Windows

Microsoft tar hand om IE-nolldag med Patch Tuesday update

Patch Tuesday Windows 10 8.1 security updates cumulative released 1809 1903 1909 2004 20H2 Oct 13th

Patch Tuesday Windows 10 8.1 security updates cumulative released 1809 1903 1909 2004 20H2 Oct 13th
Anonim

Det är Patch Tuesday igen, och Microsoft har mycket att hålla IT-administratörer och användare upptagen i månaden. Microsoft har släppt tio nya säkerhetsbulletiner i maj, men de två som ska få mest uppmärksamhet och högsta prioritet är både relaterade till webbläsaren Internet Explorer.

Microsoft lappar totalt 33 sårbarheter den här månaden. Det finns åtta korrigeringar rankade som viktiga, vilket påverkar en rad olika tekniker och produkter, inklusive Microsoft Word, Publisher, Visio och Lync, liksom.NET-ramverket och Windows-kärnan. De återstående två korrigeringsfilerna är båda kritiska kritiska, och båda adresseras sårbarheter i Internet Explorer.

Marc Maiffret, CTO för BeyondTrust, förklarar att MS13-037 påverkar alla stödda versioner av Internet Explorer - och påverkar därför alla stödda versioner av Windows också. Han påpekar att tre av de utsatta sårbarheterna är närvarande i alla versioner av Internet Explorer, och angriparna kommer sannolikt att fokusera på dessa för att rikta den bredaste möjliga poolen av sårbara system med minsta ansträngning.

MS13-037 är den förväntade, eller planerat, uppdatering för Internet Explorer. MS13-038, å andra sidan, är ett förhastat, sista minuttillägg till Patch Tuesday inventory. Det var mindre än två veckor sedan att en nolldagfel upptäcktes i IE8.

[Ytterligare läsning: Så här tar du bort skadlig kod från din Windows-dator]

Andrew Storms, chef för säkerhetsoperationer för nCircle (ett Tripwire-företag), säger, "Som förväntat, släppte Microsoft en kritisk uppdatering för Internet Explorer 8 idag som patchar en enastående nolldag bugg som enligt uppgift användes i en riktade vattenhål attack mot US Department of Labor. Spekulationen tidigare i veckan föreslår samma attack även riktade anställda vid USAID och Department of Energy. "

Storms berömmer Microsoft för snabb omgång. Han påpekar att gå från rådgivande till patch på bara elva dagar är ett exempel på Microsofts mottaglighet för såväl användare som säkerhetsgemenskapen.

Ross Barrett, chef för säkerhetsingenjör för Rapid7, går överens mest. Han kommenterade att den snabba vändningen är Microsoft i bästa fall. Men han noterar också att det förutsägbara spärrandet av månatliga kritiska uppdateringar för Microsoft-webbläsaren indikerar en felaktig patch- och supportmodell. Han föreslår att Microsoft antar ett system som rivaliserande webbläsare Chrome och Firefox, vilket lappar tyst i bakgrunden när uppdateringarna är tillgängliga.

I ett blogginlägg påminner Qualys CTO Wolfgang Kandek oss om att Microsoft inte är det enda spelet i stan. Adobe släppte också några viktiga uppdateringar idag. Det finns uppdateringar för ColdFusion, Reader och Flash.