Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban

Az újabb Microsoft foltözön: 137 sebezhetőség a tarsolyban
Júliusban ismét eljött a Patch Tuesday, amikor a Microsoft egyszerre adja ki biztonsági javításainak zömét. Most 137 hibát foltoztak be, köztük egy publikus, aktívan kihasználható nulladik napi rést a Microsoft SQL Serverben. Emellett 14 „kritikus” besorolású problémát javítottak, amelyek közül tíz a támadók számára biztosított volna távoli kódfuttatási lehetőséget, míg kettő az AMD oldalcsatornás támadásait tette volna lehetővé.

Hiányosságok típusai és súlyosságuk

A most javított sebezhetőségek közül 53 jogosultságkiterjesztési hibát, 8 biztonsági funkció megkerülését lehetővé tevőt, 41 távoli kódfuttatásra alkalmas hibát, 18 információszivárgást eredményezőt, 6 szolgáltatásmegtagadásos (DoS) támadást, valamint 4 hamisításos gyengeséget tartalmazott a csomag. Ezek a számok nem tartalmazzák a hónap korábbi részében orvosolt négy Mariner és három Microsoft Edge problémát.

Veszélyes nulladik napi és Office hibák

Különösen figyelemre méltó a mostani Patch Tuesday egyetlen nyilvánosságra hozott nulladik napi hibája. A Microsoft SQL Server információszivárgási gyengesége lehetővé tette, hogy egy hitelesítetlen, távoli támadó hozzáférjen az inicializálatlan memóriában tárolt adatokhoz. A Microsoft szerint a hiba hátterében helytelen inputellenőrzés áll, így elegendő volt egy speciális SQL-lekérdezést lefuttatni a rendszeren ahhoz, hogy illetéktelenek érzékeny adatokat szivárogtathassanak ki. A SQL Server frissítésével és a Microsoft OLE DB Driver 18 vagy 19 telepítésével lehet védekezni.

A felfedezést Vladimir Aleksic neve alatt tüntette fel a Microsoft, de arról nem árultak el részleteket, pontosan hogyan vált a hiba ismertté.

Office és SharePoint: csak egy dokumentum kell a bajhoz

Bár most csak egy nulladik napi hibát jelentettek, a Microsoft számos más kritikus Office-hibát is javított, amelyek lehetővé tették volna a jogosulatlan kódfuttatást akár egy rosszindulatú dokumentum egyszerű megnyitásával – vagy akár csak az előnézeti panelen való átpörgetéssel is. Ezek a javítások azonban még nem érhetők el az Office LTSC for Mac 2021 és 2024 verzióihoz – ezekhez hamarosan várható a frissítés.

Egy másik fontos javítás a SharePoint szervert érinti: interneten keresztül, egy fiókkal bejelentkezve távolról át lehetett volna venni az irányítást egyes SharePoint kiszolgálók felett.


AMD és a többi nagy név: ki mire figyel most?

Külön javításokat igényelt az AMD két oldalcsatornás támadási lehetősége (L1 Data Queue és Store Queue), amelyek révén érzékeny adatszivárgás következhetett volna be – mindkettőt kritikusan veszélyesnek minősítették.

A Microsoft mellett több más gyártó is júliusban adta ki fontos foltjait: az AMD saját oldalcsatornás sebezhetőségekhez, a Cisco a Unified CM rendszerhez, a Fortinet a FortiOS/Manager/Sandbox/Isolator/Proxy termékekhez, illetve a Google is javított hibákat a Chrome-ban – viszont Androidra most nem jelentkezett frissítéssel. Az SAP-nál szintén jelentős frissítések érkeztek több platformhoz.

Javított hibák: hosszú a lista!

A részletes felsorolásban a következők is szerepelnek: kritikus hibák a Windows Hyper-V (szimulációs környezet) DDA (diszkrét eszközhozzárendelés) funkciójánál, Remote Desktop Clienten keresztül történő távoli kódfuttatás lehetősége, SQL Serverben, Office-ban (Word, PowerPoint, Excel), különféle Windows rendszerkomponensekben (NTFS, KDC Proxy, Miracast, GDI, BitLocker, SMB, SPNEGO protokoll, UPnP, Virtual Hard Disk), valamint a Visual Studio és Visual Studio Code Python kiegészítőjében.

Számos hibát érint a Windows Routing and Remote Access Service (RRAS): többféle jogosultságkiterjesztést, információszivárgást, szolgáltatásmegtagadást és különféle távoli kódfuttatási hibákat is tömegesen javítottak.

Pénz és kiberbiztonság: megéri védekezni

Egy ilyen volumenű patch-nap ismét rámutat: még mindig túl gyakran sikerül a támadóknak egészen egyszerű hibákat is kihasználniuk – néha elég egy rossz inputellenőrzés vagy formailag hibás dokumentum. Az érintett rendszerek között ott van minden, az Office-tól és SharePointtól kezdve a Windows-funkciókig és a felhős szolgáltatásokig. Az MI-alapú támadások ugyan egyre bonyolultabbak, de még mindig történnek sikeres támadások meglepően triviális hiányosságok miatt is.

A mostani javítások letölthetők a Windows Update-en keresztül, vagy a rendszergazdák közvetlenül a Microsoft oldaláról is elérhetik. Az összes hibalehetőség felsorolása több oldalt tölt meg, a kiemelt kritikus hibák közül szinte mindegyik súlyos anyagi és adatvesztési károkkal járhat – cégeknek, intézményeknek és magánszemélyeknek egyaránt. Egyes támadási lehetőségek már nyilvánosan is ismertté váltak, így mindenki jól jár, ha haladéktalanul frissít.

Az egyes javítások jellemzően „kritikus”, „fontos”, illetve „mérsékelt” és „alacsony” veszélyességű besorolást kaptak. Az információszivárgás, a távoli kódfuttatás vagy hamisítás lehetősége különleges figyelmet érdemel – nem utolsósorban, mert ezekhez gyakran elég egy rosszul megírt dokumentum vagy néhány gyors kattintás a támadó részéről.

Végül: ha valaki nem szeretne a következő nagyobb támadás áldozatává válni, ideje gyorsan frissíteni.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...

MA 08:01

Az MI és a Cadillac új trükkökkel segítik az önvezetést az utakon

🚗 A General Motors bemutatta legújabb fejlesztéseit, melyek közül a legnagyobb dobás, hogy 2028-tól a Cadillac Escalade IQ modelleken elérhető lesz a 3...



MA 07:56

Az MI energiaigénye: Esélytelen utolérni a lemaradást?

Az MI-t működtető adatközpontok elképesztő mennyiségű áramot használnak fel, ráadásul olyan ütemben növekszik az energiaigény, hogy a világ jelenlegi erőműkapacitását legalább kétszeresére, de inkább háromszorosára kellene bővíteni...

MA 07:50

Az oltásból fegyver: a COVID-vakcinák áttörik a rák elleni harc frontvonalát

💉 A Pfizer és a Moderna COVID-19 vakcináit kapó, előrehaladott bőrrákos és tüdőrákos betegek jelentősen tovább éltek, mint azok, akik nem jutottak ezekhez az oltásokhoz...



MA 07:43

Az északi félteke gyorsuló sötétedése fokozhatja a klímaváltozást

🌚 Bolygónk napsütötte, vakítóan kék óceánjai és örvénylő fehér felhői régóta a Föld ikonikus képét jelentik az űrből...



MA 07:36

Sikerült megállítani a rák rejtett erőműveit, áttörést értek el

🎉 A Texas A&M Egyetem kutatócsapata forradalmi áttörést ért el az egyik legritkább és legagresszívebb gyermekkori veserák, a transzlokációs renális sejtes karcinóma (tRCC) elleni harcban...



MA 07:29

Az új YouTube-átverés: Tízezrek gépére jutott vírus

A Google több mint 3000 olyan YouTube-videót törölt, amelyek jelszólopó rosszindulatú programokat terjesztettek, hamisított szoftvereknek és játékcsalásoknak álcázva magukat...



MA 07:21

Az Apple és a Google uralma meginoghat a brit piacon

Az Apple-nek és a Google-nek át kell alakítania a mobilos működését az Egyesült Királyságban, miután a brit versenyhatóság, a Competition and Markets Authority (CMA) szigorúbb szabályozást javasol...



MA 07:14

Újabb leépítés az MI-óriásnál: a Meta 600 dolgozót küld el

A Meta újabb nagyszabású átszervezés keretében 600 alkalmazottat bocsát el MI-részlegéből...



MA 07:07

Ázsiai átverőközpontok miatt 2500 Starlinket kapcsoltak le

A SpaceX nemrég több mint 2500 Starlink műholdas internetkészüléket kapcsolt le Mianmarban, miután kiderült, hogy az eszközöket nagyszabású kibercsalásokhoz és emberkereskedelemhez használták fel...

MA 07:03

Újabb trópusi vihar veszélyezteti a karibi szigeteket

A Melissa trópusi vihar jelenleg a Karib-térség egyik leghosszabb ideje áradásoknak kitett területei fölött halad, és heves esőzésekkel, életveszélyes áradásokkal fenyeget több szigetet is...

csütörtök 22:59

Leépítési hullám sújtja az MI-labort a Metánál

📈 A Meta – a Facebook, az Instagram, a Threads, a Messenger és a WhatsApp anyavállalata – 600 dolgozótól válik meg új MI-laborjában...

csütörtök 22:29

Az új Snapchat MI-lencse mostantól ingyenes

📷 Amerikában mostantól minden Snapchat-felhasználó számára ingyenesen elérhető az Imagine lencse (Imagine Lens), a cég első, szabad szöveges utasítást értelmező, MI-alapú képgeneráló lencséje...

csütörtök 22:00

Az első Androidos XR-headset: itt a Samsung Galaxy XR

A Samsung bemutatta a Galaxy XR-t, az első olyan XR-headsetet, amely Androidon fut...



csütörtök 22:00

Hogyan menekültek meg ezrek a pompeii láva elől?

🌋 Közel 2000 évvel ezelőtt a Vezúv kitörése teljesen elpusztította Pompeii és Herculaneum városát; a lakókat és az épületeket izzó kő, hamu és gáz keveréke temette maga alá...



csütörtök 21:30

Az új Google kvantumchip átírja a káosz fizikáját?

A Google legújabb, Willow nevű kvantumchipje eddig soha nem látott részletességgel vizsgálta a kvantumkáoszt, amivel nemcsak a molekuláris kémia, hanem a fekete lyukak fizikájának új megértését is ígéri...



csütörtök 21:01

Az állami leállás veszélybe sodorhatja a rászoruló családokat

Milliók mindennapi élelmezése került veszélybe az Egyesült Államokban, mivel a kormányzati leállás következtében akadozik a legnagyobb élelmiszersegély-program, a SNAP (korábbi nevén Élelmiszerjegyek – Food Stamps) finanszírozása...

csütörtök 20:59

A mesterséges intelligencia forradalmasíthatja a tanulást

A felsőoktatásban egyre több professzor kísérletezik MI-alapú tanárbotokkal, hogy segítse a diákokat a nehezebb tantárgyak elsajátításában, különösen ott, ahol az egyéni odafigyelés gyakran lehetetlen...



csütörtök 20:30

Az igazi kvantumszámítógépek már a küszöbön állnak?

A Google szerint áttörést értek el, ami felgyorsíthatja a kvantumszámítógépek gyakorlati bevetését...