种模式靠谱吗?希望你能解答一下。繁重的劳动消耗:知识型员工,准备了一份闲鱼实战资料。闲鱼的不供模式比较靠谱。这种模式适合那些不以囤货为副业的朋友。很多朋友在价画闲鱼上做无供模式赚钱。卖…

    2024年1月30日
    114

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注