Záporoztak a Microsoft hibajavításai

A Microsoft bepótolta az előző hónapban elmaradt biztonsági frissítéseit, így most csőstül érkeztek a hibajavítások.
 

A Microsoft idén eddig meglehetősen szűkmarkúan bánt a biztonsági frissítésekkel. Januárban mindössze négy közleményt tett közzé, majd a februári hibajavításainak kiadását az utolsó pillanatban elhalasztotta. Így az elmúlt hónapban mindössze egy soron kívüli frissítés jelent meg, az is a Microsoft böngészőiben lévő Adobe Flash Player összetevők kapcsán. 

Noha a lazaság miatt kevesebb frissítést kellett telepíteni, ez mégsem volt egy megnyugtat állapot. Ennek oka, hogy időközben több olyan biztonsági hiba részleteire is fény derült, amelyek miatt a Windows-os számítógépek igencsak kiszolgáltatottá válták, hiszen a nulladik napi sebezhetőségeket nem lehetett hatékonyan orvosolni. A márciusi hibajavító kedd viszont már bőségesen szolgált frissítésekkel. 

Ezúttal összesen 18 biztonsági közlemény jelent meg, amelyek fele került a kritikus veszélyességi kategóriába, míg a többi fontos minősítést kapott. A legveszélyesebb sérülékenységek a Windows, az Internet Explorer, az Edge és az Adobe Flash Player komponensek kapcsán merültek fel. Ezek mellett az Office és az Exchange Server is fontos frissítésekkel gyarapodott. 

Rengeteg Windows folt

A Microsoft a Windows operációs rendszerhez összesen tizenhárom biztonsági tájékoztatót adott ki. Ezek közül hat érdemelt ki kritikus minősítést. A legtöbb kockázatot hordozó sebezhetőségek a Hyper-V, a PDF-kezelés, az SMB, az Uniscribe, az iSNS Server, valamint egyes grafikus összetevők (GDI/GDI+) esetében járulhatnak hozzá károkozásokhoz. Az utóbbiak kapcsán meg kell jegyezni, hogy azok egyebek mellett az Office (2007/2010), a Skype, a Lync, illetve a Silverlight futtatásakor is problémákat idézhetnek elő. A kritikus veszélyességű sebezhetőségek jogosulatlan távoli kódfuttatáshoz és műveletvégrehajtáshoz, illetve az érintett rendszerek feletti teljes irányítás átvételéhez is hozzájárulhatnak. 

A Windows fontos veszélyességi besorolással ellátott frissítései pedig az alábbi komponensek, funkciók esetében foltoznak be biztonsági réseket:
Internet Information Services (IIS)
Kernel 
kernel módú driverek
Active Directory Federation Services (ADFS)
DVD Maker 
DirectShow 
XML Core Services 

Böngésző hibajavítások

A márciusi hibajavító kedden az Internet Explorer és az Edge is összegző biztonsági frissítést kapott. Az előbbi 12, míg az utóbbi nem kevesebb mint 32 sérülékenységtől szabadítható meg a legutóbbi javítások telepítésével. Látható, hogy az Edge ezúttal is jóval több frissítéshez jutott, mint az elődje. 

Mindkét böngésző esetében olyan, kritikus sérülékenységek megszüntetésére is sor került, amelyek jogosulatlan távoli károkozásokhoz vezethetnek. A legtöbb biztonsági rés memóriakezelési rendellenességekre, illetve a HTML és script kódok esetenkénti nem megfelelő kezelésére vezethető vissza. Ennek megfelelően azok speciálisan összeállított weboldalakkal vagy webes tartalmakkal válhatnak kihasználhatóvá.

Office frissítés 

Az Office alkalmazások esetében több mint 10 sebezhetőségről hullt le a lepel. Ezek között kritikus veszélyességűek is akadnak, amelyek jogosulatlan távoli kódfuttatás kockázatát vetik fel. A biztonsági rések speciálisan összeállított Office dokumentumok megnyitásakor járulhatnak hozzá károkozásokhoz. A támadóknak a céljaik megvalósításához elég azt elérniük, hogy a felhasználó megnyisson egy ilyen állományt egy nem frissített Office szoftver (például a Word vagy az Excel) segítségével. A sérülékenységek memóriakezelési hibák és ellenőrzési hiányosságok miatt merültek fel. 

Frissítésre az Office 2007-től kezdődően az Office legújabb, 2016-os kiadásáig bezárólag szükség van. A Windows kompatibilis kiadások mellett a Mac-es verziókat is foltozni kell. Egyes biztonsági hibák az Office Services, a Web Apps, valamint a Lync for Mac 2011 megoldásokban is jelen vannak. 

Exchange Server patch

A Microsoft az Exchange Serverhez egy biztonsági hibajavítást tett letölthetővé. Ez egy olyan sérülékenységet orvosol, amely jogosultsági szint emelést tehet lehetővé. A sebezhetőséget az OWA (Outlook Web Access) tartalmazza. A cég közleménye szerint a hiba olyan elektronikus levelekkel válhat kihasználhatóvá, amelyek speciálisan szerkesztett mellékletet vagy hivatkozást is tartalmaznak. Ha egy ilyen küldeményt a felhasználó megnyit, akkor az távoli károkozásokat idézhet elő. A biztonsági rés az Exchange Server 2013-as és 2016-os verzióit is sújtja. 

A hibajavítások az automatikus frissítési szolgáltatások segítségével telepíthetők, vagy a Microsoft weboldalairól tölthetők le. A sebezhetőségekkel kapcsolatban további információk a Biztonságportál Prémium weblapjain olvashatók.
 
  1. 4

    A Check Point Gaia egy kritikus veszélyességű hibát tartalmaz.

  2. 3

    Az ISC BIND több mint egy tucat hibajavítást kapott.

  3. 4

    Az Oracle 19 biztonsági rést foltozott be a VirtualBoxon.

  4. 4

    Több mint 70 biztonsági rést foltoztak be a Mozilla fejlesztői a Firefox böngészőn.

  5. 4

    A Google Chrome ezúttal 42 biztonsági hibától vált meg.

  6. 3

    Az NGINX kapcsán egy biztonsági rést kell befoltozni.

  7. 4

    Magas veszélyességi besorolással látta el az Acronis a legutóbb feltárt sebezhetőséget.

  8. 3

    Az Apple a macOS 27 kiadásával rengeteg sebezhetőséget szüntetett meg.

  9. 4

    Az Apple a iOS 27 és iPadOS 27 sok sebezhetőséget szüntet meg

  10. 4

    Az Apple megközelítőleg 100 biztonsági rést foltozott be a watchOS-en.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség