Microsoft repareert 68 bugs inclusief zes zerodays tijdens Patch Tuesday

Microsoft heeft 68 kwetsbaarheden gerepareerd tijdens zijn maandelijkse patchcyclus. Elf van die kwetsbaarheden kregen een 'Critical'-classificatie. Van zes bugs is bekend dat ze actief werden uitgebuit.

De bugs zijn gerepareerd in KB5019959 voor Windows 10 en KB5019961 voor Windows 11. Tijdens Patch Tuesday, de maandelijkse patchronde, repareerde Microsoft dit keer 68 bugs. In de meeste gevallen, 27 keer, ging het om een privilege escalation-bug. In 16 gevallen was het mogelijk om op afstand code uit te voeren op een machine en bij 11 bugs was het mogelijk informatie te achterhalen. Van de bugs hebben er elf een Critical-rating omdat ze bijvoorbeeld makkelijk uit te buiten zijn of veel schade kunnen aanrichten. Dat zijn onder andere CVE-2022-41040 waarmee informatie van een Exchange-server kan worden afgelezen en drie bugs waarmee een remote code execution kan worden getriggered in het Point-to-Point-Tunneling-protocol.

Naast de kritieke lekken zijn er ook zes kwetsbaarheden gevonden die in het wild werden misbruikt. Van een daarvan, CVE-2022-41091, is bovendien bekend hoe dat werkte. Een onderzoeker liet zien hoe hij met een geïnfecteerd zip-bestand bepaalde Office-beveiligingen kon omzeilen.

Andere zerodays in de Patch Tuesday-update zijn CVE-2022-41073, een privilege escalation-bug in de Windows Print Spooler, CVE-2022-41073, en CVE-2022-41128, een manier waarop aanvallers via een phishingaanval naar een website code kunnen uitvoeren via de Scripting Languages-functie in Windows. Ook zijn er nog twee privilege escalations gevonden in Windows CNG Key Isolation en in Exchange. Dat zijn CVE-2022-41125 en CVE-2022-41040. Tot slot wordt ook een remote code execution-kwetsbaarheid in Exchange actief misbruikt. Dat is CVE-2022-41082.

Door Tijs Hofmans

Nieuwscoördinator

09-11-2022 • 07:34

91

Lees meer

Reacties (91)

Sorteer op:

Weergave:

Wat een waardeloze changelogs... Is de RDP UDP bug gefixt in Windows 11 22H2? Wat een ellende heeft dat weer opgeleverd zeg.
Verder mooie security fixes deze maand. Grote software die onder een vergrootglas ligt heeft nou eenmaal bugs. Met nam Exchange updates ben ik blij mee deze maand :-)
Grote software die onder een vergrootglas ligt heeft nou eenmaal bugs. Met nam Exchange updates ben ik blij mee deze maand :-)
Grote software heeft nu eenmaal bugs maar laten we eerlijk zijn, de grote hoeveelheid legacy code in Windows geeft zich tegenwoordig massaal bloot.
De eeuwenoude printspooler systeem heeft steeds maar weer exploit na exploit. Het zorgt letterlijk voor overspannen medewerkers bij onze printbeheer club. Exchange on-premise is zo dood als een pier en dat merk je iedere keer weer als je mag overwerken om de boel zo snel mogelijk te patchen. Of je bent mitigerende acties aan het uitvoeren want de patch is nog niet beschikbaar (zoals afgelopen maand). SMB is en blijft een drama protocol vol met legacy gaten (moet je eens kijken hoeveel poorten je open moet zetten) en ik zeg het altijd bij iedere organisatie. Als je denkt dat je met een legacy AD omgeving veilig bent? Je bent altijd maar 1 hop verwijderd van een Domain Controller en daarmee letterlijk de kroonjuwelen van je netwerk (Golden tickets voor iedereen!).

Microsoft is bezig met een transitie naar veiligere moderne systemen maar doet daar ongelofelijk lang over want ze willen de enterprise klanten niet op de tenen trappen. Maar door niet door te pakken en die oude bende eruit te gooien maken ze ook geen vooruitgang. Neem het gezeik met Windows 11 TPM vereiste als voorbeeld. Eindelijk actie maar wat een gekwakkel. Terwijl ze gewoon het enige OS zijn zonder standaard encryptie....
Het is niet MS schuld dat bedrijven vast blijven houden aan SMB.
Het is wel de schuld van Microsoft, vanwege gebrek aan visie. Als Microsoft nu gewoon met een redelijke termijn duidelijk maakt wanneer een product echt op zwart gaat zal de klant gewoon mee moeten bewegen. Dit is typisch een Microsoft probleem, want er is geen reden om het niet te doen gezien ze nog steeds geen serieuze concurrentie hebben op de zakelijke desktop markt.
Grote software die onder een vergrootglas ligt heeft nou eenmaal bugs.
Alle software heeft fouten (bugs). Ze zijn alleen nog niet gevonden.
Een collega zei ooit "Software is kapot, hardware gaat kapot".

Die uitspraak is al meer dan 20 jaar oud en is nog steeds geldig.
"Hello World!" ook?
In feite is een bug een softwarefout die nog niet bekent is of een known issue. Dus ja, elke software heeft mogelijk bugs. Gezien perfectie niet bestaat.
een known issue is nog steeds een bug he. 't Is niet omdat je beslist om de bug niet op te lossen dat die bug ineens ophoudt te bestaan...
Het is eigenlijk "Hello, World!". Met een komma dus ;) Daar heb je je bug, haha!
Om 'Hello world' op je scherm te tonen maak je gebruik van meerdere libraries. En daarin kunnen wel degelijk bugs zitten. Denk maar aan het log4j drama verleden jaar. Dat kostte me mijn kerstvakamtie.
Natuurlijk kan je atomair alle bugs eruit halen.
De moeilijke bugs hebben te maken met implementatie, timing, drivers, landscape, noem maar op.
Er kunnen compiler bugs zijn.
Een simpele bug kan ontstaan door file encoding UTF-8 of UTF 16, of beperkt tot ASCI met of zonder bom?
Een bug kan een gebruikersfout zijn, bijvoorbeeld rechten die niet goed staan dan heb je PEBKAC
Ik begrijp eigenlijk niet waarom je nog zelf Exchange wil draaien, dit is nu net een service die in de cloud veel meer voordelen heeft, meeste security issues worden daar op de één of andere manier gemitigeerd.

[Reactie gewijzigd door bush op 23 juli 2024 03:37]

We hebben klanten die MS365 gebruiken, maar we hebben er meer die op onze on-premise Exchange draaien. We zitten in een markt waar veel klanten graag weten wáár hun data / mail staat, en ook die graag korte lijnen hebben mochten ze vragen hebben. Daarbij is Exchange Online gewoonweg niet snel. Voor normale mail voldoet het meestal wel, maar er wordt ZO hard gethrottled (werkwoord?) dat het soms niet meer leuk is. Er zit een enorme infrastructuur achter natuurlijk, en wat we bv ook vaak zien is dat mail wel in Outlook binnenkomt, maar op de telefoon pas minuten later. Wellicht omdat ze op een andere host / DAG node terecht komen die nog niet in sync is, geen idee.
En dan hebben we nog klanten die eisen dat de data in NL staat. En dat kan je in sommige plannen bij MS aangeven, maar niet bij alle. Dus ja, er is ZEKER een usecase voor on-premise. Al is het maar dat klanten ons kunnen bellen als er wat is. Ga MS maar eens bellen als je storing mocht hebben.
Outlook op de telefoon geeft ook bij een snelle IMAP server soms pas na 2 dagen aan dat er nieuwe mail is. Ik denk dat het probleem hier outlook is en niet de server....
Exchange Online kan weldegelijk een stuk trager aanvoelen dan on-prem. Ook niet gek, want je hebt gewoon een veel hogere latency. Sinds we over zijn naar EXO mopperen secretaressen dat het beheer van agenda's en mailboxen veel meer tijd kost.
Agenda's koppelen, meer dan bijvoorbeeld 6 stuks kan al grote vertragingen en sync issues opleveren met EXO. Met een fatsoenlijke on-premise exchange omgeving kun je makkelijk 35 agenda;s koppelen en alles in sync houden, dat kun je met EXO wel vergeten.
Wat @Rataplan_ hieronder al zei. Plus, meer controle en met onze on-premise servers kunnen we veel minder down-time garanderen aan onze users.

https://twitter.com/msft365status
Het punt is dat je iets moet hebben om je e-mail adressen te beheren als je een Hybrid omgeving hebt. En heel veel bedrijven hebben die nog. Dat "iets" kan een full blown Exchange Server zijn, en sinds april 2022 kom je weg met alleen de management tools. Dat kan op iedere machine draaien en er zijn Powershell schillen omheen gemaakt om het helemaal makkelijk te maken.

Maar dan.... dan heb je bedrijven die aan User Provisioning doen. Ik noem als voorbeeld de tooling van Tools4Ever (HelloID), welke direct koppelt aan AFAS en zo je AD accounts aanmaakt. Dan moet Exchange iets te horen krijgen als "Connect-remotemailbox user@domain.com -remoteroutingaddress user@domain.mail.onmicrosoft.com". En voor dat commando heb je niet genoeg aan de Exchange Management Tools, daar heb je die Exchange Server voor nodig.

Dus hoe graag ik ook afscheid zou willen nemen van het ding, het kan op dit moment niet.
Hier exact hetzelfde "probleem". Het ding doet niet veel meer, maar moet nog wel blijven bestaan vanwege exact deze reden, al staat deze wel bovenaan ons wensenlijstje. Plus diverse legacysoftware die niet altijd even lekker naar de cloud te verwijzen is. (al is daar ook een oplossing voor inmiddels) Het ding is overigens niet meer van buiten benaderbaar, dat scheelt ook al een hoop.
Voor mij: omdat cloud nog altijd andermans computer is. En moet je maar vertrouwen dat het goed gaat plus dat het bijna per definitie op Amerikaanse computers staat. En dat land heeft wel bewezen te vertrouwen te zijn....not.

Amerikaans, als in Verenigde Staten.

En er is nog geen fatsoenlijk alternatief voor exchange
Maar exchange is geen fatsoenlijk alternatief voor een mailserver. Het is typisch een voorbeeld van een embrace/extend/extuingish: Exchange was geen SMTP, kreeg SMTP en doet er inmiddels alles aan om vooral niet SMTP te zijn (samen met de partner in crime Outlook).
Ik ben zeker geen MS fan het tegenover gestelde eerder. Maar noem mij een alternatief met vergelijkbare functionaliteit.

En vertel eens over dat SMTP, want ik gebruik Exchange al vanaf versie 4 en daar zat wel degelijk SMTP in zelfs het NNTP nieuwsgroep protocol.

Wat ik zie bij MS is dat ze overal functionaliteit uit slopen en kijken of ze er mee weg kunnen komen.
Dat is het probleem: Exchange is een kitchensink oplossing: het doet alles, maar dan wel matig. Voor puur mail versturen: qmail/postfix (en nog tientallen). Voor Imap: Cyrus/Dovecot. Voor Agenda: Iets met caldav (ben ik niet zo'n gebruiker van dus ik zou niet weten wat hier waardige alternatieven zijn). Webmail zijn ook alternatieven voor. Voor de (gore) exchange geschiedenis. Kort gezegd: een MAPI/X.400 mailsuite die later aangepast is naar SMTP maar de resten van oude oplossingen zijn nog steeds zichtbaar (outlook kan nog steeds TNEF versturen bijv.).
Is niet waar SMTP heeft er vanaf dag één ingezeten geen idee waar jij die onzin vandaan haalt. En i kheb nu al twee keer gevraagd wat JIJ dan een goed alternatief zou vinden. Maar blijkbaar is het jou alleen om het bashen te doen.

WOMBAT
Ik ben geen fan van Exchange. Dat is correct. Heb het in 1998 een half jaar mogen beheren en toen was het wel weer genoeg. En SMTP zat er in 5.0 in. In 4.0 niet. En Exchange bashen is niet zo moeilijk als je het een tijdje hebt mogen beheren.
Heb mijn oude schijfjes nog ff opgezocht maar SMTP zit gewoon in 4.0, was ook de eerste versie die ze uitbrachten nadat ze het gekocht hadden van Nerwork Courier als opvolger van Microsoft mail 3.5. Wat bedoeld was voor lan netwerken en niet voor internet, Net als Wordperfect voor lan.

Een versie SMTP voor Aplha
Een versie SMTP voor PPC
Een versie SMTP voor MIPS
Een versie SMTP voor I386 plus alle addins

Ben zelf ook exchange beheerder. misschien wat beter inlezen en oefenen. Eenmaal goed geïnstalleerd is het extreem stabiel. Alleen de resources die je ervoor nodig hebt is voor privé gebruik wat lastig.
Eén van de eisen is 128 Gb voor mailboxen...En heb je er twee, wat eigenlijk geadviseerd word ivm security heb je nog een machine nodig met 64 Gb

Maar voor de derde keer alternatief...
Ik vind het altijd zo erg dat ze met patches voor zerodays wachten tot hun maandelijkse patchronde. Dat kan aanvallers lekker tot 30 dagen extra tijd geven om ze te misbruiken. 8)7

Zo goed als elke andere software brengt een patch tegen beveiligingsrisicos zo snel mogelijk uit.
Voorspelbaarheid.... bedrijven willen dit graag. Je kunt een compleet jaar aan changes voordpellen en daarom je bedrijf processes afstemmen. Je weet precies wanneer je moet patches en wanneer de testers kunnen testen om alles nog werkt.

Dit wil je liever niet iedere dag opnieuw evalueren en gaan plannen.

Maar wel eens gewerkt met Oracle?

Dat patches vaker uitkomen, wil niet zeggen dat ze ook sneller geïnstalleerd worden

[Reactie gewijzigd door Rolfie op 23 juli 2024 03:37]

Het verschil is dat Windows nog wel eens aan het internet hangt. Oracle, mag ik hopen, niet (zelf zet ik Oracle het liefste in een donkere kamer zonder netwerk aansluitingen of serverhardware :+ )
Oracle is groter dan alleen een database.
Maakt toch niet uit wat bedrijven met die updates doen? Gaat erom dat beveiligingsupdates worden achtergehouden als deze al klaar zijn. Die zouden gewoon zo snel mogelijk uitgebracht moeten worden, los van de maandelijkse patchronde. Anders is het gewoon nalatigheid van Microsoft om een beveiligingsrisico te laten bestaan wanneer dit vermeden kan worden.

En dan heb ik het nog niet over de consument die pineut is door de bedrijfsvoering van deze grote bedrijven.

[Reactie gewijzigd door kuurtjes op 23 juli 2024 03:37]

Ja maar anders kan de NSA, CIA, FBI etc het niet gebruiken.
En de meeste bedrijven gaan ze dan ook pas installeren na een maand...
Systeemveiligheid is meer dan alleen gepatched zijn natuurlijk, als bedrijf doe je er verstandig aan het hele veiligheidspakket te hebben zodat via windows defender geacteerd kan worden op de reeds bekende risico's en een aanval gestopt wordt waar deze plaats vind. Voor de meeste vulnerablities was dat al het geval.
Jij zegt dat beveiligingsupdates voor zerodays via defender uitgerold worden?

Waarom impliceert het artikel dan dat deze mee in de patch tuesday zitten?
Dat zeg ik niet, de kwetsbaarheden worden er wel door ondervangen. In een volwaardige omgeving vind continu gedragsanalyse plaats en op basis van bekend gedrag wat bijvoorbeeld bij een (nieuwe) kwetsbaarheid hoort die bekend is en misschien zelfs actief wordt misbruikt worden dan automatisch mitigerende maatregelen genomen om de aanval te stoppen zoals het uitschakelen van een node, blokkeren van firewall verkeer, killen van een applicatie etc. etc.

Dat kan met microsoft, maar ook met bv Wazuh of Sentinel.
Ik heb de taal op US en de regio Nederland en al maanden start windows op met de verkeerde TIJD op de klok. Moet handmatig syncen met de internet tijd.

Slordig!
Dit is een bios battery issue :) op uw device.
Staat de tijd elke keer op dezelfde verkeerde tijd? Dan is de bios batterij waarschijnlijk leeg.
Draai je toevallig ook Linux? Windows gaat namelijk anders om met de tijd dan Linux, waardoor Windows een andere tijd aangeeft na het draaien van Linux (en andersom)
Dat probleem is op te lossen door wat instellingen aan te passen https://www.howtogeek.com...-times-when-dual-booting/
klopt..thnks voor de tip
NetTime gebruiken op al je pc's/servers.
Ja het is een los tooltje, maar werkt erg goed.
Is de Windows Time service wel inschakeld? Check via services.msc of deze op automatisch opstarten staat.
Dat is er net 1 te weinig
Hier nog steeds geen button om naar 22h2 te upgraden. Heel bijzonder!
Dat staat los van de patches, de kwetsbaarheden worden nog steeds in 21H2 netjes opgelost. Zelf heb ik ook last van dat 22H2 niet aangeboden wordt, ben er nog niet achter wat het probleem is... Wacht nog steeds even af.
als je dat ding perse wilt hebben kan je ook gewoon los updaten; is effectief hetzelfde....
Ik lees dit artikel nu en ik denk dat ik ondanks 2 koppen koffie niet helemaal wakker ben.
Gisteren heb ik KB5019980 als cumulatieve update binnen gekregen en zit nu op build 22621.819

Ik zit niet in het insider programma van Microsoft.

De 2 andere updates gisteren waren KB5020622 en KB5020930

https://support.microsoft...50-469a-8de9-74df8aebd5f4

Owww of is artikel hier alleen voor de versie 21H2?

[Reactie gewijzigd door ivo1969 op 23 juli 2024 03:37]

Heb de update ook net binnen, vind het minder leuk dat bij het vergrootglas nu opeens Zoeken erbij staat, dit vind ik nu niks.

Gezocht maar nog niet gevonden hoe ik alleen de tekst eruit krijg, kan zoeken wel aan of uit zetten, maar niet aan laten en tekst eruit. Maar even verder zoeken, tenzij iemand anders het weet, dan hoor ik het graag.
Ik kan er niet bij dat een besturingssyteem van meer dan 40 jaar oud nog steeds zo veel bugs heeft, terwijl ze er steeds meer uit slopen.
Deze update is voor versie 21H2. Ik zag em niet in mijn update history staan (van mijn 22H2 installatie) en toen ik stand alone wilde installeren was dat niet mogelijk.
Dus de patch voor de laatste versie niet nodig?
Dan heb je KB5019980
Dat klopt inderdaad... Maar heeft een "editie" van Windows 11 dan toch andere KB-nummers?
Voorlopig willen deze updates totaal niet installeren op m'n W10

- onderdelen update W10 22H2 (0x800F0988) geen oplossing gevonden.
- en deze ook niet KB5019959

Op dit item kan niet meer gereageerd worden.