121 CVE abordados a través del lanzamiento del martes de parches de agosto de 2022

parche martes

Si te sientes un poco incómodo es porque ya estamos en agosto y las temperaturas comienzan a subir lentamente en nuestras oficinas.

Los usuarios de Windows, sin embargo, miran hacia Microsoft con la esperanza de que algunas de las fallas con las que han estado luchando finalmente se solucionen.

Ya hemos proporcionado el enlaces de descarga directa para las actualizaciones acumulativas lanzadas hoy para Windows 10 y 11, pero ahora es el momento de hablar nuevamente sobre vulnerabilidades y exposiciones críticas.

Este mes, el gigante tecnológico de Redmond lanzó 121 nuevos parches, que es mucho más de lo que algunas personas esperaban justo después de Pascua.

Estas actualizaciones de software abordan CVE en:

  • Microsoft Windows y componentes de Windows
  • Agente de nodo de Azure Batch
  • Sistema operativo en tiempo real
  • Recuperación del sitio y Esfera
  • Dinámica de Microsoft
  • Microsoft Edge (basado en cromo)
  • Servidor de intercambio
  • Office y Componentes de Office
  • PPTP
  • SSTP
  • Servicio de acceso remoto PPTP
  • Hiper-V
  • Gerente de operaciones del centro del sistema
  • Servicios de información de Internet de Windows
  • Componentes de la cola de impresión
  • Protección de credenciales de Windows Defender

Todo esto se suma a los 17 CVE parcheados en Edge (basados ​​en Chromium) y tres parches relacionados con el arranque seguro desde CERT/CC, lo que en realidad eleva el número total de CVE a 141.

Microsoft proporciona correcciones para 121 fallas en agosto de 2022

Es bastante seguro decir que este no fue el mes más ocupado ni el más ligero para los expertos en seguridad de Redmond.

Quizá le interese saber que, de los 121 CVE nuevos publicados, 17 se califican como Críticos, 102 como Importantes, uno como Moderado y otro como Bajo en gravedad.

Tenga en cuenta que dos de estos errores se enumeran como conocidos públicamente y uno se encuentra bajo ataque activo en el momento del lanzamiento.

CVE Título Gravedad CVSS Público Explotado Escribe
CVE-2022-34713 Vulnerabilidad de ejecución remota de código de la herramienta de diagnóstico de soporte de Microsoft Windows (MSDT) Importante 7.8 RCE
CVE-2022-30134 Vulnerabilidad de divulgación de información de Microsoft Exchange Importante 7.6 No Información
CVE-2022-30133 Vulnerabilidad de ejecución remota de código del protocolo punto a punto (PPP) de Windows Crítico 9.8 No No RCE
CVE-2022-35744 Vulnerabilidad de ejecución remota de código del protocolo punto a punto (PPP) de Windows Crítico 9.8 No No RCE
CVE-2022-34691 Vulnerabilidad de elevación de privilegios de los servicios de dominio de Active Directory Crítico 8.8 No No EoP
CVE-2022-33646 Vulnerabilidad de ejecución remota de código del agente de nodo de Azure Batch Crítico 7 No No RCE
CVE-2022-21980 Vulnerabilidad de elevación de privilegios de Microsoft Exchange Server Crítico 8 No No EoP
CVE-2022-24477 Vulnerabilidad de elevación de privilegios de Microsoft Exchange Server Crítico 8 No No EoP
CVE-2022-24516 Vulnerabilidad de elevación de privilegios de Microsoft Exchange Server Crítico 8 No No EoP
CVE-2022-35752 Vulnerabilidad de ejecución remota de código del protocolo de tunelización punto a punto RAS Crítico 8.1 No No RCE
CVE-2022-35753 Vulnerabilidad de ejecución remota de código del protocolo de tunelización punto a punto RAS Crítico 8.1 No No RCE
CVE-2022-35804 Vulnerabilidad de ejecución remota de código de servidor y cliente SMB Crítico 8.8 No No RCE
CVE-2022-34696 Vulnerabilidad de ejecución remota de código de Windows Hyper-V Crítico 7.8 No No RCE
CVE-2022-34702 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-34714 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-35745 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-35766 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-35767 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-35794 Vulnerabilidad de ejecución remota de código del protocolo de túnel de sockets seguros (SSTP) de Windows Crítico 8.1 No No RCE
CVE-2022-34716 Vulnerabilidad de falsificación de .NET Importante 5.9 No No suplantación de identidad
CVE-2022-34685 Vulnerabilidad de divulgación de información de Azure RTOS GUIX Studio Importante 7.8 No No Información
CVE-2022-34686 Vulnerabilidad de divulgación de información de Azure RTOS GUIX Studio Importante 7.8 No No Información
CVE-2022-30175 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-30176 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-34687 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-35773 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-35779 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-35806 Vulnerabilidad de ejecución remota de código de Azure RTOS GUIX Studio Importante 7.8 No No RCE
CVE-2022-35776 Vulnerabilidad de denegación de servicio de Azure Site Recovery Importante 6.2 No No DoS
CVE-2022-35802 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 8.1 No No EoP
CVE-2022-35775 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35780 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35781 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35782 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35784 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35785 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35786 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35788 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35789 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35790 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35791 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35799 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35801 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35807 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35808 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35809 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35810 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35811 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35813 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35814 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35815 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35816 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35817 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35818 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35819 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 6.5 No No EoP
CVE-2022-35774 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 4.9 No No EoP
CVE-2022-35787 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 4.9 No No EoP
CVE-2022-35800 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 4.9 No No EoP
CVE-2022-35783 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 4.4 No No EoP
CVE-2022-35812 Vulnerabilidad de elevación de privilegios de Azure Site Recovery Importante 4.4 No No EoP
CVE-2022-35824 Vulnerabilidad de ejecución remota de código de Azure Site Recovery Importante Desconocido No No RCE
CVE-2022-35772 Vulnerabilidad de ejecución remota de código de Azure Site Recovery Importante 7.2 No No RCE
CVE-2022-35821 Vulnerabilidad de divulgación de información de Azure Sphere Importante 4.4 No No Información
CVE-2022-34301 * CERT/CC: CVE-2022-34301 Omisión del cargador de arranque de Eurosoft Importante N / A No No SFB
CVE-2022-34302 * CERT/CC: CVE-2022-34302 Omisión del cargador de arranque New Horizon Data Systems Inc Importante N / A No No SFB
CVE-2022-34303 * CERT/CC: CVE-20220-34303 Omisión del cargador de arranque Crypto Pro Importante N / A No No SFB
CVE-2022-35748 Vulnerabilidad de denegación de servicio HTTP.sys Importante 7.5 No No DoS
CVE-2022-35760 Vulnerabilidad de elevación de privilegios del controlador de puerto ATA de Microsoft Importante 7.8 No No EoP
CVE-2022-33649 Vulnerabilidad de omisión de la característica de seguridad de Microsoft Edge (basada en cromo) Importante 9.6 No No SFB
CVE-2022-33648 Vulnerabilidad de ejecución remota de código de Microsoft Excel Importante 7.8 No No RCE
CVE-2022-33631 Vulnerabilidad de elusión de la característica de seguridad de Microsoft Excel Importante 7.3 No No SFB
CVE-2022-34692 Vulnerabilidad de divulgación de información de Microsoft Exchange Importante 5.3 No No Información
CVE-2022-21979 Vulnerabilidad de divulgación de información de Microsoft Exchange Importante 4.8 No No Información
CVE-2022-34717 Vulnerabilidad de ejecución remota de código de Microsoft Office Importante 8.8 No No RCE
CVE-2022-35742 Vulnerabilidad de denegación de servicio de Microsoft Outlook Importante 7.5 No No DoS
CVE-2022-35743 Vulnerabilidad de ejecución remota de código de la herramienta de diagnóstico de soporte de Microsoft Windows (MSDT) Importante 7.8 No No RCE
CVE-2022-35762 Vulnerabilidad de elevación directa de privilegios de espacios de almacenamiento Importante 7.8 No No EoP
CVE-2022-35763 Vulnerabilidad de elevación directa de privilegios de espacios de almacenamiento Importante 7.8 No No EoP
CVE-2022-35764 Vulnerabilidad de elevación directa de privilegios de espacios de almacenamiento Importante 7.8 No No EoP
CVE-2022-35765 Vulnerabilidad de elevación directa de privilegios de espacios de almacenamiento Importante 7.8 No No EoP
CVE-2022-35792 Vulnerabilidad de elevación directa de privilegios de espacios de almacenamiento Importante 7.8 No No EoP
CVE-2022-33640 System Center Operations Manager: Infraestructura de administración abierta (OMI) Vulnerabilidad de elevación de privilegios Importante 7.8 No No EoP
CVE-2022-35754 Vulnerabilidad de elevación de privilegios del filtro de escritura unificado Importante 6.7 No No EoP
CVE-2022-35777 Vulnerabilidad de ejecución remota de código de Visual Studio Importante 8.8 No No RCE
CVE-2022-35825 Vulnerabilidad de ejecución remota de código de Visual Studio Importante 8.8 No No RCE
CVE-2022-35826 Vulnerabilidad de ejecución remota de código de Visual Studio Importante 8.8 No No RCE
CVE-2022-35827 Vulnerabilidad de ejecución remota de código de Visual Studio Importante 8.8 No No RCE
CVE-2022-35750 Vulnerabilidad de elevación de privilegios de Win32k Importante 7.8 No No EoP
CVE-2022-35820 Vulnerabilidad de elevación de privilegios del controlador Bluetooth de Windows Importante 7.8 No No EoP
CVE-2022-30144 Vulnerabilidad de ejecución remota de código del servicio Bluetooth de Windows Importante 7.5 No No RCE
CVE-2022-35757 Vulnerabilidad de elevación de privilegios del controlador de minifiltro de archivos en la nube de Windows Importante 7.3 No No EoP
CVE-2022-34705 Vulnerabilidad de elevación de privilegios de Credential Guard de Windows Defender Importante 7.8 No No EoP
CVE-2022-35771 Vulnerabilidad de elevación de privilegios de Credential Guard de Windows Defender Importante 7.8 No No EoP
CVE-2022-34704 Vulnerabilidad de divulgación de información de Credential Guard de Windows Defender Importante 5.5 No No Información
CVE-2022-34710 Vulnerabilidad de divulgación de información de Credential Guard de Windows Defender Importante 5.5 No No Información
CVE-2022-34712 Vulnerabilidad de divulgación de información de Credential Guard de Windows Defender Importante 5.5 No No Información
CVE-2022-34709 Vulnerabilidad de omisión de la función de seguridad Credential Guard de Windows Defender Importante 6 No No SFB
CVE-2022-35746 Vulnerabilidad de elevación de privilegios del receptor de Windows Digital Media Importante 7.8 No No EoP
CVE-2022-35749 Vulnerabilidad de elevación de privilegios del receptor de Windows Digital Media Importante 7.8 No No EoP
CVE-2022-35795 Vulnerabilidad de elevación de privilegios del servicio de informe de errores de Windows Importante 7.8 No No EoP
CVE-2022-34690 Vulnerabilidad de elevación de privilegios del servicio de fax de Windows Importante 7.1 No No EoP
CVE-2022-35797 Vulnerabilidad de omisión de la característica de seguridad de Windows Hello Importante 6.1 No No SFB
CVE-2022-35751 Vulnerabilidad de elevación de privilegios de Windows Hyper-V Importante 7.8 No No EoP
CVE-2022-35756 Vulnerabilidad de elevación de privilegios de Windows Kerberos Importante 7.8 No No EoP
CVE-2022-35761 Vulnerabilidad de elevación de privilegios del kernel de Windows Importante 8.4 No No EoP
CVE-2022-34707 Vulnerabilidad de elevación de privilegios del kernel de Windows Importante 7.8 No No EoP
CVE-2022-35768 Vulnerabilidad de elevación de privilegios del kernel de Windows Importante 7.8 No No EoP
CVE-2022-34708 Vulnerabilidad de divulgación de información del kernel de Windows Importante 5.5 No No Información
CVE-2022-35758 Vulnerabilidad de divulgación de información de la memoria del kernel de Windows Importante 5.5 No No Información
CVE-2022-30197 Omisión de la función de seguridad del kernel de Windows Importante 7.8 No No SFB
CVE-2022-35759 Vulnerabilidad de denegación de servicio de la autoridad de seguridad local (LSA) de Windows Importante 6.5 No No DoS
CVE-2022-34706 Vulnerabilidad de elevación de privilegios de la autoridad de seguridad local (LSA) de Windows Importante 7.8 No No EoP
CVE-2022-34715 Vulnerabilidad de ejecución remota de código del sistema de archivos de red de Windows Importante 9.8 No No RCE
CVE-2022-33670 Vulnerabilidad de elevación de privilegios del controlador de administración de particiones de Windows Importante 7.8 No No EoP
CVE-2022-34703 Vulnerabilidad de elevación de privilegios del controlador de administración de particiones de Windows Importante 7.8 No No EoP
CVE-2022-35769 Vulnerabilidad de denegación de servicio del protocolo punto a punto (PPP) de Windows Importante 7.5 No No DoS
CVE-2022-35747 Vulnerabilidad de denegación de servicio del protocolo punto a punto (PPP) de Windows Importante 5.9 No No DoS
CVE-2022-35755 Vulnerabilidad de elevación de privilegios de la cola de impresión de Windows Importante 7.3 No No EoP
CVE-2022-35793 Vulnerabilidad de elevación de privilegios de la cola de impresión de Windows Importante 7.3 No No EoP
CVE-2022-34701 Vulnerabilidad de denegación de servicio del protocolo de túnel de sockets seguros (SSTP) de Windows Importante 5.3 No No DoS
CVE-2022-30194 Vulnerabilidad de ejecución remota de código de Windows WebBrowser Control Importante 7.5 No No RCE
CVE-2022-34699 Vulnerabilidad de elevación de privilegios de Windows Win32k Importante 7.8 No No EoP
CVE-2022-33636 Vulnerabilidad de ejecución remota de código de Microsoft Edge (basado en cromo) Moderado 8.3 No No RCE
CVE-2022-35796 Vulnerabilidad de elevación de privilegios de Microsoft Edge (basado en cromo) Bajo 7.5 No No EoP
CVE-2022-2603 * Chromium: CVE-2022-2603 Usar después de gratis en Omnibox Alto N / A No No RCE
CVE-2022-2604 * Chromium: CVE-2022-2604 Usar después de gratis en Navegación segura Alto N / A No No RCE
CVE-2022-2605 * Chromium: CVE-2022-2605 Lectura fuera de los límites en Dawn Alto N / A No No RCE
CVE-2022-2606 * Chromium: CVE-2022-2606 Usar después de la versión gratuita en la API de dispositivos administrados Alto N / A No No RCE
CVE-2022-2610 * Chromium: CVE-2022-2610 Aplicación de política insuficiente en la obtención de antecedentes Medio N / A No No SFB
CVE-2022-2611 * Chromium: CVE-2022-2611 Implementación inapropiada en la API de pantalla completa Medio N / A No No N / A
CVE-2022-2612 * Chromium: CVE-2022-2612 Fuga de información del canal lateral en la entrada del teclado Medio N / A No No Información
CVE-2022-2614 * Chromium: CVE-2022-2614 Usar después de flujo de inicio de sesión gratuito Medio N / A No No RCE
CVE-2022-2615 * Chromium: CVE-2022-2615 Aplicación de política insuficiente en cookies Medio N / A No No SFB
CVE-2022-2616 * Chromium: CVE-2022-2616 Implementación inapropiada en la API de Extensiones Medio N / A No No N / A
CVE-2022-2617 * Chromium: CVE-2022-2617 Usar después de gratis en la API de Extensiones Medio N / A No No RCE
CVE-2022-2618 * Chromium: CVE-2022-2618 Validación insuficiente de entrada no confiable en Internals Medio N / A No No suplantación de identidad
CVE-2022-2619 * Chromium: CVE-2022-2619 Validación insuficiente de entrada no confiable en Configuración Medio N / A No No suplantación de identidad
CVE-2022-2621 * Chromium: CVE-2022-2621 Usar después de gratis en Extensiones Medio N / A No No RCE
CVE-2022-2622 * Chromium: CVE-2022-2622 Validación insuficiente de entrada no confiable en Navegación segura Medio N / A No No suplantación de identidad
CVE-2022-2623 * Chromium: CVE-2022-2623 Usar después de gratis sin conexión Medio N / A No No RCE
CVE-2022-2624 * Chromium: CVE-2022-2624 Desbordamiento de búfer de montón en PDF Medio N / A No No RCE

Debes saber que el mes de agosto trae nada menos que 34 actualizaciones solo para el componente Azure Site Recovery.

Esto eleva la cuenta a 66 actualizaciones para este componente en julio y agosto, que es un número bastante grande incluso para los estándares de Microsoft.

Para agosto de 2022, se corrigieron dos errores RCE, un DoS y 31 vulnerabilidades EoP, solo para aclarar la situación.

Todos los errores mencionados anteriormente involucran el escenario VMWare-to-Azure. Dicho esto, si usa Azure Site Recovery, deberá actualizar a 9.50 para ser protegido

Además, hay otros nueve errores de ejecución de código corregidos a través del lanzamiento de Patch Tuesday de este mes, incluido otro error en MSDT que no está bajo ataque activo por el momento.

También estamos analizando dos errores en Credential Guard de Windows Defender, que podrían permitir que un atacante acceda a los datos protegidos por Kerberos.

Antes de concluir, afirmemos también el hecho de que siete diferentes Denial-of-Service (DoS) Las vulnerabilidades recibieron correcciones este mes, incluido el sitio de Outlook y Azure mencionado anteriormente. Errores de recuperación.

Puede realizar un seguimiento de todos los CVE abordados este mes de la lista anterior y estar al tanto de todo lo que está sucediendo.

De cara al futuro, el lanzamiento de la próxima actualización de seguridad de Patch Tuesday será el 13 de septiembre, que es un poco antes de lo que algunos esperaban.

¿Ha encontrado algún otro problema después de instalar las actualizaciones de seguridad de este mes? Comparta su opinión en la sección de comentarios a continuación.

La actualización de seguridad KB4038806 resuelve vulnerabilidades en Adobe Flash Player

La actualización de seguridad KB4038806 resuelve vulnerabilidades en Adobe Flash PlayerParche MartesAdobe Flash Player

Microsoft lanzó un montón de actualizaciones de seguridad y no seguridad para Windows y sus características esta Parche martes. Una de las funciones que recibió actualizaciones de seguridad es Adob...

Lee mas
Le Patch Tuesday de Juillet est là: les bogues suivent

Le Patch Tuesday de Juillet est là: les bogues suiventParche MartesWindows 10

Les mises à jour Windows de Juillet son implementados para toutes les versions du système d'exploitation.Parmi eux, la KB4565503 bloque Slack et la KB4565483 entraîne des problèmes de connexion à I...

Lee mas
Les dernières MAJ Windows déclenchent des problèmes Outlook

Les dernières MAJ Windows déclenchent des problèmes OutlookPanoramaParche Martes

Au désespoir des utilisateurs, les MAJ Windows continúa en déclencher des bogues. Cette fois-ci, Outlook est sous la loupe. Ce n'est pas tout, les defaillances suivent le Patch Tuesday de Juillet: ...

Lee mas