Windows i aktualizacje z lutego, czyli poprawki dla Worda i OneNote'a

Windows i aktualizacje z lutego, czyli poprawki dla Worda i OneNote'a15.02.2023 13:30
Windows Update: łatkowy wtorek lutego
Źródło zdjęć: © Licencjodawca | Kamil Dudek

Drugi wtorek miesiąca oznacza aktualizacje dla produktów Microsoftu. Istotnie, wszystkie obsługiwane wersje Windows i Office otrzymały właśnie poprawki. Wśród nich jest kilka "krytycznych", a do czołówki, pierwszy raz od dawna, dostał się… Word.

Sprawozdania z opublikowanych poprawek skupiają się głównie na tym, czy dana dziura jest aktywnie wykorzystywana - dlatego mowa jest głównie o CVE-2023-21823. Ale to luka dość zagadkowa i potencjalnie niedotycząca wszystkich. W dodatku, wektor ataku jest lokalny, co oznacza, że najpierw musi zostać uruchomione złośliwe oprogramowanie na komputerze ofiary. Zagadkowość polega na tym, że choć dziura dotyczy składnika "Windows Graphics Component", to będzie dystrybuowana także przez Microsoft Store.

Store nie jest w stanie aktualizować komponentów systemu (teoretycznie). Czyżby problem dotyczył jakiejś aplikacji lub biblioteki APPX? Jeżeli tak, to której? Nie ma o tym żadnej informacji. Widać za to, że poprawki otrzymały też Windowsy bez Sklepu. W notatce pojawia się jednak bardzo dziwna wzmianka z linkiem prowadzącym do instrukcji "jak zaktualizować aplikację OneNote dla systemu Android?". Jeżeli istotnie chodzi o OneNote, to Microsoft właśnie próbuje rozwiązać poważny - i zdumiewający zarazem - problem.

OneNote

Jak wiadomo, głównym nośnikiem złośliwego oprogramowania są obecnie skróty LNK, aplikacje HTA, skrypty VBSmakra Microsoft Office. Te ostatnie są już domyślnie blokowane w pakiecie i filtrowane w wielu skrzynkach pocztowych. Dlatego cyberprzestępcy powoli rezygnują z makr. Pod tym względem zawsze bezpieczny wydawał się OneNote, bowiem on w ogóle nie obsługiwał makr. Jak się jednak okazuje, OneNote, program wbudowany w Windows 10, pozwala załączać obiekty w swoich notesach. Załączać… a następnie uruchamiać przy starcie notesu.

Dalsza część artykułu pod materiałem wideo

Czy warto kupić mysz Logitech MX 3S

Jakimś cudem przeoczono ten fakt przez wiele lat popularności OneNote'a. Ostrzeżenie przy uruchamianiu załącznika OneNote nie jest tak poważne i trudne do ominięcia, jak w przypadku makr - a w dodatku zawiera opcję "nie wyświetlaj więcej tego komunikatu", która zapamiętana - narazi użytkownika na niebezpieczeństwo. To ciekawe, że przez wiele lat pod nosem leżała ścieżka wykonawcza dla złośliwego kodu, typowa raczej dla lat 1995-1997, a nie czasów "nowożytnych", gdzie złośliwe jest niemal wszystko.

Word

Obecnie niewykorzystywaną, a więc pod tym względem mniej "pilną" dziurą jest CVE-2023-21716. A warto się jej przyjrzeć, bowiem jej CVSS "wyceniono" na 9.8. Jest to dziura w Wordzie (niedobrze), dotycząca niewinnego pozornie formatu RTF (gorzej), niewymagająca otwierania pliku (jeszcze gorzej). Nie wiadomo więcej o szczegółach, ale to co Microsoft opisał w notatce oznacza, że możliwe jest umieszczenie złośliwego obiektu w pliku RTF (nie chodzi o makro!), który uruchamia się nie po otwarciu pliku, a po samym wyświetleniu jego podglądu, np. w miniaturce ikony, panelu podglądu Eksploratora lub okienku odczytu w programie Outlook.

Ta kategoria problemów to te najpoważniejsze - "bezdotykowe" podatności, przeciw którym nie da się łatwo wyedukować użytkowników bez informatycznej intuicji. Nie trzeba wszak "otwierać" pliku, by wykonać złośliwą zawartość. Dla większości użytkowników nie jest oczywiste, że samo wyświetlenie poglądu wymaga pobrania pliku, a wygenerowanie jego miniatury, istotnie go otwiera. I nie jest racjonalne oczekiwać zrozumienia tego faktu np. od pracowników biurowych.

Cofamy się tu nieco do dawnych czasów. Problemy takiego rodzaju dotyczą zazwyczaj bardzo dawnych podsystemów. Właśnie z tego powodu usunięto z pakietu Office Edytor Równań, a kampanie z jego wykorzystaniem są dalej stosowane. Dlatego tym bardziej zaskakuje, że Microsoft okazał się tak wyrozumiały z załączaniem obiektów aplikacji znacznie nowszej niż Word, jaką jest OneNote.

Kamil J. Dudek, współpracownik redakcji dobreprogramy.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.