Update Tuesday: Microsoft выпустила августовские обновления безопасности
Microsoft выпустила плановые обновления безопасности, закрывающие 44 уязвимости (51 включая закрытые уязвимости в браузере Microsoft Edge), 7 из которых были классифицированы как критические, 3 относились к типу уязвимостей нулевого дня (0-day), и 1 уязвимость была использована в реальных атаках. В данной статье я расскажу о самых главных моментах августовского выпуска обновлений.
Помните, почти 90% всех уязвимостей уже имели патчи от производителей на момент своего обнародования*, поэтому так важно не просто обновлять ваше ПО, но и делать это своевременно.
Сводная информация по количеству и типу уязвимостей в соответствующих продуктах приведена на графике.
На следующие уязвимости и обновления безопасности следует обратить особое внимание
CVE-2021-36941 – Microsoft Word Remote Code Execution Vulnerability (Important Remote Code Execution, CVSS Score 7.8)
Информация о следующих уязвимостях была обнародована публично:
CVE-2021-36934 – Windows Elevation of Privilege Vulnerability (Important, CVSS Score 7.8)
CVE-2021-36942 – Windows LSA Spoofing Vulnerability (Important, CVSS Score 7.5)
Данная уязвимость используется в атаке, получившей название PetitPotam. Для полного устранения уязвимости помимо установки обновления необходимо выполнить настройку согласно инструкциям в статье ADV21003 Mitigating NTLM Relay Attacks on Active Directory Certificate Services (AD CS).
Эксплуатация следующих уязвимостей была зафиксирована в реальных атаках:
CVE-2021-36948 – Windows Update Medic Service Elevation of Privilege Vulnerability (Important EOP, CVSS Score 7.8)
Замыкает команду лидеров августовского выпуска тройка уязвимостей в диспетчере очереди печати Windows Print Spooler, относящаяся к атаке PrintNightmare и заслуживающая отдельного внимания:
CVE-2021-34483 – Windows Print Spooler Elevation of Privilege Vulnerability (Important, CVSS Score 7.8)
Данные уязвимости затрагивают все версии ОС Windows и Windows Sever. Одна из уязвимостей имеет уровень Критический и была обнародована публично. Необходимо отметить, что после установки обновления безопасности меняется по умолчанию поведение функции Point and Print – теперь установка и обновление драйверов принтеров доступно только пользователям с административными учетными записями. Подробности можно найти в нашем блоге.
Обновления стека обслуживания
В августе были выпущены обновления Servicing Stack Updates (SSU) для следующих ОС:
-Windows 10 версии 1809, 1909, 2004, 20H2, 21H1.
-Windows Server 2019 версии 1909, 2004, 20
Операционная система «Альт Рабочая станция К» 10 стала первой отечественной ОС, которую ПАО «Ростелеком» включил в программу «Азбука интернета». Теперь у людей пенсионного возраста появилась возможность осваивать российское ПО — оно создается в интересах отечественных пользователей и ему не страшны санкции.
Друзья, рады сообщить вам о выходе TrueConf Server 5.2.7 — новой версии нашей ВКС-платформы «всё в одном». В обновлении мы добавили возможность ограничить количество гостевых подключений для публичной конференции и указывать SIP-номер в профилях пользователей, а также множество других полезных изменений и улучшений.
Компании Merlion и TrueConf заключили партнерское соглашение, в рамках которого Merlion станет дистрибьютором продуктов компании TrueConf, крупнейшего российского разработчика решений для видеосвязи и совместной работы.
C 1 января 2022 года на ФНС России возлагаются функции по выпуску квалифицированной электронной подписи для юридических лиц (лиц, имеющих право действовать от имени юридического лица без доверенности), индивидуальных предпринимателей и нотариусов.
МойОфис, российский производитель офисного программного обеспечения для совместной работы с документами и коммуникаций, и Высшая школа государственного управления РАНХиГС приступили к реализации программы повышения квалификации «Основы работы с пакетом офисного программного обеспечения МойОфис» для государственных гражданских служащих. Объем программы – 36 академических часов. Обучение первого потока слушателей состоится в июне 2023 года.
Microsoft выпустила плановые обновления безопасности, закрывающие 114 уязвимостей, включая 6 уязвимостей в Microsoft Edge и 4 уязвимости в Exchange Server. 19 уязвимостей были классифицированы как «Критические» и 88 – как «Важные». Среди закрытых уязвимостей две были обнародованы публично, а эксплуатация одной из этих уязвимостей была зафиксирована в реальных атаках (0-day).
Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.
Ваши контактные данные не публикуются на сайте.