Výživné úterý: záplaty pro Windows, prohlížeče Microsoftu, Android i Flash Player

Pavel Houser , 09. listopad 2016 09:00 0 komentářů

Druhé úterý v měsíci vydávají své bezpečnostní opravy Microsoft a Adobe, tentokrát se připojil i Google.

Začněme Microsoftem. Publikováno bylo celkem 14 bulletinů zabezpečení, které se od tohoto měsíce stahují v jediné aktualizaci. Za kritické Microsoft označuje 6 z nich.

Konkrétně se jedná o:

MS16-129: kumulativní aktualizace pro prohlížeč Edge, opravuje 17 chyb, z nichž 12 lze zneužít ke vzdálenému spuštění kódu.

MS16-130: látá řadu kritických chyb ve Windows.

MS16-131: kritická oprava pro Microsoft Video Control; ke vzdálenému spuštění kódu stačí podvodný mediální soubor vložený na web nebo do-e-mailu.

MS16-132: kritická oprava pro Microsoft Graphics Component, ke vzdálenému spuštění kódu může dojít kvůli chybě při zpracování fontů (web, e-mail, textový editor...).

MS16-141: distribuce opravy pro Adobe Flash Player Microsoftem (viz dále).

MS16-142: kumulativní aktualizace pro Internet Explorer, opět hrozí vzdálené spuštění kódu.

Za speciální zmínku ještě stojí bulletin MS16-135, který se týká ovladače v režimu jádra Windows (Windows Kernel Mode Driver). Detaily o této chybě již publikoval Google, což vedlo ke sporu mezi oběma společnostmi (viz předcházející bezpečnostní přehled). Problém ovšem umožňoval pouze eskalaci oprávnění ze strany škodlivé aplikace, oprava nakonec ani nemá status kritické.

Další důležité opravy jsou MS16-133 (pro MS Office včetně verze pro Mac; zneužití hrozí odepřením služby, únikem informací, za určitých podmínek může ale otevření podvodného souboru ve formátu MS Office způsobit opět i spuštění kódu), MS16-134 (Windows Common Log File System Driver, eskalace oprávnění, aplikace může ovládnout systém), MS16-136 (eskalace oprávnění v MS SQL Serveru), MS16-137 (Windows Authentication Methods, opět eskalace oprávnění či odepření služby), MS16-138 (Microsoft Virtual Hard Disk Driver), MS16-139 (jádro Windows) a MS16-139 (Windows Boot Manager; umožňuje obejít kontrolu integrity kódu a dostat do systému vlastní aplikace či ovladače, zneužití ale vyžaduje fyzický přístup k systému). Je samozřejmé, že podle okolností může mít i řada těchto chyb (např. v SQL Serveru) z pohledu správců podnikových sítí kritický význam.

Na řadě je Adobe. Ta vydala opravu pro Flash Player, která látá 9 bezpečnostních chyb; aktualizace jsou určeny pro všechny verze přehrávače (Windows, MacOS, Linux). Bez nasazení oprav jako obvykle hrozí vzdálené spuštění kódu už při spuštění podvodného flashového souboru. Uživatelům Microsoft Internet Exploreru a Chrome se příslušný plug-in aktualizuje automaticky.

Další opravy byly uvolněny pro aplikaci Adobe Connect.

A nakonec, Google vydal opravy celkem 82 zranitelností v Androidu. Řada z nich zde byla již zmíněna, např. problém v součásti Mediaserver (zde nebo zranitelnost zařízení využívajících čipsety Qualcomm (zde).

Neopravena zůstává chyba Dirty COW (zranitelnost v jádře Linuxu, která umožňuje eskalaci oprávnění, tj. nainstalovaná aplikace může získat práva roota), na ni má dojít příští měsíc.


Komentáře

RSS 

Komentujeme

Agilita a devops, přepracování a vyhoření

Pavel Houser , 12. červenec 2018 12:30
Pavel Houser

Michael Cote na The Register upozorňuje na častý problém: nové „agilní“ metody vývoje, všechny příst...

Více







RSS 

Zprávičky

USA zrušily zákaz dodávek amerického zboží čínské ZTE

ČTK , 14. červenec 2018 08:00

Firma již v rámci urovnání sporu s americkou vládou souhlasila, že zaplatí pokutu miliardy dolarů....

Více 0 komentářů

Trh PC ve 2. čtvrtletí rostl, tvrdí Gartner i IDC

ČTK , 13. červenec 2018 16:35

Růst odbytu táhla zejména poptávka firemního segmentu podpořená operačním systémem Windows 10....

Více 0 komentářů

Polovina kryptoměnových firem zanikne během čtyř měsíců od ICO

ČTK , 13. červenec 2018 10:09

Nejlepší strategií je prý mince v primární nabídce koupit a hned první den obchodů na otevřeném trhu...

Více 0 komentářů

Kalendář

04. 08.

09. 08.
Black Hat USA 2018
09. 08.

12. 08.
DEF CON 26
06. 09.

07. 09.
Humusoft Technical Computing Camp 2018

Starší zprávičky

Americká vláda se odvolává proti fúzi AT&T a Time Warner

ČTK , 13. červenec 2018 10:07

Ministerstvo se odvolalo proti červnovému rozhodnutí soudu, který spojení posvětil přes dřívější nám...

Více 0 komentářů

Německý soud: Rodiče mají mít přístup k facebooku mrtvé dcery

ČTK , 13. červenec 2018 09:00

Facebook nechtěl obsah účtu dívky otevřít, protože i její přátelé údajně spoléhali na to, že jejich ...

Více 0 komentářů

Broadcom koupí za 18,9 miliard dolarů CA Technologies

ČTK , 12. červenec 2018 13:01

Akvizice jsou důležité pro expanzi Broadcomu. Výběr firmy CA je však pro analytiky překvapením....

Více 0 komentářů

Čeští inženýři zlepšili brýle pro virtuální realitu, sledují ruce

ČTK , 12. červenec 2018 09:00

Dosud podobné typy brýlí pracují s polohou hlavy, nejsou ale dost citlivé na polohu samotných očních...

Více 0 komentářů