Microsoft rilascia aggiornamenti di sicurezza per alcune vulnerabilità zero-day

Microsoft ha adottato un nuovo sistema di rilascio per gli aggiornamenti: dimentichiamoci gli aggiornamenti singoli che intasavano Windows Update, ora gli aggiornamenti saranno cumulativi e raggrupperanno quindi molteplici aggiornamenti in uno solo, semplificando la vita cosi’ sia ai consumatori che ai professionisti IT.

update 1672346 1280 - Microsoft rilascia aggiornamenti di sicurezza per alcune vulnerabilità zero-day

Così questo mese Microsoft ha rilasciato diversi cumulative update dedicati ai seguenti prodotti con vulnerabilità zero-day:

  • Microsoft Edge
  • Internet Explorer
  • Adobe Flash Player 
oltre a numerosi aggiornamenti dedicati a Windows 10 ed affini, alcuni di questi abbastanza seri. 
Infatti una vulnerabilità critica in Internet Explorer (Microsoft Security Bulletin MS16-118 – Critical) permetteva, dopo la visita di un sito web malevolo, ad un eventuale attaccante di prendere pieno possesso del sistema, visualizzando, eliminando o modificando dati ed addirittura crea un nuovo account; come recita la descrizione dei rischi:

An attacker who successfully exploited the vulnerabilities could gain the same user rights as the current user. If the current user is logged on with administrative user rights, an attacker could take control of an affected system. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights

In Microsoft Edge è stata trovata una vulnerabilità simile ma con potenziali rischi minori, vista la sicurezza migliorata in Windows 10 (vedere questo articolo: Che sicurezza ci garantisce Windows 10?): questo zero-day permetteva, sempre tramite la visita di un sito web malevolo e conseguente esecuzione di codice infetto, ad un eventuali attaccante di elevare le proprie credenziali equiparandole a quelle dell’utente in uso (quindi se account con privilegi ridotti l’attaccante avrà ben poco da fare).

Altri aggiornamenti di grado importante riguardano:

  • Security Update for Windows Kernel-Mode Drivers (3192892) – MS16-123
  • Security Update for Windows Registry (3193227) – MS16-124
  • Security Update for Diagnostics Hub (3193229) – MS16-125
Oltre all’aggiornamento di vulnerabilità critiche nel componente integrato di Adobe Flash Player (MS16-127). 

(Visited 15 times, 1 visits today)