Argitalpen data: 2022/05/11
Garrantzia:
Kritikoa
Kaltetutako baliabideak:
- .NET and Visual Studio;
- Microsoft Exchange Server;
- Microsoft Graphics Component;
- Microsoft Local Security Authority Server (lsasrv);
- Microsoft Office;
- Microsoft Office Excel;
- Microsoft Office SharePoint;
- Microsoft Windows ALPC;
- Remote Desktop Client;
- Role: Windows Fax Service;
- Role: Windows Hyper-V;
- Self-hosted Integration Runtime;
- Tablet Windows User Interface;
- Visual Studio;
- Visual Studio Code;
- Windows Active Directory;
- Windows Address Book;
- Windows Authentication Methods;
- Windows BitLocker;
- Windows Cluster Shared Volume (CSV);
- Windows Failover Cluster Automation Server;
- Windows Kerberos;
- Windows Kernel;
- Windows LDAP - Lightweight Directory Access Protocol;
- Windows Media;
- Windows Network File System;
- Windows NTFS;
- Windows Point-to-Point Tunneling Protocol;
- Windows Print Spooler Components;
- Windows Push Notifications;
- Windows Remote Access Connection Manager;
- Windows Remote Desktop;
- Windows Remote Procedure Call Runtime;
- Windows Server Service;
- Windows Storage Spaces Controller;
- Windows WLAN Auto Config Service.
Azalpena:
Maiatzari dagozkion Microsoften segurtasun eguneraketen argitalpenak, hil honetako buletinaren argitalpenarekin 2022/04/12tik 2022/05/11ra bitarteko informazio guztia barneratzen duena, 226 ahultasun ditu (CVEa esleitua dutenak) eta segurtasun ohartarazpen bat (ADVa esleitua duena), honela sailkatuak: 17 dira larritasun kritikokoak, 175 garrantzitsuak, 1 ertaina, 2 baxuak eta 33 daude larritasuna esleitu gabe.
Konponbidea:
Dagozkien segurtasun eguneraketak instalatzea. Microsoften orrialdean eguneraketa horiek egiteko metodo ezberdinei buruzko argibideak daude.
Xehetasuna:
Argitaratutako ahultasun motak honako hauek dira:
- zerbitzuaren ukapena,
- pribilegioen eskalatzea,
- informazioaren zabalkundea,
- kodearen urruneko exekuzioa,
- segurtasun neurriak saihestea,
- identitatea ordeztea (spoofing).
Zuzendutako ahultasunen artean Azure Data Factory-k eta Azure Synapse Pipelines-ek duten kodearen urruneko exekuzio erako ahultasun kritiko bat dago:
- CVE-20220-29972: ahultasuna gertatzen da hirugarrenen ODBC datu konektorean, Integration Runtime-n (IR) Amazon Redshift-era konektatzeko erabilia, Azure Synapse Pipelines-en eta Azure Data Factory-n. Ahultasun hori baliatuz erasotzaile batek urruneko komandoak exekuta litzake Integration Runtimes-en.
Etiketak:
Eguneraketa, Komunikazioak, Microsoft, Ahultasuna, Windows