Các thành phần

Bản vá thứ ba: Bảo mật tập trung như Microsoft, Oracle Patch Bugs

Applying PSU patch on 12c database

Applying PSU patch on 12c database
Anonim

Các chuyên gia bảo mật cho biết rằng bản cập nhật của Internet Explorer, đã khắc phục 6 lỗi trong trình duyệt, là bản xem. Đó là bởi vì nó được xếp hạng rất quan trọng đối với những người sử dụng Internet Explorer 6 chạy Windows XP - một cấu hình rất phổ biến trong doanh nghiệp.

Tuy nhiên, khách hàng đang sử dụng Windows Active Don Leatham, giám đốc các giải pháp và chiến lược của Lumension Security, cho biết các thư mục trên các máy Windows 2000 cũ nên di chuyển bản cập nhật MS08-060 Active Directory lên đầu hàng đợi. Bởi vì một máy chủ Active Directory có thể được sử dụng để thiết lập quyền trên các máy khác và quản lý người dùng trên mạng, tiếp nhận chiếc máy này "sẽ là Chén Thánh cho một người nào đó đang cố gắng để có được vào một công ty và phá vỡ hoàn toàn nó," ông nói. Theo Eric Schultze, giám đốc công nghệ của Shavlik Technologies, thông thường các máy chủ Active Directory bị chặn tại tường lửa, có nghĩa là kẻ tấn công sẽ phải ở trong một mạng nội bộ để tấn công. Nhưng lỗi "có nghĩa là bất kỳ người dùng nội bộ, không hài lòng nào có thể kiểm soát hoàn toàn các miền và bộ điều khiển miền Windows 2000", ông nói qua tin nhắn tức thì.

Tuy nhiên, giảm nhẹ mối quan ngại này là Microsoft chưa có bất kỳ báo cáo nào lỗ hổng đã được khai thác trong một cuộc tấn công. Trong khi có thể kẻ tấn công có thể làm hỏng máy Windows 2000 bằng cách khai thác lỗi này, "việc tạo ra mã khai thác hiệu quả để thúc đẩy việc thực hiện mã từ xa rất khó khăn", Microsoft cho biết trong một ghi chú trên trang web của mình.

Tổng cộng có 20 lỗi bảo mật đã được khắc phục trong bản cập nhật 11 của Microsoft. Cũng có sáu bản cập nhật ít quan trọng hơn, được đánh giá là "quan trọng" của Microsoft, cho các thành phần Windows khác nhau, và một miếng vá "vừa phải" để sửa lỗi cho phép người dùng Office gặp phải một tin tặc tấn công., dự kiến ​​lúc 1 giờ chiều Thái Bình Dương sẽ bao gồm các bản sửa lỗi cho 36 lỗi trong một loạt các sản phẩm của Oracle, bao gồm cơ sở dữ liệu hàng đầu của công ty, máy chủ ứng dụng, E-Business Suite, và máy chủ WebLogic và các công cụ phát triển. Các bản vá lỗi cũng được lên kế hoạch cho các sản phẩm JD Edwards và PeopleSoft của công ty.

Thật không bình thường khi cả Microsoft và Oracle đều đẩy các bản sửa lỗi vào cùng một ngày. Bản cập nhật bảo mật của Microsoft sẽ ra mắt vào thứ ba thứ hai của mỗi tháng, gọi là Patch Tuesday trong ngành. Tuy nhiên, bản vá lỗi của Oracle là một phần của quý, được đưa ra vào thứ ba gần nhất vào giữa tháng. Thông thường, đưa ra bản vá lỗi của Oracle vào ngày thứ 3 của tháng thứ ba, nhưng tháng này, ngày phát hành của Microsoft và Oracle đã được hội tụ.

Các bản cập nhật của Microsoft cũng có thêm thông tin cho khách hàng của công ty. Chúng bao gồm một phần mới gọi là "Exploitability Index", được thiết kế để làm cho người dùng Windows dễ dàng hơn trong việc tìm ra những lỗi nào có thể bị các hacker lợi dụng nhất.

Microsoft đã đánh giá tất cả các bản cập nhật bảo mật của nó bằng các mô tả sau: "Có thể Lỗi Khai thác Hợp nhất", "Mã Exploit không phù hợp có khả năng" hoặc "Functioning Exploit Code Unlikely".

Công ty cho biết mã khai thác có thể là lỗi của Internet Explorer, Microsoft Host Integration Server và Excel. Một trong những lỗi của Internet Explorer, có thể cho phép kẻ tấn công đạt được các đặc quyền nâng cao trên một máy tính Windows, đã được tiết lộ công khai, nhưng không được cho là đã được sử dụng trong các cuộc tấn công thực, Microsoft nói

Một điều khác nữa đầu tiên: Microsoft đã cho phép các đối tác an ninh nhất định truy cập sớm vào các bản cập nhật của họ trong tháng này để họ có thể phát hiện tấn công vào phần mềm của họ khi các bản vá được phát hành vào Thứ ba