Letzter Patch für Windows 7 - Ivanti bewertet Januar Patch Tuesday
Microsoft behebt insgesamt 49 Sicherheitslücken – bisher noch keine ausgenutzt

Frankfurt am Main, 15.01.2020 (PresseBox) - Abgesehen von der Crypto-Schwachstelle startet der Patch Tuesday im Januar ruhig ins Jahr 2020. Die wichtigste Nachricht ist nach wie vor die letzte öffentliche Patch-Veröffentlichung für Windows 7, Server 2008 und Server 2008 R2.

Mit Updates für Windows, Internet Explorer, Office, .Net und eine Vielzahl von Entwicklertools behebt Microsoft insgesamt 49 verschiedene allgemeine Sicherheitslücken und Risiken (CVEs). Dazu gehört CVE-2020-0601, die Microsoft Crypto-Schwachstelle, die bereits vor der Verfügbarkeit des Updates für Schlagzeilen sorgte. Erfreulich ist, dass von den behobenen Sicherheitslücken noch keine ausgenutzt oder vorab öffentlich bekannt gemacht wurden. Von Drittanbietern wurden begrenzte Versionen veröffentlicht.

Auf zwei Schwachstellen sollten IT Teams in diesem Monat ein besonderes Augenmerk richten: CVE-2020-0601 wurde zuvor vom US-Nachrichtendienst NSA aufgedeckt und ermöglicht Angriffe auf die Verschlüsselungssysteme von Windows. Die Sicherheitslücke CVE-2020-0620 besteht, wenn Microsoft Cryptographic Services eine Datei unsachgemäß behandelt und gibt Angreifern die Möglichkeit, eine geschützte Datei zu ändern.

Sicherheitslücke ermöglicht Fälschung von Code-Signatur-Zertifikaten

CVE-2020-0601 betrifft nur Windows 10 und verwandte Serverzweige. Diese Schwachstelle ermöglicht es Angreifern, ein Code-Signatur-Zertifikat auf einer Anwendung oder Datei zu fälschen. Bei diesen Zertifikaten handelt es sich um hochrelevante Vertrauensketten, auf der viele Sicherheitstechnologien zur Validierung basieren. Wenn ein Angreifer dem System also vorgibt, dass eine Datei ordnungsgemäß signiert sei, kann er viele Sicherheitsmaßnahmen umgehen. Die Sicherheitsanfälligkeit wird von Microsoft zwar nur als wichtig eingestuft. Allerdings ist die Liste, der als wichtig bewerteten, dann aber folgenschwer ausgenutzten CVEs lang. Aufgrund der Art dieser Schwachstelle empfiehlt Ivanti Unternehmen, dies in diesem Monat mit höchster Priorität zu behandeln und schnell zu beheben.

Schwachstelle missbraucht Dateiumgang von Microsoft Cryptographic Services

CVE-2020-0620 betrifft Windows 7, Server 2008 und spätere Versionen von Windows, also im Grunde alles, was derzeit unterstützt wird. In diesem Fall kann ein Angreifer die Art und Weise missbrauchen, wie Microsoft Cryptographic Services mit Dateien umgeht. Zwar muss der Angreifer zunächst Ausführungsrechte auf dem System des Opfers erlangen, aber durch Ausnutzung dieser Schwachstelle kann er seine Ausführungsrechte durch Missbrauch dieser unsachgemäßen Dateihandhabung erhöhen und ein von vielen Sicherheitstechnologien verwendetes Validierungsmodell umgehen. Das Erlangen von Ausführungsrechten auf einem System ist eine ziemlich niedrige Messlatte für die meisten Bedrohungsakteure. Auch hier empfiehlt Ivanti daher, dieses Problem als Priorität 1 zu behandeln und rechtzeitig anzugehen.

Windows 7, Server 2008 und Server 2008 R2 haben ihre letzte öffentliche Patch-Veröffentlichung erhalten. Wenn Sie diese Systeme weiterhin in Ihrer Umgebung ausführen, sollte sichergestellt werden, dass Unternehmen für Februar und darüber hinaus vorbereitet sind:
Ist keine ESU geplant, gilt es die Möglichkeit der Minderung in Betracht zu ziehen:
  • Update aller Systeme auf den Januar 2020 Patch Level.
  • Virtualisierung von Arbeitslasten und Beschränkung des Systemzugriffs auf das notwendige Personal.
  • Kappung des direkten Internetzugangs dieser Systeme.
  • Isolierung dieser Systeme in ein Netzwerksegment, das von anderen Systemen getrennt ist.
  • Einführung zusätzlicher Sicherheitskontrollen für diese Systeme: Indem Richtlinien für die Anwendungskontrolle gesperrt werden wird verhindert, dass unerwünschte Anwendungen ausgeführt werden, wie solche die auf dem alten Betriebssystem basieren.
Software
[pressebox.de] · 15.01.2020 · 13:28 Uhr
[0 Kommentare]
Suchergebnisse für Ivanti in allen Sparten

Top-Themen

 Es wurden keine Nachrichten gefunden.

Boulevard-News

 Es wurden keine Nachrichten gefunden.

IT-News

 Es wurden keine Nachrichten gefunden.

Gaming-News

 Es wurden keine Nachrichten gefunden.

Kino/TV-News

 Es wurden keine Nachrichten gefunden.

Sport-News

 Es wurden keine Nachrichten gefunden.

Finanznews

 Es wurden keine Nachrichten gefunden.

Business/Presse

 
China warnt vor «negativen Faktoren» im Verhältnis zu USA
Peking (dpa) - Angesichts des gespannten Verhältnisses zwischen Peking und Washington hat China […] (00)
Tim Cook deutet auf einen neuen Apple Pencil 3 hin
Auf X teilte Apples CEO Tim Cook das Kunstwerk für die kommende Sonderveranstaltung am 7. Mai 2024 um […] (00)
Boeing kürzt 737 MAX Produktion nach Cash-Verlust
Boeing hat im letzten Quartal nahezu 4 Milliarden Dollar verbrannt, während das Unternehmen mit […] (00)
Ben Stiller: Zoolander-Flop war böse Überraschung
(BANG) - Ben Stiller rechnete nicht mit dem ‚Zoolander 2‘-Flop. Nachdem das Original der […] (00)
Dragonflight – Das World of Warcraft Addon startet in die Season 4!
Die Champions von Azeroth konnten die vielen Bedrohungen in (und unter) den Dracheninseln […] (00)
Weitere Stars für «Outlander: Blood of My Blood»
Der Pay-TV-Sender Starz vervollständigt weiterhin die Besetzung von Outlander: Blood of My Blood und gab […] (00)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News