Windows dostał marcowe poprawki. Sprawdź, co się zmieniło

Microsoft wydał marcowy zestaw aktualizacji. Tym razem najpoważniejsze luki znajdują się nie w Windows, a w składniku OMI, służącym do zdalnego zarządzania maszynami. Jest stosowany w produkcie SCOM i bywa instalowany w maszynach wirtualnych Azure.

Windows UpdateWindows Update
Źródło zdjęć: © dobreprogramy | Kamil Dudek
Kamil J. Dudek

Tym razem, najpoważniejsza podatność łatana w Windows (zestaw dziur CVE-2024-21451, CVE-2024-21441, CVE-2024-26162, CVE-2024-26166, CVE-2024-26159, CVE-2024-21450, CVE-2024-21440, CVE-2024-21444, CVE-2024-21451CVE-2024-26161) została wyceniona "jedynie" na 8.8 i dotyczy ona scenariuszy połączenia ze złośliwą instancją SQL z wykorzystaniem ODBC - znowu.

Na szczycie listy znajduje się CVE-2024-21334, niepoprawna weryfikacja rozmiarów struktur i błędne uprawnienia na sockecie zidentyfikowane w Open Management Infrastructure (OMI). Błędy związane z sizeof()chmod(), łatane właśnie w OMI, są bardzo typowymi niedopatrzeniami, "klasycznymi" na tyle, że ich obecność w newralgicznej usłudze może już nieco zaskakiwać.

OMI jest napisane w C, polega na małej liczbie zależności i implementuje część standardu CIM w celu zapewnienia zdalnego zarządzania maszynami linuksowymi za pomocą klasycznych narzędzi Microsoftu. Kod źródłowy jest objęty licencją MIT i dostępny na GitHubie. Nowe wersje wychodzą regularnie, choć rzadko. Pull request ze zmianami dla najnowszego OMI pokazuje naprawę dość typowego błędu - podobnie zresztą jak jedna z poprzednich poprawek.

Dalsza część artykułu pod materiałem wideo

Inne aktualizacje Windowsa

Poza arsenałem dziur w ODBC/WDAC, Windows otrzymał jeszcze dwie inne aktualizacje wycenione jako zdalne wykonanie kodu. Jedna z nich dotyczy potencjału do nadużyć w usługach gościa w Hyper-V (CVE-2024-21407), druga jest jedna naciągana w stylu MSRC. Microsoft klasyfikuje atak jako "zdalny" także wtedy, gdy uwierzytelniony użytkownik lokalny musi ręcznie pobrać z sieci złośliwy plik. Tak jest w przypadku klasyfikacji dziury w OLE (CVE-2024-21435).

Ciekawym elementem marcowego pakietu poprawek jest to, że kolejny już miesiąc po zakończeniu wsparcia dla Windows Server 2008, system ten dalej otrzymuje aktualizacje - wciąż pasujące także do systemu Windows Vista. Dokument ze spisem aktualizacji informuje, że wersja 2008 od stycznia nie jest już łatana. Katalog Windows Update twierdzi jednak co innego.

Aktualizacja dla Windows 11 waży 677 MB, a dla Windows 10 - 819 MB. Najcięższa pozostaje poprawka dla Windows Server 2016, która waży 1,7 GB.

Wybrane dla Ciebie
ZondaCrypto. Policja ostrzega przed kolejnym oszustwem
ZondaCrypto. Policja ostrzega przed kolejnym oszustwem
NASK: prorosyjskie grupy przejmują kamery z Polski
NASK: prorosyjskie grupy przejmują kamery z Polski
Problemy po aktualizacji Windows 11. Co powoduje KB5083769?
Problemy po aktualizacji Windows 11. Co powoduje KB5083769?
mBank ostrzega przed majówką. Podał terminy przelewów
mBank ostrzega przed majówką. Podał terminy przelewów
Ważne zmiany na Facebooku. Dotyczą prywatności
Ważne zmiany na Facebooku. Dotyczą prywatności
Santander wydał komunikat. "Wracamy jako Erste Bank Polska"
Santander wydał komunikat. "Wracamy jako Erste Bank Polska"
Khaby Lame i awatar AI. Miał być wielki deal, jest rozczarowanie
Khaby Lame i awatar AI. Miał być wielki deal, jest rozczarowanie
Bruksela wykłada 63 mln euro na "cyfrową rewolucję". Kto zyska?
Bruksela wykłada 63 mln euro na "cyfrową rewolucję". Kto zyska?
Zmiany w Windows 11. Ważna deklaracja Microsoftu
Zmiany w Windows 11. Ważna deklaracja Microsoftu
Awaryjna aktualizacja .NET - odpowiedź na groźną lukę
Awaryjna aktualizacja .NET - odpowiedź na groźną lukę
Nowość w mObywatelu. Pobierz aktualizację
Nowość w mObywatelu. Pobierz aktualizację
WhatsApp testuje nowość. "Zajrzy" do wszystkich rozmów
WhatsApp testuje nowość. "Zajrzy" do wszystkich rozmów
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE 🔥