Wrześniowe biuletyny bezpieczeństwa Microsoftu: zdalne uruchamianie kodu niekoniecznie krytyczne?

Wrześniowe biuletyny bezpieczeństwa Microsoftu: zdalne uruchamianie kodu niekoniecznie krytyczne?14.09.2016 14:56

Wraz z kolejnym drugim wtorkiem miesiąca dostaliśmy odMicrosoftu 14 biuletynów bezpieczeństwa. Siedem z nich zostałouznanych za krytyczne, a jedna z załatanych luk ma ponad 10 lat.Mogłoby się wydawać, że w sumie z Windowsem nie jest tak źle –Adobe w swojej ostatniej aktualizacji Flash Playera załatało 29luk, z czego 26 pozwalało na uruchomienie złośliwego kodu. Trzebajednak pamiętać, że niejednokrotnie jeden biuletyn zawiera łatkidla wielu luk, więc jednoznaczne stwierdzenie, komu należy siępalma pierwszeństwa za najbardziej dziurawy kod wcale nie jest takiełatwe.

10 lat Detoursa – kto załata te wszystkieprogramy?

Zacznijmy od tego, co uznano za krytyczne w wrześniowej rundziepoprawek:

MS16-104to zbiorcza aktualizacja bezpieczeństwa dla Internet Explorera. Zajednym zamachem załatano pięć luk pozwalających na zdalneuruchamianie kodu, trzy związane z wyciekiem informacji, jedną zeskalacją uprawnień, jedną z obejście zabezpieczeń. Lukizwiązane były przede wszystkim z błędami w obsłudzepamięci – i wiadomo, że przynajmniej jedna z nich jest jużwykorzystywana w atakach na internautów.

MS16-105to zbiór poprawek dla Microsoft Edge. Tutaj załatano siedem lukpozwalających na zdalne uruchomienie kodu oraz pięć związanych zwyciekami informacji.

MS16-106dotyczy naszych ulubionych problemów z Microsoft Graphics Componenti dotyczy przede wszystkim Windowsa 10. Załatano lukę pozwalającąna zdalne uruchamianie kodu przez Graphics Device Interface (GDI),lukę pozwalającą na eskalację uprawnień przez GDI, lukęumożliwiającą wyciek informacji przez GDI oraz dwie luki w win32,związane z eskalacją uprawnień. Co ciekawe, to jest ta sama luka,którą ujęto we wcześniejszym biuletynie MS16-098 – najwyraźniejna Windowsie 10 wprowadzone wówczas poprawki okazały sięniewystarczające.

MS16-107dotyczy pakietu Microsoft Office. Usunięto łącznie 10 błędówzwiązanych z uszkodzeniem pamięci, możliwością wycieku kluczyprywatnych z magazynu certyfikatu podczas zapisu dokumentu, obejściazabezpieczenia randomizacji przestrzeni adresowej oraz oszukiwaniaOutlooka odpowiednio spreparowanymi załącznikami, którychantywirusy nie zauważą.

Jest w tym biuletynie jedna ciekawostka, dotycząca bibliotekiDetours do przechwytywania komunikatów (hooking engine). Jestona powszechnie wykorzystywana w świecie Windowsa, nie tylko przezMicrosoft, ale łącznie przez ponad 100 niezależnych firmsoftware’owych. Od dziesięciu lat tkwiływ niej błędy związane z niewłaściwymi technikamiprzechwytywania i wstrzykiwania – błędy te mogły zostaćwykorzystane m.in. do oszukiwania oprogramowania antywirusowego. To,że Microsoft załatał ją teraz dla Office, nie usuwa zagrożeniaprzedstawionegodokładnie podczas tegorocznej konferencji BlackHat. Na wstrzykiwaniezłośliwego kodu podatnych jest tysiące innych programów,korzystających z Detours.

MS16-108to biuletyn dla wszystkich wersji serwera Exchange. Do czynienia mamyze zdalnym uruchamianiem kodu, przekierowywaniem żądań URL,przejęciem wrażliwych danych i eskalacją uprawnień – wystarczywysłać e-maila z odpowiednio spreparowanym załącznikiem. Nausprawiedliwienie Microsoftu można powiedzieć, że to wina Oracle,a dokładnie wbudowanych w serwer Exchange bibliotek Oracle OutsideIn.

Ostatni z krytycznych biuletynów, MS16-116naprawia luki w silniku skryptowym VBScriptu i mechanizmie OLEAutomation, pozwalające na zdalne uruchomienie kodu u internautów,którzy odwiedzili złośliwą witrynę. Działa w pakiecie zMS16-104 – trzeba zainstalować oba biuletyny.

Poważne, krytyczne, a może jeszcze gorzej?

Pozostałe biuletyny uznano za poważne, choć kwestia ta możebyć dyskusyjna. Taki bowiem oto MS16-109,dotyczący Silverlighta, łata lukę pozwalającą na zdalneuruchomienie kodu. MS16-110dotyczy zaś podatności 0-day, która w zależności od wersjiWindowsa różni się skalą zagrożenia. Chodzi o mechanizmlogowania NT LAN Managera do zasobów sieci lokalnych – z jakiegośpowodu w Windowsie 8.1 atak pozwala jedynie na pozyskanie wrażliwychdanych, ale już w Windowsie 10 na zdalne uruchomienie kodu. Naprawdęto nie jest krytyczne?

W MS16-111znajdziemy łatki dla jądra systemu: te luki pozwalały na eskalacjęuprawnień. MS16-112dotyczy ekranu blokady Windowsa – pozwala on na eskalacjęuprawnień w razie załadowania do niego treści webowych. MS16-113to łatka na wyciek informacji z Windows Secure Kernel Mode, zaśMS16-114dotyczy luki w serwerze SMB, która w zależności od wersji systemupozwala na zdalne uruchomienie kodu lub atak DoS. Na koniec wreszcieMS16-115– to łatka na wyciek informacji z Windows PDF Library.

Uważny Czytelnik zauważy, że nie wspomnieliśmy o MS16-117.To akurat nie są łatki Microsoftu, tylko Adobe – zbiorczapoprawka dla Flash Playera dla Internet Explorera i Edge.

I jak tu czuć się bezpiecznym po takim miesiącu na współczesnympececie?

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.