Гостевая статья Обзор обновлений безопасности за июнь 2020 года

  • Автор темы Автор темы Zer0must2b
  • Дата начала Дата начала
Июнь уже здесь, и он приносит с собой рекордное количество исправлений безопасности от Microsoft, а также несколько от Adobe. Сделайте перерыв в своих регулярных мероприятиях и присоединяйтесь к нам, пока мы просматриваем подробности исправлений безопасности для этого месяца.

Adobe патчи на июнь 2020
Выпуск Adobe в июне невелик: три бюллетеня исправляют 10 CVE в Adobe Flash, Experience Manager и Framemaker. Два CVE Framemaker прошли через программу ZDI. Обновление для исправляет единственную ошибку Critical-рейтинг использования после освобождения, которая могла позволить удаленное выполнение кода. Обновление для также оценивается как критическое. Он исправляет одно повреждение памяти и две ошибки записи за пределами. Обновление для оценено как Важное и устраняет шесть различных ошибок. Большинство из этих ошибок попадают в категорию межсайтовых сценариев, а две - это ошибки подделки запросов на стороне сервера (SSRF). Ни одна из ошибок, исправленных Adobe в этом месяце, не указана как общедоступная или под активной атакой на момент выпуска.
Обновление - 16 июня 2020 г.
16 июня Adobe опубликовала шесть дополнительных бюллетеней, посвященных 19 дополнительным CVE в Adobe Audition, Premiere Rush, Premiere Pro, Illustrator, After Affects и Campaign Classic. Одиннадцать из этих ошибок были сообщены исследователем безопасности ZDI Мэттом Пауэллом. Обновление для Campaign Classic оценивается как Важное по серьезности, в то время как все остальные обновления оцениваются как Критические. Ни одна из этих ошибок не указана как общедоступная или под активной атакой на момент выпуска. Adobe не сказала, почему эти патчи появились через неделю после обычно запланированного выпуска обновления.

Microsoft исправления на июнь 2020
В июне Microsoft выпустила исправления для 129 CVE, включая Microsoft Windows, Internet Explorer (IE), Microsoft Edge (на основе EdgeHTML и на основе Chromium в режиме IE), ChakraCore, Office и Microsoft Office Services и веб-приложения, Защитник Windows, Microsoft Dynamics. Visual Studio, Azure DevOps и приложения Microsoft для Android. Уже четвертый месяц подряд Microsoft выпускает исправления для более чем 110 CVE, и это самое большое количество CVE, выпущенных Microsoft за один месяц. Таким образом, общее количество исправлений Microsoft, выпущенных в этом году, составило 616, что составляет всего 49% от общего числа CVE, к которым они обращались за весь 2017 год.
Из этих 129 исправлений 11 оцениваются как критические, а 118 - важные по серьезности. Девять из этих CVE прошли через программу ZDI. Ни одна из исправляемых ошибок не указана Microsoft как общедоступная или находящаяся под активной атакой на момент выпуска. Однако ZDI опубликовал некоторые подробности о , и до сегодняшнего дня, так как они превысили нашу шкалу времени раскрытия.

Давайте подробнее рассмотрим некоторые из наиболее интересных обновлений этого месяца, начиная со слишком знакомого типа ошибки:

- - Уязвимость удаленного выполнения кода LNK
Это третья ошибка LNK, исправленная в этом году, и описание читается так же, как и предыдущие ошибки. Злоумышленник может использовать эту уязвимость для выполнения кода, если задействованная система обрабатывает специально созданный файл .LNK. Эти типы файлов часто помещаются на USB-накопитель в попытке преодолеть воздушную сеть. Если вам интересно, как работают эти типы ошибок, вы можете проверить , в котором подробно описана одна из предыдущих ошибок.

- - функции безопасности Microsoft Outlook. Эта ошибка может позволить злоумышленникам автоматически загружать удаленные изображения - даже из области предварительного просмотра. Несмотря на то, что один этот обход может просто раскрыть IP-адрес целевой системы, нередко можно получить выполнение кода посредством обработки специально созданных изображений (см. Любую ошибку GDI +). Патчи доступны для версий Office для Windows, но патчи для Office 2016 для Mac и Office 2019 для Mac еще не доступны.

- - Уязвимость удаленного выполнения кода Windows Этот патч исправляет уязвимость в обработке CAB-файлов. Злоумышленник может выполнить код, убедив пользователя открыть специально созданный CAB-файл. Они также могут подделать сетевой принтер и обмануть пользователя при установке специально созданного CAB-файла, замаскированного под драйвер принтера. Пользователи часто вынуждены доверять драйверам принтеров, когда они предлагаются, поэтому неудивительно, что их эксплуатируют.

- - Windows, удаленным выполнением кода OLE Эта ошибка позволяет злоумышленнику использовать код в целевой системе, если он может убедить пользователя открыть специально созданный файл или программу. Поскольку для этого используются структуры данных OLE, злоумышленник может использовать файлы нескольких типов. Учитывая это влияет на каждую поддерживаемую версию Windows, поместите ее в верхнюю часть списка тестирования и развертывания.

Вот полный список CVE, выпущенных Microsoft за июнь 2020 года.

CVEзаглавиеСтрогостьобщественногоэксплуатируемыйXI - последнийXI - старшеТип
Уязвимость GDI +, связанная с удаленным выполнением кодакритическийнетнет22RCE
Уязвимость удаленного выполнения кода LNKкритическийнетнет22RCE
Уязвимость браузера Microsoft, приводящая к повреждению памятикритическийнетнет11RCE
Уязвимость удаленного выполнения кода в Microsoft SharePoint Serverкритическийнетнет22RCE
Уязвимость, приводящая к повреждению памяти в скриптовом движкекритическийнетнет22RCE
Уязвимость удаленного выполнения кода в VBScriptкритическийнетнет11RCE
Уязвимость удаленного выполнения кода в VBScriptкритическийнетнет11RCE
Уязвимость удаленного выполнения кода в VBScriptкритическийнетнет11RCE
Уязвимость удаленного выполнения кода в Windows OLEкритическийнетнет22RCE
Уязвимость удаленного выполнения кода в Windowsкритическийнетнет22RCE
Уязвимость в Windows Shell, делающая возможным удаленное выполнение кодакритическийнетнет22RCE
Компонентная объектная модель, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы подключенных устройств, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость подключенного пользователя и уязвимость, связанная с отказом в обслуживании службы телеметрииВажныйнетнет22DoS
Уязвимость подключенного пользователя и уязвимость, связанная с отказом в обслуживании службы телеметрииВажныйнетнет22DoS
Диагностический центр Стандартный коллектор Уязвимость повышения привилегийВажныйнетнет22НКП
Диагностический центр Стандартный коллектор Уязвимость повышения привилегийВажныйнетнет22НКП
Диагностический центр Стандартный коллектор Уязвимость повышения привилегийВажныйнетнет22НКП
Диагностический центр Стандартный коллектор Уязвимость повышения привилегийВажныйнетнет22НКП
Диагностический центр Стандартный коллектор Уязвимость повышения привилегийВажныйнетнет22НКП
Уязвимость групповой политики, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Internet Explorer, приводящая к раскрытию информацииВажныйнетнет22Информация
Уязвимость Jet Database Engine, делающая возможным удаленное выполнение кодаВажныйнетнет22RCE
Уязвимость Jet Database Engine, делающая возможным удаленное выполнение кодаВажныйнетнет22RCE
Уязвимость Media Foundation, раскрывающая информациюВажныйнетнет22Информация
Уязвимость Media Foundation, приводящая к повреждению памятиВажныйнетнет22RCE
Уязвимость Media Foundation, приводящая к повреждению памятиВажныйнетнет22RCE
Уязвимость поиска Microsoft Bing, подделывающая поискВажныйнетнет22мистификация
Уязвимость Microsoft Edge (на основе хрома) в режиме IE, подделывающаяВажныйнетнет22мистификация
Уязвимость раскрытия информации в Microsoft EdgeВажныйнетнет22Информация
Уязвимость удаленного выполнения кода в Microsoft ExcelВажныйнетнет22RCE
Уязвимость удаленного выполнения кода в Microsoft ExcelВажныйнетнет22RCE
Уязвимость, связанная с раскрытием информации о графических компонентах MicrosoftВажныйнетнет22Информация
Уязвимость удаленного выполнения кода в Microsoft OfficeВажныйнетнет22RCE
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость Microsoft Office SharePoint XSSВажныйнетнет22XSS
Уязвимость, связанная с обходом функции безопасности Microsoft OutlookВажныйнетнет22SFB
Уязвимость раскрытия информации о проектах MicrosoftВажныйнетнет22Информация
Уязвимость повышения прав Microsoft SharePointВажныйнетнет22НКП
Уязвимость Microsoft SharePoint Server, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость подделки Microsoft SharePointВажныйнетнет22мистификация
Уязвимость подделки Microsoft SharePointВажныйнетнет22мистификация
Уязвимость магазина Microsoft, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость магазина Microsoft, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Защитника Microsoft Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Защитника Microsoft Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость, связанная с подделкой NuGetGalleryВажныйнетнет22мистификация
Уязвимость OLE-автоматизации, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость OpenSSH для Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость в SharePoint Open RedirectВажныйнетнет22мистификация
Уязвимость System Center, связанная с подделкойВажныйнетнет22мистификация
Уязвимость Team Foundation Server, связанная с внедрением HTML-кодаВажныйнетнет22мистификация
Уязвимость удаленного выполнения кода в VBScriptВажныйнетнет11RCE
Уязвимость удаленного выполнения кода в VBScriptВажныйнетнет11RCE
Уязвимость удаленного выполнения кода в VBScriptВажныйнетнет11RCE
Уязвимость раскрытия информации о кодах Visual StudioВажныйнетнет22Информация
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет11НКП
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет11НКП
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет11НКП
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет11НКП
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Win32k, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Win32k, приводящая к раскрытию информацииВажныйнетнет22Информация
Уязвимость Windows Background Intelligent Transfer Service, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы резервного копирования Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы Windows Bluetooth, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость отказа в обслуживании WindowsВажныйнетнет22DoS
Диагностика Windows и обратная связь Уязвимость раскрытия информацииВажныйнетнет22Информация
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Сообщения об ошибках Windows, приводящие к несанкционированному получению правВажныйнетнет22НКП
Уязвимость, приводящая к раскрытию информации об ошибках WindowsВажныйнетнет22Информация
Уязвимость, приводящая к раскрытию информации об ошибках WindowsВажныйнетнет22Информация
Уязвимость диспетчера отчетов об ошибках Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows Feedback Hub, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows GDI, приводящая к несанкционированному получению правВажныйНет *нет22НКП
Уязвимость Windows GDI, приводящая к несанкционированному получению правВажныйНет *нет22НКП
Уязвимость Windows GDI, приводящая к раскрытию информацииВажныйнетнет22Информация
Уязвимость безопасности службы Windows Host Guardian, связанная с обходом функцииВажныйнетнет22SFB
Уязвимость установщика Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость установщика Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость установщика Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость установщика Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйНет *нет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП

Уязвимость ядра Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость безопасности ядра Windows, связанная с обходомВажныйнетнет11SFB
Уязвимость Windows Lockscreen, приводящая к несанкционированному получению правВажныйнетнет22НКП
Диагностика Windows Mobile Device Management Уязвимость, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы установщика модулей Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы сетевых подключений Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы списка сетей Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость диспетчера сеансов в Windows, повышающая привилегииВажныйнетнет22НКП
Уязвимость Windows Print Configuration, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость отказа в обслуживании реестра WindowsВажныйнетнет22DoS
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость раскрытия информации во время выполнения WindowsВажныйнетнет22Информация
Уязвимость раскрытия информации о службах WindowsВажныйнетнет22Информация
Уязвимость удаленного выполнения кода в Windows SMBВажныйнетнет11RCE
Уязвимость клиента / сервера Windows SMBv3, приводящая к отказу в обслуживанииВажныйнетнет11DoS
Уязвимость клиента / сервера Windows SMBv3, приводящая к раскрытию информацииВажныйнетнет11Информация
Уязвимость службы государственного хранилища Windows, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows Text Service Framework, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы Windows Update Orchestrator, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows WalletService, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость Windows WalletService, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость службы Windows WLAN, приводящая к несанкционированному получению правВажныйнетнет22НКП
Уязвимость в Word для Android, связанная с удаленным выполнением кодаВажныйнетнет22RCE


Из оставшихся исправлений с критической оценкой большинство относится к веб-браузерам или к какой-либо форме просмотра и просмотра. GDI +, Windows Shell, VBScript и браузеры получают исправления с критической оценкой. Существует также ошибка SharePoint с критическим рейтингом, которая позволяет удаленно выполнять код, если аутентифицированному пользователю удалось создать и вызвать специально созданную страницу в уязвимой версии SharePoint. У нас будет больше информации об этой ошибке в следующем блоге.

Существует несколько уязвимостей при выполнении кода с рейтингом "важно", которые также получают исправления. Самое страшное звучание - выполнение кода через SMB. Однако, в отличие от своего двоюродного брата SMBGhost, эта ошибка влияет только на SMBv1 и требует проверки подлинности. Если вы уже отключили SMBv1, вам не нужно беспокоиться об этом. Если вы еще не отключили SMBv1, вам действительно , SMBv3 получает исправления в этом месяце, но только для раскрытия информации и ошибок отказа в обслуживании (DoS). Злоумышленник, не прошедший проверку подлинности, может завершить работу уязвимых систем с помощью пакета SMBv3, но выполнение кода будет невозможно. Есть также некоторые ошибки выполнения кода, исправляемые в различных компонентах Office - по крайней мере, в версии Office для Windows. Как и ранее упоминавшаяся ошибка Outlook, обновления для Office 2016 для Mac и Office 2019 недоступны. Будьте внимательны, когда они станут доступны.

Продолжая, патчи, нацеленные на ошибки Elevation of Privilege (EoP), занимают центральное место в этом месяце, и в общей сложности 70 адресов. В общей сложности 19 из этих 70 патчей исправляют ошибки в драйверах Windows Kernel и Kernel-mode. Другими уязвимыми компонентами являются Защитник Windows, библиотеки времени выполнения, служба кошелька и установщик Windows. Хотя ошибка в службе установщика звучит страшно, злоумышленнику все равно нужно будет войти в систему, а затем запустить вредоносное приложение для повышения привилегий. Обновления для Defender не должны требовать каких-либо действий, поскольку движок постоянно обновляется. Вы можете вручную установить исправление или просто проверить, установлено ли исправление.

Еще один интересный EoP касается OpenSSH для Windows. Злоумышленник, прошедший проверку подлинности, может изменить параметры конфигурации в уязвимой системе. Если они затем могут убедить пользователя подключиться к вредоносному серверу OpenSSH, они повышают привилегии целевого клиента. Также интересной является ошибка на экране блокировки, которая может позволить злоумышленнику со случайным физическим доступом загрузить изображения прожектора из небезопасного местоположения. Обновление для Bluetooth звучит так, как будто оно может быть плохим, но оно не позволит атаковать сам Bluetooth. Вместо этого злоумышленнику потребуется войти в уязвимую систему и запустить специально созданный файл.

В этом месяце есть удивительное количество ошибок спуфинга. Наиболее заметным является патч для Microsoft Bing Search для Android. Поскольку это приложение для Android, обновление находится в магазине Google Play и должно быть установлено вручную. Приложение Word для Android также получает исправление для исправления ошибки выполнения кода. Это также должно быть обновлено вручную через магазин Google Play.

В этом месяце исправлено 14 ошибок раскрытия информации, но только две - CVE-2020-1242 и CVE-2020-1296 - потенциально могут привести к утечке PII. Все остальные ошибки пропускают неинициализированную память. Завершают этот выпуск полдюжины ошибок межсайтового скриптинга (XSS) в SharePoint, получающих исправления.

Если посмотреть на рекомендации за июнь, то первой будет версия Microsoft вышеупомянутого патча для . Второе - это обновление Windows , которое добавляет обновления для всех поддерживаемых версий Windows.


Источник:
 
  • Нравится
Реакции: Vertigo
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!