Listopadowe biuletyny bezpieczeństwa Microsoftu naprawiają co trzeba, ale już w styczniu z nimi koniec

Listopadowe biuletyny bezpieczeństwa Microsoftu naprawiają co trzeba, ale już w styczniu z nimi koniec09.11.2016 11:14

Drugi wtorek miesiąca był nie tylko dniem udostępnienialistopadowych łatek Microsoftu, lecz także premiery nowego SecurityUpdates Guide, witryny, która w jednym miejscu zbierze wszystkoto, co należy wiedzieć o zabezpieczeniach oprogramowania z Redmond.To odpowiedź na żądania lepszego dostępu do informacji –dotychczasowy system oddzielnie publikowanych biuletynów był poprostu niewygodnym reliktem przeszłości. Microsoft SecurityResponse Center zachwala, że teraz będzie można wygodnieinformacje o bezpieczeństwie sortować, filtrować i przeszukiwać.Od stycznia 2017 roku tradycyjne biuletyny bezpieczeństwa po prostuznikną.

Edge to już więcej niż Internet Explorer z nowym UI

Przejdźmy jednak do sedna sprawy, ponieważ bez tych nowych łatekkorzystanie z Windowsów jest ryzykowne.

Spośród 14 biuletynów, sześć zostało określonych jakokrytyczne, zacznijmy więc od nich:

MS16-129to zbiorcza łatka dla przeglądarki Edge. Łata aż 17 różnychdziur, jest wśród nich 12 podatności pozwalających na zdalneuruchomienie kodu, związanych zarówno z uszkodzeniami pamięci jaki błędnm przetwarzaniem danych przez silnik skryptowy. Cztery lukidotyczą wycieków wrażliwych informacji, jedna zaś możliwościfałszowania odpowiedzi HTTP i przekierowania użytkownika nazłośliwe strony.

MS16-130naprawia błędy w ładowaniu bibliotek DLL przez moduł WIME(Windows Input Method Editor) oraz działaniu Harmonogramu Zadańoraz renderowania pliku obrazu. Wykorzystując je, napastnik możezarówno zdalnie uruchomić kod, jak i podwyższyć jego uprawnieniado poziomu administratora.

MS16-131jest związany z komponentem Microsoft Video Control. Odpowiedniospreparowany klip wideo może zawierać kod, który zostanieuruchomiony z uprawnieniami zalogowanego użytkownika, wykorzystującbłąd w przetwarzaniu obiektów w pamięci. Oczywiście należy wtym celu nakłonić użytkownika do otworzenia pliku, co nie jestjednak trudne – ilu Zwykłych Użytkowników odmówi sobiekliknięcia w filmik o nazwie „uroczy kotek liże łapkę.avi”?

MS16-132– no cóż, drugi wtorek miesiąca byłby nudny bez luk w MicrosoftGraphics Component. Znowu oczywiście chodzi o błąd w obsłudzefontów, ale nie tylko, błędy w przetwarzaniu danych znaleziono teżw menedżerze animacji i bibliotece mediów. Wszystkie one pozwalająna zdalne uruchomienie kodu. Uwaga – Microsoft utrzymuje, że żadenz tych błędów nie jest exploitowany. Badacze z firmy Qualystwierdzą,że to nieprawda – luka CVE-2016-7256 w menedżerze fontówOpenType to 0-day. Co więcej, tkwi tam jeszcze jeden błąd – jegowykorzystanie pozwala napastnikowi na pozyskanie wrażliwychinformacji o systemie.

MS16-141to aktualizacja wbudowanego komponentu Adobe Flash, która zawieradziewięć łatek opublikowanych przez Adobe, wszystkie oczywiściepozwalają na zdalne uruchamianie kodu.

MS16-142to zbiorcza aktualizacja bezpieczeństwa dla Internet Explorera,naprawiająca problemy z obsługą obiektów w pamięci iwykorzystaniem filtrów XSS przy przetwarzaniu wyrażeń regularnych.Znów mamy do czynienia z możliwością zdalnego uruchomienia kodu.Warto zauważyć, że tym razem biuletyn dla IE nie pokrywa sięzawartością z biuletynem dla Edge – widać, że te problemy znową przeglądarką Microsoftu nie dotyczą już odziedziczonegokodu, to nowe niedoróbki.

Co jest ważne, a co ważne nie jest?

Pozostałe biuletyny są ważne, choć wydaje się, że to nie dokońca jest tak.

Zaskakująca jest bowiem decyzja o określeniu biuletynu MS16-135jedynie jako „ważnego”. Dotyczy on m.in. ujawnionejprzez Google luki, która jest obecnie exploitowana przez kilka grupcyberprzestępczych. Microsoft utrzymuje bowiem, że stosowane atakinie działają wobec najnowszych zabezpieczeń jądra, wprowadzonychwraz z Rocznicową Aktualizacją Windowsa 10. Znajdziemy tu takżełatki dla kilku luk w sterownikach działających w trybie kernela.

MS16-133,biuletyn oznaczony jako ważny, dotyczy Microsoft Office. Łączniedziesięć luk związanych z uszkodzeniami pamięci pozwala na zdalneuruchomienie kodu, ataki DoS oraz wyciek wrażliwych danych.

MS16-134naprawia błędy w systemie logowania Windowsów – niewłaściwaobsługa obiektów w pamięci przez sterownik pozwala lokalnemunapastnikowi na uzyskanie uprawnień administracyjnych.

MS16-136przeznaczony jest dla użytkowników SQL Servera. W microsoftowymsilniku baz danych i dodatkowych jego narzędziach odkryto 10 luk,związanych z możliwością uzyskania uprawnień administracyjnych(zła obsługa wskaźników), wycieku informacji i podatności naataki XSS.

MS16-137to łatka dla mechanizmu uwierzytelniania Windows NTLM – obecna tamluka pozwalała na uzyskanie uprawnień administracyjnych. Rozwiązujeto też problem z wyciekiem wrażliwych informacji z chronionegotrybu Virtual Secure Mode i podatności na ataki DoS.

MS16-139dotyczy samego kernela. Jego API źle obsługiwało uprawnienia,pozwalając napastnikom na uzyskanie uprawnień administratora.

Ostatnim biuletynem w tym miesiącu jest MS16-140.Tutaj załatana została luka pozwalająca fizycznie obecnemunapastnikowi na obejście zabezpieczeń Boot Managera i wgranie napodatne urządzenie własnych sterowników i plików uruchamialnych wtrakcie rozruchu systemu.

Pozostaje teraz czekać na ostatnią edycję grudniowychbiuletynów – walka o uszczelnianie Windowsów nie ma przecieżkońca.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.