Denna månads Patch Tuesday-uppdatering från Microsoft åtgärdar 84 brister och en noll-dag som påverkar Microsoft Exchange som förblir olöst för närvarande. Windows-uppdateringar fokuserar på Microsofts nätverks- och säkerhetskomponenter med en svårtestad uppdatering för COM och OLE-databas. Och Microsofts webbläsare får 18 uppdateringar, inget kritiskt eller brådskande.
Det lämnar fokus denna månad på Microsoft Exchange och implementeringen av begränsningsåtgärder, snarare än serveruppdateringar, för nästa vecka. Mer information om riskerna med att distribuera dessa Patch Tuesday-uppdateringar finns tillgänglig i denna infografik.
Microsoft fortsätter att förbättra både sin sårbarhetsrapportering och aviseringar med en ny RSS-flöde, och Adobe har följt efter med förbättrad rapportering och releasedokumentation. Som en mild påminnelse, stöd för Windows 10 21H1 slutar i december.
Nyckeltestscenarier
Med tanke på det stora antalet förändringar som ingår denna månad har jag delat upp testscenarierna i högrisk- och standardriskgrupper:
Hög risk: I oktober har Microsoft inte registrerat några högriskfunktionsförändringar. Det betyder att det inte har gjort några större förändringar i kärn-API:erna eller funktionaliteten hos någon av kärnkomponenterna eller applikationerna som ingår i Windows-skrivbords- och serverekosystemen.
Mer generellt, med tanke på den här uppdateringens breda karaktär (Office och Windows), föreslår vi att du testar följande Windows-funktioner och -komponenter:
- En GDI-uppdatering (GDIPLUS.DLL) kräver testning elektromagnetiska fält16 och 32 bitars palettfiler (öppna, skriv ut och skapa).
- från Microsoft Desktop Application Manager har uppdaterats och kommer att kräva provisionering och avprovisionering (installations- och avinstallationstest krävs).
- Fönstren CLFS-system Uppdaterad för att kräva ett kort test för att skapa, läsa, uppdatera och ta bort loggfiler.
Utöver dessa ändringar och testkrav har jag inkluderat några av de svårare testscenarionerna:
- OLE DB: Den ärevördiga Microsoft OLEDB har uppdaterats och kräver alla applikationer som är beroende av SQL Server 2012 eller ADO.NET De måste testas fullständigt före implementering. Denna Microsoft COM (OLE DB)-komponent separerar data från applikationslogik genom en uppsättning anslutningar som kommer åt datakällan, sessioner, SQL-kommandon och raduppsättningsdata.
- Roaming-referenser, kryptografiska nycklar och certifikat: För mer information om Credential Roaming, se Microsofts webbplats. Inlägg av Jim Tierney och denna fantastiska introduktion till Credential Roaming.
- Krypterade VPN-anslutningar: Microsoft uppdaterade IKEv2 och L2TP/IPsec komponenter denna månad. Tester med fjärranslutningar bör ta mer än åtta timmar. Om du har problem med den här uppdateringen har Microsoft publicerat en L2TP/IPSec VPN-felsökningsguide.
Om inget annat anges måste vi nu anta att varje Patch Tuesday-uppdatering kommer att kräva testning av kärnutskriftsfunktioner, inklusive:
- utskrift från direktanslutna skrivare;
- stora utskriftsjobb från servrar (särskilt om de också är domänkontrollanter);
- fjärrutskrift (med RDP och VPN).
Kända problem
Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna som ingår i denna uppdateringscykel.
- Enheter med Windows-installationer skapade från anpassade offlinemedia eller en anpassad ISO-avbild kan ha Äldre Microsoft Edge tas bort av den här uppdateringen, men ersätts inte automatiskt av nya Microsoft Edge. För att lösa det här problemet krävs en komplett/nyinstallation av Microsoft Edge.
- Microsoft SharePoint: Denna uppdatering kan påverka vissa SharePoint 2010-arbetsflödesscenarier. Den genererar också “6ksbk” händelsetaggar i SharePoint Unified Logging System (ULS) loggar.
Ett rapporterat problem med den senaste Microsoft Services stackuppdateringen (SSU) KB5018410 är det Grupppolicyinställningar Det kan misslyckas. Microsoft arbetar på en lösning; Under tiden utfärdade företaget följande begränsningar:
- Avmarkera “Kör i säkerhetskontexten för den inloggade användaren (användarpolicyalternativ)”. Obs! Detta kanske inte minskar problemet med element som använder ett jokertecken
- .
- Inom den berörda gruppolicyn ändrar du “Åtgärd” från “Ersätt” till “Uppdatera”.
Om ett wild card
används på platsen eller destinationen, kan det hända att kopieringen lyckas om du tar bort det avslutande “\” (omvänt snedstreck, utan citattecken) från destinationen. Viktiga ändringar
Hittills har Microsoft inte släppt några större revisioner av sina säkerhetsråd.
- Begränsningar och alternativa lösningarDet finns två begränsningar och fyra lösningar för denna oktoberpatchtisdag, inklusive:
- CVE-2022-41803: Visual Studio Code Elevation. Microsoft publicerade en snabbfix för denna säkerhetssårbarhet som säger: “Skapa en mapp C:\ProgramData\jupyter\kernels\ och ställ in den så att endast den nuvarande användaren kan skriva.”
CVE-2022-22041
: Höjer Windows utskriftskön. Det alternativa rådet som publicerats av Microsoft för att hantera denna sårbarhet är att stoppa utskriftsspoolertjänsten på måldatorn med hjälp av följande PowerShell-kommandon, “Stop-Service -Name Spooler -Force, and Set-Service -Name Spooler -StartupType Disabled”. Detta stoppar den lokala utskriftskön på maskinen och alla utskriftstjänster som används av det systemet.
- Microsoft har också noterat att för följande rapporterade nätverkssårbarheter påverkas inte dessa system om IPv6 är inaktiverat och kan mildras med följande PowerShell-kommando: “Get-Service Ikeext:”
- Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
- Webbläsare (Microsoft IE och Edge);
- Microsoft Windows (både skrivbord och server);
- Microsoft Office; Microsoft Exchange; Microsofts utvecklingsplattformar (
- ASP.NET
Core, .NET Core och Chakra Core);
Adobe (pensionerad???, kanske nästa år). webbläsare Microsoft släppte 18 Edge (Chromium) uppdateringar. Endast CVE-2022-41035Det gäller specifikt för webbläsaren, medan resten är relaterat till Chromium. Du kan hitta
Månadens releasenote här
. Dessa är lågprofilerade, icke-kritiska patchar för Microsofts senaste webbläsare; De kan läggas till i ditt standardstartschema.
- fönster
- Microsoft erbjuder patchar för 10 kritiska och 57 viktiga sårbarheter som täcker följande funktionsgrupper på Windows-plattformen:
- Windows-nätverk (DNS, TLS, fjärråtkomst och TCP/IP-stacken);
- Kryptografi (IKE och Kerberos tillägg);
- Tryckning (igen);
Microsoft COM och OLE DB;Fjärrskrivbord (Anslutningshanterare och API:er).En sårbarhet relaterad till ett COM+-objekt (
Video för uppdatering av Windows 11
.Microsoft Office Den här månaden fick vi två viktiga uppdateringar ( CVE-2022-41038och CVE-2022-38048 ) och fyra uppdateringar klassade som viktiga för Microsoft Office-plattformen. Såvida du inte hanterar flera SharePoint-servrar är det här en relativt låg profiluppdatering, utan Preview Dashboard-baserade attackvektorer och inga sårbarhetsrapporter i det vilda. Om du eller ditt team har haft problem med Microsoft Outlook
- rusa
- (förlåt, “avstängning”) Förra månaden erbjöd Microsoft följande råd:
- Lämna kontoret; [HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Options\General] Inaktivera supportdiagnostik;
- Ställ in följande registernyckel:
“DisableSupportDiagnostics”=dword:00000001;
Starta om ditt system.
Med tanke på dessa lågprofilerade ändringar och uppdateringar föreslår vi att du lägger till dessa Office-korrigeringar till ditt standardutgivningsschema.Microsoft Exchange Server Vi borde ha startat Microsoft Exchange-uppdateringar denna månad. Kritiska sårbarheter för fjärrkörning av kod ( CVE-2022-41082och
Microsoft Exchange Team Blog
Han påpekar detta uttryckligen mitt i en release note: “SU:erna från oktober 2022 innehåller inga korrigeringar för nolldagarssårbarheterna som rapporterades offentligt den 29 september 2022 (CVE-2022-41040 och CVE-2022-41082). Se det här blogginlägget för att tillämpa begränsningar för dessa sårbarheter. Vi kommer att släppa uppdateringar för CVE-2022-41040 och CVE-2022-41082 när de är klara.” Microsoft har publicerat
begränsningstips
för dessa allvarliga Exchange-säkerhetsproblem, som omfattar:
Vi rekommenderar att du implementerar URL- och PowerShell-reduceringar för alla dina Exchange-servrar. Se det här utrymmet eftersom vi ser en uppdatering från Microsoft under den kommande veckan.Microsofts utvecklingsplattformarMicrosoft har släppt fyra uppdateringar (alla klassade som stora) för Visual Studio och .NET. Även om de fyra sårbarheterna ( CVE-2022-41032, CVE-2022-41032 , CVE-2022-41034ochCVE-2022-41083) har standardposter i Microsofts säkerhetsuppdateringsguide ( MSUG), har Visual Studio-teamet också publicerat dessa 17.3 Utgivningsinformation. (Och precis som Windows 11 har vi till och med en
video
.) Alla fyra av dessa uppdateringar är lågrisk- och lågprofiluppdateringar av utvecklingsplattformen. Lägg till dem i ditt standardutgivningsschema för utvecklare.Adobe (egentligen bara Reader)Adobe Reader har uppdaterats ( APSB22-46) för att lösa sex minnesrelaterade sårbarheter . Med den här utgåvan har Adobe också uppdaterat versionsdokumentationen för att inkludera Kända problemoch planerade
Release Notes
. Dessa anteckningar täcker både Windows och MacOS och båda versionerna av Reader (DC och Continuous). De sex rapporterade sårbarheterna har Adobes lägsta betyg, 3, för vilket Adobe erbjuder följande korrigeringsråd: “Adobe rekommenderar att administratörer installerar uppdateringen efter eget gottfinnande.” Vi är överens: lägg till dessa Adobe Reader-uppdateringar till ditt standardprogram för korrigeringsinstallation.
