五月的补丁星期二更新使紧急补丁成为必须源代码

五月的补丁星期二更新使紧急补丁成为必须源代码

上周的补丁星期二以 73 个更新开始,但最终(到目前为止)进行了三个修订和一个后期添加 (CVE-2024-30138),本月共解决了 77 个漏洞。 与 4 月份发布的大量更新相比,我们看到修补 Windows 的紧迫性更大——尤其是在关键服务器和身份验证区域存在三个零日漏洞和几个非常严重的漏洞。 由于新的服务器更新技术,Exchange 也需要注意。

本月没有针对 Microsoft 浏览器和 Adobe Reader 的更新。 Windows 10 20H2(我们几乎不知道你们)现在不再支持。

您可以在此有用的信息图中找到有关部署这些星期二补丁更新的风险的更多信息,并且 MSRC 中心已在此处发布了有关其如何处理安全更新的良好概述。

[ 进一步阅读:加速 Windows 10 的 17 种方法 ]
关键测试场景
鉴于这个 5 月的补丁周期包含大量更改,我将测试场景分为高风险组和标准风险组:

高风险:这些更改可能包括功能更改,可能会弃用现有功能,并且可能需要创建新的测试计划:

测试您的企业 CA 证书(新的和更新的)。 您的域服务器 KDC 将自动验证此更新中包含的新扩展。 寻找失败的验证!
此更新包括对驱动程序签名的更改,现在包括时间戳检查和验证码签名。 签名的驱动程序应该加载。 未签名的驱动程序不应该。 检查您的应用程序测试运行是否有失败的驱动程序加载。 也包括对已签名的 EXE 和 DLL 的检查。
以下更改未记录为包括功能更改,但在普遍部署 May 补丁之前仍需要至少进行“冒烟测试”:

使用 RRAS 服务器时测试您的 客户端:包括连接断开连接(使用所有协议:PPP/PPTP/SSTP/IKEv2)。
测试您的 EMF 文件是否按预期打开。
测试您的 Windows 通讯簿 (WAB) 应用程序依赖项。
测试 BitLocker:在启用和禁用 BitLocker 的情况下启动/停止计算机。
验证您的凭据是否可通过 访问(请参阅 Microsoft Credential Manager)。
测试您的 V4 打印机驱动程序(尤其是在 CVE-2024-30138 之后到来的情况下)。
本月的测试将需要多次重新启动您的测试资源,并且应该包括 (BIOS/UEFI) 虚拟机和物理机。

[ 2023 年 CIO 100 奖:提名征集开始。 今天提交。 ]
已知的问题
Microsoft 包括影响此更新周期中包含的操作系统和的已知问题列表:

安装本月更新后,使用某些 GPU 的 Windows 设备可能会导致应用程序意外关闭,或在使用 Direct3D 版本 9 的应用程序中生成异常代码(模块 d3d9on12.dll 中的 0xc0000094)。微软已发布 KIR 组策略更新来解决此问题 以下 GPO 设置的问题:适用于 Windows 10 版本 2004、Windows 10 版本 20H2、Windows 10 版本 21H1 和 Windows 10 版本 21H2 的下载。
安装 2024 年 1 月 11 日或之后发布的更新后,使用 Microsoft .NET Framework 获取或设置 Active Directory 林信任信息的应用程序可能会失败或生成访问冲突 (0xc0000005) 错误。 似乎依赖于 System.DirectoryServices API 的应用程序受到了影响。
微软在通过有用的更新亮点视频讨论此版本的最新修复和更新时,确实提高了游戏水平。

主要修订
尽管与 4 月份相比,本月的补丁列表大大减少,但微软发布了三个修订版,包括:

CVE-2024-1096:Chromium:V8 中的 CVE-2024-1096 类型混淆。 此 3 月补丁已更新,包括对最新版本的 Visual Studio (2024) 的支持,以允许更新 webview2 内容的呈现。 不需要采取进一步行动。
CVE-2024-24513:Visual Studio 特权提升漏洞。 这个 4 月补丁已更新为包括所有支持的 Visual Studio 版本(15.9 到 17.1)。 不幸的是,此更新可能需要您的开发团队进行一些应用程序测试,因为它会影响 webview2 内容的呈现方式。
CVE-2024-30138:Windows 后台打印程序特权提升漏洞。 这只是信息更改。 不需要采取进一步行动。
缓解措施和解决方法
5 月,Microsoft 发布了一个针对严重 Windows 网络文件系统漏洞的关键缓解措施:

CVE-2024-26937:Windows 网络文件系统远程代码执行漏洞。 您可以通过禁用 NFSV2 和 NFSV3 来减轻攻击。 以下 PowerShell 命令将禁用这些版本:“PS C:\Set-NfsServerConfiguration -EnableNFSV2 $false -EnableNFSV3 $false。” 一旦完成。 您将需要重新启动 NFS 服务器(或者最好重新启动机器)。 要确认 NFS 服务器已正确更新,请使用 PowerShell 命令“PS C:\Get-NfsServerConfiguration”。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交易所;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
Adobe(退休???,也许明年)。

浏览器
微软本月未发布其旧版 (IE) 或 Chromium (Edge) 浏览器的任何更新。 我们看到过去十年来困扰 Microsoft 的关键问题数量呈下降趋势。 我的感觉是,转移到 Chromium 项目对开发团队和用户来说无疑是“超级双赢”。

说到旧版浏览器,我们需要为 6 月中旬 IE 的退役做好准备。 我所说的“准备”是指庆祝——当然,在我们确保遗留应用程序不明确依赖于旧的 IE 渲染引擎之后。 请将“庆祝 IE 退役”添加到您的浏览器部署计划中。 你的用户会理解的。

视窗
Windows 本月收到 6 个重要更新和 56 个重要补丁。 不幸的是,我们也有三个零日漏洞:

CVE-2024-22713:Microsoft 的 Hyper-V 虚拟化中这个公开披露的漏洞需要攻击者成功利用内部竞争条件来导致潜在的拒绝服务场景。 这是一个严重的漏洞,但需要链接多个漏洞才能成功。
CVE-2024-26925:公开披露和报告为在野利用,此 LSA 身份验证问题是一个真正令人担忧的问题。 打补丁很容易,但测试配置文件很大,因此很难快速部署。 除了测试您的域身份验证之外,还要确保备份(和恢复)功能按预期工作。 我们强烈建议您查看有关此持续问题的最新 Microsoft 支持说明。
CVE-2024-29972:Redshift ODBC 驱动程序中的这个公开披露的漏洞非常特定于 Synapse 应用程序。 但是,如果你接触过任何 Azure Synapse RBAC 角色,则部署此更新是重中之重。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67963.html 聚才发 母婴好物

(0)
上一篇 2024年1月12日 上午4:46
下一篇 2024年1月12日 上午4:56

相关推荐

  • 李世民与杨妃:一段传世的爱情故事

    在中国历史上,唐朝是一个繁荣昌盛的时代,而唐太宗李世民更是一代英明的君主。然而,在这位英明的皇帝背后,却有一段鲜为人知的爱情故事。那么,李世民最爱的是杨妃吗?本文将带您一探究竟。 一、李世民与杨妃的相识 李世民是唐朝的第二位皇帝,他在位期间,国家政治稳重、经济繁荣,被誉为“贞观之治”。而在他众多嫔妃中,杨妃是他最为宠爱的一位。据史书记载,杨妃原本是隋朝末年的…

    2024年2月22日
    32
  • 中国香菇之乡是哪个县(香菇生产最有名最多的发源生产基地在哪)

    目前,全世界可栽培食用菌种类为20多种,种植较多的前三种:双孢菇、香菇与金针菇。其中香菇97%的产量在中国,另外3%的产量在日本、韩国与俄罗斯。 全国有很多地方都种植香菇,都自称是“香菇之乡”,叫人眼花缭乱,那真是一个多。 香菇之乡多了,说明很多地方种香菇种了很长时间,规模也很大。但这些香菇之乡,并不都是“中国香菇之乡”,原因是“中国香菇之乡”是由中国食用菌…

    2023年12月14日
    181
  • 李群玉:一生的诗情画意与离世之谜

    李群玉,一位在中国文学史上留下深刻印记的诗人,他的生平和死亡都充满了神秘色彩。他的名字可能不如杜甫、李白等大诗人那样家喻户晓,但他的诗歌却以其独特的艺术魅力和深厚的文化底蕴,赢得了广大读者的喜爱。 李群玉生于唐朝,他的一生跨越了盛唐、中唐两个时期,这是一个社会动荡、文化繁荣的时代。他的诗歌创作也深受这个时代的影响,既有盛唐的豪放,又有中唐的深沉。他的诗歌主题…

    2024年2月8日
    32
  • 吃瓜是什么意思由来(网络用语吃瓜群众是啥意思)

    网络上天天有瓜吃。 “吃瓜”,意思等同于“围观”。 “吃瓜群众”,就是“围观群众”。 经常看到的配图常是这样的: 其实,这个理解是错的。 应该是“吃瓜子群众”。 以前的人到戏园子里,嗑着瓜子,喝着茶,围坐在一起看一场大戏,等待真相。 后来,到了网络论坛上,发帖子的叫造楼——就是一楼,第一个回贴的是二楼,位置好,就叫沙发,三楼就是板凳,四楼就是地板了……围观者…

    2023年11月29日
    585
  • 葱爆羊肉怎么腌制羊肉(简单正宗家常葱爆牛肉做法大全)

    有的时候在家懒得弄复杂菜,直接一个葱爆羊肉一个素菜,配着米饭吃巨香,还不费事。 配料里是3人份的量,如果1人吃,菜量酌情减少。 By lisa_d 用料 羊肉片 500g 大葱白 4根 姜丝 少许 糖 少许 料酒 少许 生抽 少许 盐 少许 白芝麻 少许 花椒 少许 做法步骤 1、准备配料。葱白切粗丝,撒少许盐抓匀腌制10分钟以上。姜切细丝。羊肉片提前15-…

    2023年12月10日
    151
  • 与 ChatGPT 和 Bing Chat 相比,谷歌 CEO 称 Bard 为“增强版 Civic”

    作为世界上使用最广泛的搜索引擎,Google 已经确立了其在搜索引擎层次结构顶端的应有地位。 因此,人们对谷歌的人工智能聊天机器人抱有很高的期望。 遗憾的是,结果平平。 Google Bard 在 OpenAI 极其强大的 ChatGPT 向公众开放四个月后发布。 那段时间,Bing Chat 也登场了,与 ChatGPT 一较高下。 另外:ChatGPT …

    2024年1月2日
    133
  • 观看像电子游戏一样控制的机器人挖掘机

    好吧,我承认,我从来没有放弃过 Tonka 玩具和沙盒。 随着建筑机器人新时代的到来,这种魅力仅仅转移到了那些黄色大型建筑机械的高科技后代身上。 例如,我可以整天看着这个机器人挖掘机挖掘。 事实上,您很快就会看到很多机器人在工作。 这是因为建筑行业正面临着前所未有的变革,因为工人退休了,而且对更高效的建筑流程的竞争愈演愈烈。 虽然你可能不是建筑工人,但你应该…

    2023年12月31日
    134
  • 世界十大美人之首(目前世界公认的顶级女生排行)

    爱美,人皆有之。美人,人皆赏之。于是,各种各样的选美赛事应运而生。 每年的夏天,总有很多选美比赛在火热进行,比如上个月刚结束的2024国际皇后小姐。 和大家熟知的环球小姐、香港小姐相比较,这个选美大赛可以说很“特别”。 因为参赛的各国佳丽们,全都是“男儿身”,因此又名国际变性人选美大赛。 虽然不如环球小姐出名,但也举办了16届,在世界级别的选美赛事里占有一席…

    2023年8月7日
    1.3K
  • 湖北工业大学2023全日制本科自考助学班招生简章(网络营销自考)

    我想自考湖北工业大学计算机网络专业本科! 自来自考就是自己学习,只是社会上耐操示诉与失某赵有一些助学机构,进行招生培训,效果也不是很好,成人高考就要去上课可,如果不想去上课就选自考,还有一种网络远程教育,主要是在网上下载课件视频,和在线答疑,也可以不去上课,但是要交学费的,这三种国家够承认学历,网上可查,去正规的大学的网上看看,还有当地的自考网。

    2024年1月20日
    198
  • 24凌烟阁功臣排名情况

    说到这个凌烟阁功臣其实小编有听说过,但是仔细的研究看看发现其实还是很不错的,前后竟然有24位之多,那么也有人要问了,这个24烟阁功臣排名情况是怎么样的呢?谁排第一,谁排第二了,还有这个秦叔宝竟然排最后一名,那么这到底是什么情况呢?下面我们不妨就着这个问题一起来分析看看! 1、24凌烟阁功臣排名情况 长孙无忌、李孝恭、杜如晦、魏征、房玄龄、高士廉、尉迟敬德(尉…

    2024年2月8日
    35

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注