Microsoft wydał swoje ostatnie biuletyny bezpieczeństwa – a łatek coraz więcej

Microsoft wydał swoje ostatnie biuletyny bezpieczeństwa – a łatek coraz więcej14.12.2016 14:12

To już ostatnia w tym roku runda łatania Windowsa. Dostaliśmyod Microsoftu 12 grudniowych biuletynów bezpieczeństwa, w tym 6krytycznych. Z tych łatek lepiej skorzystać jak najszybciej, gdyżkilka z podatności jest już publicznie znanych, i wykorzystującychje ataków należy spodziewać się lada moment (producent Windowsówtwierdzi, że ich zastosowania jeszcze nie odnotowano).

Może lepiej wszystko odinstalować?

Jak to zwykle bywa, jedną z głównych luk w Windowsie jestwbudowana przeglądarka. MS16-144dotyczy łącznie ośmiu błędów w Internet Explorerze – dwatkwią w silniku skryptowym, dwa związane są z obsługą obiektóww pamięci, jeden pozwala na obejście zabezpieczeń polityki SameOrigin, a trzy na wyciek informacji. Spośród tych błędów,publicznie ujawnione zostały CVE-2016-7282, CVE-2016-7281, oraz conajgorsze CVE-2016-7202, pozwalający na zdalne uruchomienie kodu.

MS16-145to zbiór poprawek dla przeglądarki Edge. Tu też jest nieźle. Wsamym silniku skryptowym pięć błędów związanych z uszkodzeniempamięci, a do tego błąd pozwalający na obejście polityki SameOrigin, trzy błędy związane z wyciekiem informacji, i dwa zniewłaściwą obsługą obiektów w pamięci. Trzy spośród tychbłędów zostały publicznie ujawnione – CVE-2016-7206,CVE-2016-7282, oraz CVE-2016-7281, Microsoft zapewnia jednak, żenikt z nich nie korzysta w atakach na użytkowników jegoprzeglądarki.

Były przeglądarki, musi być nasz ulubiony Microsoft GraphicsComponent. MS16-146opisuje dwa błędy związane z obsługą obiektów w pamięcipozwalają na zdalne uruchomienie kodu, oraz jeden związany zwyciekiem informacji. Właściwie należałoby dodać do tejkategorii też MS16-147,który dotyczy mechanizmu Uniscribe, wykorzystywanego do rysowaniaskomplikowanych fontów. Taki skomplikowany typograficznie fontpozwala w Windowsach na zdalne uruchomienie kodu.

Swoje problemy ma też Microsoft Office. W biuletynie MS16-148załatano łącznie 16 podatności, związanych z podniesieniemuprawnień w module automatycznej aktualizacji, licznymi wyciekamiinformacji, obejściami zabezpieczeń, uszkodzeniami pamięci, anawet możliwością ładowania obcego kodu przez podstawionąbibliotekę DLL. Uwaga, niektóre z tych błędów dotyczą teżużytkowników Office dla Maka, jedna z nich, CVE-2016-7298, pozwalanawet na zdalne uruchomienie kodu na komputerach Apple.

Biuletyn MS16-154to gościnnie występujące aktualizacje Flash Playera. Łączniesiedem błędów use-after-free pozwalających na zdalne uruchomieniekodu, cztery błędy przepełnienia buforu, pięć błędówuszkodzeń pamięci, i jeden błąd pozwalający na obejsciezabezpieczeń. Zamiast tych wszystkich poprawek, może po prostuMicrosoft powinien wysłać nam łatkę raz a dobrze usuwającą zsystemu Flash Playera? Tego nie da się przecież naprawic.

Poważne niepoważne

Oprócz tych krytycznych biuletynów dostajemy sześć, któreokreślono jako ważne. I tak kolejno MS16-149to błędy w sterowniku kryptografii, które pozwalają na ujawnienieinformacji, oraz błędy w instalatorze Windows, pozwalające napodwyższenie uprawnień. MS16-150to dotyczy błędu w Windows Secure Kernel Mode, pozwalającym napodwyższenie uprawnień. MS16-151naprawia zaś błędy w sterownikach pracujących w trybie kernela –i tutaj pozwalają one na podwyższenie uprawnień.

Dalej mamy MS16-152,dotyczący błędnej obsługi przez kernel NT wyjątków Page Fault(błędów stronicowania), co prowadzić może do ujawnieniainformacji, MS16-153dotyczy wycieków informacji ze sterownika mechanizmu logówsystemowych, a MS16-155to zbiorcza aktualizacja .NET Frameworka, związana z możliwościąwycieku danych przez Framework Data Provider for SQL Server.

To wszystko na 2016 rok, który zakończył się wydaniem łącznie155 biuletynów bezpieczeństwa, o 20% więcej niż w rokupoprzednim. Zapraszamy do łatania Windowsów w roku następnym, już bez biuletynów. Zastąpi je Microsoft Security Response Center, który informacje o bezpieczeństwie pozwoli wygodnie sortować, filtrować i przeszukiwać.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.