Kritiske Microsoft-sårbarheter

14. januar 2020 | Blogg, Sticky Kritiske Microsoft-sårbarheter

14. januar 2020: I dag lanserte Microsoft sine månedlige oppdateringer, og blant dem var det tre kritiske problemer med alvorlighetsgrad 1 som krever din umiddelbare oppmerksomhet. Bedrifter bør aktivere prosessen for håndtering av sårbarhetsvarsler for å sortere disse varslene, og umiddelbart planlegge oppdateringer så snart som mulig. Vennligst betrakt denne spesielle bloggrådgivningen fra CyberHoot som en svært uvanlig omstendighet og iverksett passende tiltak så snart som mulig. For å sette dette i perspektiv – ALLE mine kilder for cybersikkerhet antyder det samme. Statlige cybersikkerhetsvakthunder som CISA utstedte bare sitt andre nøddirektiv noensinne for disse sårbarhetene. Dette er alvorlig.

Berørte systemer:

Sårbarhet for forfalskning av CryptoAPI – CVE-2020-0601: Denne sårbarheten påvirker alle maskiner som kjører 32- eller 64-biters Windows 10-operativsystemer, inkludert Windows Server-versjoner 2016 og 2019.

Sårbarheter for Windows RD Gateway og Windows Remote Desktop Client – ​​CVE-2020-0609, CVE-2020-0610 og CVE-2020-0611: Disse sikkerhetsproblemene påvirker Windows Server 2012 og nyere. I tillegg påvirker CVE-2020-0611 Windows 7 og nyere.

Sårbarhetspåvirkning:

Denne delen av veiledningen beskriver den potensielle konsekvensen dersom disse sårbarhetene ble utnyttet.

Sårbarhet for forfalskning av CryptoAPI – CVE-2020-0601:

  • Denne sårbarheten gjør at uønsket eller skadelig programvare kan utgi seg for å være legitim programvare som er autentisk signert av en klarert eller troverdig organisasjon. Dette kan lure brukere til å installere skadelig programvare som ser legitim ut. Det kan også hindre beskyttende programvare som antivirus i å oppdage slike installasjoner som skadelige. I tillegg vil nettlesere som er avhengige av Windows CryptoAPI være blinde for angrep, slik at en angriper kan dekryptere, endre eller injisere data på brukertilkoblinger uten å bli oppdaget.

Sårbarheter i Windows RD Gateway og Windows Remote Desktop Client – CVE-2020-0609, CVE-2020-0610 og CVE-2020-0611: 

  • Disse sårbarhetene tillater ekstern kodekjøring, der vilkårlig kode kan kjøres fritt på både RD Web Gateway og enhver klient som kobler seg til en ondsinnet gateway. Serversårbarhetene krever ikke autentisering [som er skikkelig ille] eller brukerinteraksjon og kan utnyttes av en spesiallaget forespørsel. Klientsårbarheten kan utnyttes ved å overbevise en bruker om å koble til en ondsinnet server. Når den kombineres, kan enhver RD Web-gateway overtas og bli en ondsinnet server som deretter overtar alle tilkoblede klientmaskiner. [Sa jeg at dette var skikkelig ille?]
Er det noen gode nyheter?

Faktisk ja. [ puh! ] Disse sårbarhetene ble oppdaget og rapportert, for første gang, av NSA, direkte til Microsoft. Dette betyr at vi har et veldig lite vindu for å installere disse oppdateringene uten stor risiko for kompromittering.

Imidlertid kan et veldig lite tidsvindu på internett bety dager eller uker. 

Hvorfor spør du det? 

Ved å analysere oppdateringene Microsoft lanserte i dag, kan skadelige aktører raskt identifisere hvilken kode som ble endret. Oppdateringene er som et skattekart som hackere kan følge, via endringer i kildekoden, reverskonstruere dem, helt til de finner sårbarheten. Deretter gjør de den til et våpen . Det pågår et kappløp akkurat nå for å identifisere og gjøre disse sårbarhetene til et våpen, basert på nasjonalstater og hackergrupper. Vi har dager, kanskje uker, før disse sårbarhetene blir våpengjort og begynner å utnytte systemene dine.

Hva bør jeg gjøre for bedriften min?
  1. Hvis du har en prosess for håndtering av sårbarhetsvarsler, følg retningslinjene for et sett med sårbarheter med alvorlighetsgrad 1.
  2. Inntil du har oppdatert alle systemene dine, bør du overvåke nyhetsbloggene om cybersikkerhet for tegn på at angrepskode har kommet ut i naturen.
  3. Hvis du ikke har en VAMP, samle det/de tekniske teamet/teamene dine og lag en plan for å oppdatere alle kritiske systemer innen 10 dager (tidligere hvis mulig).
  4. For de av dere uten en definert prosess for patchhåndtering, bør dere når dere har fullført denne brannøvelsen registrer deg på CyberHoot, last ned vår VAMP og tilpass den til din organisasjon.
Hva bør jeg gjøre for meg selv personlig?

Windows-versjonsnummeret ditt kan variere, men dette er oppdateringen du ønsker – gå til Innstillinger > Oppdatering og sikkerhet > Windows Update :

Referanser Artikler:

https://cyber.dhs.gov/ed/20-02/ 

https://www.us-cert.gov/ncas/alerts/aa20-014a

Brian Krebs blogg om nettsikkerhet

Sophos Cybersecurity Blog – Kritiske sårbarheter hos Microsoft = Oppdater nå

Gjør du nok for å beskytte bedriften din?

Registrer deg hos CyberHoot i dag og sov bedre når du vet at du

ansatte er cybertrente og på vakt!


Registrer deg i dag!

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Falske programvareinstallatører slår av Windows Update

Falske programvareinstallatører slår av Windows Update

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Jeg husker de første dagene av...

Les mer
Når «Apple Support» ringer deg tilbake, legg på

Når «Apple Support» ringer deg tilbake, legg på

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Denne ukens blogginnlegg har en...

Les mer
Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Av og til kommer det et stykke skadelig programvare med et triks som er smart nok til å få sikkerhetsforskere til å stoppe opp og ...

Les mer