Microsoft выпустила обновления безопасности, устраняющие 90 уязвимостей

14.08.2024

Microsoft выпустила очередной пакет обновлений безопасности Patch Tuesday, устранив впечатляющие 90 уязвимостей в экосистеме Windows. Среди них Центр реагирования на угрозы безопасности Microsoft выявил пять критических уязвимостей Windows, которые в настоящее время находятся под активной кибератакой. Срочность, связанная с этими уязвимостями нулевого дня, побудила Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) включить их в каталог известных эксплуатируемых уязвимостей (KEV), требуя соблюдения до 3 сентября.

Приоритетное устранение уязвимостей для соответствия активности угроз

Хотя крайний срок 3 сентября в первую очередь касается определенных федеральных гражданских исполнительных агентств в соответствии с Директивой 22-01 правительства США, он служит напоминанием для всех организаций и частных лиц оставаться бдительными. CISA подчеркивает, что каталог KEV является ресурсом для сообщества кибербезопасности и защитников сетей, направленным на помощь организациям в эффективном управлении уязвимостями и поддержании темпа с развивающимися угрозами. Для уменьшения воздействия кибератак важно, чтобы все субъекты—как организации, так и потребители—приоритизировали обновления систем, устраняющие известные уязвимости.

Для большинства потребителей это просто означает обеспечение полной установки последних обновлений Patch Tuesday. Однако организации, которые должны тестировать обновления перед развертыванием, должны интегрировать записи KEV в процесс приоритизации управления патчами, особенно учитывая потенциальные риски, связанные с нетестированными обновлениями.

Пять уязвимостей нулевого дня Windows за август 2024 года

Первая уязвимость, CVE-2024-38178, связана с проблемой повреждения памяти в скриптовом движке Windows, что потенциально позволяет злоумышленнику выполнять удаленный код на пораженной системе. Оцененная на 7.6 по степени серьезности, эта уязвимость затрагивает Windows 10, Windows 11 и Windows Server 2012 и более поздние версии. Крис Геттл, вице-президент по управлению продуктами безопасности в Ivanti, советует классифицировать это обновление как более приоритетное, чем его первоначальный рейтинг, подчеркивая необходимость быстрой ремедиации.

Далее, CVE-2024-38213 включает обход функции безопасности Windows «Mark of the Web», что может позволить злоумышленнику обойти защиту SmartScreen на Windows 10, Windows 11 и Windows Server 2012 и более поздних версиях. Кев Брин, старший директор по исследованию киберугроз в Immersive Labs, отмечает, что хотя эту уязвимость нельзя эксплуатировать самостоятельно, она часто является частью более крупной цепочки эксплуатации, такой как модификация вредоносного документа или исполняемого файла.

CVE-2024-38193 представляет собой уязвимость повышения привилегий в дополнительном драйвере функций Windows для WinSock, затрагивающую Windows 10, Windows 11 и Windows Server 2008 и более поздние версии. Адам Барнетт, ведущий инженер-программист Rapid7, подчеркивает, что успешная эксплуатация может привести к привилегиям SYSTEM из-за низкой сложности атаки и отсутствия необходимости во взаимодействии с пользователем.

Еще одна критическая проблема, CVE-2024-38106, представляет собой уязвимость повышения привилегий ядра Windows, затрагивающую Windows 10, Windows 11 и Windows Server 2016 и более поздние версии. Майк Уолтерс, президент и соучредитель Action1, объясняет, что эта уязвимость возникает из-за недостаточной защиты чувствительных данных, хранящихся в памяти, что позволяет злоумышленникам с низкими привилегиями повышать свои привилегии. Хотя эксплуатация этой уязвимости представляет собой сложность из-за необходимости точного времени, потенциальные последствия требуют немедленного внимания.

Наконец, CVE-2024-38107 представляет собой уязвимость повышения привилегий типа use-after-free.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508549
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1735269
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746703
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
495435
скачали

Новости и обзоры для Desktop Windows

Улучшение функции Cross-Device Resume в Windows 11

Microsoft расширила функцию Cross-Device Resume в Windows 11, улучшив синхронизацию приложений и работу между устройствами.

Читать далее

Windows 11: Новые возможности в сборках Insider

Microsoft обновила программы Windows Insider, улучшив Windows 11 и добавив новые функции для бизнеса.

Читать далее

Microsoft Visio 2021 со значительной скидкой

Visio 2021 Professional: скидка $239 до 2024-02-08, лицензия навсегда. Новые шаблоны и функции.

Читать далее

Изменения в Code Vein: скидки и новые возможности

В Code Vein появились интересные обновления и скидки, ускоряющие геймплей и расширяющие возможности игроков.

Читать далее

Microsoft прекращает использование RC4 в Kerberos

Microsoft заменяет RC4 в Kerberos для повышения безопасности аутентификации Windows с 2026 года.

Читать далее

Обзор Highguard: Не спешите с выводами

Highguard запускается на Steam, привлекая 100,000 игроков, но получает 33% 'негативных' отзывов. Дайте шанс жанровому эксперименту.

Читать далее

PS2Recomp: Новый этап в перекомпиляции игр PS2

PS2Recomp переведёт игры PS2 на C++ для нативных портов на ПК, улучшая производительность.

Читать далее

Расширенные возможности моддинга с NVIDIA RTX Remix

NVIDIA обновила RTX Remix, добавив графические эффекты в классические игры без доступа к исходному коду.

Читать далее

Обновление Windows 11 KB5074109 мешает работе некоторых модемов

Обновление KB5074109 для Windows 11 удаляет старые драйверы, вызывая проблемы с модемами. Пользователи из пострадавших регионов ищут решения.

Читать далее

Anytype: Удобное управление задачами и проектами

Anytype заменяет Notion, Obsidian и Todoist для упрощения рабочих процессов.

Читать далее