Veckans Patch Tuesday-utgåva var enorm, mångsidig, riskabel och brådskande, med sena uppdateringar för Microsofts webbläsare (CVE-2022-1364) och två nolldagssårbarheter som påverkar Windows (CVE-2022-26809 och CVE-2022-24500). Som tur är har Microsoft inte släppt några patchar för Microsoft Exchange, men den här månaden måste vi ta itu med fler sårbarheter relaterade till Adobe-utskrift (PDF) och tillhörande testinsatser. Vi har lagt till Windows- och Adobe-uppdateringar till vårt “Patch Now”-schema och kommer att titta noga för att se vad som händer med ytterligare Microsoft Office-uppdateringar.
Som en påminnelse kommer Windows 10 1909/20H2 (Home och Pro) att nå sina slutdatum den 10 maj. Och om du letar efter ett enkelt sätt att uppdatera dina serverbaserade .NET-komponenter har Microsoft nu Automatiska .NET-serveruppdateringar. Du kan hitta mer information om risken med att distribuera dessa Patch Tuesday-uppdateringar i denna användbara infografik.
Nyckeltestscenarier
Med tanke på vad vi vet hittills finns det tre rapporterade högriskförändringar som ingår i månadens patchutgåva, inklusive:
- Skrivaren uppdaterar till SPOOL-komponenten, vilket kan påverka utskriften av sidor från webbläsare och grafiskt täta bilder.
- En nätverksuppdatering för namngivna pipes som kan orsaka problem med Microsoft Remote Desktop Services.
Mer generellt, med tanke på det stora antalet och olika karaktär av förändringar för denna månads cykel, rekommenderar vi att du testar följande områden:
- Testa driften av din DNS-zon och serveromfattning om de används på dina lokala servrar (DNS Manager);
- Prova att skriva ut PDF-filer från din webbläsare (både skrivbordet och servern);
- Testa din fax (Castelle någon?) och telefon (telefoni) baserade applikationer;
- Och installera, reparera och avinstallera dina kärnapplikationspaket (detta bör förmodligen vara automatiserat, med referensdata för detaljerad analys).
Microsoft har uppdaterat ett antal API:er, inklusive nyckelfilen och kärnkomponenterna (SearchNextFile, FindFirstStream och SearchNextStream). Med tanke på att dessa vanliga API-anrop är allmänt förekommande föreslår vi att du skapar ett serverstresstest som använder mycket tunga lokala filbelastningar och ägnar särskild uppmärksamhet åt uppdateringar av Windows Installer som kräver installations- och avinstallationstest. Validering av programavinstallationsrutiner har fallit ur mode på sistone på grund av förbättringar i programdistribution, men följande bör tänkas på när du tar bort program från ett system:
- Är appen avinstallerad? (filer, register, genvägar, tjänster och miljöinställningar);
- Tar avinstallationsprocessen bort programkomponenter eller delade resurser?
- Har några nyckelresurser (systemdrivrutiner) tagits bort och har andra applikationer delade beroenden?
Jag har funnit att det förmodligen är den enda korrekta metoden att behålla appavinstallationsinstallationsloggar och jämföra (förhoppningsvis samma) information mellan uppdateringar – att “titta på” ett rent system räcker inte. Och slutligen, med tanke på ändringarna av kärnan i den här uppdateringen, försök (röktest) dina äldre applikationer. Microsoft har nu inkluderat installations- och omstartskrav på en enda sida.
Kända problem
Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna som ingår i den senaste uppdateringscykeln. Det är fler än vanligt den här månaden, så jag har nämnt några nyckelproblem relaterade till de senaste Microsoft-byggen, inklusive:
- När du har installerat Windows-uppdateringar som släpptes den 11 januari 2022 eller senare på en påverkad version av Windows, återställningsskivor (CD eller DVD) skapade med Säkerhetskopiera och återställa (Windows 7) programmet på Kontrollpanelen kanske misslyckas med att starta.
- När du har installerat den här Windows-uppdateringen kan det hända att anslutning till enheter i en opålitlig domän med fjärrskrivbord inte autentiseras när du använder smartkortsautentisering. Du kan få meddelandet “Dina inloggningsuppgifter fungerade inte. De referenser som används för att ansluta till [device name] det fungerade inte. Vänligen ange nya inloggningsuppgifter” och “Inloggningsförsök misslyckades” i rött. Detta problem löses med hjälp av Återställning av kända problem (KIR) med installationsfiler för grupppolicy: Windows Server 2022, Windows 10 version 2004, Windows 10 version 20H2, Windows 10 version 21H1 och Windows 10 version 21H2.
- Efter att ha installerat uppdateringar som släpptes den 11 januari 2022 eller senare kan applikationer som använder Microsoft .NET Framework för att hämta eller konfigurera Active Directory-skogsförtroendeinformation stöta på problem. För att lösa det här problemet manuellt, ansök dessa Microsoft .NET out-of-band-uppdateringar.
- Vissa organisationer har rapporterat problem med Bluetooth-parning och anslutning. Om du använder Windows 10 21H2 eller senare är Microsoft medveten om situationen och arbetar på en lösning.
- Microsoft Exchange-tjänsten misslyckas efter att du har installerat säkerhetsuppdateringen från mars 2022. Mer information finns i:
För mer information om kända problem, besök Windows hälsoversion plats.
Viktiga ändringar
Den här månaden ser vi två stora revisioner av tidigare släppta uppdateringar:
- CVE-2022-8927: Brotli Library Buffer Overflow sårbarhet: Denna patch, som släpptes förra månaden, togs upp som en oro över hur Internet Explorer skulle hantera ändringar av komprimerade filer, såsom CSS och anpassade skript. Den senaste uppdateringen utökar helt enkelt antalet berörda produkter och inkluderar nu Visual Studio 2022. Inga andra ändringar har gjorts och därför krävs inga ytterligare åtgärder.
- CVE-2021-43877 | Sårbarhet för ASP.NET Core och Visual Studio Elevation of Privilege: Detta är en annan “berörd produkt”-uppdatering som även omfattar täckning för Visual Studio 2022. Ingen ytterligare åtgärd krävs.
Begränsningar och alternativa lösningar
Det här är en stor uppdatering för Patch Tuesday, så vi har sett ett större antal dokumenterade begränsningar än väntat för Microsofts produkter och komponenter, inklusive:
- CVE-2022-26919: Sårbarhet i Windows LDAP-fjärrkörning av kod: Microsoft har erbjudit följande begränsning: “För att denna sårbarhet ska kunna utnyttjas måste en administratör öka standardinställningen för LDAP för MaxReceiveBuffer.”
- CVE-2022-26815: Sårbarhet för fjärrkörning av kod för Windows DNS-server. Det här problemet gäller endast när dynamiska DNS-uppdateringar är aktiverade.
Och för följande rapporterade sårbarheter rekommenderar Microsoft att “blockera port 445 på perimeterbrandväggen.”
- CVE-2022-26809: Fjärrkodexekveringssårbarhet vid fjärranropskörning.
- CVE-2022-26830: DiskUsage.exe-sårbarhet för fjärrexekvering av kod
- CVE-2022-24541: Sårbarhet för fjärrexekvering av kod i Windows Server Service
- CVE-2022-24534: Win32 Stream Enumeration Fjärrkodexekveringssårbarhet
Burk läs mer här om hur du skyddar dessa sårbarheter och dina SMB-nätverk.
Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
- Webbläsare (Microsoft IE och Edge)
- Microsoft Windows (både skrivbord och server)
- Microsoft Office
- Microsoft Exchange
- Microsofts utvecklingsplattformar (ASP.NET Core, .NET Core och Chakra Core)
- Adobe (pensionerad???, kanske nästa år)
webbläsare
Det fanns inga kritiska uppdateringar för någon av Microsofts webbläsare. Det fanns 17 uppdateringar av Edge-webbläsaren från Chromium-projektet som, med tanke på hur de implementerades, borde ha liten eller ingen effekt på företagsinstallationer. Alla dessa uppdateringar släpptes förra veckan som en del av Chromiums uppdateringscykel. Det verkar dock som att vi kommer att se en annan uppsättning av kritiska/nödlägen Chrome-uppdateringar med rapporter om CVE-2022-1364 utnyttjas i naturen. Detta kommer att vara den tredje serien av nöduppdateringar i år.
Om ditt IT-team ser ett stort antal oväntade webbläsare kraschardu kan vara sårbar för detta mycket allvarliga typförvirringsproblem i V8 JavaScript-motorn. Microsoft har inte släppt några uppdateringar denna månad för sina andra webbläsare. Därför är det nu ett bra tillfälle att se till att dina rutiner för hantering av nödändringar är på plats för att stödja stora, mycket snabba ändringar av viktiga skrivbordskomponenter (som webbläsaruppdateringar).
fönster
Denna Patch Tuesday levererade en mängd uppdateringar till Windows-plattformen. Med över 117 rapporterade korrigeringar (nu 119) som täcker nyckelkomponenter av skrivbords- och serverplattformar, inklusive:
- Hyper-V
- Windows-nätverk (SMB).
- Fönsterinstallatör.
- Windows Common Registry (igen).
- Fjärrskrivbord (om och om igen).
- Windows-utskrift (åh nej, inte igen).
Med alla dessa olika patchar har den här uppdateringen en mångsidig testprofil och tyvärr med de senaste rapporterna om CVE-2022-26809 och CVE-2022-24500 utnyttjas i naturen, en känsla av brådska. Utöver dessa två maskvänliga zero-day exploits har Microsoft rekommenderat omedelbara åtgärder (blockerar nätverksportar) mot fem rapporterade sårbarheter. Vi har också informerats om att det för de flesta stora organisationer rekommenderas att testa Windows-installationsprogrammet (installera, reparera och avinstallera) för kärnapplikationer, vilket ytterligare ökar den tekniska ansträngning som krävs innan allmän distribution av dessa patchar . Och ja, utskrift kommer att bli ett problem. Vi föreslår att du fokuserar på att skriva ut stora PDF-filer över fjärranslutningar (VPN) som en bra start på ditt testprogram.
Lägg till den här stora Windows-uppdateringen till ditt “Patch Now”-släppschema.
Microsoft Office
Även om Microsoft har släppt fem uppdateringar till Office-plattformen (alla klassade som stora), är detta verkligen en “Excel-versionsuppdatering” med CVE-2022-24473 och CVE-2022-26901 adressera möjlig exekvering av godtycklig kod (ESS) spelar roll. Dessa är två allvarliga säkerhetsproblem som, i kombination med en ökad behörighetssårbarhet, leder till ett “klicka för att äga”-scenario. Vi förväntar oss att denna sårbarhet kommer att rapporteras som utnyttjad i naturen under de kommande dagarna. Lägg till dessa Microsoft Office-uppdateringar till ditt standardutgivningsschema för patch.
Microsoft Exchange Server
Lyckligtvis för oss har Microsoft inte släppt några uppdateringar för Exchange Server denna månad. Som sagt, återkomsten av Adobe PDF-problem borde hålla oss sysselsatta.
Microsofts utvecklingsplattformar
För den här cykeln släppte Microsoft sex uppdateringar (alla klassade som viktiga) till sin utvecklingsplattform som påverkar Visual Studio, GitHub och .NET Framework. Både Visual Studio (CVE-2022-24513 och CVE-2022-26921) och GitHub (CVE-2022-24765, CVE-2022-24767) sårbarheter är applikationsspecifika och bör implementeras som applikationsspecifika uppdateringar. Men .NET-patchen (CVE-2022-26832) påverkar alla versioner av .NET som för närvarande stöds och kommer sannolikt att inkluderas med de senaste Microsoft .NET-kvalitetsuppdateringarna (läs mer om dessa uppdateringar här). Vi rekommenderar att du implementerar .NET 22 april kvalitetsuppdateringar med denna månads patchar för att minska testtiden och installationsarbetet.
Adobe (egentligen bara Reader)
Tja, ja, vad har vi här? Adobe Reader är tillbaka den här månaden med PDF-utskrift som orsakar mer huvudvärk för Windows-användare. För den här månaden har Adobe släppt APSB22-16som åtgärdar över 62 kritiska sårbarheter i hur Adobe Reader och Acrobat hanterar minnesproblem (se Använd efter Gratis) när du skapar PDF-filer. Nästan alla dessa rapporterade säkerhetsproblem kan leda till fjärrkörning av kod på målsystemet. Dessutom är dessa PDF-relaterade problem kopplade till flera Windows-utskriftsproblem (både skrivbord och server) som Microsoft åtgärdade denna månad.
Lägg till den här uppdateringen till ditt “Patch Now”-släppschema.
