суббота, 20 октября 2012 г.

Microsoft, июнь, заплатки


Итак, Microsoft каждый второй вторник каждого месяца каждого года выпускает набор заплаток/исправлений.
Написано было квартал назад, но… будем надеяться, что публикации больше так отставать не будут.

В этот раз у нас имеется накопительное обновление для браузера Internet Explorer (11 закрытых уязвимостей), заплатка для .NET Framework, три заплатки для Windows. И по одной уязвимости к Microsoft Lync и Microsoft Dynamics (но их мы рассматривать не будем, так как данные продукты в пользовательском секторе практически отсутствуют).
Все ссылки ПРЯМЫЕ.
То есть не надо ходить, загружать страницу, выбирать ОС, язык и так далее. При условии что у вас установлены русскоязычные 32-битные версии Windows XP SP3, Windows Vista SP2 и Windows 7 SP1; Windows 7 64-битные; IE8 для Windows XP и IE9 для Vista и 7. Если ссылки для таких этих программ нет, значит они не подвержены уязвимости. А все остальные идут на и качают сами.

1) Начнём с самой интересной - MS12-042. Тут закрываются две дыры, которые позволяют захватить управление над ОС и позволяют злоумышленнику запускать вирусы на вашей машине.
Первая – это дырка в Windows User Mode Scheduler. В результате появляется возможность атаковать ресурсы, которые используют технологии виртуализации. То есть под ударом оказываются виртуальные машины. Судя по благодарностям к Рафалю Войчук (Rafal Wojtczuk) из компании Bromium и Яну Бойлиха (Jan Beulich) из компании SUSE под удар попадают в первую очередь виртуальные машины компании VMware, а также процессоры от компании Intel (AMD и ARM не подвержены уязвимости).
Второй баг находится в механизмах работы BIOS с ОЗУ. В результате действий хакера этот самый BIOS ROM (память в микросхеме) может сказать до свиданье. К сожалению не указанно, реален ли случай уничтожения памяти наподобие того, что реализован в механизме вируса Чернобыль
Статус обновления: Важное. Размер обновлений 2.2-5.1Мб.

2) Уязвимость в каркасе .NET Framework (MS12-038). Статус обновления: Критическое. Размер обновлений 4-6Мб.

3) Накопительное обновление по безопасности для web-браузера Internet Explorer (MS12-037) закрыло 11 уязвимостей – в элементах Center, Col, Title, insertRow; в способе очистки HTML; в нулевом байте; в панели инструментов разработчика; в свойствах идентификатора; в событиях OnBeforeDeactivate и OnRowsInserted; уязвимость nsertAdjacentText. Статус обновления: Критическое. Размер обновления 10-23Мб.

4) Уязвимость (MS12-036) в работе удалённого Рабочего стола, если включён протокол удаленного рабочего стола (RDP). Вообще, если вы не пользуетесь данной технологией, её лучше отключить.
Статус обновления: Критическое. Размер обновления  380-858Кб

5) Пакет из шесты дырок - MS12-041: три уязвимости в драйверах уровня ядра: баги в Dynamics AX Enterprise Portal для реализации межсайтового выполнения сценариев (XSS), дырки в механизме буфера обмена и ошибки при шрифтов (под атакой оказывается файл Win32k.sys). Статус обновления: Важный. Размер обновлений 1.1-1.7Мб

За бортом, как было обещано вначале, остались уязвимости в коммуникационной программе Microsoft Lync (MS12-039) и в Microsoft Dynamics AX Enterprise Portal (MS12-040). У большинства пользователей данные программы и сервисы не установлены.


Правила блога и цель его создания