1757485997
2025-09-10 06:14:00
Microsoft обращается к 176 уязвимостям в во вторник, что кажется много, и это так. Любопытно, что собственное руководство по обновлению безопасности Microsoft (SUG) для Август 2025 г. Патч во вторник Только перечисляет 86 Vulns, и это потому, что SUG не включает большое количество исправлений программного обеспечения с открытым исходным кодом (OSS), опубликованных сегодня как часть обновлений для Azure Linux и CLB Mariner.
Microsoft осведомлена о публичном раскрытии только для двух уязвимостей, опубликованных сегодня, и не требует никаких доказательств эксплуатации в силе. Опять же, есть уязвимости нулевого дня исправлены, но ни одна из них не оценивает как критическую тяжесть. Сегодняшний релиз включает в себя публикацию пяти критических уязвимых устранения удаленного кода (RCE), хотя Microsoft ожидает, что ни один из них не сможет увидеть эксплуатацию. Пять уязвимостей браузера уже были опубликованы отдельно в этом месяце и не включены в общее количество.
Что произойдет, если вы попросите SQL Server покрасить объект JSON с тысячами уровней вложенных объектов? Если вы догадались отказом в службе, то вы хорошо угадаете, потому что вот что есть CVE-2024-21907 описывает. По мере того как уязвимости нулевого дня это не кажется особенно страшным, поскольку, по-видимому, худшее, что злоумышленник может сделать,-это сбить услугу, которую затем можно снова поднять. Конечно, это все относительно, поскольку некоторые экземпляры SQL Server делают очень важную работу: подумайте о больницах, аэропортах и другой критической инфраструктуре. Сделайте шаг назад: если неавтотимированный злоумышленник может отправлять произвольные запросы непосредственно в экземпляры SQL Server, то это уже более широкая проблема архитектуры безопасности.
Возможно, самая интересная вещь о CVE-2024-21907 является его длинной и запутанной историей. Основной дефект не в SQL Server, а в Newtonsoft.jsonкоторый является де -факто стандартом для обработки JSON в приложениях .NET, включая SQL Server и многие другие продукты. Версии Newtonsoft.json до 13.0.1 уязвимы, и это не новая информация; CVE-2024-21907 был изначально обнародовано 2024-01-03 с некоторой помощью от Vulncheck, поэтому Microsoft играет здесь. Однако базовый дефект был общедоступным знанием для гораздо дольше, так как Aleph Security впервые его отметил еще в 2018 году без прикрепления номера CVE. Остается неясным, почему Microsoft решила решить это сейчас, но лучше поздно, чем никогда.
Как ваша конфигурация SMB -сервера? Он полностью закален, с подписанием SMB -сервера и Расширенная защита для аутентификации включено? Если нет, то CVE-2025-55234 Отмечу, почему вы должны беспокоиться о атаках ретрансляции SMB -сервера, где злоумышленник притворяется законным сервером, используя ARP Spoofing, отравление DNS или какую -то другую подходящую хитрость. Любые тестеры ручки или актеры угроз, читающие это, без сомнения, будут думать о популярном респонденте OSS, который оптимирует именно такую атаку. Варианты злоумышленников включают ретрансляцию (которые смягчены Подписание SMB), а также автономный треск хэша, чтобы раскрыть пароль.
Ключевой вывод из CVE-2025-55234 Консультативным, кроме объяснения хорошо известной поверхности атаки вокруг аутентификации SMB, является то, что это один из тех случаев, когда простой исправления недостаточно; Фактически, патчи предоставляют администраторам больше вариантов аудита, чтобы определить, взаимодействует ли их SMB -сервер с клиентами, которые не поддерживают рекомендуемые варианты упрочнения. Другие продукты Microsoft Server (например, Обмен) Предложите аналогичный жесткий выбор: заблокируйте менее способных клиентов или оставьте свой сервер в состоянии, которое разрешает атаки ретрансляции.
Не каждый день мы видим идеальный (?) 10,0 CVSS V3 базовый счет, но CVE-2025-54914 является одним из таких редких зверя, благодаря редко видно изменению прицела, описанном вектором CVSS V3. Однако это все, что мы получаем; Агрессивно минималистский консультант вообще не объясняет природу уязвимости вообще. К счастью, консультативная консультация действительно выливает немного масла в свои собственные неспокойные воды, уточнивая, что это уязвимость облачных услуг, Microsoft уже исправила его, и нет никаких действий, которые необходимо предпринять пользователями службы. Другие причины для рассмотрения не паники: в разделе «Благодарности» перечислены только исследователи Microsoft, поэтому мы можем надеяться, что никто другой не знает достаточно, чтобы нанести какой -либо ущерб. Для тех, кто задается вопросом, какой облачный сервис был повлиял, ответ – Azure Network, что, вероятно, важно, только если вашим облачным активам когда -либо необходимо общаться с чем -либо вообще.
Azure высокопроизводительный компьютерный (HPC) администраторы должны обратить пристальное внимание на CVE-2025-55232критическая неавтотифицированная RCE -эксплуатация по сети. Консультативные консультации устанавливают предпосылки для фактического патча, а также намекает на то, что должны быть соответствующие правила брандмауэра, особенно для порта TCP 5999. Консультация не описывает то, как должны выглядеть эти правила брандмауэра, или как они защищают, но порт 5999 – это порт по умолчанию для HPCSCHEDULER, который ORCHERSES HPC Communication и Cluster Communication, и Cluster Communication, и Cluster, и Claster, управление Resource, и Cluster, и Cluster, и Cluster, и Cluster, и Cluster, и Cluster.
#Патч #сентября #во #вторник #Microsoft #обращается #уязвимостям
Продолжение темы

