WAŻNE
TERAZ

Pałac Prezydencki szykuje gratulacje dla Magyara

Aktualizacja Windows. Poprawki dostępne do pobrania

Wrześniowy pakiet aktualizacji Windows wydaje się być nieco mniej pilny niż kilka ostatnich, wciąż jednak dostarcza zestaw istotnych poprawek bezpieczeństwa. Jednym z ciekawszych składników, które są łatane, jest sam Windows Update.

Windows UpdateWindows Update
Źródło zdjęć: © Licencjodawca | Kamil Dudek
Kamil J. Dudek

Najważniejszą poprawką jest aktualizacja kumulatywna dla Windows 10, likwidująca podatność CVE-2024-43491. Jest ona związana z nieprawidłową obsługą komponentów opcjonalnych podczas instalowania aktualizacji stosu serwisowego. Wysoki poziom skomplikowania usługi Windows Update oraz jej lokalnego instalatora (TrustedInstaller) sprawiły, że w końcu zaszła sytuacja w której nakładanie aktualizacji było wadliwe.

Problem byłby bardzo poważny (niezałatane luki mimo zainstalowanych poprawek), gdyby... dotyczył większej liczby systemów. Tymczasem błąd w Windows Update dotyczy wyłącznie wersji 2015 LTSB, czyli najstarszej kompilacji Windows 10, w wersji Enterprise. Co ciekawe, łatkę otrzymał też klient aktualizacji automatycznych Microsoftu dla systemów Mac (CVE-2024-43492).

Dalsza część artykułu pod materiałem wideo

TCP/IP

Wśród likwidowanych podatności, uwagę zwracają dwie dziury w TCP/IP, pozwalające na przejęcie kontroli nad komputerem poprzez wysłanie złośliwego pakietu. Niedawno, problem takiego rodzaju był bardzo poważny i dotyczył IPv6. Dziury w samym stosie sieciowym to groźna sprawa, niemożliwa do zmitygowania zaporą, która działa "wyżej".

Tym razem jednak, dziury w TCP/IP (CVE-2024-21416CVE-2024-38045) dotyczą niestandardowych konfiguracji (usługa NetNAT) w niestandardowo zachowujących się sieciach, wymagając przy okazji szczegółowej znajomości systemu padającego ofiarą ataku. Jest to zatem o wiele mniejszy problem niż "bezdotykowa" dziura w implementacji IPv6.

libarchive

Windows doczekał się też poprawki związanej z komponentem libarchive, dostarczającym obsługę archiwów RAR (CVE-2024-43495). Możliwe było wykonanie kodu podczas dekompresji złośliwego archiwum. Choć problem dotyczy libarchive, wydaje się być ograniczony do Windows. Samo libarchive ostatnio wydało nową wersję w kwietniu.

Tym razem Microsoft poprawnie obliczył metryki podatności, opisując ją jako lokalną - a nie sieciową tylko dlatego, że "trzeba pobrać złośliwy plik". Nie oznacza to jednak końca problemów z przeszacowywaniem podatności w Microsofcie, bowiem dziura w MMC, CVE-2024-38259, niewątpliwie lokalna, została opisana jako możliwa do zdalnego wykorzystania.

Aktualizacja dla Windows 10 waży 660MB, dla Windows 11 - 737MB, a zbiór poprawek dla niewydanej jeszcze oficjalnie wersji 24H2 to już 509MB. Jak zwykle największą aktualizację przygotowano dla Windows Server 2016. Wszystkie poprawki są dostępne w Wykazie Microsoft Update, ale oczywiście pobiorą je samodzielnie Aktualizacje Automatyczne.

Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀