Microsoft i kwietniowe aktualizacje. Jedna z dziur jest bardzo poważna

Czas na kolejny „Łatkowy Wtorek” w Microsofcie. Na portalu MSRC pojawiło się ponad 2900 wpisów, a w Windows Update – ponad 110 aktualizacji. Czy wśród nich znajdziemy coś ciekawego?

Bohaterami kwietniowej rundy poprawek są przede wszystkim DNS, SMB, RPC, bufor wydruków i obsługa faksów. Jest też sporo innych, ale stanowią one głównie lokalne zagrożenie i jest ich mniej. Choć tym razem i drukarkowy Spooler, mimo dziur, nie umożliwia zdalnego wykonania kodu na prawach usługi. Scenę ukradły mu inne podatności.

Kolejkę otwiera dziura CVE-2022-26919 w LDAP. Stanowi wysokie zagrożenie przy jednoczesnej wysokiej trudności wykorzystania, a więc sumaryczne ryzyko jest niskie. Jej tematycznym „kolegą” jest CVE-2022-26831.

SMB i RPC

Następne w kolejności są dziury w RPC. Niektóre są pozornie poważne (i pozornie sieciowe) ale przeczytanie opisu np. takiego CVE-2022-24528 sprawia, że można nabrać wątpliwości co do tego, na ile atak naprawdę jest sieciowy.

Problemów z RPC jest jednak więcej. Jest między innymi CVE-2022-24541 i CVE-2022-24500, a także złowrogie CVE-2022-26809, wycenione bardzo wysoko, bo aż na 9.8. To ostatnie nie wymaga żadnej interakcji ze strony użytkownika, jest osiągalne przez sieć i nie potrzebuje wstępnych uprawnień. Wystarczy posłać spreparowane żądanie RPC, a Windows je wykona jako kod.

Wszystkie dziury w RPC/SMB zawierają w opisie dość osobliwą mitygację problemu, w postaci „zablokowania portu 445 na korporacyjnej zaporze”. Czy to oznacza, że problem dotyczy tylko środowisk domenowych? Czy osobisty komputer z Windows, wpięty do sieci w której stosuje profil zapory „Sieć publiczna” też jest zagrożony?

Windows update

Dziwna notatka

Nie wiadomo. Ale jeżeli tak, to systemowa Zapora ma problem i jej podstawowa skuteczność może być łatwo podważona. Choć może jednak problem naprawdę dotyczy tylko firm…?

Zbiór aktualizacji dla wszystkich obsługiwanych wersji Okienek czeka już na nas w Windows Update. I istotnie wydano poprawki dla wszyskich: dziura w RPC dotyczy każdej wersji, w tym Windows Server 2008. A to oznacza, że problem istnieje w Windows od ponad 15 lat (2008 to serwerowa Vista). Ile jeszcze jest takich niespodzianek?

Podziel się postem:

Najnowsze:

Oprogramowanie

Unia Europejska przejdzie na Linuxa? Powstaje dystrybucja EU OS

Unia Europejska może wkrótce podjąć kroki w kierunku uniezależnienia się od amerykańskiego oprogramowania. Społeczność entuzjastów pod patronatem władz UE pracuje nad projektem EU OS, który ma zastąpić system operacyjny Windows w instytucjach rządowych. Wybór padł na modyfikację dystrybucji Fedora Linux, która zostanie dostosowana do potrzeb urzędników poprzez interfejs przypominający Windows.

Bezpieczeństwo

Przełomowa kwantowa technologia generowania liczb losowych z WAT: Szczegółowa analiza i perspektywy

W dzisiejszym zaawansowanym technologicznie świecie, prawdziwie losowe liczby stanowią fundament wielu kluczowych dziedzin. Od zabezpieczania komunikacji poprzez kryptografię aż po przeprowadzanie złożonych symulacji naukowych i inżynierskich , generowanie nieprzewidywalnych sekwencji danych jest niezbędne. Losowość odgrywa również istotną rolę w grach losowych , w sektorze finansowym , gdzie zapewnia unikalność transakcji, oraz w badaniach statystycznych. W kryptografii, siła klucza szyfrującego jest bezpośrednio związana z jakością i stopniem losowości użytym do jego wygenerowania . Im wyższa entropia źródła losowego, tym trudniejszy do złamania staje się klucz. Prawdziwa losowość jest zatem kluczowym elementem zapewniającym bezpieczeństwo w cyberprzestrzeni, wzmacniając algorytmy szyfrujące i chroniąc integralność przesyłanych oraz przechowywanych danych . Zapotrzebowanie na generatory liczb losowych o wysokiej jakości i nieprzewidywalności stale rośnie, co jest bezpośrednio powiązane z postępem technologicznym i coraz większym znaczeniem bezpieczeństwa informacji. Wraz z dynamicznym przenoszeniem coraz większej liczby aspektów naszego życia do sfery cyfrowej, ilość generowanych i przesyłanych danych nieustannie wzrasta. Ochrona tych danych przed nieautoryzowanym dostępem i manipulacją staje się priorytetem, a prawdziwa losowość jest nieodzownym narzędziem do skutecznego szyfrowania i zabezpieczania przed różnego rodzaju atakami.

Bezpieczeństwo

Prawdopodobnie DeepSeek Zna Twoje Sekrety: Analiza Bezpieczeństwa Danych Treningowych LLM

Prawdopodobnie DeepSeek zna Wasze sekrety oraz klucze API! Takie ostrzeżenie pojawiło się na łamach Sekurak.pl. W dynamicznie rozwijającym się świecie dużych modeli językowych (LLM), gdzie innowacje pojawiają się niemal codziennie, DeepSeek AI szybko zyskał miano znaczącego gracza, budząc zainteresowanie swoimi możliwościami i efektywnością. Jednakże, wraz z postępem technologicznym, pojawiają się również nowe wyzwania w obszarze bezpieczeństwa. Niedawne odkrycie dokonane przez badaczy z Truffle Security rzuca nowe światło na potencjalne zagrożenia związane z danymi treningowymi tych zaawansowanych modeli. Wnikliwa analiza publicznie dostępnego zbioru danych Common Crawl, wykorzystywanego do trenowania LLM, w tym DeepSeek, ujawniła obecność licznych, potencjalnie wciąż aktywnych kluczy API i haseł.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *