Windows Update: Łatkowy Wtorek i niespodzianki

Windows Update: Łatkowy Wtorek i niespodzianki15.12.2021 06:21
Windows Update: Łatkowy Wtorek
Źródło zdjęć: © PxHere

Za nami ostatni Łatkowy Wtorek roku 2021. W kwestii systemu Windows, był on wyczekiwany głównie ze względu na rozwiązanie podatności umożliwiającej podszywanie się pod podpisane aplikacje APPX, co było wykorzystywane przez wirusy, jak najnowsza inkarnacja trojana Emotet. Ale miniony Patch Tuesday jest ważny także z innych powodów.

Pomijając zwyczajową garść tych samych problemów w tych samych miejscach, sensownym jest skupić się wyłącznie na tych podatnościach, które są osiągalne przez sieć. Dwa pierwsze, czyli CVE-2021-43217 oraz CVE-2021-43893 to błędy w EFS, szyfrowanym rozszerzeniu systemu plików EFS. Błędy pozwalają na podniesienie uprawnień i są trudne w wykorzystaniu. Nic dziwnego: trudny w wykorzystaniu jest też sam EFS.

EFS

Składnik EFS jest diabelsko skomplikowany. Swoją złożonością przebija szereg alternatyw dostarczających zbliżoną funkcjonalność, a jego główna cecha, czyli integracja z Active Directory i Usługami Certyfikatów, dziś traci na znaczeniu.

Zobacz też: Podpis elektroniczny. Wygodny dodatek czy konieczność? Webinar WP i Autenti

Błąd w EFS dotyczy wszystkich wersji Windows od 2008, ale jeżeli coś znajduje się w systemie tak długo, prawdopodobnie jest tam od początku. W przypadku EFS byłby to Windows 2000. Notatka dołączona do aktualizacji informuje o tym, że naprawa będzie wieloetapowa, co oznacza konieczność fundamentalnej przebudowy implementacji EFS. A więc problem leży u podstaw. Niestety, Windows 2000 powstawał w bólach.

iSNS

Wśród luk sieciowych znajduje się także mało spektakularny błąd w opcjonalnej, otwartej bibliotece SymCrypt, dołączonej do nowszych wersji Windows, ale próżno szukać tu ciekawych informacji. O wiele bardziej interesująca jest dziura w serwerze iSNS, narzędziu do kolejkowania dostępów do magazynów iSCSI. Wykryta przez Chińczyków podatność została wyceniona na 9.8, a więc jest bardzo poważna.

Ponownie dotyczy ona także najstarszych obsługiwanych wersji Windows, ale jest stosowana głównie na serwerach (tak jak EFS). Zatem łatkę otrzymuje także Windows 10 i 11, choć to serwery powinny zostać załatane. Wdrożenia Windows Server często nie zawierają iSCSI, więc serwer iSNS jest wyłączony w systemie. Co ciekawe, w Windows Server 2022 uznano go za zbyt nietypowy mechanizm, wskutek czego został usunięty.

Aktualizacje są gotowe w Windows Update i oczywiście warto je zainstalować od razu. Niemniej, z perspektywy konsumenckiego bezpieczeństwa, najciekawsza wydaje się aktualizacja obsługi APPX. Ta z kolei jest dystrybuowana przez Sklep.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.