Bem-vindos a 2022 e um novo ano de emoção de gerenciamento de patches! Estou me aproximando rapidamente de 40 anos trabalhando nesta indústria e posso dizer honestamente que raramente há um dia chato. Se você está disposto a assumir os desafios apresentados, é uma grande indústria para trabalhar e espero que todos estejam animados para começar o ano novo também. Vamos ver alguns eventos recentes que estarão influenciando os lançamentos de patches deste mês.
Encerrei o artigo de previsão do mês passado chamando 2021 de “ano de ataques da cadeia de suprimentos” e essa tendência continua. O malware no Atera Remote Management Software está aproveitando as vulnerabilidades de verificação de assinatura digital da Microsoft desde 2012 para carregar o ZLoader e roubar credenciais de conta.
Mesmo que essas vulnerabilidades tenham sido corrigidas, as alterações não são habilitadas por padrão. O Microsoft Security Advisory 2915720 de 2017 fornece mais detalhes sobre a funcionalidade Authenticode e WinVerify Trust com recomendações para ação. Apesar das antigas vulnerabilidades, este é um novo ataque e tenho certeza que ouviremos mais da Microsoft, com possíveis mudanças nos patches da próxima semana.
A vulnerabilidade de zero-day na biblioteca de registro baseada em Apache Log4j Java tomou a indústria de software de surpresa em meados de dezembro. Esta biblioteca é amplamente utilizada tanto no software de serviço corporativo quanto em nuvem. Embora o Apache tenha lançado a correção de zero-day para cve-2021-44228,leva um tempo para as empresas que usam esta biblioteca atualizar, testar e lançar uma nova versão.
Para complicar a situação, foram identificados quatro CVEs adicionais associados ao bug Log4Shell no último mês, sendo o mais recente CVE-2021-44832. Mantendo a indústria agitada, apache lançou várias atualizações com esta biblioteca, agora até a versão 2.17.1. Os produtos SaaS podem ser rapidamente atualizados sob o DevOps, mas atualizar produtos de software tradicionais no campo pode levar muito mais tempo, deixando-os vulneráveis à exploração.
A Microsoft tem estado ocupada até a primeira terça-feira de patch de 2022. Ele lançou uma atualização fora de banda para servidores Windows que “experimentam uma tela preta, entrada lenta ou lentidão geral”, essas atualizações eram inicialmente uma versão limitada, mas agora estão disponíveis para todos os servidores. Também lançou um script para execução no Exchange Server 2016 e no Exchange Server 2019, que corrige um problema relacionado à verificação de data que deixa mensagens presas na fila de transporte. Teremos que ver se essas atualizações se manifestam em algum próximo patches cumulativos.
January 2022 Patch Tuesday forecast
- I mentioned Microsoft has been busy addressing several issues already this year, so we may see more than the 29 and 30 vulnerabilities addressed in Windows 11 and 10 respectively. I anticipate we’ll see updates for Exchange Server and maybe .NET too.
- The final Year 2 Extended Security Updates (ESU) for Windows 7 and Server 2008/2008 R2 will be released next week. If you still need support for Year 3, make sure you renew all your licensing to ensure no interruptions come February.
- Expect an Adobe Acrobat and Reader update next week. Updates for most Adobe products were released back on December 14th, so make sure you’ve included those in your update plan.
- Apple released security updates for Safari, macOS Catalina, Big Sur, and Monterey in December. Barring any new zero-day vulnerabilities, it should be a quiet January for Mac users.
- O Google lançou uma atualização de desktop de canal estável para o Chrome 97.0.4692.71 que abordou 37 vulnerabilidades. Uma dessas vulnerabilidades foi classificada como Crítica e 10 eram High, então, definitivamente, atualize seus sistemas neste ciclo de patches. A atualização estendida do canal estável para desktop também foi atualizada para 96.0.4664.131 para Windows e Mac.
- A Mozilla não lançou suas atualizações habituais pré-Patch Tuesday para Firefox, Firefox ESR e Thunderbird, então espere essas atualizações de segurança na próxima semana.
Olhei para trás no meu artigo de previsão de janeiro de 2021 e, surpreendentemente, o foco era identificar e manter softwares de terceiros incorporados em produtos corporativos. Com o código malicioso no produto Atera e a luta para atualizar a vulnerabilidade log4Shelldo Apache, este velho conselho é realmente novo novamente!
FONTE: HELPNET SECURITY