零日漏洞意味着是时候为 Exchange 和 Windows 打补丁了源代码

零日漏洞意味着是时候为 Exchange 和 Windows 打补丁了源代码

微软本月的补丁星期二更新处理了 84 个缺陷和一个影响 Microsoft Exchange 的零日漏洞,目前仍未解决。 Windows 更新侧重于 Microsoft 安全和网络组件,对 COM 和 OLE db 进行了难以测试的更新。 Microsoft 浏览器获得了 18 个更新——没有什么重要或紧急的。

这使得本月的重点放在 Microsoft Exchange 和部署缓解措施上,而不是下周的服务器更新。 此信息图中提供了有关部署这些周二补丁更新的风险的更多信息。

Microsoft 通过新的 RSS 提要继续改进其漏洞报告和通知,Adobe 也紧随其后改进了报告和发布文档。 温馨提示,对 Windows 10 21H1 的支持将于 12 月结束。

关键测试场景
鉴于本月包含的大量更改,我将测试场景分为高风险组和标准风险组:

高风险:对于 10 月份,Microsoft 没有记录任何高风险功能更改。 这意味着它没有对核心 API 或 Windows 桌面和服务器生态系统中包含的任何核心组件或应用程序的功能进行重大更改。

更一般地说,鉴于此更新(Office 和 Windows)的广泛性,我们建议测试以下 Windows 功能和组件:

GDI 更新 (GDIPLUS.DLL) 需要测试 EMF,包括 16 位和 32 位调色板文件(打开打印和创建)。
Microsoft 的桌面应用程序管理器已更新,将需要配置和取消配置应用程序(需要安装和卸载测试)。
Windows CLFS 系统已更新,需要对创建、读取、更新和删除日志文件进行简短测试。
除了这些更改和测试要求之外,我还包括了一些更困难的测试场景:

OLE DB:古老的 Microsoft OLE DB 已更新,要求所有依赖于 SQL Server 2012 或 ADO.NET 的应用程序在部署前需要进行全面测试。 此 Microsoft COM 组件 (OLE DB) 通过一组访问数据源、会话、SQL 命令和行集数据的连接将数据与应用程序逻辑分开。
漫游凭据、加密密钥和证书:要了解有关凭据漫游的更多信息,请查看 Microsoft 的 Jim Tierney 的帖子和这篇对凭据漫游的精彩介绍。
加密的 连接:微软本月更新了 IKEv2 和 L2TP/IPsec 组件。 使用远程连接进行的测试应持续八小时以上。 如果您在使用此更新时遇到问题,Microsoft 已发布 L2TP/IPSec 故障排除指南。
除非另有说明,否则我们现在应该假设每个星期二补丁更新都需要测试核心打印功能,包括:

从直接连接的打印机打印;
来自服务器的大型打印作业(特别是如果它们也是域控制器);
远程打印(使用 RDP 和 )。
已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。

具有从自定义脱机媒体或自定义 ISO 映像创建的 Windows 安装的设备可能已通过此更新删除旧版 Microsoft Edge,但不会自动替换为新的 Microsoft Edge。 解决此问题需要完整/全新安装 Microsoft Edge。
Microsoft SharePoint:此更新可能会影响某些 SharePoint 2010 工作流方案。 它还会在 SharePoint 统一日志记录系统 (ULS) 日志中生成“6ksbk”事件标记。
最新的 Microsoft 服务堆栈更新 (SSU) KB5018410 的一个报告问题是组策略首选项可能会失败。 微软正在研究解决方案; 与此同时,该公司发布了以下缓解措施:

取消选中“在登录用户的安全上下文中运行(用户策略选项)”。 注意:这可能无法缓解使用通配符 (*) 的项目的问题。
在受影响的组策略中,将“操作”从“替换”更改为“更新”。
如果在位置或目标中使用了通配符 (*),从目标中删除尾随的“\”(反斜杠,不带引号)可能会使复制成功。
主要修订
到目前为止,微软尚未发布对其安全公告的任何重大修订。

CVE-2024-37976:Windows TCP/IP 驱动程序拒绝服务漏洞;
CVE-2024-34721:Windows 互联网密钥交换 (IKE) 协议扩展;
CVE-2024-3471、CVE-2024-33645 和 CVE-2024-34718:Windows TCP/IP 远程代码执行漏洞。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交易所;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core);
Adobe(退休???,也许明年)。
浏览器
Microsoft 发布了 18 个 Edge (Chromium) 更新。 只有 CVE-2024-41035 专门适用于浏览器,其余与 Chromium 相关。 您可以在此处找到本月的发行说明。 这些是微软最新浏览器的低调、非关键补丁; 它们可以添加到您的标准发布计划中。

视窗
Microsoft 提供了针对 10 个严重漏洞和 57 个重要漏洞的补丁,涵盖 Windows 中的以下功能组:

Windows 网络(DNS、TLS、远程访问和 TCP/IP 堆栈);
密码学(IKE 扩展和 Kerberos);
打印(再次);
微软 COM 和 OLE DB;
远程桌面(连接管理器和 API)。
据报道,一个与 COM+ 对象相关的漏洞 (CVE-2024-41033) 已被广泛利用。 这让补丁和更新部署团队的工作变得艰难。 由于应用程序中需要和包含的业务逻辑,测试 COM 对象通常很困难。 此外,确定哪些应用程序依赖于此功能并不简单。 由于业务关键性,内部开发或业务线应用程序尤其如此。 我们建议在全面部署 10 月更新之前评估、隔离和测试具有 COM 和 OLE dB 依赖性的核心业务应用程序。 将此 Windows 更新添加到您的“立即修补”计划中。

在轻松的一面,微软发布了另一个 Windows 11 更新视频。

微软办公软件
本月我们获得了两个关键更新(CVE-2024-41038 和 CVE-2024-38048)和四个被评为对 Microsoft Office 重要的更新。 除非您正在管理多个 SharePoint 服务器,否则这是一个相对低调的更新,没有基于预览窗格的攻击媒介,也没有关于在野利用的报告。 如果您或您的团队上个月遇到 Microsoft Outlook 崩溃(抱歉,“关闭”)问题,Microsoft 提供了以下建议:

注销 Office;
关闭支持诊断;
设置以下注册表项:[HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Options\General] “DisableSupportDiagnostics”=dword:00000001;
重新启动系统。
鉴于这些更改和低调更新,我们建议您将这些 Office 补丁添加到您的标准发布计划中。

微软交换服务器
我们本应从本月的 Microsoft Exchange 更新开始。 Exchange 中的严重远程 pcode 执行漏洞(CVE-2024-41082 和 CVE-2024-41040)已被报告为在野利用,并且尚未通过此安全更新解决。 有补丁可用,它们是 Microsoft 的官方补丁。 然而,Microsoft Exchange Server 的这两个更新并未完全修复漏洞。

Microsoft Exchange 团队博客在发行说明中明确指出了这一点:

“2024 年 10 月的 SU 不包含针对 2024 年 9 月 29 日公开报告的零日漏洞(CVE-2024-41040 和 CVE-2024-41082)的修复程序。请参阅此博客文章以应用针对这些漏洞的缓解措施。我们将 准备就绪后发布 CVE-2024-41040 和 CVE-2024-41082 的更新。”

Microsoft 针对这些严重的 Exchange 安全问题发布了缓解建议,包括:

CVE-2024-41040:交易所紧急缓解服务
CVE-2024-41082:为 Exchange 禁用远程 PowerShell
我们建议为所有 Exchange 服务器实施 URL 和 PowerShell 缓解措施。 关注这个空间,因为我们将在下周看到 Microsoft 的更新。

微软开发

Microsoft 已经为 Visual Studio 和 .NET 发布了四个更新(都被评为重要)。 尽管所有四个漏洞(CVE-2024-41032、CVE-2024-41032、CVE-2024-41034 和 CVE-2024-41083)在 Microsoft 安全更新指南 (MSUG) 中都有标准条目,但 Visual Studio 团队还发布了这些 17.3 发行说明。 (而且,就像 Windows 11 一样,我们甚至还获得了视频。)所有这四项更新都是对开发的低风险、低调更新。 将这些添加到您的标准开发人员发布计划中。

Adobe(真的只是阅读器)
Adobe Reader 已更新 (APSB22-46) 以解决六个与内存相关的漏洞。 在此版本中,Adobe 还更新了版本文档以包含已知问题和计划中的版本说明。 这些说明涵盖 Windows 和 MacOS 以及两个版本的 Reader(DC 和 Continuous)。 所有六个报告的漏洞都具有最低的 Adobe 评级,3,Adobe 提供了以下补丁建议:“Adobe 建议管理员自行决定安装更新。”

我们同意——将这些 Adobe Reader 更新添加到您的标准补丁部署计划中。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/68007.html 聚才发 母婴好物

(0)
上一篇 2024年1月13日 上午12:02
下一篇 2024年1月13日 上午12:12

相关推荐

  • 李群玉:一生的诗情画意与离世之谜

    李群玉,一位在中国文学史上留下深刻印记的诗人,他的生平和死亡都充满了神秘色彩。他的名字可能不如杜甫、李白等大诗人那样家喻户晓,但他的诗歌却以其独特的艺术魅力和深厚的文化底蕴,赢得了广大读者的喜爱。 李群玉生于唐朝,他的一生跨越了盛唐、中唐两个时期,这是一个社会动荡、文化繁荣的时代。他的诗歌创作也深受这个时代的影响,既有盛唐的豪放,又有中唐的深沉。他的诗歌主题…

    2024年2月8日
    30
  • 李子柒事件是怎么回事资本(网红李子柒消失的来龙去脉)

    李子柒怎么啦?这已经成为了不少粉丝的疑惑,自今年7月中旬开始,李子柒毫不征兆地停更,消失了50多天。 在8月26日,李子柒的助理做出了回应,称李子柒停更是为了整理在创作过程中遇到的问题,同时也是在花时间进行学习的。 这几天,李子柒每天早上都会更新动态,用手势比耶,以此来证明自己现在是安全的。 可就在助理回应后不久,李子柒突然在社交上称半夜被恶心到了,并配上了…

    2023年8月13日
    208
  • 车险理赔流程与技巧(对方全责保险公司车辆定损流程及注意事项)

    大家好,我是小李。大家都知道车子如果发生了交通事故除了打电话给交警还要打给保险公司定损,才能报保险维修。但是如果是单方面的小刮擦,事后慢慢才决定报保险危险到底需要怎么处理?过程是怎么样的?很多人实际上都没有这方面的经验,不是很了解,今天小李就来跟大家讲一下这个问题,分享一下我的经验,希望能够帮助到大家。 单方面的小刮擦一般都是比较轻微的,比如说划了车漆啊,撞…

    2023年8月9日
    144
  • 2024最火结婚祝福语(6句简单大方有内涵的文采的精辟新人贺词)

    国庆节快到了。除了度假黄金周,还是结婚的好日子。如何给亲朋好友送上新婚祝福,既要高级典雅又不重样,那你就赶紧收集这篇文章,马上用。 当朋友们收到你的新婚贺词时,他们不禁感叹你的知识渊博。 1、千载芝兰茂,百年琴瑟乐。-匿名 【释义】 芷兰可以郁郁葱葱地成长几千年,琴瑟的钟鼓之声可以持续一百多年。祝你们的感情像芷兰和钟鼓一样久远流长,夫妻恩爱和谐,白头偕老。 …

    2023年12月13日
    162
  • 女生拍身份证的最佳发型(拍出好看证件照穿衣编发标准图)

    (此处已添加小程序,请到今日头条客户端查看) 身份证照片是我们经常使用的照片。它们看起来越好。无论是男孩还是女孩,拍摄身份证照片都有规定。面部特征清晰,无遮蔽物。所以一定要注意最容易遮住脸的头发。刘海不能遮住眉毛和耳朵,无论是扎发还是披肩。扎头发要扎顺,不能梳得太高,不能凌乱。披肩发尽量使头发尽可能直,头发不在耳朵后面,不要遮住耳朵。身份证照片拍摄要求发色必…

    2023年12月14日
    347
  • min是什么意思是分还是秒(数学时间单位简称代表意思大全)

    什么是时间?百度百科中这样定义:时间(Time)是物质的永恒运动、变化的持续性、顺序性的表现。包含时刻和时段两个概念。 在科普经典《时间简史》中,霍金将“时间”看做是宇宙与生俱来的本性之一。事实上,每天都在我们手📱机屏幕上不断跳动的那一串用字符来显示的“时间”,却是人类硬生生“发明”出来的。 如何对“时间”进行更为精确的定义、展现,无论在过去和未来的哪个时代…

    2023年12月15日
    194
  • 沈括与苏轼有什么恩怨?真的陷害苏轼吗?

    历史上的许多事件往往充满争议,沈括陷害苏轼一事便是其中之一。那么,沈括真的陷害苏轼吗?本文将从历史资料、人物关系等多方面进行分析,带您了解这一事件的真相。 一、历史资料:沈括陷害苏轼的证据 据《宋史》、《资治通鉴》等史书记载,沈括在北宋时期与苏轼有过一段恩怨。沈括曾在一次宴会上,因苏轼的一句玩笑话而耿耿于怀。从此,沈括对苏轼心生嫉妒,誓要报复。而苏轼则因为沈…

    2024年2月29日
    25
  • 狄仁杰是什么官职?为什么才三品?

    标题:揭秘狄仁杰官职之谜:为何才三品却成就一代传奇首段:在中国历史上,有许多令人瞩目的英雄人物。其中,狄仁杰是一位杰出的政治家、文学家和法官。他的一生充满了传奇色彩,成为了后世传颂的英雄佳话。然而,关于狄仁杰的官职,却存在着一个谜团:他为何才三品却成就一代传奇呢?本文将带您一起探寻这个谜团。 一、狄仁杰的仕途 狄仁杰在唐朝时期,曾任太子舍人、秘书监等职务。然…

    2024年2月14日
    32
  • 李渊有几任皇后?分别是谁?

    李渊的皇后是谁?这个问题一直备受关注。下面就让我们来了解一下李渊的皇后的故事吧。 一、李渊的皇后的生平经历 李渊的皇后名叫武则天,她是唐高宗李治的祖母。武则天出生于唐朝初年,她的父亲是唐太宗李世民的弟弟,母亲是唐高祖李渊的女儿。由于她的出身非常高贵,因此她在年轻时就被封为公主,并且嫁给了当时的太子李建成。然而,后来因为政治斗争的原因,武则天被迫离开宫廷,过上…

    2024年2月14日
    34

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注