12 月补丁星期二的补丁还不够源代码

12 月补丁星期二的补丁还不够源代码

本月的补丁星期二更新很重要,原因有几个。 由于解决了 67 个独特的漏洞六个公开报告的问题和一个已被利用的问题,与处理 Log4j 问题相比,本月的更新仍然相形见绌。 (幸运的是,没有浏览器或 Microsoft Exchange 更新,并且对 Microsoft Office 的更改很小。)

我们已将 Windows 更新和 Visual Studio 更新添加到我们的“立即修补”发布周期建议中,而 Office 更新则降级为正常的发布节奏。 您可以在此信息图中找到有关部署这些周二补丁更新的风险的更多信息。

关键测试场景
本月没有报告 Windows 的高风险更改。 但是,有一个报告的功能更改和一个附加功能。 以下是我们的高级测试建议:

[ 进一步阅读:加速 Windows 10 的 17 种方法 ]
测试本地打印。 通过 RDP 测试远程打印和测试打印。
测试读取或处理 ETL 文件和大型 WMF 文件。
测试新的和现有的 连接。 包括站点到站点 的测试。
测试 NTFS 短名称方案和大文件传输。
已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。 我已经提到了一些与最新版本相关的关键问题,包括:

安装 2021 年 4 月 22 日或之后发布的更新后,会出现影响用作密钥管理服务 (KMS) 主机的 Windows Server 版本的问题。 运行 Windows 10 Enterprise LTSC 2019 和 Windows 10 Enterprise LTSC 2016 的客户端设备可能无法激活。 这些问题不会影响 Windows 激活。 Microsoft 目前正在调查该问题。
安装此更新后,当使用远程桌面连接到不受信任域中的设备时,使用智能卡身份验证时连接可能无法通过身份验证。 此问题已使用已知问题回滚 (KIR) 解决,可以使用以下组策略安装文件实施:
视窗服务器 2024
Windows 10 版本 2004、Windows 10 版本 20H2 和 Windows 10 版本 21H1
查看是否存在可能影响您的目标的已知问题的最佳方法之一是在 Microsoft 安全更新指南或本月安全更新的摘要页面上检查许多用于下载补丁数据的配置选项。

主要修订

Microsoft 出于信息原因发布了四个更新(文档和常见问题解答更新),包括:CVE-2021-43236、CVE-2021-43883、CVE-2021-43893、CVE-2021-43905。 此外,微软还针对之前的补丁发布了几项重大更新,包括:

[ 2023 年 CIO 100 奖:提名征集开始。 今天提交。 ]
CVE-2019-0887、CVE-2020-0655 和 CVE-2021-1669:由于更新了受影响的系统表,这些远程桌面服务 RCE 更新收到了重大修订通知。 Windows 11 受到这些安全问题的影响,因此应用此补丁。
CVE-2021-24084:受影响系统的范围已更新为所有受支持的 Windows 系统。
由于这些补丁的范围较大,您可能没有在 11 月下载并应用它们。 本月,所有四个更新都将包含在补丁周期中(尽管它们的发布日期可能是 11 月)。

缓解措施和解决方法
本月,有一个报告的漏洞,其中包括缓解措施和记录在案的变通办法:

CVE-2021-43890:Microsoft 已针对此 AppX 欺骗漏洞发布了一组广泛的解决方法。 使用 GPO 策略 BlockNonAdminUserInstall 和 AllowAllTrustedAppToInstall,可以减少对 AppX 安装程序进行侧载攻击的表面积。 Microsoft 发布了有关为 AppX(以及现在的 MSIX)设置 GPO 策略的详细操作文档。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交易所;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
还有Adobe。 (退休?也许明年。)
浏览器
本月,Chromium 项目为 Microsoft Edge 浏览器发布了 16 个更新。 我们在这里确实看到了一种趋势,即没有更新 Microsoft 的旧版浏览器。 这些更新很可能是桌面环境自动更新过程的一部分,因为这些更新不会通过 Microsoft Update 部署。

您可以在 Chrome 发布博客和 Chrome 安全页面上的安全详细信息中找到更多信息。 鉴于 Edge 的性质(未完全集成到操作系统中),此版本预期的兼容性或集成错误很少。 将这些 Chrome 更新添加到您的常规更新发布计划中。

视窗
12 月为 Windows 带来了 36 个更新的适度更新; 三个被微软评为关键,其余 33 个被评为重要。 通常,我们会专注于关键补丁。 但本月更适合关注公开披露和利用的漏洞,包括:

CVE-2021-43240:NTFS 文件系统特权提升
CVE-2021-41333:Windows 后台打印程序 RCE
CVE-2021-43880:Windows Mobile 设备管理特权提升
CVE-2021-43883:Windows 安装程序特权提升
CVE-2021-43893:Windows EFS 特权提升
本月我们“只有”一个漏洞被报告为在野利用,即对 Microsoft AppX 安装程序组件的侧载欺骗攻击 (CVE-2021-43890)。 幸运的是,这是一个复杂的攻击,需要用户干预,微软已经确认了针对这个问题的官方修复。 鉴于对核心系统组件(NTFS、安装程序和打印)更新的关注,我们提供了一些测试建议:

在服务器和桌面上执行测试发送/接收大量流量。 专注于单一的、非常大的文件。
测试您的 .WMF 文件(由于编解码器更新)和任何图形密集型 D3D 应用程序。
测试各种网络流量条件,尤其是大数据传输——尤其是 SMB、加密文件系统和远程共享。
在测试环境中安装、更新和卸载您的核心应用程序。 确保所有卸载都是干净的。
测试您的打印,尤其是远程打印和通过 RDP 打印。
所有使用 TLS/SSL 的应用程序都应该进行基本的“冒烟测试”。
关于那个 Log4j 问题? 修补操作系统不足以保护您的环境。 我们强烈建议立即扫描您的应用程序组合以查找 JAVA 依赖项和对 Log4j 组件的引用。 本周有关 Log4j 问题的消息仅仅是个开始。 预计在圣诞节期间和新年期间会发生大规模的工业化袭击。 这会很糟糕。 会很乱的。

将这些 Windows 更新添加到您的“立即修补”计划中,并着手减少您的应用程序攻击面。

微软办公软件
微软为 Office 发布了九个补丁,所有补丁都被评为重要。 SharePoint 和 Access 的所有版本都会受到影响,Word 2016 和 2019 版本也会受到影响。 本月没有预览窗格攻击媒介,所有报告的漏洞都需要用户交互。 将这些 Microsoft Office 更新添加到您的常规补丁发布计划中。

微软交换服务器
Log4j 问题可能是您库存中的煤炭,但 Microsoft 已为我们提供了本月任何 Microsoft Exchange 更新的缓刑。 所以你可以多关注其他事情,比如圣诞节。 或者 Log4j。 你选。

微软开发
微软本月为其开发发布了七个更新(一个是关键的,其余的被评为重要),这些更新影响了 Visual Studio、PowerShell 和 ASP.NET/.NET 框架。 单一关键评级补丁 (CVE-2021-43907) 与流行的 WSL 扩展有关; 如果未打补丁,可能会导致远程代码执行场景。 这是一个非常严重的问题,将影响所有 WSL 用户。 不幸的是,测试配置文件将非常大,包含 .NET COM 服务器和 REGEX 表达式的测试要求。

我们建议您将此 Visual Studio 更新添加到您的“立即修补”计划中,并参考 Microsoft Dev 博客上发布的其他(和单独的).NET 相关更新。

Adobe(真的只是阅读器)
本月,微软没有发布任何 Adobe Reader 更新。 我一直在想我可以取消这一部分,但我们不断从 Adobe 获得定期更新或 PDF 文件的重要打印更新。 让我们看看 2024 年会发生什么。

而且,如果你走到这一步……
由于节假日和即将到来的新年假期期间运营极少,Microsoft 不会发布 12 月的预览版(称为“C”版)。 Microsoft B 和 C 版本的正常月度服务将于 1 月恢复。 截至此版本,Windows 10 版本 2004 已结束服务。 下个月我们可能会看到 Windows Server 2008 的 TLS 协议更新,支持 TLS 1.2。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67918.html 聚才发 母婴好物

(0)
上一篇 2024年1月12日 上午1:03
下一篇 2024年1月12日 上午1:13

相关推荐

  • 李白有着怎样的人生经历?李白生平简介

    李白是唐代著名的诗人,他的诗歌作品流传至今,深受人们的喜爱。下面我们来介绍一下李白的人生经历。 李白出生在今天的陕西省凤翔县,家境贫寒。他的父亲是一个小官吏,母亲则是一位家庭主妇。由于家境贫困,李白小时候并没有接受过良好的教育。不过,他对文学和诗歌有着浓厚的兴趣,常常自己创作一些诗歌和散文。 李白年轻时曾经到过很多地方游历,包括今天的四川、贵州、云南等地。他…

    2024年2月11日
    37
  • 如何去水印不留痕迹(免费不破坏原图一键去水印软件及方法教程)

    想必大家都遇到过在网上搜索好看的图片,下载却发现图片有水印的时候,是不是觉得不好看,想去掉水印?今天我就来分享四个去除水印的小技巧,几个简单的步骤就能完成。拿一本小书写下来! ●画图工具 绘图工具是Windows系统自带的图像处理工具,适用于纯色区域的水印。 操作步骤:在绘图工具中打开水印图片,用选择工具选择水印区域框,然后按delete键删除。 删除后,框…

    2023年12月14日
    193
  • 这些大V账号发布不实信息进行恶意营销被关停(大v网络营销)

    多名大V集体发微   近日,某奶企因高管问题来自成为舆论关注的焦点。5月3日,微博名为“五岳散人”的大V在其微博上公开的一张“聊天截图”和其他几位大V的微博独距限截图,又爆出某奶企“疑似买通自媒体大V”为其站台的消息。消息一出,网友一片哗然,纷纷质考是念承获财殖适疑大V们如此一致发声的幕后交易。   事件   半日里超过8名网络大V发布某奶企年报季报   5…

    2024年1月20日
    194
  • 赵鼎为什么辞去相位?原因有哪些?

    在中国历史上,有很多著名的人物和事件。南宋时期的宰相赵鼎是一个备受争议的人物,他曾经与岳飞等人一起抗金,但后来却背叛了国家和民族,成为了历史上的罪人之一。那么,赵鼎为什么辞去相位呢?本文将从历史资料出发,对这个问题进行探讨。 首先,需要明确的是,关于赵鼎为什么辞去相位这个问题,历史上存在着不同的说法和争议。有些历史记载称他是因为身体原因而辞去相位;而另一些历…

    2024年2月28日
    31
  • 梦见棺材是什么意思有什么预兆周公解梦(女性梦见棺材是什么意思有什么预兆)

    很多人做梦会梦见棺材,不必担忧,文章将为大家详细讲解梦见棺材的寓意,和大家分析梦见棺材究竟是吉是凶。 周公解梦梦见棺材有什么寓意: 梦见棺材被打开,是暗示你最近将会捞到一笔很大的意外财,而且这笔钱可以让你一夜致富。 梦见棺材被盖上,表示你近期可能会有灾难发生,而且是出乎意料的降临,让你措手不及。 梦见棺材抬进门,暗示你最近的财运不错,而且还可以招财进宝,要赶…

    2023年12月4日
    144
  • 可能会给 Windows 11 上的 Android 应用程序带来麻烦的 3 个词源代码

    神圣的地狱冻结了,蝙蝠侠! 在这片 Googley 科技的土地上,世界正在碰撞,疯狂的事情正在发生,但在您兴奋地打结之前,我们需要考虑一个快速的现实检查。 让我支持一下,对于那些没有神奇地进入我的大脑并且意识到我在想什么的人。 上周,微软宣布即将推出的 Windows 11 操作系统将支持 Android 应用程序,这让我们所有人都大吃一惊。 是的,Wind…

    2024年1月11日
    108
  • 曾国藩的成功之道:坚韧不拔的毅力与高尚的道德修养

    曾国藩,清朝晚期的政治家、军事家、教育家,被誉为“清朝的救世主”。他的一生充满了传奇色彩,他的成就更是让人瞩目。那么,曾国藩的成功之道是什么呢? 首先,曾国藩的成功离不开他的坚韧不拔的毅力。他曾经说过:“天下事有难易乎?为之,则难者亦易矣;不为,则易者亦难矣。”这句话充分体现了他坚韧不拔的精神。在他的一生中,他面临过无数的困难和挑战,但他从未放弃过。无论是在…

    2024年2月10日
    36
  • 2024年为什么不建议买混合动力汽车的原因(混合动力汽车好不好值不值得购买)

    都说纯电动汽车是未来的发展趋势,但里程焦虑总是像一座大山,让很多车主望而却步,所以很多车主都把目光投向了混合动力汽车。与燃油车和纯电动车相比,混合动力车可以在限购城市获得绿卡,续航里程长,体验纯电动车的驾驶乐趣。随着碳中和时代的到来,油价快速上涨,新能源的发展速度比我们想象的要快。零油耗、高性能、绿卡、省钱的优势充满了大部分人的眼光,也让不少人跃跃欲试,毕竟…

    2023年8月12日
    164
  • 伤感的音乐有哪些(2024年 9首让人听到想哭的伤感音乐推荐)

    有人说“苦难是艺术家的养料”,因为爱情中的分分合合,让他们写出了一首首脍炙人口的关于爱情的歌曲,盘点几首失恋时,适合一个人听的歌曲。 1、《一个人的旅行》 戴佩妮 我要一个人在希腊梦见苏格拉底 /我要一个人的通宵看完鲁迅的背影 我要一个人呆呆的在浴缸里 /思考阮玲玉阮玲玉 我要一个人的北京探望孟姜女 /我要一个人的书局和志摩谈情 我要一个人的旅行 这也许是失…

    2023年8月11日
    152
  • 李从善与李煜的关系如何?两人是亲戚吗?

    李从善和李煜是中国历史上著名的文学家和书法家,他们的作品在中国文化史上具有重要地位。然而,他们之间有着怎样的关系呢? 一、生平简介 李从善(1038年-1126年),字子厚,号梅溪,又号梅山,浙江绍兴人。他的父亲是北宋著名文学家苏轼。李从善自幼聪明好学,擅长文学和书法。他的代表作有《梅花百咏》等诗歌集和《兰亭序》等书法作品。 李煜(937年-978年),即南…

    2024年2月29日
    19

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注