Microsoft выпустила обновления безопасности, устраняющие 90 уязвимостей

14.08.2024

Microsoft выпустила очередной пакет обновлений безопасности Patch Tuesday, устранив впечатляющие 90 уязвимостей в экосистеме Windows. Среди них Центр реагирования на угрозы безопасности Microsoft выявил пять критических уязвимостей Windows, которые в настоящее время находятся под активной кибератакой. Срочность, связанная с этими уязвимостями нулевого дня, побудила Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) включить их в каталог известных эксплуатируемых уязвимостей (KEV), требуя соблюдения до 3 сентября.

Приоритетное устранение уязвимостей для соответствия активности угроз

Хотя крайний срок 3 сентября в первую очередь касается определенных федеральных гражданских исполнительных агентств в соответствии с Директивой 22-01 правительства США, он служит напоминанием для всех организаций и частных лиц оставаться бдительными. CISA подчеркивает, что каталог KEV является ресурсом для сообщества кибербезопасности и защитников сетей, направленным на помощь организациям в эффективном управлении уязвимостями и поддержании темпа с развивающимися угрозами. Для уменьшения воздействия кибератак важно, чтобы все субъекты—как организации, так и потребители—приоритизировали обновления систем, устраняющие известные уязвимости.

Для большинства потребителей это просто означает обеспечение полной установки последних обновлений Patch Tuesday. Однако организации, которые должны тестировать обновления перед развертыванием, должны интегрировать записи KEV в процесс приоритизации управления патчами, особенно учитывая потенциальные риски, связанные с нетестированными обновлениями.

Пять уязвимостей нулевого дня Windows за август 2024 года

Первая уязвимость, CVE-2024-38178, связана с проблемой повреждения памяти в скриптовом движке Windows, что потенциально позволяет злоумышленнику выполнять удаленный код на пораженной системе. Оцененная на 7.6 по степени серьезности, эта уязвимость затрагивает Windows 10, Windows 11 и Windows Server 2012 и более поздние версии. Крис Геттл, вице-президент по управлению продуктами безопасности в Ivanti, советует классифицировать это обновление как более приоритетное, чем его первоначальный рейтинг, подчеркивая необходимость быстрой ремедиации.

Далее, CVE-2024-38213 включает обход функции безопасности Windows «Mark of the Web», что может позволить злоумышленнику обойти защиту SmartScreen на Windows 10, Windows 11 и Windows Server 2012 и более поздних версиях. Кев Брин, старший директор по исследованию киберугроз в Immersive Labs, отмечает, что хотя эту уязвимость нельзя эксплуатировать самостоятельно, она часто является частью более крупной цепочки эксплуатации, такой как модификация вредоносного документа или исполняемого файла.

CVE-2024-38193 представляет собой уязвимость повышения привилегий в дополнительном драйвере функций Windows для WinSock, затрагивающую Windows 10, Windows 11 и Windows Server 2008 и более поздние версии. Адам Барнетт, ведущий инженер-программист Rapid7, подчеркивает, что успешная эксплуатация может привести к привилегиям SYSTEM из-за низкой сложности атаки и отсутствия необходимости во взаимодействии с пользователем.

Еще одна критическая проблема, CVE-2024-38106, представляет собой уязвимость повышения привилегий ядра Windows, затрагивающую Windows 10, Windows 11 и Windows Server 2016 и более поздние версии. Майк Уолтерс, президент и соучредитель Action1, объясняет, что эта уязвимость возникает из-за недостаточной защиты чувствительных данных, хранящихся в памяти, что позволяет злоумышленникам с низкими привилегиями повышать свои привилегии. Хотя эксплуатация этой уязвимости представляет собой сложность из-за необходимости точного времени, потенциальные последствия требуют немедленного внимания.

Наконец, CVE-2024-38107 представляет собой уязвимость повышения привилегий типа use-after-free.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6874321
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1484883
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
617541
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
470961
скачали

Новости и обзоры для Desktop Windows

Эмуляция Windows 3.1 теперь доступна в браузере

Windows 3.1 теперь можно запускать в эмуляторе от Джеффа Парсонса прямо в браузере. Погрузитесь в атмосферу эпохи с полным набором приложений.

Читать далее

Скидки на Doom Eternal и другие игры в бандле Fanatical

Fanatical предлагает бандл игр с Doom Eternal, доступен до 2025-01-08. Скидки зависят от количества игр.

Читать далее

Лучшие игры 2025 года по версии Windows Central

Windows Central представила топ-10 игр 2025 года, включая инди, AAA-релизы и экспериментальные проекты.

Читать далее

Серия игр Divinity от Larian: Чего ожидать

Larian возвращается к миру Divinity после Baldur's Gate 3. Чего ожидать от игр серии и как они влияют на новое RPG?

Читать далее

Phantom Blade Zero выходит на PC и PlayStation 5 в 2026 году

Phantom Blade Zero, стартующий 2026-09-09 на PS5 и PC, предлагает уникальный боевой опыт.

Читать далее

Hogwarts Legacy бесплатно на Epic Games Store

Hogwarts Legacy доступна бесплатно на Epic Games Store с 2025-12-11 по 2025-12-18. Новые игроки могут окунуться в магический мир.

Читать далее

Patch Tuesday: Декабрьское обновление устраняет три уязвимости нулевого дня

Microsoft в декабре устранила три уязвимости нулевого дня через Patch Tuesday. Это обновление включает 57 патчей, но требует немедленного обновления Windows и Office.

Читать далее

Изменения в Pushbullet: paywall и расширение для Chrome

Pushbullet ввел платные функции и прекратил обновление расширения для Chrome, что изменило его восприятие пользователями.

Читать далее

Epic Games предлагает Hogwarts Legacy бесплатно до 2023-12-18

Hogwarts Legacy доступна бесплатно в Epic Games Store до 18 декабря. Возможность добавить игру в библиотеку увеличивает интерес к проекту.

Читать далее

Вредоносная реклама угрожает брендам: новые риски

Киберпреступники распространяют вредоносную рекламу под видом доверенных брендов. Риски для компаний возрастают.

Читать далее