Устранение и обходные пути
Для этого январского выпуска Microsoft не опубликовала никаких потенциальных обходных путей или стратегий смягчения, которые применимы к устраненным в этом месяце уязвимостям.
Каждый месяц мы разбиваем цикл обновления на семейства продуктов (в соответствии с определением Microsoft) со следующими основными группами:
- Браузеры ( Microsoft IE и Edge)
- Microsoft Windows (настольный и серверный)
- Microsoft Office (включая веб-приложения и Exchange)
- Платформы разработки Microsoft ( ASP.NET Core, .NET Core и Chakra Core)
- Adobe Flash Player
Браузеры
Обычно у нас есть длинный список функциональных областей на основе браузера, которые нужно выделить, но в этом месяце (опять же) у нас есть только следующее обновление с оценкой как критическое для Microsoft Edge ( CVE-2021-1705 ). Единственная проблема безопасности, устраненная в этом обновлении, относительно сложна для использования, требует локального взаимодействия и публично не сообщается. Следуя за многими усилиями по устранению повреждений памяти для обоих браузеров Microsoft на протяжении многих лет, это обновление потребует полного обновления всех связанных файлов для локальной установки Edge. Добавьте это обновление в стандартное расписание обновлений браузера.
Microsoft Windows
Вот как исправления распределяются по следующим функциям (или функциональным группам)
Критические обновления
Важные обновления (сгруппированные по функциям или функциям Windows)
- Защитник Windows ( CVE-2021-1647 — публично эксплуатируемые );
- Драйвер Microsoft Bluetooth;
- Служба Windows CSC;
- Графика и кодеки Microsoft;
- Расширения развертывания Windows AppX и Windows Hyper-V;
- Windows CryptoAPI;
- Центр диагностики Windows, служба отслеживания событий и регистрации событий Windows;
- Установщик Windows и стек обновлений Windows;
- Ядро Windows;
- Компоненты диспетчера очереди печати Windows ( CVE-2021-1648 — опубликовано )
]
Следуя рекомендациям по тестированию (перечисленным выше), я бы сделал это обновление приоритетным, отметив, что цикл тестирования может потребовать глубокого анализа, некоторого оборудования (печать) и удаленных пользователей (тестирование через VPN). Добавьте эти обновления Windows в свой график выпуска обновления «Тестируйте перед развертыванием».
Microsoft Office
Корпорация Майкрософт выпустила 11 обновлений, все с оценкой как важные — к платформам Microsoft Office и SharePoint, охватывающим следующие группы приложений или функций:
Проблемы безопасности, связанные с Office, в этом месяце безопасны. Отсутствие критических проблем, а также очень сложные и трудные для использования уязвимости (требующие локального доступа), которыми трудно злоупотребить в большом масштабе, снижается риск раскрытия. Единственный вопрос, который нас беспокоил, заключался в том, были ли Excel ( CVE-2021-1713 ) и Word ( CVE-2021-1716 ) уязвимости могут быть использованы через уязвимость панели предварительного просмотра (часто бывает с этими типами RCE-уязвимостей ). Не в этом месяце.
Добавьте эти обновления в свой регулярный график обновлений Office.
Платформы разработки Microsoft
Microsoft выпустила три обновления для своих платформ разработки, все оценены как важные; они влияют на эти платформы или приложения:
Первые два обновления .NET Core и Microsoft AI bot framework репозиторий трудно использовать уязвимости, не поддерживающие червь, а третья затрагивает компонент с открытым исходным кодом, используемый Visual Studio ( Cure53 DOM Purify ). Учитывая, что это обновления SDK платформы, влияние на производственный код должно быть минимальным.
Добавьте эти обновления в свой стандартный график обновлений разработки.
Adobe Flash Player
In жизнь там жернова (да, есть 1078 индивидуальных уязвимостей для Flash, и только для Flash), вехи — и теперь у нас даже есть уведомления о смерти программного обеспечения . В этом месяце мы наконец видим конец Adobe Flash.
Если вы являетесь корпоративным «потребителем» Flash, ваши попытки отключить его в своих управляемых системах могут вызвать ряд запросов на удаление « swiss cheese "безопасности (после MSXML ), что может вызвать некоторую озабоченность у пользователей. Вы можете подавить эти запросы с помощью руководства администратора Flash Player . И, пожалуйста, сделайте нам одолжение, как бы плохо это ни было, не добавляйте свою компанию в список разрешенных доменов. Даже Adobe твердо придерживается этой цитаты из раздела Adobe Flash Player Enterprise Enablement: « Любое использование разрешенного списка на уровне домена после даты EOL категорически не рекомендуется, не будет поддерживаться Adobe, и пользователь полностью несет ответственность за это ".
Ха!