В рамках "Path Tuesday" вышло крупнейшее с 2017 года обновление безопасности, включающее в себя исправления для 149 уязвимостей в Windows, Office, Azure, .NET Framework, Visual Studio, SQL Server, DNS Server, Windows Defender, Bitlocker и Windows Secure Boot. В пакет также вошли исправления для трех уязвимостей, которые получили критический уровень угрозы по шкале CVSS, из которых две использовались злоумышленниками в реальных атаках. Было исправлено 68 уязвимостей удаленного выполнения кода (RCE), 31 ошибку повышения уровня привилегий пользователя, 26 уязвимостей, позволяющих обойти меры безопасности. Интересно, что 24 из них позволяют обойти защиту Secure Boot. Также было исправлено 6 уязвимостей, связанных с отказом в обслуживании (DoS).
Следует обратить особое внимание пользователей и администраторов на следующие уязвимости:
CVE-2024-20670 (CVSS: 8.1) – уязвимость в Outlook для Windows, позволяющая злоумышленнику получить доступ к паролю пользователя с помощью специальной ссылки, содержащейся в электронном сообщении.
CVE-2024-29988 (CVSS: 8.8) – проблема, вызванная частичным устранением уязвимости CVE-2024-21412 и позволяющая злоумышленникам обойти Windows Defender SmartScreen в реальных атаках.
CVE-2024-26234 (CVSS: 6.7) – уязвимость, связанная с программным обеспечением LaiXi Android Screen Mirroring, разработанным компанией Hainan YouHu Technology Co. Ltd, и позволяющая осуществить подмену прокси-драйвера и наблюдать за перехватом сетевого трафика.
Регулярные обновления безопасности от Microsoft подчеркивают важность постоянного внимания к уязвимостям программного обеспечения, особенно в критической инфраструктуре и технологиях, которые определяют нашу повседневную жизнь.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access