Ivanti Analyse des Patch Tuesday im Oktober: ruhiges Herbstwetter im Patchmanagement
Von Chris Goettl, Leiter Produktmanagement, Sicherheit bei Ivanti

10. Oktober 2018, 14:31 Uhr · Quelle: Pressebox
Frankfurt am Main, 10.10.2018 (PresseBox) - Microsoft gönnt allen IT-Verantwortlichen im Oktober eine kleine Verschnaufpause – zumindest, was die aktuellen Updates anbetrifft. Zum Patch Tuesday vermeldet Redmond gerade einmal einen Zero Day Exploit und eine Schwachstelle, die öffentlich bekannt gegeben wurde. Und was noch erstaunlicher ist: Es gab in diesem Monat kein einziges Sicherheitsupdate für Adobe Flash.

Die Zero-Day-Schwachstelle CVE-2018-8453 findet sich in der Win32-Komponente des Microsoft-Betriebssystems, bei der Objekte im Arbeitsspeicher nicht ordnungsgemäß behandelt werden. Ein Angreifer muss sich zunächst am Betriebssystem anmelden, kann dann aber diese Schwachstelle ausnutzen, um Code im Kernel auszuführen und Administratorrechte zu erhalten. Diese Schwachstelle hat einen Basis-CVSS-Wert von 7. Unglücklicherweise ist sie in allen Betriebssystemen mit Updates vorhanden – angefangen von Server 2008 bis hin zu Windows 10.

Die Schwachstelle ist CVE-2018-8423 „Microsoft JET Database Engine Remote Code Execution Vulnerability“ wurde vom Unternehmen öffentlich bekannt gegeben. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, könnte die Kontrolle über ein betroffenes System übernehmen. Diese Schwachstelle erlaubt jedoch keine direkte Erweiterung der Zugriffsrechte. Das heißt, dass ein lokaler Benutzer, der auf diese Schwachstelle zielt, im Vergleich zu einem Administrator seine eingeschränkten Rechte behält. CVE-2018-8423 erfordert eine speziell gestaltete Datei, um die JET-Datenbank-Engine einzusetzen. Ähnlich dem Zero Day Exploit ist CVE-2018-8423 auch in allen Betriebssystemen zu finden. Der Basis-CVSS-Wert für diese Schwachstelle beträgt 7,8.

Insgesamt hat Microsoft 49 CVEs über sein gesamtes Portfolio hin gepatcht. Wie erwartet, wurde die Mehrheit (33) in Windows 10, Edge und den zugehörigen Serverversionen behoben. Bitte beachten Sie, dass Redmond letzte Woche ein spezielles Update für Server 2019 allgemein verfügbar gemacht hat. Microsoft setzt damit sein Vorgehen aus dem letzten Monat fort, als das Unternehmen neben seinem monatlichen Rollup auch ein reines Security-Release für Server 2008 veröffentlicht hat. Zuvor gab es mit dem Patch Tuesday nur ein einziges Sicherheitsupdate. Auch in diesem Monat wurden Updates für alle unterstützten Versionen des Exchange und SharePoint Servers separat veröffentlicht.

Office im Blick

Office erhielt Updates für Excel, Outlook, PowerPoint und Word und natürlich für die gesamte Office Suite. Seit der Version 16.17 wird Office für Mac nun offiziell "Office 2019" genannt. "Office 2016" erhält bis Oktober 2020 weiterhin "nach Bedarf" Updates. Zum Glück gibt es dafür jetzt eine separate Seite mit den aktuellen Versionshinweisen. Office 2016 wird MacOS weiterhin bis zurück zu Yosemite (10.10) unterstützen, während Office 2019 Sierra (10.12) oder höher benötigt. Office 365 funktioniert entweder mit den Patches für Office 2016 oder Office 2019, obwohl Office 365 technisch gesehen nun auf dem Office 2019-Zweig liegt.

Offene Fragen zur Qualitätskontrolle bei Microsoft

Sollten Sie nach der Version 1809 von Windows 10 suchen – auch bekannt als das Windows 10 Oktober 2018 Update, werden Sie es im Moment nicht herunterladen können. Microsoft hat den Rollout gestoppt, um einige wichtige Probleme zu beheben. Zentral hierbei ist das von vielen Nutzern gemeldete Verhalten, dass Dateien im Ordner C:/Users/[username]/Documents/ gelöscht werden. Ein Zurücksetzen auf die vorherige Version bringt leider nichts, da die betroffenen Dateien nicht wiederhergestellt werden. Daneben wurden auch andere Probleme angemerkt, darunter ein Kompatibilitätsproblem mit Intel Display-Audio-Gerätetreibern und dem Task Manager, die keine korrekten Informationen zur CPU-Auslastung anzeigen.

Wie kann so etwas passieren? Das fragen nicht nur wir uns: Mehrere Artikel stellen den Prozess der Qualitätskontrolle von Microsoft und das Insider-Programm als Ganzes in Frage, die all diese Fehler vor der Veröffentlichung eigentlich aufdecken sollten.

Nun zu den Drittherstellern. Wie eingangs erwähnt, hat Microsoft kein Flash-Update veröffentlicht. Allerdings kam ein so genanntes „Nicht-Sicherheitsupdate“ von Adobe (APSB18-35). Apple stellt ein Sicherheitsupdate für iCloud für Windows 7.7 zur Verfügung, das 19 Schwachstellen behebt. Spielen Sie es auf jeden Fall auf, sollten Sie Apple-Produkte verwenden. Oracle wird am 16. Oktober sein Critical Patch Update (CPU) veröffentlichen. Hier werden Sie zusätzlich zu den Anwendungs-Updates auch neue Java-Patches erhalten. Ansonsten bleibt zu hoffen, dass das ruhige Herbstwetter im Patchmanagement noch eine Weile anhält.

Weitere Informationen zu den aktuellen Patches finden Sie auf der Patch-Tuesday-Seite von Ivanti. Daneben findet am 10. Oktober um 15:00 Uhr ein Webinar mit Chris Goettl statt, in dem er über die aktuelle Sicherheitslage informiert und die Ergebnisse des Patch Tuesday erläutert.
Sicherheit
[pressebox.de] · 10.10.2018 · 14:31 Uhr
[0 Kommentare]
FDP-Logo auf Parteitag (Archiv)
Berlin - FDP-Vize Wolfgang Kubicki hält die Forderung seines Mitbewerbers um den Parteivorsitz, NRW-FDP-Chef Henning Höne, nach einem Neustart der Liberalen für falsch. "Ich will keinen Neuanfang der FDP, sondern ein Durchstarten", sagte er dem TV-Sender "Welt" am Dienstag. "Wir haben uns viel zu lange schon mit uns selbst beschäftigt. Darauf warten die […] (00)
vor 5 Minuten
Das Wireless Festival wurde abgesagt, nachdem das Innenministerium Kanye die ETA entzogen hat.
(BANG) - Das Wireless Festival wurde abgesagt, nachdem das Innenministerium Kanye die ETA entzogen und ihm damit die Einreise ins Vereinigte Königreich verweigert hat. Festival Republic bestätigte die Entscheidung in einer Erklärung und teilte mit, dass alle Ticketinhaber Rückerstattungen erhalten werden. Ein Sprecher sagte: "Das Innenministerium hat YE […] (00)
vor 1 Stunde
iPhone Fold Testproduktion hat begonnen
Nach aktuellen Informationen eines chinesischen Leakers hat Apples Fertigungspartner Foxconn mit der Testproduktion des lang erwarteten iPhone Fold begonnen. Diese Probefertigung ist ein essenzieller Schritt, bevor das Gerät in größerer Stückzahl hergestellt werden kann. iPhone Fold, […] (00)
vor 2 Stunden
Morbid Metal startet in den Early Access und zeigt, wie stylisches Hack-and-Slash aussehen kann
Wer auf temporeiche Kämpfe, schnittige Spielmechaniken und eine ordentliche Portion Roguelite-Suchtpotenzial steht, sollte jetzt aufhorchen. Morbid Metal, das ambitionierte Hack-and-Slash-Projekt von Entwickler Felix Schade, öffnet morgen seine Tore – und der Release-Trailer macht unmissverständlich klar, dass hier niemand halbherzig zu Werke gegangen […] (00)
vor 2 Stunden
Andy Serkis wird seine Rolle als Alfred Pennyworth in 'The Batman: Part II' erneut übernehmen.
(BANG) - Andy Serkis wird seine Rolle als Alfred Pennyworth in 'The Batman: Part II' erneut übernehmen. Der 61-jährige Schauspieler wird Berichten zufolge zur Besetzung als Bruce Waynes Butler für die kommende DC-Studios-Fortsetzung von Matt Reeves dazustoßen, deren Dreharbeiten im Juni in London beginnen sollen. Laut 'Deadline' hat Serkis einen Weg […] (00)
vor 1 Stunde
Eintracht Frankfurt - 1. FC Köln
Frankfurt/Main (dpa) - Ein Zuschauer ist nach einem medizinischen Notfall während des Bundesliga-Spiels zwischen Eintracht Frankfurt und dem 1. FC Köln (2: 2) gestorben. Das teilte der Club zwei Tage nach der Partie mit. «Die Eintrachtfamilie ist tief betrübt» «Der 87-jährige Mann, der seit vielen Jahren Eintrachtmitglied und Dauerkartenbesitzer war, […] (01)
vor 8 Stunden
bitcoin, currency, finance, coin, crypto, economy
Ein langfristiger Stimmungsindikator für Bitcoin (BTC) hat ein extrem bärisches Niveau erreicht, das laut Analyst Joao Wedson typischerweise vor Markttiefs auftritt. Wedson zufolge stellt diese Zone, die oft von maximaler Verzweiflung geprägt ist, in der Kleinanleger erschöpft sind und die Erzählungen vollständig negativ werden, die idealen Bedingungen […] (00)
vor 39 Minuten
 
Entgiften, Entschlacken, Entsäuern: Die drei Säulen der inneren Reinigung
Höchst, 07.04.2026 (lifePR) - In einer Zeit, in der Umweltbelastungen, verarbeitete […] (00)
Neu bei L&R: Spezialist für Kühlwasseraufbereitung
Hilden, 07.04.2026 (PresseBox) - Mit Jochen Liersch steht den Anwendern von […] (00)
Moderne Immobilienvermarktung im Saarland!
Püttlingen, 06.04.2026 (lifePR) - Der Immobilienverkauf verlangt heute weit mehr als […] (00)
TGV kracht in Nordfrankreich in Laster
Bully-les-Mines (dpa) - Ein TGV-Schnellzug mit 246 Reisenden ist in Nordfrankreich […] (01)
Review: Ecovacs Deebot T90 Pro Omni Saugwischer im Test
Hallo zusammen! Nach intensiver Recherche und dem Vergleich zahlreicher Roboter- […] (00)
Optimistische Prognosen beflügeln die Aktie Die Aktie von Carl Zeiss Meditec hat am […] (00)
The Legend of Zelda: Tears of the Kingdom
(BANG) - 'The Legend of Zelda' kommt auf die große Leinwand. Die mit Spannung […] (01)
Tabak hat einen Preis, und dieser steigt ständig. Für Millionen von Rauchern stellt […] (00)
 
 
Suchbegriff