补丁星期二:Windows 中的两个零日漏洞需要立即关注源代码

补丁星期二:Windows 中的两个零日漏洞需要立即关注源代码

Microsoft 的 12 月补丁星期二更新提供了 59 个修复程序,其中包括两个需要立即关注 Windows 的零日漏洞(CVE-2024-44698 和 CVE-2024-44710)。 这是一个以网络为中心的更新(TCP/IP 和 RDP),需要进行大量测试,重点是 ODBC 连接Hyper-V 系统、Kerberos 身份验证和打印(本地和远程)。

Microsoft 还发布了紧急带外更新 (CVE-2024-37966) 以解决严重的 Kerberos 身份验证问题。 (Readiness 团队提供了一个有用的信息图,其中概述了与这些更新相关的风险。)

Azure 虚拟机 (VM) 的 Windows 热补丁现在可用。

已知的问题
每个月,Microsoft 都会包含一份与此更新周期中包含的操作系统和相关的已知问题列表。

ODBC:安装 12 月更新后,通过 Microsoft ODBC SQL Server 驱动程序 (sqlsrv32.dll) 使用 ODBC 连接访问数据库的应用程序可能无法连接。 您可能会收到以下错误消息:“EMS 系统遇到问题。消息:[Microsoft] [ODBC SQL Server 驱动程序] 从 SQL Server 收到未知令牌”。
RDP 和远程访问:在 Windows 桌面系统上安装此更新或更高版本更新后,您可能无法在暂时失去网络连接或在 Wi-Fi 网络或访问点之间转换后重新连接到 (Microsoft) Direct Access。
Hyper-V:在由 SDN 配置的 System Center Virtual Machine Manager (VMM) 管理的 Hyper-V 主机上安装此更新后,您可能会在涉及创建新网络适配器(也称为网络接口卡或 NIC)的工作流程中收到错误消息 到 VM 网络或新的虚拟机 (VM)。
Active Directory:由于解决 CVE-2024-38042 中安全漏洞的额外安全要求,对域网络加入请求实施了新的安全检查。 这些额外的检查可能会生成以下错误消息:“错误 0xaac (2732):NERR_AccountReuseBlockedByPolicy:Active Directory 中存在同名帐户。安全策略已阻止重新使用该帐户。”
为准备本月的 Windows 10 和 11 系统更新,我们建议对所有应用程序包运行评估并查找对系统文件 SQLSRV32.DLL 的依赖性。 如果您需要检查特定系统,请打开命令提示符并运行命令“tasklist /m sqlsrv32.dll”。 这应该列出依赖于此文件的所有进程。

主要修订
微软本月只发布了一个修订版,没有发布对之前补丁或更新的其他修订版。

CVE-2024-37966 Windows Kerberos RC4-HMAC 特权提升漏洞:解决由 Windows 域控制器提供服务时,用户、计算机、服务和 GMSA 帐户的 Kerberos 身份验证可能失败的已知问题。 此补丁修订版已作为罕见的带外更新发布,如果尚未解决,将需要立即引起注意。
缓解措施和解决方法
虽然此版本中添加了多个文档更新和常见问题解答,但 Microsoft 发布了一个缓解措施:

CVE-2024-37976:Active Directory 证书特权提升:仅当 Active Directory 证书服务角色和 Active Directory 域服务角色安装在网络中的同一台服务器上时,系统才容易受到此安全漏洞的攻击。 Microsoft 发布了一组注册表项 (LegacyAuthenticationLevel),可帮助减少此问题的表面积。 您可以在此处找到有关保护系统的更多信息。
检测指导
每个月,Readiness 团队都会分析最新更新并提供测试指导。 本指南基于对大型应用程序组合的评估以及对 Microsoft 补丁及其对 Windows 和应用程序安装的潜在影响的详细分析。

鉴于此周期包含大量更改,我将测试场景分为高风险组和标准风险组。

高风险:本月,Microsoft 没有记录任何高风险功能更改。 这意味着它没有对核心 API 或 Windows 桌面和服务器生态系统中包含的任何核心组件或应用程序的功能进行重大更改。

更一般地说,鉴于此更新(Office 和 Windows)的广泛性,我们建议测试以下 Windows 功能和组件:

蓝牙:Microsoft 更新了蓝牙驱动程序的两组关键 API/头文件,包括:IOCTL_BTH_SDP_REMOVE_RECORD IOCTL 和 DeviceIoControl 函数。 这里的关键测试任务是启用然后禁用蓝牙,确保您的数据连接仍按预期工作。
GIT:Git 虚拟文件系统 (VfSForGit) 已更新,其中包含对文件和注册表映射的更改。 您可以在此处阅读有关此关键(内部)Windows 开发工具的更多信息。
除了这些更改和测试要求之外,我还为这次更新包括了一些更困难的测试场景:

Windows 内核:本月将对 Windows 内核 (Win32kfull.sys) 进行广泛更新,这将影响主要桌面 UI 体验。 修补的主要功能包括“开始”菜单、设置小程序和文件资源管理器。 鉴于巨大的 UI 测试表面,您的初始推出可能需要更大的测试组。 如果您仍然看到桌面或任务栏,请将其视为一个积极信号。
在上个月对 Kerberos 身份验证进行更新之后,报告了几个与身份验证相关的问题,尤其是跨远程桌面连接。 微软详细介绍了本月解决的以下场景和相关问题:

域用户登录可能会失败。 这也可能会影响 Active Directory 联合身份验证服务 (AD FS) 身份验证。
用于 Internet 信息服务(IIS Web 服务器)等服务的组托管服务帐户 (gMSA) 可能无法通过身份验证。
使用域用户的远程桌面连接可能无法连接。
您可能无法访问工作站上的共享文件夹和服务器上的文件共享。
需要域用户身份验证的打印可能会失败。
所有这些场景都需要在 12 月更新的一般部署之前进行大量测试。

除非另有说明,否则我们现在应该假设每个星期二补丁更新都需要测试核心打印功能,包括:

从直接连接的打印机打印。
添加打印机,然后删除打印机(这是 12 月的新增功能)。
来自服务器的大型打印作业(特别是如果它们也是域控制器)。
远程打印(使用 RDP 和 )。
在 64 位计算机上使用 32 位应用程序测试物理和虚拟场景。
Windows 生命周期更新
本节包括对 Windows 桌面和服务器服务(以及大多数安全更新)的重要更改。 由于这是年终更新,因此有不少“服务终止”更改,包括:

Windows 10(企业版、家庭版、专业版)21H2 – 2024 年 12 月 12 日。
Windows 8.1 – 2023 年 1 月 10 日。
Windows 7 SP1 (ESU) – 2023 年 1 月 10 日。
Windows Server 2008 SP2 (ESU) – 2023 年 1 月 10 日。
每个月,我们都会将更新周期分解为具有以下基本分组的产品系列(由 Microsoft 定义):

浏览器(Microsoft IE 和 Edge);
Microsoft Windows(台式机和服务器);
微软办公软件;
微软交换服务器;
Microsoft 开发(ASP.NET Core、.NET Core 和 Chakra Core)
Adobe(退休???,也许明年),
浏览器
顺应 Microsoft 浏览器无关键更新的受欢迎趋势,此更新仅提供三个(CVE-2024-44668、CVE-2024-44708 和 CVE-2024-41115)均被评为重要。 这些更新会影响 Microsoft Chromium 浏览器,对您的应用程序的影响应该很小。 将这些更新添加到您的标准补丁发布计划中。

视窗
微软本月发布了 Windows 生态系统补丁,解决了三个关键更新(CVE-2024-44676、CVE-2024-44670 和 CVE-2024-41076),其中 24 个被评为重要,两个被评为中等。 不幸的是,本月我们发现了两个影响 Windows 的零日漏洞,报告了 CVE-2024-44698 在野外被利用和 CVE-2024-44710 公开披露。 我们制定了具体的测试建议,并注意到报告的 Kerberos、Hyper-V 和 ODBC 连接问题。

将此更新添加到您的“立即修补”发布计划中。

微软办公软件
Microsoft 解决了 SharePoint Server 中的两个关键漏洞(CVE-202444693 和 CVE-2024-44690),这两个漏洞相对容易利用并且不需要用户交互。 其余两个漏洞影响 Microsoft Visio(CVE-2024-44696 和 CVE-2024-44695)并且是低调、低影响的更改。 除非您托管自己的 SharePoint 服务器(哦,为什么?),将这些 Microsoft 更新添加到您的标准发布计划中。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/68027.html 聚才发 母婴好物

(0)
上一篇 2024年1月13日 上午1:32
下一篇 2024年1月13日 上午1:39

相关推荐

  • 揭秘历史之谜:赵德昭之死与赵光义的声明

    在中国的历史长河中,有许多未解的谜团和争议。其中,宋朝开国皇帝赵匡胤的两个儿子——赵德昭和赵光义之间的关系就是一个引人入胜的话题。关于赵德昭的死因,历史上一直存在诸多猜测和争议,其中最为人所熟知的就是他被其弟赵光义毒死的传说。然而,这个传说是否真实?赵光义为何称赵德昭是自杀?本文将尝试从历史资料出发,探讨这个问题。 首先,我们需要明确的是,关于赵德昭被赵光义…

    2024年2月21日
    30
  • 6 个计算机网络基础知识源代码

    作为继续成人教育课程的在线 IT 讲师,我经常被从事各种一级 IT 工作(例如服务台或 PC 技术人员)的学生征求意见。 我的课程以网络基础知识、交换机/路由器管理和 IT 安全为中心,因此学生经常问我他们需要掌握哪些技能才能进入下一级别。 我在下面总结了一些基本技能,这些技能应该是任何想在网络领域寻求机会的人的知识库的一部分。 基本交换机管理许多有抱负进入…

    2024年1月13日
    121
  • 基于云的瘦客户机 Mac 成为现实

    您的员工是否真的需要公司设备,或者他们只是需要访问基于云的 Mac 和 PC? Teradici 和 MacStadium 押注未来是 Mac 即服务。 迈向瘦客户机 Mac两家公司正在汇集技术来提供这种未来,让用户可以从任何地方的任何设备访问他们的 Mac。 也许这种模型的时代已经到来。 在当前的背景下,远程工作会带来更敏捷、更灵活的劳动力,而异步协作意味…

    2024年1月5日
    135
  • 家长寄语怎么写 鼓励孩子的话简短(有内涵的简短独特正能量鼓励孩子进步自信的句子)

    家长寄语是父母对孩子表达爱和鼓励的有效渠道,那么家长寄语要怎么写,家长寄语短句有哪些呢,以下是小编为您整理的家长寄语短句相关内容,希望能够对您有所帮助与参考。 1家长寄语简单短句20字 1、你已经站在了人生的起跑线上,为了实现心中的远大目标,你正努力拼搏着。胜利属于不畏艰难,勇往直前的人!胜利一定属于你! 2、聪明伶俐,学习能力强,但诸事浅尝辄止,缺乏恒心。…

    2023年12月4日
    133
  • 房产证上千万别写2个人名字(为什么房产证不建议写夫妻俩的名字)

    现在国内多数年轻人结婚都要买房,买房已经成为结婚的标配。即使男方掏光家里所有积蓄,欠下几十年的房贷,也在所不惜。资料显示,中国年轻人买房的平均年龄是27岁,而国外年轻人买房的平均年龄是35岁。中国人结婚之所以一定要买房,除了现在房子具有较高的价值之外,对于女方来说,拥有一套新房子就有新家的感觉,这意味着新的婚姻生活开始。 不过,男方在婚前买了一套房子之后,女…

    2023年12月1日
    144
  • 新工作场所中的 Apple、AI 和人类

    向远程工作的转变代表着工作场所的进一步数字化,而苹果似乎越来越有可能在这种范式转变中发挥更大的作用。 我与 Apple MDM 解决方案提供商 Mosyle 的首席执行官 Alcyr Araujo 进行了交谈,以了解工作场所文化即将发生的变化。 苹果和未来的工作场所Araujo 肯定看到苹果在企业领域占据了更大的份额,并相信该公司在未来有能力实现更大的增长。…

    2024年1月5日
    148
  • “双11”泉州网络零售额165.8亿元 蝉联福建省首位(泉州网络营销)

    泉州在海西发展中的优势 泉州是福建三大中心城市之一,优质的自然条件、悠久的经商历史,为泉州民企发展提供了先天优势。如今,泉州已成为福建省民营经济最活跃的地区之一,经济总量连续7年位居福建省首位,并拥有“中国鞋城”、“中国内衣名镇”、“全国食品工业强市”、“中国百强县市前十名”等荣誉。 创业优势 1、商业底蕴深厚。自古以来,闽南文化的精髓在于“敢拼爱赢”。先辈…

    2024年1月20日
    126
  • Adobe 为 AI 生成的库存图像制定了新指南

    周一,Adobe 为想要将 AI 生成的图像提交到其庞大的库存艺术市场的创作者制定了新的指导方针。 Adobe Stock 内容高级总监莎拉·卡西利亚斯 (Sarah Casillas) 在一篇博客文章中写道:“早期的生成式人工智能技术引发了关于如何正确使用它的问题。”“Adobe 已经深入考虑了这些问题,并实施了一项新的提交政策,我们 相信将确保我们的内容…

    2024年1月1日
    140
  • 明朝朱棣北征蒙古:一场英勇的战役

    明朝时期,朱棣作为一位杰出的皇帝,不仅在国内政治、经济、文化等方面取得了辉煌的成就,还在对外战争方面展现出了强大的军事实力。其中,朱棣北征蒙古的战役堪称明朝历史上的一大壮举。本文将详细介绍这场战役的背景、过程及影响。 一、背景 明朝初年,蒙古势力逐渐崛起,对明朝北部边疆构成了严重威胁。为了保卫国家领土,维护国家安全,明成祖朱棣决定亲自率领大军北征蒙古。此次战…

    2024年2月27日
    27
  • 公司正在努力管理混合云模型

    企业正在努力管理他们的混合云环境,因为公共云服务在很大程度上仍然是专有的,并不总是提供与本地相同的灵活性。 HPE 新加坡董事总经理 Joseph Yang 表示,企业正在受益于公共云,同时将一些工作负载保留在本地,但连接这两种环境对他们来说仍然是一个挑战。 他指出,由于超大规模企业不再只是提供各种应用服务和 API 的云基础设施提供商,因此企业客户可以轻松…

    2024年1月2日
    157

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注