Microsoft выпустила обновления безопасности, устраняющие 90 уязвимостей

14.08.2024

Microsoft выпустила очередной пакет обновлений безопасности Patch Tuesday, устранив впечатляющие 90 уязвимостей в экосистеме Windows. Среди них Центр реагирования на угрозы безопасности Microsoft выявил пять критических уязвимостей Windows, которые в настоящее время находятся под активной кибератакой. Срочность, связанная с этими уязвимостями нулевого дня, побудила Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) включить их в каталог известных эксплуатируемых уязвимостей (KEV), требуя соблюдения до 3 сентября.

Приоритетное устранение уязвимостей для соответствия активности угроз

Хотя крайний срок 3 сентября в первую очередь касается определенных федеральных гражданских исполнительных агентств в соответствии с Директивой 22-01 правительства США, он служит напоминанием для всех организаций и частных лиц оставаться бдительными. CISA подчеркивает, что каталог KEV является ресурсом для сообщества кибербезопасности и защитников сетей, направленным на помощь организациям в эффективном управлении уязвимостями и поддержании темпа с развивающимися угрозами. Для уменьшения воздействия кибератак важно, чтобы все субъекты—как организации, так и потребители—приоритизировали обновления систем, устраняющие известные уязвимости.

Для большинства потребителей это просто означает обеспечение полной установки последних обновлений Patch Tuesday. Однако организации, которые должны тестировать обновления перед развертыванием, должны интегрировать записи KEV в процесс приоритизации управления патчами, особенно учитывая потенциальные риски, связанные с нетестированными обновлениями.

Пять уязвимостей нулевого дня Windows за август 2024 года

Первая уязвимость, CVE-2024-38178, связана с проблемой повреждения памяти в скриптовом движке Windows, что потенциально позволяет злоумышленнику выполнять удаленный код на пораженной системе. Оцененная на 7.6 по степени серьезности, эта уязвимость затрагивает Windows 10, Windows 11 и Windows Server 2012 и более поздние версии. Крис Геттл, вице-президент по управлению продуктами безопасности в Ivanti, советует классифицировать это обновление как более приоритетное, чем его первоначальный рейтинг, подчеркивая необходимость быстрой ремедиации.

Далее, CVE-2024-38213 включает обход функции безопасности Windows «Mark of the Web», что может позволить злоумышленнику обойти защиту SmartScreen на Windows 10, Windows 11 и Windows Server 2012 и более поздних версиях. Кев Брин, старший директор по исследованию киберугроз в Immersive Labs, отмечает, что хотя эту уязвимость нельзя эксплуатировать самостоятельно, она часто является частью более крупной цепочки эксплуатации, такой как модификация вредоносного документа или исполняемого файла.

CVE-2024-38193 представляет собой уязвимость повышения привилегий в дополнительном драйвере функций Windows для WinSock, затрагивающую Windows 10, Windows 11 и Windows Server 2008 и более поздние версии. Адам Барнетт, ведущий инженер-программист Rapid7, подчеркивает, что успешная эксплуатация может привести к привилегиям SYSTEM из-за низкой сложности атаки и отсутствия необходимости во взаимодействии с пользователем.

Еще одна критическая проблема, CVE-2024-38106, представляет собой уязвимость повышения привилегий ядра Windows, затрагивающую Windows 10, Windows 11 и Windows Server 2016 и более поздние версии. Майк Уолтерс, президент и соучредитель Action1, объясняет, что эта уязвимость возникает из-за недостаточной защиты чувствительных данных, хранящихся в памяти, что позволяет злоумышленникам с низкими привилегиями повышать свои привилегии. Хотя эксплуатация этой уязвимости представляет собой сложность из-за необходимости точного времени, потенциальные последствия требуют немедленного внимания.

Наконец, CVE-2024-38107 представляет собой уязвимость повышения привилегий типа use-after-free.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6644674
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1385015
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
547886
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
460051
скачали

Новости и обзоры для Desktop Windows

Атака JackFix использует фишинг на сайтах для взрослых

Атака JackFix нацелена на сайты для взрослых, используя экранный перехват и фальшивые обновления Windows.

Читать далее

PlayStation Успех Старта Stellar Blade на ПК

Stellar Blade продан свыше миллиона копий на ПК за 3 дня, вызвав споры о новизне PlayStation игр на платформе.

Читать далее

ClickFix предупреждает о вредоносных веб-страницах

ClickFix выявляет опасные страницы, запускающие вирусы с помощью стеганографии. Узнайте, как защититься.

Читать далее

Запуск программы Soulframe Founders от Digital Extremes

Digital Extremes запускает программу Soulframe Founders с новыми игровыми опциями, намекая на предстоящую бета-версию.

Читать далее

Новое решение Sefirah для синхронизации Android и Windows

Sefirah улучшает взаимодействие Android и Windows, поддерживая уведомления и передачу данных. Новые возможности ожидаются в 2023 году.

Читать далее

Последний Эпох: бесплатное расширение Orobyss в 2024 году

Eleventh Hour Games представят бесплатное расширение Orobyss для Last Epoch в 2024 году, включающие новый класс.

Читать далее

Пакет Stellaris: Infernals вводит вулканические миры

Пакет Stellaris: Infernals предлагает новые кризисные пути, термофильные расы и вулканические миры, расширяя стратегические возможности игры.

Читать далее

Windows 11: снижение производительности игр из-за обновления

Обновление Windows 11 в октябре 2025 года воздействовало на игровую производительность, снижая частоту кадров в Assassin's Creed Shadows на 33–50%.

Читать далее

Spellcasters Chronicles открывает закрытое бета-тестирование

Spellcasters Chronicles начнет закрытое бета-тестирование с 2025-12-04 по 2025-12-08 в Европе и Северной Америке.

Читать далее

Space Marine 2: обновление Reclamation и хаос

Обновление Reclamation игры Space Marine 2 от Saber Interactive добавило хаос-косметику и нового врага Tyranid Prime.

Читать далее