Denna månads Patch Tuesday-uppdatering är viktig av flera anledningar. Med 67 unika sårbarheter åtgärdade, sex offentligt rapporterade problem och ett redan utnyttjat, bleknar månadens uppdateringar fortfarande jämfört med hanterar Log4j-problem. (Tack och lov finns det inga webbläsare eller Microsoft Exchange-uppdateringar och minimala ändringar i Microsoft Office.)
Vi har lagt till Windows-uppdateringar och Visual Studio-uppdateringar till våra “Patch Now”-rekommendationer för releasecykeln, medan Office-uppdateringar förpassas till en normal releasekadens. Du kan hitta mer information om risken med att distribuera dessa Patch Tuesday-uppdateringar i denna infografik.
Nyckeltestscenarier
Det har inte rapporterats några högriskförändringar till Windows-plattformen denna månad. Det finns dock en rapporterad funktionsändring och en extra funktion. Här är våra testrekommendationer på hög nivå:
- Prova lokal utskrift. Prova fjärrutskrift och testutskrift via RDP.
- Testa att läsa eller bearbeta stora ETL-filer och WMF-filer.
- Testa nya och befintliga VPN-anslutningar. Inkludera en testversion av VPN från plats till plats.
- Testa NTFS kortnamn och stora filöverföringsscenarier.
Kända problem
Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna som ingår i denna uppdateringscykel. Jag har hänvisat till några viktiga frågor som relaterar till de senaste versionerna, inklusive:
- Efter installation av uppdateringar som släpptes den 22 april 2021 eller senare uppstår ett problem som påverkar versioner av Windows Server som används för att vara värd för Key Management Services (KMS). Klientenheter som kör Windows 10 Enterprise LTSC 2019 och Windows 10 Enterprise LTSC 2016 kanske inte aktiveras. Dessa problem kommer inte att påverka Windows-aktiveringen. Microsoft undersöker för närvarande problemet.
- När du har installerat den här uppdateringen, när du ansluter till enheter på en otillförlitlig domän med hjälp av Remote Desktop, kanske anslutningar inte autentiseras när du använder smartkortsautentisering. Det här problemet löses genom att återställa kända problem (KIR), som kan implementeras med följande grupprincipinstallationsfiler:
Ett av de bästa sätten att se om det finns kända problem som kan påverka din målplattform är att granska de många konfigurationsalternativen för att ladda ner patchdata på Microsofts säkerhetsuppdateringsguide eller den månadens sammanfattningssida för säkerhetsuppdateringar.
Viktiga ändringar
Microsoft släppte fyra uppdateringar i informationssyfte (dokumentation och FAQ-uppdateringar), inklusive: CVE-2021-43236, CVE-2021-43883, CVE-2021-43893, CVE-2021-43905. Dessutom släppte Microsoft flera stora uppdateringar till tidigare patchar, inklusive:
- CVE-2019-0887, CVE-2020-0655 och CVE-2021-1669– Dessa RCE-uppdateringar för Remote Desktop Service fick ett stort snabbkorrigeringsmeddelande på grund av en uppdaterad påverkad systemtabell. Windows 11 påverkas av dessa säkerhetsproblem och den här patchen tillämpas därefter.
- CVE-2021-24084: Omfattningen av berörda system har uppdaterats till alla Windows-system som stöds.
På grund av den längre räckvidden för dessa patchar kanske du inte har laddat ner eller applicerat dem i november. Den här månaden kommer alla fyra uppdateringarna att inkluderas i patchcykeln (även om deras datum kan återspegla ett releasedatum i november).
Begränsningar och alternativa lösningar
Den här månaden har en enda sårbarhet rapporterats som inkluderar dokumenterad begränsning och lösningar:
- CVE-2021-43890: Microsoft har släppt en omfattande uppsättning korrigeringar för denna sårbarhet i AppX-spoofing. Med GPO-policyerna BlockNonAdminUserInstall och AllowAllTrustedAppToInstall är det möjligt att minska det exponerade området för sidoladdningsattacker på AppX-installationsprogrammet. Microsoft har publicerat en detaljerat instruktionsdokument om att konfigurera GPO-policyer för AppX (och nu MSIX).
Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
- Webbläsare (Microsoft IE och Edge);
- Microsoft Windows (både skrivbord och server);
- Microsoft Office;
- Microsoft Exchange;
- Microsofts utvecklingsplattformar ( ASP.NET Core, .NET Core och Chakra Core);
- och adobe. (Pensionerad? Kanske nästa år.)
webbläsare
Den här månaden kromprojekt släppt 16 uppdateringar för webbläsaren Microsoft Edge. Vi ser verkligen en trend här, utan uppdateringar för äldre Microsoft-webbläsare. Dessa uppdateringar är troligen en del av en automatisk uppdateringsprocess för din skrivbordsmiljö, eftersom dessa uppdateringar inte kommer att distribueras via Microsoft Update.
Du kan veta mer i Chrome Release Blog och säkerhetsdetaljer i Chrome säkerhetssida. Med tanke på Edges natur (inte helt integrerad i operativsystemet), förväntas mycket få kompatibilitets- eller integrationsbuggar med denna utgåva. Lägg till dessa Chrome-uppdateringar till ditt vanliga uppdateringsschema.
fönster
December ger en måttlig uppdatering till Windows med 36 uppdateringar; tre klassas som kritiska av Microsoft och de återstående 33 som viktiga. Normalt skulle vi fokusera på kritiska patchar. Men den här månaden är det mer lämpligt att fokusera på offentligt avslöjade och utnyttjade sårbarheter, inklusive:
Den här månaden har vi “bara” en sårbarhet rapporterad som utnyttjad i det vilda, med en falsk sidoladdningsattack på Microsoft AppX-installationskomponenten (CVE-2021-43890). Lyckligtvis är detta en komplex attack som kräver användaringripande och Microsoft har bekräftat en officiell åtgärd för detta problem. Med tanke på fokus på uppdateringar av kärnsystemkomponenter (NTFS, installationsprogram och utskrift), har vi inkluderat några testrekommendationer:
- Testa servern och skrivbordet för att skicka/ta emot tung trafik. Fokusera på mycket stora, singulära filer.
- Testa dina .WMF-filer (på grund av codec-uppdatering) och alla grafiskt intensiva D3D-applikationer.
- Testa olika nätverkstrafikförhållanden, särskilt med stora dataöverföringar, särskilt SMB, krypterade filsystem och fjärrresurser.
- Installera, uppdatera och avinstallera dina kärnapplikationer i en testmiljö. Se till att alla avinstallationer är rena.
- Testa din utskrift, speciellt fjärrutskrift och utskrift via RDP.
- Alla applikationer som använder TLS/SSL måste genomgå ett grundläggande “röktest”.
Och om det där Log4j-problemet? Att patcha operativsystemet räcker inte för att skydda din miljö. Vi rekommenderar starkt en omedelbar genomsökning av din applikationsportfölj för JAVA-beroenden och referenser till Log4j-komponenter. Veckans nyheter om Log4js problem är bara början. Räkna med storskaliga industrialiserade attacker under julperioden och in på det nya året. Det kommer att bli dåligt. Det kommer att bli rörigt.
Lägg till dessa Windows-uppdateringar till ditt “Patch Now”-program och börja arbeta för att minska din applikations attackyta.
Microsoft Office
Microsoft släppte nio patchar för Office, alla klassade som viktiga. Alla versioner av SharePoint och Access påverkas, liksom versionerna 2016 och 2019 av Word. Det finns inga attackvektorer från förhandsgranskningspanelen denna månad, och alla rapporterade sårbarheter kräver användarinteraktion. Lägg till dessa Microsoft Office-uppdateringar till ditt vanliga program för utgivning av patch.
Microsoft Exchange Server
Log4js problem kan vara kolet i sin lager, men Microsoft har gett oss en uppskov från alla Microsoft Exchange-uppdateringar denna månad. Så du kan ägna mer uppmärksamhet åt andra saker, som julen. Eller Log4j. Du väljer.
Microsofts utvecklingsplattformar
Den här månaden släppte Microsoft sju uppdateringar till sina utvecklingsplattformar (en kritisk och resten rankad som viktig) som påverkar Visual Studio, PowerShell och ASP.NET/.NET strukturera. Den enda kvalificerade kritiska patchen (CVE-2021-43907) är relaterad till det populära WSL-tillägget; Om det inte åtgärdas kan det leda till ett scenario för fjärrkörning av kod. Det är ett ganska allvarligt problem som kommer att påverka alla WSL-användare. Tyvärr kommer testprofilen att vara ganska stor med testkrav för .NET COM-servern och REGEX-uttryck.
Vi föreslår att du lägger till den här Visual Studio-uppdateringen till ditt “Patch Now”-program och även refererar till ytterligare (och separata) .NET-relaterade uppdateringar. publicerat på Microsofts utvecklingsblogg.
Adobe (egentligen bara Reader)
Den här månaden släppte Microsoft inga uppdateringar till Adobe Reader. Jag tror fortfarande att jag kan ta bort det här avsnittet, men vi fortsätter att få regelbundna uppdateringar från Adobe eller kritiska utskriftsuppdateringar för PDF-filer. Låt oss se vad som händer 2022.
Och om du kommit så långt…
På grund av minimal verksamhet under helgerna och den kommande nyårshelgen kommer Microsoft inte att släppa en förhandsversion (känd som “C”-versionen) för december. Normal månadstjänst för Microsoft version B och C kommer att återupptas i januari. Windows 10, version 2004, har nått slutet av tjänsten från och med den här utgåvan. Nästa månad kommer vi sannolikt att se en uppdatering av TLS-protokollet för Windows Server 2008 med stöd för TLS 1.2.
