Ако се чувствате малко неудобно, това е, защото вече сме през август и температурите започват бавно да се повишават в офисите ни.
Потребителите на Windows обаче гледат към Microsoft с надеждата, че някои от недостатъците, с които са се борили, най-накрая ще бъдат коригирани.
Вече предоставихме директни връзки за изтегляне за кумулативните актуализации, пуснати днес за Windows 10 и 11, но сега е време отново да поговорим за критичните уязвимости и експозиции.
Този месец технологичният гигант от Редмънд пусна 121 нови корекции, което е много повече, отколкото някои хора очакваха веднага след Великден.
Тези софтуерни актуализации адресират CVE в:
- Microsoft Windows и компоненти на Windows
- Azure Batch Node Agent
- Операционна система в реално време
- Възстановяване на сайта и сфера
- Microsoft Dynamics
- Microsoft Edge (базиран на Chromium)
- Exchange Server
- Офис и Офис компоненти
- PPTP
- SSTP
- Услуга за отдалечен достъп PPTP
- Hyper-V
- Операционен мениджър на System Center
- Интернет информационни услуги на Windows
- Компоненти на спулера за печат
- Windows Defender Credential Guard
Всичко това е в допълнение към 17-те CVE, закрепени в Edge (базирани на Chromium) и три пача, свързани със защитено зареждане от CERT/CC, което всъщност довежда общия брой CVE до 141
Microsoft предоставя корекции за 121 пропуска през август 2022 г
Доста безопасно е да се каже, че това не беше нито най-натовареният, нито най-лекият месец за базираните в Редмънд експерти по сигурността.
Може би искате да знаете, че от пуснатите 121 нови CVEs, 17 са оценени като критични, 102 са оценени като важни, един е оценен като умерен и един е оценен с ниска степен на сериозност.
Моля, имайте предвид, че две от тези грешки са посочени като публично известни, а една е посочена като под активна атака към момента на пускането.
CVE | Заглавие | Тежест | CVSS | Обществен | Експлоатиран | Тип |
CVE-2022-34713 | Уязвимост при отдалечено изпълнение на код на Microsoft Windows Support Diagnostic Tool (MSDT). | важно | 7.8 | да | да | RCE |
CVE-2022-30134 | Уязвимост при разкриване на информация в Microsoft Exchange | важно | 7.6 | да | Не | Информация |
CVE-2022-30133 | Уязвимост при отдалечено изпълнение на код на Windows Point-to-Point Protocol (PPP). | Критичен | 9.8 | Не | Не | RCE |
CVE-2022-35744 | Уязвимост при отдалечено изпълнение на код на Windows Point-to-Point Protocol (PPP). | Критичен | 9.8 | Не | Не | RCE |
CVE-2022-34691 | Уязвимост на домейн услугите на Active Directory за повишаване на привилегиите | Критичен | 8.8 | Не | Не | EoP |
CVE-2022-33646 | Уязвимост при отдалечено изпълнение на код на Azure Batch Node Agent | Критичен | 7 | Не | Не | RCE |
CVE-2022-21980 | Повишаване на привилегия на Microsoft Exchange Server Уязвимост | Критичен | 8 | Не | Не | EoP |
CVE-2022-24477 | Повишаване на привилегия на Microsoft Exchange Server Уязвимост | Критичен | 8 | Не | Не | EoP |
CVE-2022-24516 | Повишаване на привилегия на Microsoft Exchange Server Уязвимост | Критичен | 8 | Не | Не | EoP |
CVE-2022-35752 | Уязвимост при отдалечено изпълнение на код на протокола за тунелиране от точка до точка | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35753 | Уязвимост при отдалечено изпълнение на код на протокола за тунелиране от точка до точка | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35804 | Уязвимост при отдалечено изпълнение на код на SMB клиент и сървър | Критичен | 8.8 | Не | Не | RCE |
CVE-2022-34696 | Уязвимост при отдалечено изпълнение на код на Windows Hyper-V | Критичен | 7.8 | Не | Не | RCE |
CVE-2022-34702 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-34714 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35745 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35766 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35767 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-35794 | Уязвимост при отдалечено изпълнение на код на Windows Secure Socket Tunneling Protocol (SSTP) | Критичен | 8.1 | Не | Не | RCE |
CVE-2022-34716 | Уязвимост на .NET Spoofing | важно | 5.9 | Не | Не | Спуфинг |
CVE-2022-34685 | Azure RTOS GUIX Studio Уязвимост при разкриване на информация | важно | 7.8 | Не | Не | Информация |
CVE-2022-34686 | Azure RTOS GUIX Studio Уязвимост при разкриване на информация | важно | 7.8 | Не | Не | Информация |
CVE-2022-30175 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-30176 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-34687 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-35773 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-35779 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-35806 | Уязвимост при отдалечено изпълнение на код на Azure RTOS GUIX Studio | важно | 7.8 | Не | Не | RCE |
CVE-2022-35776 | Azure Site Recovery отказ на услуга Уязвимост | важно | 6.2 | Не | Не | DoS |
CVE-2022-35802 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 8.1 | Не | Не | EoP |
CVE-2022-35775 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35780 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35781 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35782 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35784 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35785 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35786 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35788 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35789 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35790 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35791 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35799 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35801 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35807 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35808 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35809 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35810 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35811 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35813 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35814 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35815 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35816 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35817 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35818 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35819 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 6.5 | Не | Не | EoP |
CVE-2022-35774 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 4.9 | Не | Не | EoP |
CVE-2022-35787 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 4.9 | Не | Не | EoP |
CVE-2022-35800 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 4.9 | Не | Не | EoP |
CVE-2022-35783 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 4.4 | Не | Не | EoP |
CVE-2022-35812 | Azure Site Recovery Повишаване на привилегия Уязвимост | важно | 4.4 | Не | Не | EoP |
CVE-2022-35824 | Уязвимост при отдалечено изпълнение на код за възстановяване на Azure сайт | важно | неизвестен | Не | Не | RCE |
CVE-2022-35772 | Уязвимост при отдалечено изпълнение на код за възстановяване на Azure сайт | важно | 7.2 | Не | Не | RCE |
CVE-2022-35821 | Уязвимост при разкриване на информация в Azure Sphere | важно | 4.4 | Не | Не | Информация |
CVE-2022-34301 * | CERT/CC: CVE-2022-34301 Eurosoft байпас на зареждащото устройство | важно | N/A | Не | Не | SFB |
CVE-2022-34302 * | CERT/CC: CVE-2022-34302 Байпас на зареждащото устройство на New Horizon Data Systems Inc | важно | N/A | Не | Не | SFB |
CVE-2022-34303 * | CERT/CC: CVE-20220-34303 Байпас за зареждане на Crypto Pro | важно | N/A | Не | Не | SFB |
CVE-2022-35748 | HTTP.sys Уязвимост при отказ на услуга | важно | 7.5 | Не | Не | DoS |
CVE-2022-35760 | Уязвимост при повишаване на привилегия на Microsoft ATA порт драйвер | важно | 7.8 | Не | Не | EoP |
CVE-2022-33649 | Microsoft Edge (базирана на Chromium) уязвимост на защитната функция за заобикаляне | важно | 9.6 | Не | Не | SFB |
CVE-2022-33648 | Уязвимост при отдалечено изпълнение на код на Microsoft Excel | важно | 7.8 | Не | Не | RCE |
CVE-2022-33631 | Уязвимост за заобикаляне на защитната функция на Microsoft Excel | важно | 7.3 | Не | Не | SFB |
CVE-2022-34692 | Уязвимост при разкриване на информация в Microsoft Exchange | важно | 5.3 | Не | Не | Информация |
CVE-2022-21979 | Уязвимост при разкриване на информация в Microsoft Exchange | важно | 4.8 | Не | Не | Информация |
CVE-2022-34717 | Уязвимост при отдалечено изпълнение на код на Microsoft Office | важно | 8.8 | Не | Не | RCE |
CVE-2022-35742 | Уязвимост при отказ на услуга на Microsoft Outlook | важно | 7.5 | Не | Не | DoS |
CVE-2022-35743 | Уязвимост при отдалечено изпълнение на код на Microsoft Windows Support Diagnostic Tool (MSDT). | важно | 7.8 | Не | Не | RCE |
CVE-2022-35762 | Пространства за съхранение Уязвимост при директно повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-35763 | Пространства за съхранение Уязвимост при директно повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-35764 | Пространства за съхранение Уязвимост при директно повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-35765 | Пространства за съхранение Уязвимост при директно повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-35792 | Пространства за съхранение Уязвимост при директно повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-33640 | System Center Operations Manager: Отворена инфраструктура за управление (OMI) Повишаване на привилегия Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-35754 | Уязвимост на Unified Write Elevation of Privilege | важно | 6.7 | Не | Не | EoP |
CVE-2022-35777 | Уязвимост при отдалечено изпълнение на код на Visual Studio | важно | 8.8 | Не | Не | RCE |
CVE-2022-35825 | Уязвимост при отдалечено изпълнение на код на Visual Studio | важно | 8.8 | Не | Не | RCE |
CVE-2022-35826 | Уязвимост при отдалечено изпълнение на код на Visual Studio | важно | 8.8 | Не | Не | RCE |
CVE-2022-35827 | Уязвимост при отдалечено изпълнение на код на Visual Studio | важно | 8.8 | Не | Не | RCE |
CVE-2022-35750 | Win32k Повишаване на привилегия Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-35820 | Уязвимост при повишаване на привилегия на Windows Bluetooth драйвер | важно | 7.8 | Не | Не | EoP |
CVE-2022-30144 | Уязвимост при отдалечено изпълнение на код на Windows Bluetooth услуга | важно | 7.5 | Не | Не | RCE |
CVE-2022-35757 | Windows Cloud Files Mini Filter Driver Повишаване на привилегия Уязвимост | важно | 7.3 | Не | Не | EoP |
CVE-2022-34705 | Windows Defender Credential Guard Уязвимост при повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-35771 | Windows Defender Credential Guard Уязвимост при повишаване на привилегия | важно | 7.8 | Не | Не | EoP |
CVE-2022-34704 | Windows Defender Credential Guard Уязвимост при разкриване на информация | важно | 5.5 | Не | Не | Информация |
CVE-2022-34710 | Windows Defender Credential Guard Уязвимост при разкриване на информация | важно | 5.5 | Не | Не | Информация |
CVE-2022-34712 | Windows Defender Credential Guard Уязвимост при разкриване на информация | важно | 5.5 | Не | Не | Информация |
CVE-2022-34709 | Уязвимост на функцията за заобикаляне на функцията за защита на идентификационните данни на Windows Defender | важно | 6 | Не | Не | SFB |
CVE-2022-35746 | Уязвимост при повишаване на привилегия на Windows Digital Media Receiver | важно | 7.8 | Не | Не | EoP |
CVE-2022-35749 | Уязвимост при повишаване на привилегия на Windows Digital Media Receiver | важно | 7.8 | Не | Не | EoP |
CVE-2022-35795 | Windows Error Reporting Service Elevation of Privilege Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-34690 | Уязвимост при повишаване на привилегията на факс услугата Windows | важно | 7.1 | Не | Не | EoP |
CVE-2022-35797 | Уязвимост на защитната функция Windows Hello заобикаляне | важно | 6.1 | Не | Не | SFB |
CVE-2022-35751 | Windows Hyper-V Повишаване на привилегия Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-35756 | Windows Kerberos Повишаване на привилегия Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-35761 | Уязвимост при повишаване на привилегия на ядрото на Windows | важно | 8.4 | Не | Не | EoP |
CVE-2022-34707 | Уязвимост при повишаване на привилегия на ядрото на Windows | важно | 7.8 | Не | Не | EoP |
CVE-2022-35768 | Уязвимост при повишаване на привилегия на ядрото на Windows | важно | 7.8 | Не | Не | EoP |
CVE-2022-34708 | Уязвимост при разкриване на информация в ядрото на Windows | важно | 5.5 | Не | Не | Информация |
CVE-2022-35758 | Уязвимост при разкриване на информация в паметта на ядрото на Windows | важно | 5.5 | Не | Не | Информация |
CVE-2022-30197 | Заобикаляне на функцията за защита на ядрото на Windows | важно | 7.8 | Не | Не | SFB |
CVE-2022-35759 | Windows Local Security Authority (LSA) Уязвимост при отказ на услуга | важно | 6.5 | Не | Не | DoS |
CVE-2022-34706 | Уязвимост при повишаване на привилегия на локалния орган за сигурност на Windows (LSA). | важно | 7.8 | Не | Не | EoP |
CVE-2022-34715 | Уязвимост при отдалечено изпълнение на код на мрежовата файлова система на Windows | важно | 9.8 | Не | Не | RCE |
CVE-2022-33670 | Повишаване на привилегия на драйвера за управление на дялове на Windows Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-34703 | Повишаване на привилегия на драйвера за управление на дялове на Windows Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-35769 | Уязвимост при отказ на услуга на Windows Point-to-Point Protocol (PPP). | важно | 7.5 | Не | Не | DoS |
CVE-2022-35747 | Уязвимост при отказ на услуга на Windows Point-to-Point Protocol (PPP). | важно | 5.9 | Не | Не | DoS |
CVE-2022-35755 | Уязвимост на Windows Print Spooler Elevation of Privilege | важно | 7.3 | Не | Не | EoP |
CVE-2022-35793 | Уязвимост на Windows Print Spooler Elevation of Privilege | важно | 7.3 | Не | Не | EoP |
CVE-2022-34701 | Протокол за тунелиране на защитени сокети на Windows (SSTP) Уязвимост при отказ на услуга | важно | 5.3 | Не | Не | DoS |
CVE-2022-30194 | Уязвимост при отдалечено изпълнение на код на Windows WebBrowser Control | важно | 7.5 | Не | Не | RCE |
CVE-2022-34699 | Windows Win32k Повишаване на привилегия Уязвимост | важно | 7.8 | Не | Не | EoP |
CVE-2022-33636 | Microsoft Edge (базиран на Chromium) Уязвимост при отдалечено изпълнение на код | Умерен | 8.3 | Не | Не | RCE |
CVE-2022-35796 | Microsoft Edge (базиран на Chromium) Уязвимост на повдигане на привилегия | ниско | 7.5 | Не | Не | EoP |
CVE-2022-2603 * | Chromium: CVE-2022-2603 Използвайте след безплатно в полето за всичко | Високо | N/A | Не | Не | RCE |
CVE-2022-2604 * | Chromium: CVE-2022-2604 Използвайте след безплатно в Безопасно сърфиране | Високо | N/A | Не | Не | RCE |
CVE-2022-2605 * | Chromium: CVE-2022-2605 Извън границите, прочетени в Dawn | Високо | N/A | Не | Не | RCE |
CVE-2022-2606 * | Chromium: CVE-2022-2606 Използвайте след безплатно в API за управлявани устройства | Високо | N/A | Не | Не | RCE |
CVE-2022-2610 * | Chromium: CVE-2022-2610 Недостатъчно прилагане на правилата във фоновото извличане | Среден | N/A | Не | Не | SFB |
CVE-2022-2611 * | Chromium: CVE-2022-2611 Неподходящо внедряване в API на цял екран | Среден | N/A | Не | Не | N/A |
CVE-2022-2612 * | Chromium: CVE-2022-2612 Изтичане на информация от страничния канал при въвеждане на клавиатурата | Среден | N/A | Не | Не | Информация |
CVE-2022-2614 * | Chromium: CVE-2022-2614 Използвайте след безплатно в процеса на влизане | Среден | N/A | Не | Не | RCE |
CVE-2022-2615 * | Chromium: CVE-2022-2615 Недостатъчно прилагане на правилата в бисквитките | Среден | N/A | Не | Не | SFB |
CVE-2022-2616 * | Chromium: CVE-2022-2616 Неподходящо внедряване в API за разширения | Среден | N/A | Не | Не | N/A |
CVE-2022-2617 * | Chromium: CVE-2022-2617 Използвайте след безплатно в API за разширения | Среден | N/A | Не | Не | RCE |
CVE-2022-2618 * | Chromium: CVE-2022-2618 Недостатъчно валидиране на недоверен вход във вътрешните | Среден | N/A | Не | Не | Спуфинг |
CVE-2022-2619 * | Chromium: CVE-2022-2619 Недостатъчно валидиране на ненадеждно въвеждане в настройките | Среден | N/A | Не | Не | Спуфинг |
CVE-2022-2621 * | Chromium: CVE-2022-2621 Използвайте след безплатно в разширения | Среден | N/A | Не | Не | RCE |
CVE-2022-2622 * | Chromium: CVE-2022-2622 Недостатъчно валидиране на ненадеждно въвеждане в Безопасно сърфиране | Среден | N/A | Не | Не | Спуфинг |
CVE-2022-2623 * | Chromium: CVE-2022-2623 Използвайте след безплатно в офлайн режим | Среден | N/A | Не | Не | RCE |
CVE-2022-2624 * | Chromium: CVE-2022-2624 Препълване на буфера на паметта в PDF | Среден | N/A | Не | Не | RCE |
Трябва да знаете, че месец август носи не по-малко от 34 актуализации само за компонента Azure Site Recovery.
Това води до 66 актуализации за този компонент през юли и август, което е доста голям брой дори по стандартите на Microsoft.
За август 2022 г. има две грешки в RCE, една DoS и 31 EoP уязвимости, които се коригират, само за да се изясни ситуацията.
Всички гореспоменати грешки включват сценария от VMWare към Azure. Като се има предвид това, ако използвате Azure Site Recovery, ще трябва да актуализирате до 9.50 да бъдат защитени.
Освен това има девет други грешки при изпълнение на код, коригирани чрез внедряването на корекцията във вторник този месец, включително друга грешка в MSDT, която за момента не е под активна атака.
Разглеждаме и два бъга в Windows Defender Credential Guard, като и двата могат да позволят на нападател да получи достъп до данни, защитени с Kerberos.
Преди да приключим, нека посочим и факта, че седем различни отказ на услуга (DoS) уязвимостите получиха корекции този месец, включително гореспоменатите Outlook и Azure Site Грешки при възстановяване.
Можете да проследите всички CVEs, адресирани този месец от списъка по-горе, и да сте наясно с всичко, което се случва.
Очаквайки напред, следващото внедряване на актуализацията на сигурността във вторник ще бъде на 13 септември, което е малко по-рано, отколкото някои очакваха.
Открихте ли други проблеми след инсталирането на актуализациите за сигурност от този месец? Споделете вашето мнение в секцията за коментари по-долу.