První letošní bezpečnostní opravy Microsoftu

Pavel Houser , 11. leden 2017 14:00 0 komentářů

Microsoft vydal v úterý 10. 1. své lednové aktualizace včetně oprav pro prohlížeč Edge i proti vzdálenému spuštění kódu v MS Office.

První letošní záplata/bulletin zabezpečení MS17-001 je určena pro prohlížeč Edge na Windows 10 a Windows Server 2016. Tentokrát však ani zranitelnost prohlížeče není označena za kritickou, jedná se pouze o eskalaci oprávnění.

Oprava MS17-002 se týká porušené paměti, které umožňuje vzdálené spuštění kódu v Microsoft Office 2016 nebo v prostředí SharePoint Enterprise Server 2016. Útočník může použít speciálně upravený soubor ve formát MS Word, po jeho otevření získá oprávnění aktuálně přihlášeného uživatele. Ani tato oprava však podle Microsoftu nemá kritický status, byť jde o spuštění kódu. Balíček MS17-003 je kumulativní záplata Microsoftu pro Flash Player. Opravuje celkem 12 chyb a jako jediná z lednových záplat je označena nejvyšším stupněm závažnosti. Uživatelům Internet Exploreru, MS Edge i Google Chrome se plug-in pro Flash v prohlížeči aktualizuje automaticky.

Čtvrtý bulletin MS17-003 látá službu Local Security Authority Subsystem Service na klientské i serverové straně Windows, kde lze problém s ověřením zneužít pro útok DoS (restarty systémů). Tento problém byl již zveřejněn dříve, takže nástroje pro efektivní zneužití se objeví zřejmě brzy nebo je již útočníci mají v rukou.

Pomineme-li záplaty pro Flash Player, měsíční aktualizace neobsahuje kritické opravy, což je výjimečné, stejně tak jako celkově malý počet balíčků. Po klidnějším měsíci bývá obvykle o to více bulletinů zabezpečení v tom následujícím.

Adobe současně vydala vlastní balíček oprav pro přehrávač Flash Player (označeno za kritické pro Windows a MacOS X, ne pro Linux; žádná z těchto chyb dosud podle všeho není masově zneužívána; opravené verze jsou od 24.0.0.186) a Acrobat/Reader (zde jde o 29 chyb, některé mají kritický status a umožňují vzdálené spuštění kódu už při otevření PDF souboru, exploit může obejít sandbox; ani zde však pokusy o zneužití dosud zaznamenány nebyly).


Komentáře

RSS 

Komentujeme

Kradená auta: Další úkol pro bezpečnostní kamery

Pavel Houser , 16. srpen 2017 06:30
Pavel Houser

Bezpečnostní kamery, které hledají ukradená vozidla nebo mají za úkol vozidlo jednoznačně identifiko...

Více






Kalendář

24. 08. Webinář Synology - DSM 6.1 - Virtual Machine Manager
27. 08.

31. 08.
VMworld 2017
01. 09.

06. 09.
IFA 2017
RSS 

Zprávičky

Útočníci si oblíbili sadu exploitů Lost in Translation

Pavel Houser , 22. srpen 2017 10:21

Studie mapuje vývoj malwaru v České republice a ve světě ve druhém čtvrtletí. ...

Více 0 komentářů

České Radiokomunikace nabízejí i privátní cloud

Pavel Houser , 22. srpen 2017 08:00

Řešení je podle CRA vhodné pro provoz citlivých, náročných a exponovaných aplikací a ukládání citliv...

Více 0 komentářů

LG V30 bude mít displej OLED FullVision

Pavel Houser , 21. srpen 2017 11:42

P-OLED vzniká umísťováním pixelů na plastový substrát, který je mnohem pevnější než skleněná základn...

Více 0 komentářů

Starší zprávičky

Jak funguje byznys na tuzemském YouTube

ČTK , 21. srpen 2017 09:47

Zájem Čechů o sledování videí na YouTube vzrostl letos meziročně o 35 procent. Poptávka se přesouvá ...

Více 0 komentářů

9 z 10 e-shopů nesplnilo zákonné povinnosti

ITBiz.cz , 20. srpen 2017 14:00

Česká obchodní inspekce pravidelně monitoruje dodržování zákonů v oblasti prodeje zboží v e-shopech....

Více 0 komentářů

Lenovo ve ztrátě, k zisku se má vrátit do 2 let

ČTK , 19. srpen 2017 10:12

Firma nevylučuje zdražení svých výrobků, aby udržela ziskové marže....

Více 0 komentářů

Generální ředitel Infosysu nečekaně rezignoval

ČTK , 19. srpen 2017 09:30

Od doby, co Sikka nastoupil do čela firmy, akcie stouply o více než pětinu....

Více 0 komentářů