technology
Aktualizacje zabezpieczen w Windowsie. Szereg zmian w systemie
Microsoft wyda listopadowe aktualizacje zabezpieczen. Tym razem sa to w wiekszosci poprawki do roznych wersji programu SQL Server ale nie zabrako tez kilkunastu atek do Windowsa. Gownie dla systemowych usug telefonii.
Aktualizacje zabezpieczeń w Windowsie. Szereg zmian w systemie Microsoft wydał listopadowe aktualizacje zabezpieczeń. Tym razem są to w większości poprawki do różnych wersji programu SQL Server, ale nie zabrakło też kilkunastu łatek do Windowsa. Głównie dla systemowych usług telefonii. Windows Update: listopadowe poprawki Źródło zdjęć: © Windows Update Restored | Kamil Dudek Kamil J. Dudek 13.11.2024 12:18 ZAPISZ UDOSTĘPNIJ SKOMENTUJ Poza tuzinami aktualizacji dla pakietów Microsoft SQL Server 2016, 2017, 2019 i 2022, łatającymi wysyp dawno już niewidzianych podatności w serwerze bazy danych z Redmond, wśród listopadowych aktualizacji znajdziemy także inny motyw przewodni. Są to poprawki dla usług telefonii i związanego z nimi środowiska programowania ( TAPI ). Choć opis usług telefonii Windows informuje, że dostarczają one w Windows obsługę VoIP, nie są one dziś potrzebne żadnym komunikatorom. TAPI obsługuje także PSTN i ISDN, więc dość wiekowe rozwiązania. Zobacz także Windows 7 i Vista: serwery wciąż otrzymują poprawki TAPI Dokumentacja TAPI jest tak stara, że posługuje się diagramami stworzonymi w Paint'cie, na których dawno przestały działać już hiperłącza (choć tekst powołuje się na nie). Szansa na to, że na naszym komputerze są uruchomione usługi TAPI jest niska, ale da się to sprawdzić poleceniem: Get-Service TapiSrv | Select-Object -Property Name,DisplayName,StartupType,Status | Format-List Najprawdopodobniej usługa jest zatrzymana. Wykryte podatności są możliwe do wykorzystania, gdy system wzbudzi tę usługę i skłoni do połączenia ze złośliwym serwerem (co wymaga spełnienia pewnych warunków wstępnych). Możemy uodpornić się na ten mało prawdopodobny scenariusz, całkowicie wyłączając usługi TAPI, jeżeli nie są uruchomione. Osiągniemy to poleceniem: Set-Service -ServiceName TapiSrv -StartupType Disabled Dalsza część artykułu pod materiałem wideo Windows Server Najważniejszą łataną dziurą jest błąd w implementacji Kerberos ( CVE-2024-43639 ), pozwalający na ominięcie uwierzytelniania poprzez wysłanie zniekształconego żądania. Błąd jest możliwy do wykorzystania w systemach, które biorą udział w zestawianiu logowania Kerberos, a więc dotyczy tylko wariantu Windows Server. Podobnie jest z dziurą w ADCS ( CVE-2024-49019 ) oraz SMB ( CVE-2024-43447 ). Takze dotyczy tylko serwerów, a ta druga - tylko jednej wersji (2022). Harmonogram Nieco bliższe zwykłemu użytkownikowi będą podatności w obsłudze obiektów Harmonogramu Zadań ( CVE-2024-49039 ), w którym możliwe jest takie zdefiniowanie zadania, które pozwoli złośliwej aplikacji zdobyć wyższe przywileje. Konieczne jest zatem uruchomienie dwóch złośliwych programów: pierwszego, który definiuje zadanie i drugiego, uruchamianego przez nie. Mimo lokalnego charakteru podatności, została ona wyceniona wysoko (8.8 CVSS), ze względu na możliwość rozszerzenia uprawnień i wykonywania formalnie niedostępnych wywołań RPC. Zobacz także Windows Update z listopada: PEAP i MSMQ Hyper-V Wysoko wycenione są też dwie podatności pozwalające na ucieczkę z Hyper-V (CVE-2024-43624), za pomocą żądań plikowych - ale tylko, gdy dysk wirtualny gościa jest zasobem udostępnionym. Problem dotyczy tylko wersji 1809 i nowszych. Wcześniej, dziurawa funkcjonalność nie była dostępna. Dziura w Hyper-V VMSwitch jest jeszcze bardziej "wybredna": dotyczy tylko wersji 2022 i nowszych. Hyper-V domyślnie nie jest włączone w systemie. Pozostałe poprawki dotyczą lokalnych ataków. A zatem choć załatano w tym miesiącu setki dziur, więszkość z nich nie jest "pilna" w scenariuszu konsumenckim. Są też inne dobre wieści: Microsoft przestał oznaczać lokalne dziury jako możliwe do zdalnego wykorzystania. Zaprzestano więc (przynajmniej dla pakietu Office ) praktyki polegającej na zakładaniu "atak jest zdalny, bo wirusa pobiera się z internetu". Notatki MSRC wciąż jednak pozostają dość lakoniczne. Kamil J. Dudek, współpracownik redakcji dobreprogramy.pl Programy Aktualizacje Zobacz więcej
PREV NEWSSztucznosc Instagrama wchodzi na nowy poziom. Wygenerujesz sobie profilowe
NEXT NEWSInPost zamiata rynek na naszych oczach. Paczkomat ma nowa funkcje
Nowa gra autorow The Last of Us i Uncharted powstaje juz 4 lata. Pika jest po stronie Sony lecz Naughty Dog ma pena swobode tworcza
Szef Naughty Dog Neil Druckmann podzieli sie ostatnio informacjami na temat najnowszej gry. Ma ona powstawac juz cztery lata a Sony ma nie ingerowac w proces produkcji.Informacja Nowa gra autorow The Last of Us i Uncharted powstaje juz 4 lata. Pika jest po stronie Sony lecz Naughty Dog ma pena swobode tworcza zostaa opublikowana przez GRYOnline.pl 17 listopada 2024.
Legendarna seria strategii ekonomicznych powrocia w bardzo kiepskim stylu. Gracze okreslaja Industry Giant 4.0 mianem niegrywalnego poproduktu
Premiera Industry Giant 4.0 we wczesnym dostepie na Steam nie okazaa sie spektakularnym sukcesem. Gracze skarza sie na fatalny stan techniczny.Informacja Legendarna seria strategii ekonomicznych powrocia w bardzo kiepskim stylu. Gracze okreslaja Industry Giant 4.0 mianem niegrywalnego poproduktu zostaa opublikowana przez GRYOnline.pl 17 listopada 2024.
Ile pradu zuzywa telewizor w trybie czuwania
Telewizor moze pobierac sporo pradu a energia jest wykorzystywana nawet po jego wyaczeniu. Ile pradu pobiera telewizor w trybie czuwania i czy warto odaczac go od gniazdka
Netscape powroci. Ciche odrodzenie legendy przegladarek
Netscape to pokonany przez Internet Explorera dawny monopolista rynku przegladarek internetowych. Po siedemnastu latach aplikacja otrzymaa nowa wersje. Aplikacje trudno jednak komukolwiek polecic. Nawet AOL wasciciel marki jej nie promuje.
Zrzut ekranu telefonu w 3 sekundy. Szybkie i proste triki
Robienie zrzutu ekranu czyli zdjecia tego co aktualnie widzisz na telefonie to bardzo przydatna funkcja. Mozesz jej uzyc zeby pokazac komus cos ciekawego zapisac wazna wiadomosc albo po prostu zachowac to co jest na ekranie. Jak zrobic screenshot na popularnych telefonach z Androidem smartfonach Huawei i na iPhone'ach Niezaleznie od tego jaki masz telefon zrobienie zrzutu ekranu jest proste i mozna to zrobic na kilka sposobow.
Gra science fiction z otwartym swiatem i 92 pozytywnych recenzji na Steam znow rozkochaa w sobie graczy. Serum modosci dla Astroneer okaza sie wielki dodatek
Sandboksowa przygodowka Astroneer znow cieszy sie duza popularnoscia graczy. Wzrost zainteresowania produkcja jest efektem pierwszego duzego dodatku do gry.Informacja Gra science fiction z otwartym swiatem i 92 pozytywnych recenzji na Steam znow rozkochaa w sobie graczy. Serum modosci dla Astroneer okaza sie wielki dodatek zostaa opublikowana przez GRYOnline.pl 17 listopada 2024.