6 个零日漏洞使周二成为“立即补丁”补丁源代码

6 个零日漏洞使周二成为“立即补丁”补丁源代码

微软本周推出了 50 个更新,以修复 Windows 和 Office 生态系统中的漏洞。 好消息是本月没有 Adobe 或 Exchange Server 更新。 坏消息是有六个零日漏洞的修复程序,包括对 Windows 核心 Web 呈现 (MSHTML) 组件的重要更新。 我们已将本月的 Windows 更新添加到我们的“立即补丁”计划中,而 Microsoft Office 和开发更新可以在其标准发布机制下部署。 更新还包括对 Microsoft Hyper-V加密库和 Windows DCOM 的更改,所有这些都需要在部署前进行一些测试。

您可以在我们的信息图中找到这些信息的总结。

关键测试场景
本月没有报告 Windows 的高风险更改。 对于这个补丁周期,我们将测试指南分为两部分:

[ 进一步阅读:加速 Windows 10 的 17 种方法 ]
微软针对 DCOM 服务器如何通过 RPC 与其客户端通信发布了“高风险”更新。 最大的变化是 RPC 身份验证安全级别——检查以确保每个调用都正确注册,至少具有 RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 级别的安全性。
对于在 Microsoft Base DSS 加密提供程序上使用 CryptImportKey 函数和依赖项的任何应用,请确认没有问题。
由于 Windows 10 处理错误日志的方式发生了变化,请验证事件跟踪是否正常工作以及您的常用日志文件路径是否仍然有效。
对 Microsoft OLE 和 DCOM 组件的更改在技术上最具挑战性,需要最专业的业务才能进行调试和部署。 DCOM 服务不易构建且难以维护。 因此,它们并不是大多数企业内部开发的首选。

如果您的 IT 团队中有 DCOM 服务器(或服务),则意味着它必须存在——并且某些核心业务元素将依赖于它。 为了管理这个 6 月更新的风险,我建议您准备好包含 DCOM 组件的应用程序列表,准备好两个构建(更新前和更新后)以进行并排比较,并有足够的时间来充分 如果需要,测试和更新您的代码库。

已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。 以下是与 Microsoft 最新版本相关的几个关键问题,包括:

与上个月一样,将设备从 Windows 10 版本 1809 或更高版本更新到更高版本的 Windows 10 时,系统和用户证书可能会丢失。微软没有发布任何进一步的建议,只是转向更高版本的 Windows 10。
生成不正确的注音假名文本的日语输入法编辑器 (IME) 存在问题。 这些问题在 Microsoft 更新中很常见。 IME 非常复杂,多年来一直是 Microsoft 的一个问题。 预计今年晚些时候会更新这个日语字符问题。
在相关问题中,安装 KB4493509 后,安装了某些亚洲语言包的设备可能会看到错误“0x800f0982 – PSFX_E_MATCHING_COMPONENT_NOT_FOUND”。 要解决此问题,您需要卸载并重新安装您的语言包。
有许多关于 ESU 系统无法完成上个月的 Windows 更新的报告。 如果您运行的是旧系统,则必须买 ESU 密钥。 最重要的是,您必须激活它(对于某些人来说,这是一个关键的缺失步骤)。 您可以在线找到有关激活 ESU 更新密钥的更多信息。

您还可以在单个页面中找到 Microsoft 对此版本的已知问题的摘要。

主要修订
截至目前这个 6 月周期,对之前发布的更新有两个主要更新:

CVE-2020-0835:这是 Windows 10 中 Windows Defender 反恶意软件功能的更新。Windows Defender 每月更新一次,通常每次都会生成一个新的 CVE 条目。 因此,对 Defender CVE 条目的更新是不寻常的(而不是仅仅为每个月创建一个新的 CVE 条目)。 此更新(幸运的是)是针对相关文档的。 不需要采取进一步行动。
CVE-2021-28455:此修订涉及有关 Microsoft Red Jet 数据库的另一个文档更新。 此更新(很遗憾)将 Microsoft Access 2013 和 2016 添加到受影响的列表中。 如果您使用 Jet“Red”数据库(检查您的中间件),您将不得不测试和更新您的系统。
作为对 Windows Defender 更新的额外说明,考虑到本月发生的所有事情(六次公开攻击!),我强烈建议您确保 Defender 是最新的。 Microsoft 发布了一些关于如何检查和强制执行 Windows Defender 合规性的附加文档。 为什么现在不这样做呢? 它是免费的,而且 Defender 非常好。

缓解措施和解决方法
到目前为止,Microsoft 似乎没有针对这个 6 月版本发布任何缓解措施或解决方法。

每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Internet Explorer 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交易所;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
Adobe(退休???)
浏览器
似乎我们现在又回到了对 Microsoft 浏览器进行最少更新的惯常节奏,因为我们只有对 Microsoft Chromium 项目 (CVE-2021-33741) 的一次更新。 此浏览器更新已被 Microsoft 评为重要更新,因为它只会导致提升权限的安全问题并需要用户交互。 我发现 Microsoft Chromium 发行说明页面是补丁相关文档的更好来源,而不是使用 Microsoft 安全门户来获得有关这些浏览器更新的更好情报。 鉴于 Chrome 在 Windows 桌面上的安装方式的性质,我们预计更新的影响很小。 将此浏览器更新添加到您的标准发布计划中。

微软 Windows 10
本月,微软发布了 27 个 Windows 生态系统更新,其中三个被评为关键,其余被评为重要。 与前几个月相比,这是一个相对较低的数字。 但是,(这很重要)我很确定我们从未见过如此多的漏洞被公开利用或公开披露。 本月有六个确认被利用,包括:CVE-2021-31955、CVE-2021-31956、CVE-2021-33739、CVE-2021-33742、CVE-2021-31199 和 CVE-2021-31201。

雪上加霜的是,两个问题也被公开披露,包括 CVE-2021-33739 和 CVE-2021-31968。 这很多——尤其是一个月。 我最关心的一个补丁是 CVE-2021-33742。 它被评为关键,因为它可能导致在目标系统上执行任意代码并影响 Windows (MSHTML) 的核心元素。 一旦 Internet Explorer (IE) 发布,此 Web 呈现组件就成为攻击者经常(也是最喜欢)的目标。 几乎所有(很多很多)影响 IE 的安全问题和相应的补丁都与 MSHTML 组件如何与 Windows 子系统 (Win32) 或更糟糕的 Microsoft 脚本对象交互有关。

对该组件的攻击可能导致深入访问受感染的系统并且难以调试。 即使本月我们没有所有公开披露或确认的漏洞利用,我仍会将此 Windows 更新添加到“Patch Now”发布计划中。

微软办公软件

与上个月非常相似,Microsoft 在此发布周期中发布了 11 个被评为重要的更新和一个被评为关键的更新。 同样,我们看到 Microsoft SharePoint 的更新是主要焦点,关键补丁 CVE-2021-31963。 与本月有关 Windows 更新的一些非常令人担忧的新闻相比,这些 Office 补丁的利用相对复杂,并且不会暴露 Outlook 预览窗格等高度易受攻击的向量以进行攻击。

在过去的几天里,对这些补丁进行了大量的信息更新,似乎 SharePoint Server 的组合更新可能存在问题; Microsoft 发布了以下错误,“DataFormWebPart 可能会被访问外部 URL 阻止并在 SharePoint 统一日志记录系统 (ULS) 日志中生成‘8scdc’事件标记。” 您可以通过 KB 5004210 找到有关此问题的更多信息。

计划重新启动您的 SharePoint 服务器并将这些 Office 更新添加到您的标准发布计划中。

微软交换
此周期没有对 Microsoft Exchange 的更新。 与过去几个月相比,这是一个令人欣慰的解脱,在过去几个月里,关键更新需要具有企业范围影响的紧急补丁。

微软开发
对于 Microsoft 开发(.NET 和 Visual Studio)的更新来说,这是一个轻松的月份,只有两个更新被评为重要:

CVE-2021-31938:一种复杂且难以完成的攻击,在使用 Kubernetes 工具扩展时需要本地访问和用户交互。
CVE-2021-31957:此 ASP.NET 漏洞稍微严重一些(它影响服务器,而不是工具扩展)。 也就是说,它仍然是一个复杂的攻击,已被微软完全解决。
将 Visual Studio 更新添加到您的标准开发人员发布计划中。 由于更多地暴露在 Internet 上,我会将 ASP.NET 更新添加到您的优先发布计划中。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67834.html 聚才发 母婴好物

(0)
上一篇 2024年1月11日 上午3:15
下一篇 2024年1月11日 上午3:24

相关推荐

  • OpenAI 花费 160,000 美元在 Upwork 上为 Minecraft 游戏玩家训练神经网络

    掌握 Minecraft 中的“钻石工具”有多重要? 据人工智能初创公司 OpenAI 称,它的重要性足以花费 160,000 美元。 这是 OpenAI 的一个团队在在线职位列表 Upwork 上聘请 Minecraft 玩家提交他们玩游戏的视频所花费的金额。 在本周公布的一篇论文“视频预训练 (VPT):通过观看未标记的在线视频学习行动”中,OpenAI…

    2023年12月31日
    142
  • 新媒体产品设计与运营10万+样式,花样SVG模板,文艺清新线框,免费试

    新媒体运营工具有哪些? 新媒体运营是一项需要使用各种工具和来推广和管理社交媒体账户的工作,以下是几种常见的新媒体运营工具: Hootsuite:这是一个在线社交媒体管理工具,可以集中管理多个社交媒体账户,发布内容、分析数据等。 Buffer:这是一个智能化的社交媒体计划和管理工具,可用于定时发布内容、跟踪阅读量、统计数据等。 Canva:这是一个在线平面设计…

    2023年12月27日
    130
  • 白板上的记号笔怎么去除痕迹(衣服,沙发,玻璃黑色记号笔污痕清理小妙招)

    孩子在白墙上乱涂乱画该怎么办? 玻璃门上有记号笔的痕迹怎么办? 如何快速清除家中记号笔的痕迹? 教你一招清除记号笔痕迹的方法, 只需要涂一些,马上焕然一新, 简单实用,让你的生活更方便。 让我们来看看如何去除记号笔的字迹! 去除记号笔字迹的方法 家里的白墙很脏,孩子们用记号笔乱涂乱画很难清理?家居装修时,玻璃门上有记号笔,难以清洁吗?别担心!教你如何去除记号…

    2023年12月14日
    190
  • 2024比较好看的悬疑推理破案的电视剧推荐(2024年年中国产豆瓣高分悬疑剧)

    2024年马上进入10月了,这个年中差不多已经正式结束了。而随着《罚罪》和《亲爱的小孩》相继完结,国产悬疑剧又迎来了《昆仑神宫》《你安全吗》的播出,不过《昆仑神宫》《你安全吗》也不算严格意义的悬疑剧。   可能很多人没有注意到,今年年中是国产悬疑剧大爆发的一年,年中也就是6月开始的暑期档到这个9月为止,播出的悬疑剧包括《庭外》《胆小鬼》《冰雨火》《罚罪》《亲…

    2023年8月5日
    555
  • 后宫小说排行榜前十名(8本好看的都市玄幻后宫巅峰之作)

    八本多女主,后宫流小说,渣男必备书单,道友请止步 不点赞不评论,还不关注的小伙伴先来一手,胯下扎针,然后无情嘲笑,加上脚底抹油-穷追猛打,最后气不过点外卖价格还被超级加倍!! 1,我也想努力啊!。作者:精品马甲。 简介:万万没想到,即将融资上市走向人生巅峰的黄金单身汉赵明阳居然重生了。 两世为人,站在人生的三岔路口,赵明阳决定这一世要改变努力方向。 精彩回顾…

    2023年8月14日
    862
  • Apple、辅助功能和 Project Titan

    我们知道 Apple 正在研发汽车。 我们认为这项工作的一部分将涉及为我们将要生活的世界建造交通工具,而不是我们现在所处的世界。 现在应该很清楚,未来的交通工具不一定是泰坦计划团队创造的唯一发明。 什么是汽车?这样看,在开发汽车的过程中,Apple 不得不识别和开发许多相关技术,包括但不限于:机器成像、人工智能、定位和地图技术、故障安全网络、边缘数据处理、众…

    2024年1月7日
    143
  • 韩国经典歌曲排行榜前十名(2024好听的韩国流行歌曲)

    韩国偶像团的歌曲,你最喜欢哪一首呢?相信每个人都有自己喜欢的标准,那么要是让音乐圈专业人士选,他们会怎么选择呢?最近韩国媒体就采访了创作过400多首K-POP的知名作词人金伊娜,她就向大家推荐她心中的8大偶像歌曲! 神话《I Pray 4 U》 在当时可说是『男子汉偶像』始祖的神话,因此他们唱的抒情歌让人感觉更特别,而透过这首歌可以发现李玟雨的声音原来这么甜…

    2023年8月8日
    474
  • 鹿的寓意和象征意义(鹿象征什么寓意)

    鹿在古代它被视为神物,人们认为它能带来幸福和长寿。古人婚嫁的时候,男方要送给女方两张鹿皮作为聘礼,来迎娶美丽的姑娘。所以它也被人当作爱情的象征。 鹿,谐音“禄”,取高官厚禄之意,梅花鹿更是与“梅花榜”有一定联系,象征着读书人成名高中。 鹿还与“路”谐音,数鹿并驰畅行无阻,寓意为一帆风顺,四通八达。 一鹿平安 《诗经•小雅•鹿鸣》载:“呦呦鹿鸣,食野之草;我有…

    2023年8月3日
    301
  • 回合制游戏哪个好玩花钱少(2024人气最高的3款推荐)

    经典的回合制手游各式各样,但唯独这几款尤为精彩,体验超棒,非常上头,很适合游戏荒的小伙伴们哦! 第一款:阴阳师 阴阳师这款游戏不仅题材新鲜,剧情优秀,而且画风也是别具一格,突破了传统回合制游戏的限制。角色制作、特效渲染、场景设计都做得无可挑剔。火爆的CV阵容,每一次的回合对战都让玩家身临其境,每一次的抽卡都让玩家嘴中念念有词,游戏属实上头。 第二款:神武4 …

    2023年8月7日
    163
  • 中国新型“空中列车”使用磁铁和人工智能漂浮在高架轨道下

    据《南华早报》报道,中国本月开通了世界上第一条悬浮磁悬浮线路——红铁。 即使没有电源,磁悬浮“空中列车”也可以使用永磁体保持漂浮。 这条 2,600 英尺长的试验铁路位于中国南部。 典型的磁悬浮列车在其轨道上方滑行,由磁斥力支撑并由线性电机驱动。 然而,这一个以每小时 50 英里的速度在其轨道下方移动。 它在离地面约 32 英尺的高度运行,并且与轨道没有任何…

    2023年12月31日
    161

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注