Napraw teraz, aby naprawić problem dnia zerowego w systemie Windows


Microsoft załatał 97 istniejących luk we wtorkowej kwietniowej łatce, a kolejne osiem wcześniej wydanych łat zostało zaktualizowanych i ponownie wydanych. Pojawiły się doniesienia o luce w zabezpieczeniach (CVE-2023-28252) wykorzystywanej w środowisku naturalnym, dzięki czemu jest to wydanie „Załatane teraz”.

Ten cykl aktualizacji dotyczy stacji roboczych z systemem Windows, pakietu Microsoft Office i programu Adobe Reader. Brak aktualizacji programu Microsoft Exchange w tym miesiącu. Zespół ds. gotowości aplikacji udostępnił pomocną infografikę przedstawiającą zagrożenia związane z każdą aktualizacją w tym kwietniowym cyklu aktualizacji.

Znane problemy

Co miesiąc firma Microsoft udostępnia listę znanych problemów związanych z systemem operacyjnym i platformami uwzględnionymi w tym cyklu aktualizacji.

A dla fanów gier wygląda na to, że Red Dead Redemption 2 nie żyje w dniu przyjazdu, przynajmniej w tej kwietniowej aktualizacji. Administratorzy IT kopiujący duże pliki do systemów Windows 11 (wiemy, kim jesteś) będą musieli poczekać (trochę dłużej), ponieważ w najnowszym systemie operacyjnym Windows XNUMX nadal występuje problem z buforowaniem wielogigabitowych transferów sieciowych. pulpit. . .

ważne poprawki

W tym miesiącu Microsoft wydał kilka ważnych poprawek do poprzednich aktualizacji, w tym:

Łagodzenie i obejścia

Firma Microsoft wydała następujące środki zaradcze związane z lukami w cyklu wydawania kwietniowych wtorkowych poprawek w tym miesiącu:

przewodnik testowy

Co miesiąc zespół ds. gotowości przegląda najnowsze aktualizacje Patch Tuesday od firmy Microsoft i zapewnia szczegółowe wskazówki dotyczące testowania, które można zastosować. Ta porada opiera się na ocenie szerokiego portfolio aplikacji i szczegółowej analizie poprawek firmy Microsoft oraz ich potencjalnego wpływu na platformy Windows i instalacje aplikacji.

Biorąc pod uwagę dużą liczbę zmian zawartych w tym kwietniowym cyklu łatek, podzieliłem przypadki testowe na profile standardowe i wysokiego ryzyka.

Wysokie ryzyko

Firma Microsoft dokonała znaczących zmian w sposobie działania składnika SQLOLEDB. SQLOLEDB to podstawowy składnik firmy Microsoft, który obsługuje wywołania SQL do interfejsu API OLE. To nie pierwszy raz, kiedy Microsoft załatał ten kluczowy komponent oparty na danych, z dużą aktualizacją we wrześniu ubiegłego roku. Zespół przeglądu gotowości zdecydowanie zaleca analizę portfela aplikacji dla wszystkich aplikacji (i ich zależności), które zawierają odwołania do biblioteki Microsoft SQLOLEDB.DLL. Skanowanie pakietów aplikacji w poszukiwaniu odniesień ODBC generuje dużo „szumu”, dlatego w tym przypadku preferowane jest sprawdzanie zależności między bibliotekami. Po wykonaniu tej czynności należy przeprowadzić testy łączności z bazą danych i (przeważnie) podejrzewamy, że testy te należy przeprowadzić przez VPN lub mniej stabilne połączenie internetowe.

Wszystkie te scenariusze (zarówno standardowe, jak i wysokiego ryzyka) będą wymagały znacznych testów na poziomie aplikacji przed ogólnym wydaniem aktualizacji w tym miesiącu. Oprócz wymagań dotyczących testu łączności SQL sugerujemy również następujące testy „dymu” dla Twoich systemów:

Powinniśmy również wiedzieć o najnowszej aktualizacji programu Adobe Reader, która zostanie wydana w tym miesiącu, dlatego prosimy o uwzględnienie wydruku testowego podczas prac nad wdrożeniem.

Aktualizacje według rodziny produktów

Co miesiąc dzielimy cykl wydawniczy na rodziny produktów (zgodnie z definicją firmy Microsoft) z następującymi podstawowymi grupami:

przeglądarki

W kwietniowym cyklu łatek powracają łatki na platformę przeglądarki Microsoft Edge z zaledwie trzema aktualizacjami (CVE-2023-28284, CVE-2023-24935 i CVE-2023-28301), z których wszystkie zostały ocenione przez Microsoft jako słabe. Ponadto Microsoft wydał 14 aktualizacji przeglądarki Chromium Edge, które powinny wiązać się z minimalnym ryzykiem implementacji. Dodaj te aktualizacje do swojego standardowego harmonogramu wydawania poprawek.

Jeśli masz czas, jest doskonały artykuł Chromium Project Group na temat tego, jak poprawiają wydajność wszystkich przeglądarek Chromium.

okna

W kwietniu ubiegłego roku firma Microsoft wydała siedem aktualizacji krytycznych i 71 poprawek sklasyfikowanych jako ważne dla platformy Windows, obejmujących następujące kluczowe komponenty (dla aktualizacji krytycznych):

Niestety w tym miesiącu pojawiły się doniesienia o luce (CVE-2023-28252) wykorzystywanej w środowisku naturalnym, co zwiększyło naszą liczbę dni zerowych. Dodaj tę aktualizację do harmonogramu wydań „Załatuj teraz”.

Microsoft Office

W tym miesiącu nie ma krytycznych aktualizacji dla grupy produktów Microsoft Office. Firma Microsoft udostępniła pięć krytycznych aktualizacji programów Microsoft Publisher i SharePoint w celu wyeliminowania luk w zabezpieczeniach związanych z wyłudzaniem informacji i zdalnym wykonywaniem kodu. Dodaj te aktualizacje pakietu Office do standardowego harmonogramu wydań.

Serwer Microsoft Exchange

Mówi się, że kwiecień jest najokrutniejszym miesiącem, ale nie jestem tego taki pewien, ponieważ w tym miesiącu nie ma aktualizacji od Microsoftu dla grupy produktów Microsoft Exchange Server. To powinno przyspieszyć twój chód.

Platformy deweloperskie Microsoftu

Firma Microsoft wydała tylko sześć aktualizacji Visual Studio i .NET (6.X/7.x) w tym kwietniowym cyklu poprawek. Te poprawki usuwają luki w zabezpieczeniach, które zostały nisko lub wysoko ocenione przez firmę Microsoft, dlatego można je dodać do standardowego harmonogramu wydań dla programistów.

Adobe Reader (kot wrócił)

Mamy aktualizacje programu Adobe Reader na ten kwietniowy cykl aktualizacji. Naprawdę myślałem, że skończyliśmy z aktualizacjami programu Reader, ale tutaj mamy aktualizację o priorytecie 3 (najniżej oceniana przez Adobe) (APSB 23-24), która dotyczy wszystkich wersji programu Adobe Reader i naprawia kilka luk w zabezpieczeniach związanych z wyciekami z pamięci. Dodaj tę aktualizację do standardowych działań związanych z wdrażaniem aplikacji innych firm.

Prawa autorskie © 2023 IDG Communications, Inc.