4 月的补丁星期二有很多大型、多样化和紧急的更新源代码

4 月的补丁星期二有很多大型、多样化和紧急的更新源代码

本周的补丁星期二发布是巨大的多样化的、有风险的和紧急的,微软浏览器的更新延迟到达 (CVE-2024-1364) 和两个影响 Windows 的零日漏洞 (CVE-2024-26809 和 CVE-2024-24500) . 幸运的是,微软还没有为 Microsoft Exchange 发布任何补丁,但这个月我们确实不得不处理更多与 Adobe (PDF) 打印相关的漏洞和相关的测试工作。 我们已将 Windows 和 Adobe 更新添加到我们的“立即补丁”计划中,并将密切关注 Microsoft Office 的进一步更新。

提醒一下,Windows 10 1909/20H2(家庭版和专业版)将于 5 月 10 日结束服务日期。如果您正在寻找一种简单的方法来更新基于服务器的 .NET 组件,Microsoft 现在拥有 .NET auto -更新服务器更新。 您可以在此有用的信息图中找到有关部署这些星期二补丁更新的风险的更多信息。

关键测试场景
鉴于我们目前所知,本月的补丁发布中包含三个已报告的高风险更改,包括:

[相关:如何将 Edge 替换为 Windows 10 中的默认浏览器——以及为什么不应该]
SPOOL 组件的打印机更新,这可能会影响浏览器的页面打印和图形密集的图像。
命名管道的网络更新可能会导致 Microsoft 的远程桌面服务出现问题。
更一般地说,鉴于本月周期的变化数量众多且性质多样,我们建议测试以下领域:

测试您的 DNS 区域和服务器范围操作(如果在您的本地服务器上使用)(DNS 管理器);
从您的浏览器(桌面和服务器)测试打印 PDF;
测试您的 FAX(Castelle 任何人?)和基于电话(电话)的应用程序;
安装、修复和卸载您的核心应用程序包(这可能应该是自动化的,并带有用于详细分析的基线数据)。
Microsoft 已经更新了许多 API,包括关键文件和内核组件(FindNextFile、FindFirstStream 和 FindNextStream)。 鉴于这些常见 API 调用无处不在,我们建议创建一个服务器压力测试,该测试采用非常繁重的本地文件负载,并特别注意需要安装和卸载测试的 Windows Installer 更新。 由于应用程序部署的改进,验证应用程序卸载例程最近已不再流行,但在从系统中删除应用程序时应牢记以下几点:

应用程序是否卸载? (文件、注册表、快捷方式、服务和环境设置);
卸载过程是否从应用程序或共享资源中删除组件?
是否删除了任何关键资源(系统驱动程序),其他应用程序是否具有共享依赖项?
我发现保留应用程序卸载安装程序日志并比较(希望是相同的)更新之间的信息可能是唯一准确的方法——“目测”清理过的系统是不够的。 最后,鉴于此更新中对内核的更改,请测试(冒烟测试)您的遗留应用程序。 Microsoft 现在已将部署和重启要求包含在一个页面中。

已知的问题
每个月,Microsoft 都会包含一份与最新更新周期中包含的操作系统和相关的已知问题列表。 这个月比平时多,所以我提到了一些与 Microsoft 最新版本相关的关键问题,包括:

[‘IT 有一个新的’It Crowd’:加入 CIO Tech Talk 社区]

在受影响的 Windows 版本上安装 2024 年 1 月 11 日或之后发布的 Windows 更新后,使用控制面板中的备份和还原 (Windows 7) 应用创建的恢复光盘(CD 或 DVD)可能无法启动。
安装此 Windows 更新后,使用智能卡身份验证时,使用远程桌面连接到不受信任域中的设备可能无法通过身份验证。 您可能会收到提示“您的凭据无效。用于连接 [设备名称] 的凭据无效。请输入新的凭据”和红色的“登录尝试失败”。 此问题已通过使用组策略安装文件的已知问题回滚 (KIR) 解决:Windows Server 2024、Windows 10 版本 2004、Windows 10 版本 20H2、Windows 10 版本 21H1 和 Windows 10 版本 21H2。

安装 2024 年 1 月 11 日或之后发布的更新后,使用 Microsoft .NET Framework 获取或设置 Active Directory 森林信任信息的应用程序可能会出现问题。 要手动解决此问题,请应用这些 Microsoft .NET 带外更新。
一些组织报告了蓝牙配对和连接问题。 如果您使用的是 Windows 10 21H2 或更高版本,Microsoft 已获悉此情况并正在制定解决方案。
安装 2024 年 3 月安全更新后,Microsoft Exchange 服务失败。 更多信息请参考:
KB5012698 – Microsoft Exchange Server 2019 和 2016(2024 年 3 月 8 日)
KB5010324 – Microsoft Exchange Server 2013(2024 年 3 月 8 日)
有关已知问题的更多信息,请访问 Windows Health Release 站点。

主要修订
本月,我们看到了对先前发布的更新的两个主要修订:

CVE-2024-8927:Brotli 库缓冲区溢出漏洞:此补丁于上个月发布,引发了对 Internet Explorer 如何处理压缩文件(如 CSS 和自定义脚本)更改的担忧。 本次最新更新只是扩大了受影响的产品数量,现在包括 Visual Studio 2024。没有进行其他更改,因此无需采取进一步措施。
CVE-2021-43877 | ASP.NET Core 和 Visual Studio 特权提升漏洞:这是另一个“受影响的产品”更新,还包括 Visual Studio 2024 的覆盖范围。无需采取进一步措施。

缓解措施和解决方法

这是补丁星期二的大型更新,因此我们看到了比预期更多的 Microsoft 产品和组件记录的缓解措施,包括:

CVE-2024-26919:Windows LDAP 远程代码执行漏洞 — Microsoft 提供了以下缓解措施:“要利用此漏洞,管理员必须增加默认的 MaxReceiveBuffer LDAP 设置。”
CVE-2024-26815:Windows DNS 服务器远程代码执行漏洞。 此问题仅在启用动态 DNS 更新时适用。
对于以下报告的漏洞,微软建议“在外围防火墙处阻止端口 445”。

CVE-2024-26809:远程过程调用运行时远程代码执行漏洞。
CVE-2024-26830:DiskUsage.exe 远程代码执行漏洞
CVE-2024-24541:Windows Server 服务远程代码执行漏洞
CVE-2024-24534:Win32 流枚举远程代码执行漏洞
您可以在此处阅读有关保护这些漏洞和您的 SMB 网络的更多信息。

每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge)
Microsoft Windows(台式机和服务器)
微软办公软件
微软交换
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core)
Adobe(退休???,也许明年)
浏览器

微软的任何浏览器都没有重大更新。 Chromium 项目的 Edge 浏览器有 17 个更新,考虑到它们的实施方式,应该对企业部署影响很小甚至没有影响。 所有这些更新都是上周作为 Chromium 更新周期的一部分发布的。 但是,看起来我们将看到另一组关键/紧急 Chrome 更新,其中包含 CVE-2024-1364 在野被利用的报告。 这将是今年的第三组紧急更新。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67954.html 聚才发 母婴好物

(0)
上一篇 2024年1月12日 上午4:02
下一篇 2024年1月12日 上午4:12

相关推荐

  • 驾驶证到期了怎么换证2024(新手快速换证流程以及所需资料)

    一晃眼,自己的驾驶证都6年了,前两天刚刚换了10年有效期的驾驶证。今天就给大家详细说说更换驾驶证的流程和注意事项。希望能帮助到大家。 一、准备资料 更换驾驶证总共需要4个资料。缺一不可。大家最好提前准备好。 1.身份证 身份证是必须要带的,而且不用复印,直接拿身份证原件就行。身份证不仅体检的时候要看,现场办理的时候,已经最后打印驾驶证的时候都要看的。 2.旧…

    2023年11月30日
    162
  • 今年是第多少届校园艺术节呢

    2024大学艺术节活动方案策划书5篇 校园 文化 艺术节是加强校园文化建设、丰富丛扒校园文化生活的重要途径,那么你们学校是不是也在准备艺术节呢?下面是我为大家整理的2021大学艺术节活动方案 策划书 ,如果喜欢,欢迎分享给你身边的朋友! 2021大学艺术节活动方案策划书1 一、指导思想 本次校园艺术节旨在促进学生德智体美和谐发展,引导学生向真、向善、向美,体…

    2023年12月27日
    126
  • 2024vivo手机哪款性价比高质量好(11月4款便宜性价比超高耐用的5g手机推荐)

    iQOO是VIVO旗下主打高性能的子品牌,iQOO 数字系列一向追求顶级性能表现,且承担高性价比和销量的重任,并历代被指定为KPL官方比赛用机,性能自然不用担心,且在系统应用、影像表现、快充技术方面均衡发展,呈现越来越全能的表现。本文为大家推荐四款VIVO旗下iQOO旗舰手📱机,11月份价格已回落不少,目前值得推荐。 第一款:iQOO Neo6 参考价格:1…

    2023年12月7日
    379
  • 王者荣耀最克铠的英雄排名(1v1克制铠英雄有哪些)

    因为之前肉铠的表现过于亮眼,就算出的纯肉装备,一件攻击装也没有,到了后期除非有真实伤害的英雄,否则没有四个人根本打不死他。现在官方极大地削弱了铠皇一技能的回血能力,很明显就是为了降低铠的强度。肉铠是不能玩了,但是输出铠皇依旧是T1级别的英雄,单挑还是那么强。那么铠单挑就无敌了吗?答案是否定的。下面就由我来分享一下单挑铠很难?他有四大克星 ,典韦仅排末尾! 第…

    2023年12月2日
    307
  • USB-C 解释了如何充分利用它(以及为什么它仍然越来越好)

    现在您已经习惯在飞机上看到同事、家人和陌生人使用长方形 USB-C 连接器,现在是时候看看这个有前途的标准的功能了。 在我们即将迎来八岁生日之际,USB-C 插头现已成为大多数当前笔记本电脑、手📱机和平板电脑的重要组成部分。 甚至 MacBook、iPad 和 Chromebook 也正在转向 USB-C。 换句话说,我们已经进入了 USB-C 时代,而我们…

    2024年1月8日
    125
  • 教你如何抢先开通微信视频号?

    vx分身怎么开通视频号? 开通vx分身视频兆销号,首先要安装vx视频号的客户端,然后进行注册和登录操作,以及完善个人资料。注册完成后,即可在客户端中创建vx分身视频号,设置头像、背景图片等信息,最后点击“发布”按钮即可答悔发布视清猜正频号。此外,还可以台何温制越展束添加好友、发布动态、签约会员等操作,实现自己的vx分身视频号的开通和使用。

    2024年1月24日
    134
  • 许敬宗和武则天有私情吗?他们究竟是什么关系?

    许敬宗,唐朝一位颇具争议的历史人物。他在政治生涯中,曾先后担任过宰相、尚书令等重要职务。那么,许敬宗和武则天之间是否存在私情呢?本文将从历史资料出发,为您揭示这段传闻背后的真相。 一、许敬宗与武则天的关系 许敬宗在武则天成为皇后之前,就已经在她的身边侍奉。据《旧唐书》记载,许敬宗曾在武则天还是太子妃时,就曾为她出谋划策。武则天成为皇后后,许敬宗继续担任她的心…

    2024年2月15日
    41
  • 回顾罗技的 Lift 垂直鼠标有助于控制 RSI源代码

    职业安全与健康管理局 (OHSA) 声称,每年有数十万工人遭受重复性劳损 (RSI)——每 50 名工人中就有一人患有长期疾病,而我多年来一直在努力应对。 这就是为什么当我得知罗技的新垂直 LIFT 鼠标时,我不得不尝试一下\。 我已经使用它两个星期了,至少据传闻,我很高兴地说它有助于减轻不适。 什么是罗技的新 Lift 鼠标?Lift Vertical E…

    2024年1月12日
    141
  • 评论:6 大视频会议服务经受考验

    在美国和欧洲首次进入封锁状态 15 个月后,许多办公室员工仍未返回大流行前的工作场所。 在那段时间里,视频会议应用程序继续以前所未有的方式流行起来,这不足为奇。 随着关于未来工作场所可能是什么样子的讨论愈演愈烈,组织越来越希望巩固他们的协作技术堆栈,以支持向混合工作的转变。 自去年我们首次回顾主要视频会议以来,Zoom 公布其 2021 年第一季度总收入为 …

    2024年1月4日
    122
  • 宋真宗与“自杀”的蝗虫:历史中的一段佳话

    在中国的历史长河中,有许多令人叹为观止的故事。其中,宋真宗被群臣“忽悠”:蝗虫摄于皇威全自杀的故事,更是让人啧啧称奇。这个故事发生在宋朝,当时的皇帝是宋真宗赵恒。 宋真宗在位期间,国家繁荣昌盛,人民安居乐业。然而,有一年,一场大规模的蝗灾席卷了整个国家。蝗虫的出现,给人们的生活带来了极大的困扰。庄稼被蝗虫吃得一干二净,人们的生活陷入了困境。 面对这场灾难,宋…

    2024年2月9日
    35

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注