Nyheter i Android, Telefoner, Prylar Och Recensioner

Nolldagsfel betyder att det är dags att korrigera Exchange och Windows

Denna månads Patch Tuesday-uppdatering från Microsoft åtgärdar 84 brister och en noll-dag som påverkar Microsoft Exchange som förblir olöst för närvarande. Windows-uppdateringar fokuserar på Microsofts nätverks- och säkerhetskomponenter med en svårtestad uppdatering för COM och OLE-databas. Och Microsofts webbläsare får 18 uppdateringar, inget kritiskt eller brådskande.

Det lämnar fokus denna månad på Microsoft Exchange och implementeringen av begränsningsåtgärder, snarare än serveruppdateringar, för nästa vecka. Mer information om riskerna med att distribuera dessa Patch Tuesday-uppdateringar finns tillgänglig i denna infografik.

Microsoft fortsätter att förbättra både sin sårbarhetsrapportering och aviseringar med en ny RSS-flöde, och Adobe har följt efter med förbättrad rapportering och releasedokumentation. Som en mild påminnelse, stöd för Windows 10 21H1 slutar i december.

Nyckeltestscenarier

Med tanke på det stora antalet förändringar som ingår denna månad har jag delat upp testscenarierna i högrisk- och standardriskgrupper:

Hög risk: I oktober har Microsoft inte registrerat några högriskfunktionsförändringar. Det betyder att det inte har gjort några större förändringar i kärn-API:erna eller funktionaliteten hos någon av kärnkomponenterna eller applikationerna som ingår i Windows-skrivbords- och serverekosystemen.

Mer generellt, med tanke på den här uppdateringens breda karaktär (Office och Windows), föreslår vi att du testar följande Windows-funktioner och -komponenter:

  • En GDI-uppdatering (GDIPLUS.DLL) kräver testning elektromagnetiska fält16 och 32 bitars palettfiler (öppna, skriv ut och skapa).
  • från Microsoft Desktop Application Manager har uppdaterats och kommer att kräva provisionering och avprovisionering (installations- och avinstallationstest krävs).
  • Fönstren CLFS-system Uppdaterad för att kräva ett kort test för att skapa, läsa, uppdatera och ta bort loggfiler.

Utöver dessa ändringar och testkrav har jag inkluderat några av de svårare testscenarionerna:

  • OLE DB: Den ärevördiga Microsoft OLEDB har uppdaterats och kräver alla applikationer som är beroende av SQL Server 2012 eller ADO.NET De måste testas fullständigt före implementering. Denna Microsoft COM (OLE DB)-komponent separerar data från applikationslogik genom en uppsättning anslutningar som kommer åt datakällan, sessioner, SQL-kommandon och raduppsättningsdata.
  • Roaming-referenser, kryptografiska nycklar och certifikat: För mer information om Credential Roaming, se Microsofts webbplats. Inlägg av Jim Tierney och denna fantastiska introduktion till Credential Roaming.
  • Krypterade VPN-anslutningar: Microsoft uppdaterade IKEv2 och L2TP/IPsec komponenter denna månad. Tester med fjärranslutningar bör ta mer än åtta timmar. Om du har problem med den här uppdateringen har Microsoft publicerat en L2TP/IPSec VPN-felsökningsguide.

Om inget annat anges måste vi nu anta att varje Patch Tuesday-uppdatering kommer att kräva testning av kärnutskriftsfunktioner, inklusive:

  • utskrift från direktanslutna skrivare;
  • stora utskriftsjobb från servrar (särskilt om de också är domänkontrollanter);
  • fjärrutskrift (med RDP och VPN).
Relaterad  Struntar din arbetsgivare i Kaliforniens lagar om vila och måltider? Hur man vinner en rättegång

Kända problem

Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna som ingår i denna uppdateringscykel.

  • Enheter med Windows-installationer skapade från anpassade offlinemedia eller en anpassad ISO-avbild kan ha Äldre Microsoft Edge tas bort av den här uppdateringen, men ersätts inte automatiskt av nya Microsoft Edge. För att lösa det här problemet krävs en komplett/nyinstallation av Microsoft Edge.
  • Microsoft SharePoint: Denna uppdatering kan påverka vissa SharePoint 2010-arbetsflödesscenarier. Den genererar också “6ksbk” händelsetaggar i SharePoint Unified Logging System (ULS) loggar.

Ett rapporterat problem med den senaste Microsoft Services stackuppdateringen (SSU) KB5018410 är det Grupppolicyinställningar Det kan misslyckas. Microsoft arbetar på en lösning; Under tiden utfärdade företaget följande begränsningar:

  1. Avmarkera “Kör i säkerhetskontexten för den inloggade användaren (användarpolicyalternativ)”. Obs! Detta kanske inte minskar problemet med element som använder ett jokertecken
  2. .
  3. Inom den berörda gruppolicyn ändrar du “Åtgärd” från “Ersätt” till “Uppdatera”.

Om ett wild card

används på platsen eller destinationen, kan det hända att kopieringen lyckas om du tar bort det avslutande “\” (omvänt snedstreck, utan citattecken) från destinationen. Viktiga ändringar

Hittills har Microsoft inte släppt några större revisioner av sina säkerhetsråd.

  • Begränsningar och alternativa lösningarDet finns två begränsningar och fyra lösningar för denna oktoberpatchtisdag, inklusive:
  • CVE-2022-41803: Visual Studio Code Elevation. Microsoft publicerade en snabbfix för denna säkerhetssårbarhet som säger: “Skapa en mapp C:\ProgramData\jupyter\kernels\ och ställ in den så att endast den nuvarande användaren kan skriva.”

CVE-2022-22041

: Höjer Windows utskriftskön. Det alternativa rådet som publicerats av Microsoft för att hantera denna sårbarhet är att stoppa utskriftsspoolertjänsten på måldatorn med hjälp av följande PowerShell-kommandon, “Stop-Service -Name Spooler -Force, and Set-Service -Name Spooler -StartupType Disabled”. Detta stoppar den lokala utskriftskön på maskinen och alla utskriftstjänster som används av det systemet.

  • Microsoft har också noterat att för följande rapporterade nätverkssårbarheter påverkas inte dessa system om IPv6 är inaktiverat och kan mildras med följande PowerShell-kommando: “Get-Service Ikeext:”
  • Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
  • Webbläsare (Microsoft IE och Edge);
  • Microsoft Windows (både skrivbord och server);
  • Microsoft Office; Microsoft Exchange; Microsofts utvecklingsplattformar (
  • ASP.NET
Relaterad  Hur man spårar vem som slutade följa dig på Instagram

Core, .NET Core och Chakra Core);

Adobe (pensionerad???, kanske nästa år). webbläsare Microsoft släppte 18 Edge (Chromium) uppdateringar. Endast CVE-2022-41035Det gäller specifikt för webbläsaren, medan resten är relaterat till Chromium. Du kan hitta

Månadens releasenote här

. Dessa är lågprofilerade, icke-kritiska patchar för Microsofts senaste webbläsare; De kan läggas till i ditt standardstartschema.

  • fönster
  • Microsoft erbjuder patchar för 10 kritiska och 57 viktiga sårbarheter som täcker följande funktionsgrupper på Windows-plattformen:
  • Windows-nätverk (DNS, TLS, fjärråtkomst och TCP/IP-stacken);
  • Kryptografi (IKE och Kerberos tillägg);
  • Tryckning (igen);

Microsoft COM och OLE DB;Fjärrskrivbord (Anslutningshanterare och API:er).En sårbarhet relaterad till ett COM+-objekt (

CVE-2022-41033 ) har rapporterats som exploaterad i det vilda. Detta gör det svårt för team för patch- och uppdateringsdistribution. Att testa COM-objekt är ofta svårt på grund av den affärslogik som krävs och finns i applikationen. Dessutom är det inte lätt att avgöra vilka applikationer som är beroende av den här funktionen. Detta är särskilt fallet för branschtillämpningar eller internt utvecklade applikationer på grund av affärskritik. Vi rekommenderar att du utvärderar, isolerar och testar kärnverksamhetsapplikationer som har COM- och OLE dB-beroenden innan en allmän distribution av oktoberuppdateringen. Lägg till denna Windows-uppdatering till ditt “Patch Now”-program.På den lättare sidan av saken har Microsoft släppt en annan

Video för uppdatering av Windows 11

.Microsoft Office Den här månaden fick vi två viktiga uppdateringar ( CVE-2022-41038och CVE-2022-38048 ) och fyra uppdateringar klassade som viktiga för Microsoft Office-plattformen. Såvida du inte hanterar flera SharePoint-servrar är det här en relativt låg profiluppdatering, utan Preview Dashboard-baserade attackvektorer och inga sårbarhetsrapporter i det vilda. Om du eller ditt team har haft problem med Microsoft Outlook

  1. rusa
  2. (förlåt, “avstängning”) Förra månaden erbjöd Microsoft följande råd:
  3. Lämna kontoret; [HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Options\General] Inaktivera supportdiagnostik;
  4. Ställ in följande registernyckel:

“DisableSupportDiagnostics”=dword:00000001;

Starta om ditt system.

Med tanke på dessa lågprofilerade ändringar och uppdateringar föreslår vi att du lägger till dessa Office-korrigeringar till ditt standardutgivningsschema.Microsoft Exchange Server Vi borde ha startat Microsoft Exchange-uppdateringar denna månad. Kritiska sårbarheter för fjärrkörning av kod ( CVE-2022-41082och

CVE-2022-41040 ) på Exchange har rapporterats som exploaterade i naturen och har lösts med denna säkerhetsuppdatering. Patchar är tillgängliga och är officiella från Microsoft. Dessa två Microsoft Exchange Server-uppdateringar åtgärdar dock inte sårbarheterna helt. han

Microsoft Exchange Team Blog

Relaterad  Free PC-spel: Ett nytt spel i present från idag på Epic Games Store

Han påpekar detta uttryckligen mitt i en release note: “SU:erna från oktober 2022 innehåller inga korrigeringar för nolldagarssårbarheterna som rapporterades offentligt den 29 september 2022 (CVE-2022-41040 och CVE-2022-41082). Se det här blogginlägget för att tillämpa begränsningar för dessa sårbarheter. Vi kommer att släppa uppdateringar för CVE-2022-41040 och CVE-2022-41082 när de är klara.” Microsoft har publicerat

begränsningstips

för dessa allvarliga Exchange-säkerhetsproblem, som omfattar:

Vi rekommenderar att du implementerar URL- och PowerShell-reduceringar för alla dina Exchange-servrar. Se det här utrymmet eftersom vi ser en uppdatering från Microsoft under den kommande veckan.Microsofts utvecklingsplattformarMicrosoft har släppt fyra uppdateringar (alla klassade som stora) för Visual Studio och .NET. Även om de fyra sårbarheterna ( CVE-2022-41032, CVE-2022-41032 , CVE-2022-41034ochCVE-2022-41083) har standardposter i Microsofts säkerhetsuppdateringsguide ( MSUG), har Visual Studio-teamet också publicerat dessa 17.3 Utgivningsinformation. (Och precis som Windows 11 har vi till och med en

video

.) Alla fyra av dessa uppdateringar är lågrisk- och lågprofiluppdateringar av utvecklingsplattformen. Lägg till dem i ditt standardutgivningsschema för utvecklare.Adobe (egentligen bara Reader)Adobe Reader har uppdaterats ( APSB22-46) för att lösa sex minnesrelaterade sårbarheter . Med den här utgåvan har Adobe också uppdaterat versionsdokumentationen för att inkludera Kända problemoch planerade

Release Notes

. Dessa anteckningar täcker både Windows och MacOS och båda versionerna av Reader (DC och Continuous). De sex rapporterade sårbarheterna har Adobes lägsta betyg, 3, för vilket Adobe erbjuder följande korrigeringsråd: “Adobe rekommenderar att administratörer installerar uppdateringen efter eget gottfinnande.” Vi är överens: lägg till dessa Adobe Reader-uppdateringar till ditt standardprogram för korrigeringsinstallation.

Table of Contents