Nyheter i Android, Telefoner, Prylar Och Recensioner

Fyra noll dagar gör July Patch Tuesday till en “patch now”-uppdatering

Med denna månads Patch Tuesday-uppdatering åtgärdade Microsoft 130 säkerhetsbrister, utfärdade två råd och inkluderade fyra stora CVE-fixar. Vi har också fyra noll dagar att hantera för Windows (CVE-2023-32046, CVE-2023-32049, CVE-2023-36874 och CVE-2023-36884), sätta Windows-plattformen i ett “patch now”-program.

Det borde vara lättare att fokusera på Microsoft Office- och Windows-testning den här månaden eftersom vi inte har några Adobe-, Exchange- eller webbläsaruppdateringar. Se till att noggrant granska Storm 0978 eftersom det ger praktisk och specifik vägledning för att hantera den allvarliga HTML-sårbarheten i Microsoft Office (CVE-2022-38023).

han Förberedelse laget har utvecklats denna användbara infografik för att beskriva riskerna med var och en av uppdateringarna.

Kända problem

Varje månad listar Microsoft kända problem relaterade till operativsystemet och plattformarna som ingår i den senaste uppdateringscykeln.

  • När du har installerat den här uppdateringen på virtuella gästdatorer (VM) som kör Windows Server 2022 på vissa versioner av VMware ESXi, kanske Windows Server 2022 inte startar. Endast virtuella Windows Server 2022-maskiner med säker start aktiverad påverkas. Microsoft och VMware undersöker problemet och kommer att tillhandahålla mer information när den blir tillgänglig.
  • När du använder provisioneringspaket i Windows 11 kanske version 22H2 inte fungerar som förväntat. Windows kanske bara är delvis konfigurerat och den färdiga upplevelsen kanske inte avslutas eller startas om oväntat.

Viktiga ändringar

Microsoft har släppt två stora snabbkorrigeringar:

  • CVE-2022-37967– Sårbarhet i Windows Kerberos Elevation of Privilege (4:e uppdateringen). Denna uppdatering tar bort möjligheten att ställa in värdet 1 för KrbtgtFullPacSignature undernyckel och aktivera efterlevnadsläge (standard) (KrbtgtFullPacSignature = 3) som kan åsidosättas av en administratör med explicita granskningsinställningar. Ingen ytterligare åtgärd krävs om du tillämpar denna månads uppdatering.
  • CVE-2022-38023: Netlogon RPC-förhöjning av behörighetssårbarhet. De (tidigare) uppdateringarna från april 2023 tar bort möjligheten att inaktivera RPC-försegling med ställ in värdet 0 i registerundernyckeln RequireSeal.

Begränsningar och alternativa lösningar

Microsoft släppte följande sårbarhetsrelaterade begränsningar för den här utgåvan:

  • CVE-2023-32038– Sårbarhet i Microsoft ODBC-drivrutin för fjärrexekvering av kod. Microsoft rekommenderar att om du bara ansluter till kända, betrodda servrar, och om det inte finns någon möjlighet att konfigurera om befintliga anslutningar så att de pekar till en annan plats, kan denna sårbarhet inte utnyttjas.
  • CVE-2023-36884: Sårbarhet för fjärrexekvering av kod för Office och Windows HTML (en av nolldagarsexploaterna i denna cykel). Microsoft noterar att om du använder Microsoft försvarare du är skyddad. För de mer cyniska, trötta eller rutinerade proffsen rekommenderar vi att du (noggrannt) läser Threat Intelligences inlägg (Storm-0978).
  • CVE-2023-35367, CVE-2023-35366 och CVE-2023-35365: Windows Routing and Remote Access Service (RRAS) Sårbarhet för fjärrkörning av kod. Om du inte använder (och inte har installerat) Microsoft Routing and Remote Access Services (RRAS), är du inte sårbar för detta utnyttjande.
Relaterad  Se den här galna videon som kombinerar eld, vatten, capoeira och slow motion

Testguide

Varje månad tillhandahåller beredskapsteamet detaljerad och praktisk testguide för de senaste uppdateringarna. Den här guiden är baserad på utvärderingen av en stor portfölj av applikationer och en detaljerad analys av Microsofts patchar och deras potentiella inverkan på Windows-plattformar och applikationsinstallationer.

Om du har använt interna webb- eller applikationsservrar är det värt att prova HTTP3-protokoll — speciellt med hjälp av Microsoft Edge. Utöver den här protokollhanteringsuppdateringen gjorde Microsoft ett betydande antal ändringar och uppdateringar av nätverksstacken som krävde följande tester:

Med tanke på det stora antalet förändringar på systemnivå denna månad har jag delat upp testscenarierna i standard- och högriskprofiler.

Hög risk

Eftersom den här uppdateringen innehåller korrigeringar för fyra (en del säger fem) nolldagarsbrister, har vi två huvudsakliga förändringsfaktorer denna månad: viktiga funktionalitetsändringar i kärnsystem och ett akut behov av att leverera uppdateringar. Microsoft har dokumenterat att två stora områden har uppdaterats med betydande funktionalitetsförändringar, inklusive utskrift och den lokala nätverksstacken (med fokus på routing). Som ett resultat bör följande tester inkluderas innan allmän implementering:

  • Utskrift: Kontrollera dina lokala skrivare eftersom hanteringen av nyckeldrivrutiner har uppdaterats.
  • Se till att din DNS-serverzoner fungerar fortfarande som förväntat efter den här uppdateringen

Standardrisk

Följande förändringar har inkluderats denna månad och har inte tagits upp som hög risk (med oväntade resultat) och inkluderar inte funktionella förändringar.

  • Windows Hello kommer att behöva testas för att inkludera Active Directory (liksom Azure AD) Single-Sign-on (SSO).
  • Testa dina fjärrskrivbordsanslutningar (RDP) med och utan Microsofts RD Gateway och se till att du ser rätt nivå av certifikatvarningar (eller inte, om de redan ignorerats).
  • (För IT-administratörer) Testa dina Windows-felloggar (fokus på tjänstkrascher) med ett Skapa/Läs/Uppdatera/Ta bort/Utöka (CRUDE) test.
  • Testa din kryptering och kryptografisk konfiguration scenarier. Speciellt Kerberos på dina domänkontrollanter och nyckelisolering.
  • Testa dina säkerhetskopior. Du behöver inte oroa dig för din återställningsmedia den här gången.
Relaterad  Godox nya SZ150R är en bowensmonterad zoombar LED-lampa som är både RGB och tvåfärgad

Alla dessa testscenarier kommer att kräva betydande testning på applikationsnivå innan allmän distribution. Med tanke på ändringarna som ingår i denna månads patchar rekommenderar beredskapsteamet att följande tester utförs innan allmän distribution:

  • Installera, uppdatera och avinstallera dina huvudsakliga affärsapplikationer.
  • Kontrollera dina (lokala) skrivardrivrutiner.
  • Validera dina VBScripts och UI-automatiseringsverktyg (som OLE uppdaterades den här månaden, se CComClassFactorySingleton).
  • Försök streama ljud/video och sedan Microsoft Teams (på grund av dess uppladdningar/nedladdningar och krav på meddelandekö).

Den här månaden kan det vara lite svårt att testa Microsoft Office automation/skript och integration med tredjepartsapplikationer på grund av förändringen i OLE och hur Microsoft har åtgärdat CVE-2023-36884. Vi rekommenderar ett fullständigt test av Excel-makron (om du använder OLE/COM/DCOM) och alla VBS-skript som innehåller Word.

Windows livscykeluppdatering

Dessa är de stora tjänsteändringarna (och de flesta säkerhetsuppdateringar) för Windows-skrivbords- och serverplattformar.

  • Windows 11, version 21H2, kommer att avslutas den 10 oktober 2023. Detta gäller följande utgåvor som släpptes i oktober 2021: Windows 11 Home, Pro, Education, Pro for Workstations.

Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:

  • Webbläsare (Microsoft IE och Edge);
  • Microsoft Windows (både skrivbord och server);
  • Microsoft Office;
  • Microsoft Exchange Server;
  • Microsofts utvecklingsplattformar (ASP.NET Core, .NET Core och Chakra Core);
  • Och Adobe (pensionerad???, kanske nästa år).

webbläsare

Svårt att tro, men det finns inga webbläsaruppdateringar i denna uppdateringscykel. Och vi ser inget på vägen för en mid-cycle release heller. Detta är en stor förändring och en stor förbättring under dagarna av stora, komplexa, brådskande webbläsaruppdateringar. Låt oss gå Microsoft!

fönster

Microsoft släppte åtta kritiska uppdateringar och 95 större patchar för Windows-plattformen, som täcker dessa nyckelkomponenter:

Som nämnts i föregående Microsoft Office-avsnitt, tror vi att denna månads fokus bör ligga på den omedelbara lösningen av CVE-2023-36884. Även om Microsoft bedömde det som viktigt (vi är ledsna att inte hålla med), anser vi att eftersom det har avslöjats och utnyttjats offentligt bör det behandlas som brådskande. Tillsammans med de andra Windows zero-day (CVE-2023-32046) Detta tar hela Windows Update-gruppen till programmet “Patcha nu” för våra kunder. När skriket upphör kan du ta lite tid att kontrollera Windows 11 släppt video; Vi tycker att det är lugnande.

Relaterad  Fortnite: Nytt Boba Fett-paket tillgängligt i butiken

Microsoft Office

Vi måste prata om Microsoft Office. Även om det finns två kvalificerade kritiska uppdateringar för SharePoint (CVE-2023-33157 och CVE-2023-33160) och 14 uppdateringar bedömda som viktiga av Microsoft, är elefanten i rummet CVE-2023-36884 (Office och HTML RCE sårbarhet). Denna sårbarhet har avslöjats och dokumenterats som utnyttjad. Officiellt tillhör den här uppdateringen Windows-gruppen, men vi tror att den verkliga effekten ligger i hur Microsoft Office behandlar HTML-data (sända/lagra/beräkna). CVE-2023-36884 Det påverkar Office direkt och ditt testsystem bör återspegla detta.

Lägg till dessa Office-uppdateringar till ditt standardutgivningsschema, tänk på att ditt program för Office-patchtestning måste kombineras med ditt releaseschema för Windows-uppdateringar.

Microsoft Exchange Server

Till vår stora lycka finns det inga uppdateringar för Microsoft Exchange Server denna månad.

Microsofts utvecklingsplattformar

Jämfört med de mycket allvarliga (och många) sårbarheterna i Office och Windows denna månad, finns det bara fem uppdateringar som påverkar Visual Studio, ASP.NET och en mindre del av Körtelfeber (C#-implementeringen på flera plattformar). Alla dessa patchar klassificeras som viktiga av Microsoft och bör läggas till deras standardutgivningsschema för utvecklare.

Adobe Reader (fortfarande här, men inte denna månad)

Fler goda nyheter: det finns inga uppdateringar från Adobe eller andra tredjepartsleverantörer i den här uppdateringen.

Table of Contents