A Microsoft ehónapban rekord méretű frissítőcsomagot tett közzé, amely végre orvosolja a már sokat emlegetett, távoli kódfuttatásra alkalmas SMBv2 sebezhetőséget, és az FTP szolgáltatás hasonlóan veszélyes hibáját is.
Javításra került ezeken kívül négy kritikus besolorlású, Internet Explorer sebezhetőség, melyek a szoftver összes támogatott változatát érinti, és kódfutattást tesznek lehetővé speciális weboldalakon keresztül. A problémát a Windows Presentation Foundation hibája okozza, és mivel a .NET Framework 3.5 SP1 kérdés nélkül telepíti ezt a komponenst a Firefox-ba is, a Mozilla böngészője is sebezhetővé válik! Imádom, amikor a kedves gyártók jobban tudják, mit szeretnének a júzerek :)
Tovább gyűrűzik a .NET keretrendszer ATL-jei körül kialakult pánik is, újabb sebezhető vezérlőket találtak ugyanis a sablonkönyvtárban. A Microsoft a sebezhető kódok javításával, és a hibás vezérlők killbitjeinek beállításával igyekszik úrrá lenni a helyzeten. A keretrendszert ezen kívül több sandbox-kitörésre, pontosabban a Code Access Security által szabott határok átlépésére alkalmas probléma is súlytotta. Ezek a következő esetekben okozhatnak problémát:
- Egy böngészőn keresztül ártó szándékú XBAP alkalmazásokat használunk.
- Megbízhatatlan ASP.NET alkalmazásokat futtatunk, pl. shared-hosting környezetben.
- Megbízhatatlan hálózati megosztásokról származó .NET alkalmazásokat futtatunk
Az utolsó javított kritikus sebezhetőségcsalád a GDI+ képmegjelenítőt érintette, és hatással volt többek között az Office különöbző váltoataira, a Visual Studiora és az SQL Serverre, sőt, a Forefront Client Security-ra is. A redmondiak az alapvető hibajavításokon túl ebben a hónapban egy már régebb óta opcionálisan telepíthető szolgáltatást is alapértelmezetté tettek, ennek segítségével a rendszergazdák fájltípusonként letilthatják a különböző formátumú képek megjelenítését.
A többi, kevésbé súlyos sebezhetőséggel kapcsolatos információkért forduljatok a Microsoft vonatkozó oldalához!
U.i.: Javították a NULL karakterrel bűvészkedős sebezhetőséget az X.509-es tanúsítványok feldolgozását végző CryptoAPI-ban is, jessz!