Veckans Patch Tuesday var en sällsynt uppdatering från Microsoft och vi har lagt till Windows, Microsoft Development Platform och Adobe Reader till vårt “Patch Now”-program.
Dessa uppdateringar drivs av nolldagarspatchen (CVE-2021-40444) till Microsoft MSHTML webbläsares kärnbibliotek. Förutom att den här uppdateringen ger upphov till betydande farhågor om fjärrkörning av kod, kan den här uppdateringen också orsaka oväntat beteende i äldre applikationer som är beroende av eller inkluderar den här webbläsarkomponenten. Se till att utvärdera din portfölj av nyckelapplikationer som har dessa beroenden och utför ett fullständigt funktionstest innan implementering. (Vi har identifierat några viktiga begränsningsstrategier för att hantera ActiveX-kontroller och för att skydda ditt system under test- och distributionsfaserna.)
Du kan också hitta mer information om riskerna med att distribuera dessa Patch Tuesday-patchar.i denna infografik.
Nyckeltestscenarier
Det har inte rapporterats några högriskförändringar till Windows-plattformen denna månad. Det finns dock en rapporterad funktionsändring och en ytterligare funktion:
- Som alltid, bekräfta att utskriften fungerar som förväntat med fysiska och virtuella skrivare. Kontrollera om det finns problem med skrivardrivrutinerna och kontrollera att skrivardrivrutinens programvara fortfarande använder 32-bitars kod för programhantering.
- Kontrollera att händelsespårning för Windows fungerar som förväntat; Loggarna visas i händelsevisaren.
- Bekräfta att anslutningar som utnyttjar Remote Desktop Gateway och Virtual Private Networks (VPN) fungerar som förväntat.
- Prova SCCRUN-objekt som Scripting.FileSystemObject, textStream, Scripting.Dictionary. Ser detta Microsoft-dokument och Ordboksobjekt | Microsoft-dokument för ytterligare information.
- Bekräfta att användare med behörigheter kan komma åt filer på SMB-resurser. Verifiera att filåtkomst med funktionerna Skapa/Kopiera/Radera/Läs/Skriv/Byt namn/Stäng är som förväntat.
Att testa dina äldre applikationer och skriva ut kommer att vara en nyckeluppgift när du hanterar septemberuppdateringen (och under överskådlig framtid). Det är viktigt att leta efter skrivardrivrutinsprogram som fortfarande använder 32-bitars kod för applikationshantering för att undvika “thunking”. Detta område av intresse relaterar till hur minne hanteras mellan 32-bitars och 64-bitars applikationer. Om du letar efter ett scenario där allt går sönder, vid oförutsägbara tidpunkter, och påverkar kärnsystemen, försök att hitta en föråldrad skrivardrivrutin med gammal programvara för skrivarhantering.
I verkligheten är det mer sannolikt att resultaten hittar dig.
Även om vi ofta fokuserar på tryckta och äldre applikationer, har fjärrarbete sett en enorm ökning under pandemin. Vi erbjuder följande VPN-specifika testrekommendationer denna månad:
- Kontrollera att Windows-uppdateringar installeras på ett tillförlitligt sätt över VPN- och icke-VPN-anslutningar och att uppdateringarna installeras korrekt.
- Kontrollera att ditt antivirus fungerar som förväntat på din VPN-anslutning.
- Säkerställ möjligheten att skaffa en DHCP-adress och nätverksanslutning över trådbundna och trådlösa nätverksanslutningar med och utan 802.1x.
Kända problem
Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna i den senaste uppdateringscykeln. Jag har hänvisat till några viktiga problem som relaterar till de senaste versionerna från Microsoft, inklusive:
- Den här månaden innehåller alla Windows 10-uppdateringar en fix som åtgärdar ett problem som gör att PowerShell skapar ett oändligt antal underordnade kataloger. Det här problemet uppstår när du använder kommandot PowerShell Move-Item för att flytta en katalog till ett av dess underordnade. Som ett resultat blir volymen full och systemet svarar inte.
Viktiga ändringar
I skrivande stund (för uppdateringscykeln i juli) fanns det fyra stora uppdateringar av tidigare släppta uppdateringar:
- CVE-2021-1678: Sårbarhet i Windows Print Spooler-spoofing.
- CVE-2021-36958: Sårbarhet för Windows Print Spooler Execution Remote Code.
- CVE-2021-40444: Sårbarhet i Microsoft MSHTML med fjärrkörning av kod.
Begränsningar och alternativa lösningar
Den här månaden släppte Microsoft en lösning för MSHTML uppdatering. Företaget (Inte för första gången) rekommenderar att du inaktiverar Active X. Vi rekommenderar att du inaktiverar ActiveX som en allmän regel och använder gruppolicy för dina hanterade plattformar. Här är några enkla steg för att se till att ActiveX är inaktiverat:
- Välj zon (Internet Zone, Intranet Zone, Local Machine Zone eller Trusted Sites Zone).
- Dubbelklicka Ladda ner signerade ActiveX-kontroller och aktivera policyn. Ställ sedan in alternativet i policyn till Avaktivera.
- Dubbelklicka Ladda ner osignerade ActiveX-kontroller och aktivera policyn. Ställ sedan in alternativet i policyn till Avaktivera.
Du kan också ange specifika registernycklar och komponent-ID:n för enskilda applikationer (till exempel Microsoft Word) —upptäck mer här. Microsoft rekommenderar också att du placerar öppna dokument i “Skyddad vy” och använd Office-versionen av Applikationsskydd. Och om du har valt en fullständig Microsoft-stack och distribuerat Defender kan du använda minskad attackyta standarder för att minska risken för exponering för detta allvarliga säkerhetsproblem.
Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
- Webbläsare (Microsoft IE och Edge);
- Microsoft Windows (både skrivbord och server);
- Microsoft Office;
- Microsoft Exchange;
- Microsofts utvecklingsplattformar ( ASP.NET Core, .NET Core och Chakra Core);
- Adobe (pensionerad? Inte ännu).
webbläsare
Microsoft släppte 26 uppdateringar till den Chromium-baserade Edge-webbläsaren denna månad. Utöver dessa patchar släppte Chromium-projektet även 11 säkerhetsrelaterade uppdateringar i september (Chrome Release Notes). Även om webbläsarkriget är över, och Microsoft nu använder öppen källkod, är den ständiga typen av säkerhetsproblem “Use After Free”-minne (aka. Hängande pekare) tilldelningsfel. Dessa minnesallokeringsklasser Buggar är fortfarande de vanligaste och månadens uppdatering (läs CVE-2021-30610) är ett bra exempel på den pågående kampen för att ligga före skurkarna. De föreslagna ändringarna av Edge kommer att ha liten eller ingen inverkan på företagssystem denna månad. Lägg till dessa uppdateringar till ditt vanliga skrivbordsuppdateringsschema.
fönster
Microsoft har släppt 35 uppdateringar för Windows-plattformen med två klassade kritiska (CVE-2021-36965 och CVE-2021-26435) för denna cykel. Även om detta inte är den största uppdateringen vi har sett på länge, påverkar den här utgåvan flera nyckelområden på plattformen: nätverk, kärndrivrutiner, Windows Installer, viktiga grafikkomponenter (GDI), och några viktiga diagnostiska verktyg (Windows felrapportering).
Men den verkliga oro den här månaden för test- och distributionsteam är vad som har återsläppts: CVE-2021-40444. Den släpptes tidigare denna månad och har sett två uppdateringar sedan den första releasen. MSHTML-problemet är ett verkligt problem eftersom det relaterar till en central webbläsarkomponent som ofta används i olika applikationer. Det är som att ha Internet Explorer integrerad i din huvudsakliga affärsapplikation (ja, jag vet).
Du vill egentligen inte ha den här komponenten i din utvecklingsportfölj och du måste snabbt ta reda på vilka applikationer som är beroende av den. Vi gjorde en snabb genomsökning av våra vanliga appar som använder MSHTML-biblioteket och fann att 5-10 % av “äldre appar” (appar äldre än fem år) var direkt beroende av MSHTML. Dessa applikationer kommer att kräva omfattande tester och är sannolikt problemområden för alla företag. Tyvärr måste vi lägga till dessa Windows-uppdateringar till vårt “Patch Now”-program för denna månad.
Microsoft Office
Microsoft har släppt 12 uppdateringar till sin Office-plattform den här månaden, alla klassade som viktiga. (Korrekt, det finns inga viktiga uppdateringar för Office, Exchange eller SharePoint i den här patchcykeln.) Delade Word-, Excel-, Visio- och Microsoft Office-bibliotek (till exempel MSO och delad kod som är gemensam för alla Microsoft Office-komponenter) påverkas denna månad. Inga av de rapporterade säkerhetsproblemen inkluderar “förhandsgranskningspanel” eller andra mycket sårbara attackvektorer.
Lägg till dessa Microsoft September-uppdateringar till ditt standardutgivningsschema.
Microsoft Exchange Server
Vi har den lyckliga positionen i september att inte behöva distribuera brådskande uppdateringar till Microsoft Exchange Server. Som sagt, det finns två uppdateringar till SharePoint Server (CVE-2021-38651, CVE-2021-38652) som kräver uppmärksamhet. Båda kräver en omstart på servern. Så även med en minskad brådska startar vi alla om våra Office-servrar denna månad.
Inga ytterligare åtgärder krävs för Exchange Server-relaterade uppdateringar.
Microsofts utvecklingsplattformar
Microsoft har släppt tre uppdateringar till Visual Studio-plattformen (CVE-2021-36952, CVE-2021-26437, CVE-2021-26434) alla klassade som viktiga. Vi tittar generellt på dessa uppdateringar och rekommenderar att du lägger till dem i ett standardutgivningsschema. men vi tror CVE-2021-36952 och CVE-2021-26434 kräver ett snabbt svar på grund av deras potentiella fjärrkodexekvering (RCE) och privilegiehöjdsscenarier.
Jag gillar att säga att RCE-problem är dagens problem. Oro för höjningar av privilegier (EOP) är frågorna denna eftermiddag. Lägg till den här Microsoft-utvecklaruppdateringen till ditt “Patch Now”-program. Och ja, vi har inte gjort den här rekommendationen på minst två år.
Adobe (egentligen bara Reader)
Det här avsnittet har tidigare konfigurerats för att hantera de många (och ibland smärtsamma) Adobe Flash-uppdateringarna genom åren. Med den senaste (och förhoppningsvis sista) uppdateringen inklusive kill-bitar för Flash och Shockwave, tänkte vi att vi skulle ta bort det här avsnittet. Adobe Reader är dock en kärnkomponent i de flesta skrivbordsdatorer för företag och kommer sannolikt att fortsätta som standard PDF-läsare i några år till.
Så istället för att fokusera på alla Adobe-produkter kommer vi att ta itu med frågor som rör PDF-filsäkerhet (särskilt utskrift) och Adobe Reader. Och lyckligtvis har vi en rad Adobe-uppdateringar som kommer i september (jag sparar “överflödighetshorn” till oktober), med särskilt fokus på Acrobat.
Adobe har lanserats 26 uppdateringar med sju klassade som kritiska eftersom de relaterar till minnesproblem som kan leda till fjärrkörning av kod (CER) scenarier. Det finns några allvarliga problem med dessa rapporterade sårbarheter, även om de alla kräver användarinteraktion och det finns inga rapporter om offentligt avslöjande eller utnyttjande. Lägg till dessa Adobe Reader-uppdateringar till din “Patch Now”-uppdateringsutgivningscykel.
Och ja, det är första gången vi gör denna rekommendation.
