Добавить новость

Гаман: Более 90% распоряжений Департамента городского имущества заявители получают в электронном виде

SHOT: актера Александра Збруева могут выписать из больницы на следующей неделе

Дом по реновации возведут на Восточной улице

Могила актрисы Заворотнюк на Троекуровском кладбище превратилась в оранжерею



News in English


Новости сегодня

Новости от TheMoneytizer

Bug Left Some Windows PCs Dangerously Unpatched

Microsoft Corp. today released updates to fix at least 79 security vulnerabilities in its Windows operating systems and related software, including multiple flaws that are already showing up in active attacks. Microsoft also corrected a critical bug that has caused some Windows 10 PCs to remain dangerously unpatched against actively exploited vulnerabilities for several months this year.

By far the most curious security weakness Microsoft disclosed today has the snappy name of CVE-2024-43491, which Microsoft says is a vulnerability that led to the rolling back of fixes for some vulnerabilities affecting “optional components” on certain Windows 10 systems produced in 2015. Those include Windows 10 systems that installed the monthly security update for Windows released in March 2024, or other updates released until August 2024.

Satnam Narang, senior staff research engineer at Tenable, said that while the phrase “exploitation detected” in a Microsoft advisory normally implies the flaw is being exploited by cybercriminals, it appears labeled this way with CVE-2024-43491 because the rollback of fixes reintroduced vulnerabilities that were previously know to be exploited.

“To correct this issue, users need to apply both the September 2024 Servicing Stack Update and the September 2024 Windows Security Updates,” Narang said.

Kev Breen, senior director of threat research at Immersive Labs, said the root cause of CVE-2024-43491 is that on specific versions of Windows 10, the build version numbers that are checked by the update service were not properly handled in the code.

“The notes from Microsoft say that the ‘build version numbers crossed into a range that triggered a code defect’,” Breen said. “The short version is that some versions of Windows 10 with optional components enabled was left in a vulnerable state.”

Zero Day #1 this month is CVE-2024-38226, and it concerns a weakness in Microsoft Publisher, a standalone application included in some versions of Microsoft Office. This flaw lets attackers bypass Microsoft’s “Mark of the Web,” a Windows security feature that marks files downloaded from the Internet as potentially unsafe.

Zero Day #2 is CVE-2024-38217, also a Mark of the Web bypass affecting Office. Both zero-day flaws rely on the target opening a booby-trapped Office file.

Security firm Rapid7 notes that CVE-2024-38217 has been publicly disclosed via an extensive write-up, with exploit code also available on GitHub.

According to Microsoft, CVE-2024-38014, an “elevation of privilege” bug in the Windows Installer, is also being actively exploited.

June’s coverage of Microsoft Patch Tuesday was titled “Recall Edition,” because the big news then was that Microsoft was facing a torrent of criticism from privacy and security experts over “Recall,” a new artificial intelligence (AI) feature of Redmond’s flagship Copilot+ PCs that constantly takes screenshots of whatever users are doing on their computers.

At the time, Microsoft responded by suggesting Recall would no longer be enabled by default. But last week, the software giant clarified that what it really meant was that the ability to disable Recall was a bug/feature in the preview version of Copilot+ that will not be available to Windows customers going forward. Translation: New versions of Windows are shipping with Recall deeply embedded in the operating system.

It’s pretty rich that Microsoft, which already collects an insane amount of information from its customers on a near constant basis, is calling the Recall removal feature a bug, while treating Recall as a desirable feature. Because from where I sit, Recall is a feature nobody asked for that turns Windows into a bug (of the surveillance variety).

When Redmond first responded to critics about Recall, they noted that Recall snapshots never leave the user’s system, and that even if attackers managed to hack a Copilot+ PC they would not be able to exfiltrate on-device Recall data.

But that claim rang hollow after former Microsoft threat analyst Kevin Beaumont detailed on his blog how any user on the system (even a non-administrator) can export Recall data, which is just stored in an SQLite database locally.

As it is apt to do on Microsoft Patch Tuesday, Adobe has released updates to fix security vulnerabilities in a range of products, including Reader and Acrobat, After Effects, Premiere Pro, Illustrator, ColdFusion, Adobe Audition, and Photoshop. Adobe says it is not aware of any exploits in the wild for any of the issues addressed in its updates.

Seeking a more detailed breakdown of the patches released by Microsoft today? Check out the SANS Internet Storm Center’s thorough list. People responsible for administering many systems in an enterprise environment would do well to keep an eye on AskWoody.com, which often has the skinny on any wonky Windows patches that may be causing problems for some users.

As always, if you experience any issues applying this month’s patch batch, consider dropping a note in the comments here about it.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Джонсон неожиданно нажаловался на Лаврова: Встреча была жёсткой. Досталось всему британскому МИД

Ушаков: на день рождения Путину Эрдоган подарил красивую вазу

Почему в СССР электрички стали называть «собаками»: это сравнение возникло неслучайно

«Театральные сезоны, закулисные интриги, мода»: Светские новости Якутии

Музыкальные новости

Путин: Россия устранит разрушения в новых и приграничных регионах

Прослушивания Яндекс Музыка. Увеличение прослушиваний в Яндекс Музыка. Лайки Яндекс Музыка. Подписка на артиста Яндекс Музыка.

В субботу в Пулково задерживаются семь рейсов

Поймайте его, если сможете: 17 октября в прокат выходит картина Дмитрия Клепацкого «Схватка»

Новости России

Джонсон неожиданно нажаловался на Лаврова: Встреча была жёсткой. Досталось всему британскому МИД

Лукашенко: горячие головы услышали сигналы в связи с ядерной доктриной РФ

«Театральные сезоны, закулисные интриги, мода»: Светские новости Якутии

Скончался актер из «Улиц разбитых фонарей» Александр Крючков

Экология в России и мире

В Москве продолжаются киновечера под открытым небом

Новосибирские хирурги восстановили мальчику бедренную кость при помощи 3Д конструкции

Нумерология успеха

Неожиданное изменение календаря привело к всплеску цен на туры и пертурбациям у российских туристов

Спорт в России и мире

Соболенко вышла в ⅛ финала турнира WTA-1000 в Ухане

Анастасия Пивоварова стала ведущим экспертом эксклюзивного шоу про теннис на Betboom, в коллаборации с АТР

Шанхай (ATP). 1/4 финала. Медведев сыграет с Синнером, Алькарас – с Махачем

Арина Соболенко поделилась планом на полуфинал WTA-1000 в Ухане с Кори Гауфф

Moscow.media

Медсестра погибла при обрушении психдиспансера на Кубани

На втором дне V Всероссийской Конференции аварийно-спасательных служб и формирований, проходившей на Подмосковной базе отдыха "Боровое", состоялась серия значительных презентаций докладов

Более 47 тысяч поездок по Подмосковью совершили пользователи BelkaCar в рамках летнего проекта «Умные путешествия»

Терминал сбора данных (ТСД) промышленного класса SAOTRON RT42G











Топ новостей на этот час

Rss.plus






Ефимов: в Хорошево-Мневниках построят центр подготовки сборных по футболу

Ушаков рассказал, что Эрдоган подарил Путину ко дню рождения красивую вазу

Рейс «Уральских авиалиний» вернулся в Москву, сделав пять кругов в воздухе

Почему в СССР электрички стали называть «собаками»: это сравнение возникло неслучайно