Итак, Microsoft
каждый второй вторник каждого месяца каждого года выпускает набор заплаток/исправлений.
Написано было
квартал назад, но… будем надеяться, что публикации больше так отставать не
будут.
В этот раз у
нас имеется накопительное обновление для браузера Internet Explorer (11
закрытых уязвимостей), заплатка для .NET Framework, три заплатки для Windows. И по одной
уязвимости к Microsoft Lync и Microsoft Dynamics (но их мы рассматривать не
будем, так как данные продукты в пользовательском секторе практически отсутствуют).
Все ссылки
ПРЯМЫЕ.
То есть не
надо ходить, загружать страницу, выбирать ОС, язык и так далее. При условии что
у вас установлены русскоязычные 32-битные версии Windows XP SP3, Windows Vista SP2 и Windows 7 SP1; Windows 7 64-битные; IE8
для Windows XP и IE9 для Vista и 7. Если ссылки для таких этих программ нет,
значит они не подвержены уязвимости. А все остальные идут на и качают сами.
1) Начнём с
самой интересной - MS12-042. Тут закрываются две дыры, которые позволяют
захватить управление над ОС и позволяют злоумышленнику запускать вирусы на
вашей машине.
Первая – это
дырка в Windows User Mode Scheduler. В результате появляется возможность атаковать
ресурсы, которые используют технологии виртуализации. То есть под ударом
оказываются виртуальные машины. Судя по благодарностям к Рафалю Войчук (Rafal
Wojtczuk) из компании Bromium и Яну Бойлиха (Jan Beulich) из компании SUSE под удар попадают в первую очередь виртуальные машины компании VMware, а также процессоры от компании Intel (AMD и ARM не подвержены уязвимости).
Второй баг
находится в механизмах работы BIOS
с ОЗУ. В результате
действий хакера этот самый BIOS ROM (память в микросхеме) может сказать до
свиданье. К сожалению не указанно, реален ли случай уничтожения памяти
наподобие того, что реализован в механизме вируса Чернобыль.
Статус
обновления: Важное. Размер
обновлений 2.2-5.1Мб.
2) Уязвимость
в каркасе .NET Framework (MS12-038). Статус обновления: Критическое. Размер обновлений 4-6Мб.
Уязвимые ОС - WindowsXP SP3 32-бит рус .Net 2.0 и .Net 4.0;
Windows Vista SP2 32-битрус .Net 2.0 и .Net 4.0;
Windows 7 SP1 32-бит рус .Net 3.5 и .Net 4.0;
Windows 7 SP1 64-бит рус .Net 3.5 и .Net 4.0.
3) Накопительное
обновление по безопасности для web-браузера Internet Explorer (MS12-037)
закрыло 11 уязвимостей – в элементах Center, Col, Title, insertRow; в способе
очистки HTML; в нулевом байте; в панели инструментов разработчика; в свойствах
идентификатора; в событиях OnBeforeDeactivate и OnRowsInserted; уязвимость
nsertAdjacentText. Статус обновления: Критическое. Размер обновления 10-23Мб.
Уязвимые ОС - WindowsXP SP3 32-бит рус IE8,
Windows Vista SP2 32-битрус IE9,
Windows 7 SP1 32-бит рус IE9,
Windows 7 SP1 64-бит рус IE9
4) Уязвимость
(MS12-036) в работе удалённого Рабочего стола, если включён протокол удаленного
рабочего стола (RDP). Вообще, если вы не пользуетесь данной технологией, её
лучше отключить.
Статус
обновления: Критическое. Размер обновления 380-858Кб
Уязвимые ОС - WindowsXP SP3 32-бит рус,
Windows Vista SP2 32-бит рус,
Windows 7 SP1 32-бит рус и Windows 7 SP1 64-бит рус
5) Пакет из
шесты дырок - MS12-041: три уязвимости в драйверах уровня ядра: баги в Dynamics
AX Enterprise Portal для реализации межсайтового выполнения сценариев (XSS),
дырки в механизме буфера обмена и ошибки при шрифтов (под атакой оказывается
файл Win32k.sys). Статус обновления: Важный. Размер обновлений 1.1-1.7Мб
Уязвимые ОС - WindowsXP SP3 32-бит рус,
Windows Vista SP2 32-битрус,
Windows 7 SP1 32-бит рус и Windows 7 SP1 64-бит рус
За бортом, как
было обещано вначале, остались уязвимости в коммуникационной программе
Microsoft Lync (MS12-039) и в Microsoft Dynamics AX Enterprise Portal
(MS12-040). У большинства пользователей данные программы и сервисы не установлены.
Правила блога и цель его создания.
Правила блога и цель его создания.