旧版应用程序因 9 月补丁星期二更新而面临风险源代码

旧版应用程序因 9 月补丁星期二更新而面临风险源代码

本周的补丁星期二是 Microsoft 的一次不同寻常的更新,我们已将 WindowsMicrosoft 开发和 Adobe Reader 添加到我们的“立即补丁”计划中。

这些更新由核心 Microsoft 浏览器库 MSHTML 的零日补丁 (CVE-2021-40444) 驱动。 除了导致严重的远程代码执行问题之外,此更新还可能导致依赖或包含此浏览器组件的遗留应用程序出现意外行为。 请务必评估具有这些依赖项的关键应用程序的产品组合,并在部署前执行完整的功能测试。 (我们已经确定了一些关键的缓解策略,用于处理 ActiveX 控件并在测试和部署阶段保护您的系统。)

您还可以在此信息图中找到有关部署这些星期二补丁程序补丁的风险的更多信息。

[如何保护 Windows 10 和 11 PC 免受勒索软件侵害]
关键测试场景
本月没有报告 Windows 的高风险更改。 但是,有一个报告的功能更改和一个附加功能:

与往常一样,确认使用物理打印机和虚拟打印机进行的打印均按预期执行。 确认打印机驱动程序没有问题,并检查打印机驱动程序软件是否仍在使用 32 位代码进行应用程序管理。
验证 Windows 事件跟踪是否按预期工作; 日志显示在事件查看器中。
确认利用远程桌面网关和虚拟专用网络 () 的连接按预期工作。
测试 SCCRUN 对象,例如 Scripting.FileSystemObject、textStream、Scripting.Dictionary。 请参阅此 Microsoft 文档和 Dictionary object | Microsoft 文档以获取更多信息。
确认具有权限的用户可以访问 SMB 共享上的文件。 验证是否按预期使用创建/复制/删除/读取/写入/重命名/关闭功能访问文件。
在管理今年 9 月的更新(以及可预见的未来)时,测试您的旧版应用程序和打印将是一项关键任务。 寻找仍然使用 32 位代码进行应用程序管理的打印机驱动程序软件对于避免“thunking”很重要。 此关注领域涉及如何在 32 位和 64 位应用程序之间处理内存。 如果您正在寻找一切都在不可预测的时间中断并影响核心系统的场景,请尝试使用旧的打印机管理软件查找老化的打印机驱动程序。

实际上,结果更有可能找到您。

尽管我们经常关注打印和遗留应用程序,但远程工作在大流行期间出现了巨大增长。 本月我们提供以下特定于 的测试建议:

[‘IT 有一个新的’It Crowd’:加入 CIO Tech Talk 社区]

确认 Windows 更新通过 和非 连接可靠地安装并且更新安装成功。
检查您的防病毒软件是否在您的 连接上按预期工作。
确保能够通过使用和不使用 802.1x 的有线和无线网络连接获取 DHCP 地址和网络连接。
已知的问题
每个月,微软都会在最新的更新周期中包含一份与操作系统和相关的已知问题列表。 我提到了一些与 Microsoft 最新版本相关的关键问题,包括:

本月,所有 Windows 10 更新都包含一个修复程序,解决了导致 PowerShell 创建无限数量子目录的问题。 当您使用 PowerShell Move-Item 命令将目录移动到其子项之一时,会出现此问题。 结果,卷被填满并且系统停止响应。
主要修订
在撰写本文时(针对 7 月更新周期),对之前发布的更新进行了四次重大更新:

CVE-2021-1678:Windows 后台打印程序欺骗漏洞。
CVE-2021-36958:Windows Print Spooler 远程代码执行漏洞。
CVE-2021-40444:Microsoft MSHTML 远程代码执行漏洞。
缓解措施和解决方法
本月,Microsoft 发布了 MSHTML 更新的解决方法。 该公司(不是第一次)建议禁用 Active X。我们建议作为一般规则禁用 ActiveX,并为您的托管使用组策略。 以下是确保禁用 ActiveX 的一些简单步骤:

选择区域(Internet 区域、Intranet 区域、本地计算机区域或受信任的站点区域)。
双击下载已签名的 ActiveX 控件并启用该策略。 然后将策略中的选项设置为禁用。
双击下载未签名的 ActiveX 控件并启用策略。 然后将策略中的选项设置为禁用。

您还可以为单个应用程序(例如 Microsoft Word)指定特定的注册表项和组件 ID——在此处了解更多信息。 微软还建议大家将打开的文档放在“受保护的视图”中,使用Office版的Application Guard。 如果你选择了完整的 Microsoft 堆栈并部署了 Defender,则可以使用攻击面减少规则来减少暴露于这一严重安全问题的威胁。

每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交易所;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
Adobe(退休?还没有)。
浏览器
微软本月为基于 Chromium 的 Edge 浏览器发布了 26 个更新。 除了这些补丁之外,Chromium 项目还在今年 9 月发布了 11 个与安全相关的更新(Chrome 发行说明)。 虽然浏览器大战已经结束,现在微软正在使用开源,但一种常见的安全问题是“释放后使用”内存(又名悬挂指针)分配错误。 这些内存分配类错误仍然是最常见的,本月的更新(阅读 CVE-2021-30610)就是一个很好的例子,说明了为保持领先于坏人而进行的持续战斗。 本月对 Edge 的拟议更改对企业系统的影响很小或没有影响。 将这些更新添加到您的标准桌面更新计划中。

视窗
Microsoft 已针对此周期发布了 35 个 Windows 更新,其中两个被评为关键(CVE-2021-36965 和 CVE-2021-26435)。 虽然这不是我们一段时间以来看到的最大更新,但此版本影响了许多关键领域:网络、内核驱动程序、Windows Installer、关键图形组件 (GDI) 和一些关键诊断工具(Windows 错误报告) .

然而,本月测试和部署团队真正关心的是重新发布的内容:CVE-2021-40444。 它于本月早些时候发布,自首次发布以来已经进行了两次更新。 MSHTML 问题是一个真正令人担忧的问题,因为它涉及到许多应用程序中常用的核心浏览器组件。 这就像将 Internet Explorer 嵌入到您的核心业务应用程序中(是的,我知道)。

您确实不希望在您的开发组合中使用此组件,您需要快速找出哪些应用程序依赖它。 我们对使用 MSHTML 库的常见应用程序进行了快速扫描,发现 5-10% 的“遗留应用程序”(超过五年的应用程序)直接依赖于 MSHTML。 这些应用程序将需要深入测试,并且可能是任何企业都关注的领域。 不幸的是,我们必须将这些 Windows 更新添加到本月的“立即修补”计划中。

微软办公软件
微软本月发布了 12 项 Office 更新,所有更新都被评为重要。 (正确,此补丁周期没有针对 Office、Exchange 或 SharePoint 的重要更新。)Word、Excel、Visio 和共享的 Microsoft Office 库(例如 MSO 和所有 Microsoft Office 组件通用的共享代码)本月受到影响。 报告的安全问题均不包括“预览窗格”或其他高度易受攻击的攻击媒介。

将这些 9 月 Microsoft 更新添加到您的标准发布计划中。

微软交换服务器
今年 9 月,我们很幸运,不必为 Microsoft Exchange Server 部署紧急更新。 也就是说,SharePoint Server 有两个更新(CVE-2021-38651、CVE-2021-38652)需要引起注意。 两者都需要重新启动服务器。 因此,即使紧急程度有所降低,我们本月仍将重新启动我们的 Office 服务器。

与 Exchange Server 相关的更新不需要进一步的操作。

微软开发
微软发布了 Visual Studio 的三个更新(CVE-2021-36952、CVE-2021-26437、CVE-2021-26434),均被评为重要。 通常,我们会查看这些更新并建议将它们添加到标准发布计划中。 但我们认为 CVE-2021-36952 和 CVE-2021-26434 需要快速响应,因为它们存在潜在的远程代码执行 (RCE) 和特权提升场景。

我想说 RCE 问题是今天的问题。 特权提升 (EOP) 问题是今天下午的问题。 将此 Microsoft 开发人员更新添加到您的“立即修补”计划中。 而且,是的,我们至少两年没有提出此建议。

Adobe(真的只是阅读器)
此部分以前的设置是为了处理多年来对 Adobe Flash 的大量(有时是痛苦的)更新。 随着最近(希望是最终的)更新包括 Flash 和 Shockwave 的 kill-bit,我们的想法是我们应该取消这一部分。 然而,Adobe Reader 是大多数企业桌面的核心组件,并可能在未来几年继续作为默认的 PDF 阅读器。

因此,我们不会专注于所有 Adobe 产品,而是处理 PDF(尤其是打印)和 Adobe Reader 的安全相关问题。 幸运的是,我们在 9 月份有大量的 Adobe 更新(我将“聚宝盆”留到 10 月份),特别关注 Acrobat。

Adobe 发布了 26 个更新,其中有 7 个被评为关键更新,因为它们与可能导致远程代码执行 (RCE) 场景的内存问题有关。 这些报告的漏洞存在一些严重问题,但都需要用户交互并且没有公开披露或利用的报告。 将这些 Adobe Reader 更新添加到您的“立即修补”更新发布周期。

而且,是的,这是我们第一次提出此建议。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67884.html 聚才发 母婴好物

(0)
上一篇 2024年1月11日 上午7:16
下一篇 2024年1月11日 上午7:26

相关推荐

  • 蓝牙耳机怎么恢复双耳模式airpods(苹果华为vivo手机如何切换双耳)

    网易云音乐推出的网易耳机非常优质,可以帮助用户听到各种高音质的歌曲。很多小伙伴在使用时有时会变成单耳模式,大家想知道这款耳机如何恢复双耳模式,就来看看下面小编的详细教程吧。 网易耳机如何恢复双耳模式 1、长按两只耳机的开关键,先开启蓝牙耳机。 2、按住开关键不动,耳机此时会交替闪红蓝灯,直到一起闪红灯时放开按钮,即可恢复出厂设置。 3、然后将两耳开机重新配对…

    2023年8月13日
    308
  • 李白有着怎样的人生经历?李白生平简介

    李白是唐代著名的诗人,他的诗歌作品流传至今,深受人们的喜爱。下面我们来介绍一下李白的人生经历。 李白出生在今天的陕西省凤翔县,家境贫寒。他的父亲是一个小官吏,母亲则是一位家庭主妇。由于家境贫困,李白小时候并没有接受过良好的教育。不过,他对文学和诗歌有着浓厚的兴趣,常常自己创作一些诗歌和散文。 李白年轻时曾经到过很多地方游历,包括今天的四川、贵州、云南等地。他…

    2024年2月11日
    37
  • 国产小型冰箱什么牌子好又省电质量又好(双开门冰箱推荐,看完再买也不迟)

    冰箱是每家每户必备的电器,市面上冰箱品牌和型号众多,让人眼花缭乱,那么究竟什么品牌的冰箱最好呢? 国产品牌 1.海尔 不仅在国内市场占有率第一,在全球市场占有率也是第一名,品牌影响力大。 海尔旗下还有卡萨帝、海尔、统帅三个品牌,分别对应着高、中、低三个档次。 卡萨帝作为高端品牌,品控上也很给力。   2.美的 美的紧跟海尔后面,市场占有率位于全国第二。 美的…

    2023年8月5日
    316
  • 朱元璋对官吏到底有多严格,造成了怎样的影响?

    明朝开国皇帝朱元璋,以严格的法律和严密的管理手段,使国家政治清明,经济繁荣。然而,他对官吏的严格要求,使得许多官员在领取俸禄的同时,却可能养不活自己。本文将详细介绍朱元璋对官吏的严格管理,以及这种管理方式对官员生活的影响。 一、朱元璋对官吏的严格要求 朱元璋在位期间,对官吏的要求非常严格。他认为,官吏是国家的栋梁,应该以身作则,廉洁奉公。因此,他制定了一系列…

    2024年2月28日
    28
  • 可能会给 Windows 11 上的 Android 应用程序带来麻烦的 3 个词源代码

    神圣的地狱冻结了,蝙蝠侠! 在这片 Googley 科技的土地上,世界正在碰撞,疯狂的事情正在发生,但在您兴奋地打结之前,我们需要考虑一个快速的现实检查。 让我支持一下,对于那些没有神奇地进入我的大脑并且意识到我在想什么的人。 上周,微软宣布即将推出的 Windows 11 操作系统将支持 Android 应用程序,这让我们所有人都大吃一惊。 是的,Wind…

    2024年1月11日
    108
  • 基层营销团队如何转型

    怎样做好一 无论是操作一个产品还是管理一片区域甚至只是组建一个最基本的社区工作小组如何招聘到优秀的合适的人才一直是管理者最头痛的问题。笔者在产品操作过程的实践和观察中发现在营销模式没有偏离产品特质时是否优秀的营销团队往往决定了产品的发展前途。一次知名企业召开全国营销会议时许多经销商和区域经从了形怕引用理互相交流最多的问题之一就是招聘难组建一个优…

    2024年1月24日
    126
  • 开网店能赚钱吗现在(开一家天猫店真的很赚钱吗?)

    开一家天 在淘宝、天猫运营网店10余年,自己带领团队60人,希望伟等马硫载井我的回答能够帮助到你。 天猫店铺的从业者里有赚钱的,也有不赚钱的,就算是在同样的行业里的店铺,也有赚钱的,也有不赚钱的。 开个天猫店铺赚不赚钱应该是由以下几点来决定的: 第一:团队 也就是做事埋如的人,这个点很关键,我们用同样的资金、产品、其他配套服务,不同的人,做出来的效果绝对不一…

    2024年1月31日
    108
  • 宋之问的自荐与武则天的拒绝:口臭引发的宫廷风波

    历史上,宋之问是一位才子,他的诗词歌赋传颂千古。然而,他在武则天面前的一次自荐却因为口臭而被拒。这个故事让我们看到了一个不同的宋之问,也让我们思考了权力、美貌和口臭之间的关系。 一、宋之问的自荐 宋之问,字君实,唐代著名文学家、政治家。他的诗词歌赋才华横溢,被誉为“初唐四杰”之一。然而,在武则天时期,他却因为一次自荐而名声大噪。据《旧唐书》记载,宋之问曾向武…

    2024年2月9日
    36
  • 宋真宗封禅之后为何再没有皇帝泰山封禅

    自从宋真宗在泰山封禅之后,泰山的名声就臭了,导致后来的皇帝都不屑跟宋真宗这种货色一个样,还前往泰山封禅。因为每个皇帝都认为,只要去了泰山封禅,那么就等于是成人自己跟宋真宗是一样的垃圾,那谁还愿意去呢?可以说宋真宗以一己之力毁了一整座山的荣耀。 其实早在唐高宗李治封禅泰山的时候,泰山的含金量就大打折扣了。毕竟他老爸文治武功的唐太宗李世民都没封禅泰山,你一个被女…

    2024年2月10日
    37
  • 李世民临死前为什么叮嘱太子李治杀了一个太监?

    在中国的历史长河中,许多皇帝的临终遗言都成为了后世津津乐道的话题。其中,唐朝太宗李世民临终前对太子李治的叮嘱更是引起了人们的广泛关注。那么,李世民在临死前为何要叮嘱李治杀掉一个太监呢? 首先,我们需要了解这个太监的身份。他名叫高力士,是唐朝初年的一位著名宦官。他在唐玄宗时期担任过内侍监,是玄宗皇帝的重要亲信。然而,他的权力欲望过大,经常干预朝政,甚至操纵皇权…

    2024年2月22日
    31

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注