První letošní bezpečnostní opravy Microsoftu

Pavel Houser , 11. leden 2017 14:00 0 komentářů

Microsoft vydal v úterý 10. 1. své lednové aktualizace včetně oprav pro prohlížeč Edge i proti vzdálenému spuštění kódu v MS Office.

První letošní záplata/bulletin zabezpečení MS17-001 je určena pro prohlížeč Edge na Windows 10 a Windows Server 2016. Tentokrát však ani zranitelnost prohlížeče není označena za kritickou, jedná se pouze o eskalaci oprávnění.

Oprava MS17-002 se týká porušené paměti, které umožňuje vzdálené spuštění kódu v Microsoft Office 2016 nebo v prostředí SharePoint Enterprise Server 2016. Útočník může použít speciálně upravený soubor ve formát MS Word, po jeho otevření získá oprávnění aktuálně přihlášeného uživatele. Ani tato oprava však podle Microsoftu nemá kritický status, byť jde o spuštění kódu. Balíček MS17-003 je kumulativní záplata Microsoftu pro Flash Player. Opravuje celkem 12 chyb a jako jediná z lednových záplat je označena nejvyšším stupněm závažnosti. Uživatelům Internet Exploreru, MS Edge i Google Chrome se plug-in pro Flash v prohlížeči aktualizuje automaticky.

Čtvrtý bulletin MS17-003 látá službu Local Security Authority Subsystem Service na klientské i serverové straně Windows, kde lze problém s ověřením zneužít pro útok DoS (restarty systémů). Tento problém byl již zveřejněn dříve, takže nástroje pro efektivní zneužití se objeví zřejmě brzy nebo je již útočníci mají v rukou.

Pomineme-li záplaty pro Flash Player, měsíční aktualizace neobsahuje kritické opravy, což je výjimečné, stejně tak jako celkově malý počet balíčků. Po klidnějším měsíci bývá obvykle o to více bulletinů zabezpečení v tom následujícím.

Adobe současně vydala vlastní balíček oprav pro přehrávač Flash Player (označeno za kritické pro Windows a MacOS X, ne pro Linux; žádná z těchto chyb dosud podle všeho není masově zneužívána; opravené verze jsou od 24.0.0.186) a Acrobat/Reader (zde jde o 29 chyb, některé mají kritický status a umožňují vzdálené spuštění kódu už při otevření PDF souboru, exploit může obejít sandbox; ani zde však pokusy o zneužití dosud zaznamenány nebyly).


Komentáře

RSS 

Komentujeme

Umělá inteligence rozpoznává tvář zločince

Pavel Houser , 27. červen 2017 12:30
Pavel Houser

Když dnes člověk prohlásí, že rysy tváře souvisejí se zločinností, bude za šarlatána, který chce kří...

Více






Kalendář

25. 06.

29. 06.
Cisco Live 2017
22. 07.

27. 07.
Black Hat 2017
27. 07.

30. 07.
Defcon 2017
RSS 

Zprávičky

Amazon usnadní službami českým podnikům prodej v zahraničí

ČTK , 28. červen 2017 12:00

České firmy při prodeji v jiných zemích často bojují s bariérami, jako jsou vysoké dopravní náklady ...

Více 0 komentářů

Lenovo představuje nové portfolio datových center

Pavel Houser , 28. červen 2017 10:00

Portfolio produktů ThinkSystem spojuje pod jednotnou značkou servery, úložiště a síťové systémy. ...

Více 0 komentářů

Do systému eReceptů zapojena čtvrtina lékařů a většina lékáren

ČTK , 28. červen 2017 09:00

Od 1. ledna příštího roku bude vydávání elektronických receptů pro všechny lékaře povinné. ...

Více 0 komentářů

Starší zprávičky

Nvidia bude spolupracovat s Volvem a VW na samořízených autech

ČTK , 28. červen 2017 08:00

Volvo hodlá uvést autonomní auta na trh do roku 2021, Audi o rok dříve....

Více 0 komentářů

ČR mezi 10 nejpostiženějšími zeměmi ransomwarového útoku

Pavel Houser , 28. červen 2017 07:00

K aktuálním útokům ransomwarem, který byl zaznamenán nejprve na Ukrajině a v Rusku, začaly vydávat s...

Více 0 komentářů

Hackeři napadli ukrajinské banky a podniky, i ruskou Rosněfť

ČTK , 27. červen 2017 18:27

Ukrajinu dnes zasáhla největší vlna hackerských útoků v historii země, informovalo ukrajinské minist...

Více 0 komentářů

Google dostal od Evropské komise rekordní pokutu 2,4 miliardy eur

ČTK , 27. červen 2017 13:06

Google se musí začít ke konkurenčním srovnávačům cen chovat stejně jako k vlastní službě. ...

Více 1 komentářů