Följ Black Week på SweClockers

Microsoft täpper 91 säkerhets­brister i Windows

Permalänk
Melding Plague

Microsoft täpper 91 säkerhets­brister i Windows

Igår var det dags igen för Microsofts ”patch Tuesday” med buggfixar för Windows 10 och 11.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Det är väl lite grundtanken med patch-tisdagar?

Kommer som vanligt att avvakta ett par dagar innan patchen läggs in manuellt från Microsoft Update Catalog.

Är även med tårfyllda ögon som jag insett att eran av Windows 7 SP1 x86 är över, då sista säkerhetspatchen släpptes i oktober.

Däremot kommer går det fortfarande att patcha x64-versionen iom att Windows Server 2008 R2 fortfarande får patchar.

Länge leve Windows 7!

Permalänk
Medlem

Man vet att det är nyhetstorka inom IT när en ny säkerhetsuppgradering för Windows blir en nyhet

Visa signatur

MSI PRO Z790-P WIFI | Intel i9 13900K | 128 GB DDR5
GTX 4070 12 GB
WD Black SN850X 2 TB Gen 4 | 2 x 1 TB Samsung 970 EVO Plus
3 x ASUS 27" | 1 x Philips 49"

Permalänk

Det var bättre förr i tiden. Tom min AppleTv 4K krashade p.g.a. säkerhetsuppdateringar, nu kör jag inget kritisk på den. Men jag blev lite paff att en sådan enkel grej ska gå sönder, men när jag googlar så är jag ej ensam. (3st nollställningar av denna plus fjärrkontrollen genom iPad så lever den igen)

Men man får arbeta på andra sätt. När det gäller laptop och andra klientdatorer så får man ha dubbla (behålla den gamla), testa och uppgradera en av datorerna. Fungerar det bra så kan man uppgradera den andra. Den andra bör såklart under tiden ej ha internetåtkomst.

Permalänk
Medlem

Väntar fortfarande på 24H2?
Mvh Paul

Visa signatur

Fractal Design Define R6 Svart, Corsair HX 850, Gigabyte X570 Aorus Elite, Ryzen 9 5950x, Fractal Design Celsius S36, NVIDIA GeForce GTX 1080Ti, G.Skill 32 GB DDR4 3600MHz CL19 Sniper X Urban Camo, Seagate Archive 8TB, Toshiba 12 TB N300, SSD Samsung 500 GB, SSD 1TB WD Black, Asus BluRay extern, Edifier högtalare, Samsung 27¨1440p skärm, Fnatic Gear Read silent, Logitech pro x mus.

Permalänk
Skrivet av lillaankan_i_dammen:

Det var bättre förr i tiden. Tom min AppleTv 4K krashade p.g.a. säkerhetsuppdateringar, nu kör jag inget kritisk på den. Men jag blev lite paff att en sådan enkel grej ska gå sönder, men när jag googlar så är jag ej ensam.

Men man får arbeta på andra sätt. När det gäller laptop och andra klientdatorer så får man ha dubbla, testa och uppgradera en. Fungerar det bra så kan man uppgradera den andra. Den andra bör såklart under tiden ej ha internetåtkomst.

Det var enklare förr i tiden, inte bättre. Windows före 2008 R2 var katastrofalt, fram till 2016 var det uselt och numera är det bara dåligt, vilket understryks av att vi mer eller mindre aldrig slipper kritiska uppdateringar en enda månad. Orsaken är naturligtvis bakåtkompatibiliteten, som är systemets raison d'être och förbannelse på en och samma gång.

Permalänk
Medlem
Skrivet av Nyhet:

Den första är en bugg i NTLM som innebär att det går att bygga en fil med skadlig kod som körs så fort offret markerar den eller högerklickar på den, till exempel för att radera den.

Var hittas den infon? Microsoft skriver: This vulnerability discloses a user's NTLMv2 hash to the attacker who could use this to authenticate as the user.

Hittar ingenting om att skadlig kod kan köras.

Permalänk
Skrivet av Det Otroliga Åbäket:

Det var enklare förr i tiden, inte bättre. Windows före 2008 R2 var katastrofalt, fram till 2016 var det uselt och numera är det bara dåligt, vilket understryks av att vi mer eller mindre aldrig slipper kritiska uppdateringar en enda månad. Orsaken är naturligtvis bakåtkompatibiliteten, som är systemets raison d'être och förbannelse på en och samma gång.

Jag tänkte hotbilden har förändrats och det var bättre förr i tiden.
Ett gammalt tanke sätt är att minsta förändring ska allt testas av, skitbra tänkt. Det blir dock mer komplicerat om det sker en uppdatering i veckan som man inte vet om vad den påverkar.

Nå på folks arbetsdatorer så om de bara behåller den gamla laptopen så kan de ändå jobba på som vidare.

Permalänk
Medlem
Skrivet av underd0g76:

Var hittas den infon? Microsoft skriver: This vulnerability discloses a user's NTLMv2 hash to the attacker who could use this to authenticate as the user.

Hittar ingenting om att skadlig kod kan köras.

Det är väl just att "skadlig kod" kanske borde vara "skadligt innehåll" istället.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Ganska imponerande att de kumulativa uppdateringarna för 24H2 (ARM64) redan är över 1GB i storlek!

https://catalog.update.microsoft.com/Search.aspx?q=%222024-11...

Permalänk
Medlem
Skrivet av walkir:

Ganska imponerande att de kumulativa uppdateringarna numera närmat sig 2GB i storlek!

https://catalog.update.microsoft.com/Search.aspx?q=%222024-11...

2GB? Menar du allt tillsammans på den där sidan? För jag hittar då iallafall ingen fil som är på nästan 2 GB. Däremot 1 fil som är på ca 1GB

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem

Det som jag blir förvånad över eller inte förstår är att det hela tiden upptäckts och täpps till nya säkerhetshål? Och det gäller inte bara Windows utan alla OS och system. Är det så komplexa system nu för tiden så är ju frågan om man skulle försöka minska på systemet istället för att bygga vidare bara?

Bra om de uppdateras Windows och inte gör som de flesta IoT prylar som folk älskar och köpa och installera. De uppdaterar ju aldrig istället.

Visa signatur

Tycker du inte om nya fonten och vill ha tillbaka Arial? Eller ändra utseendet på andra saker?
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av jnsson:

2GB? Menar du allt tillsammans på den där sidan? För jag hittar då iallafall ingen fil som är på nästan 2 GB. Däremot 1 fil som är på ca 1GB

Rättat nu! Det var filen på ca 1,7GB jag tänkte på först.

Permalänk
Skrivet av lillaankan_i_dammen:

Jag tänkte hotbilden har förändrats och det var bättre förr i tiden.

Jo, det håller jag med om.

Skrivet av lillaankan_i_dammen:

Ett gammalt tanke sätt är att minsta förändring ska allt testas av, skitbra tänkt. Det blir dock mer komplicerat om det sker en uppdatering i veckan som man inte vet om vad den påverkar.

Jo, det som hänt de senaste tjugo åren är ju att vi rört oss mer mot en verklighet där applikationer är ”trasiga” om de inte kan följa med i utvecklingen: ett mantra många upprepade för några år sedan var att servrar ska kunna hanteras som boskap snarare än som husdjur. Det finns kvar områden där man inte kommit dit, och det kanske finns områden där man inte kan komma dit, men förhoppningsvis är de senare av en karaktär som tillåter att de kan hållas offline.

Permalänk
Medlem
Skrivet av evil penguin:

Det är väl just att "skadlig kod" kanske borde vara "skadligt innehåll" istället.

Jo, det är väl en viss skillnad mellan 'oj, jag klickade på den här filen och nu är mitt system ransomware-krypterat' och 'oj, jag klickade på den här filen och nu har någon tillgång till min lösenordshash'. Bägge exemplen betyder att alla 'nya' filer bör betraktas som en säkerhetsrisk, men den förra är väldigt mycket mer allvarlig.

Permalänk
Medlem
Skrivet av Lagers:

Det som jag blir förvånad över eller inte förstår är att det hela tiden upptäckts och täpps till nya säkerhetshål? Och det gäller inte bara Windows utan alla OS och system. Är det så komplexa system nu för tiden så är ju frågan om man skulle försöka minska på systemet istället för att bygga vidare bara?

Ja helt klart borde MS låta bli att ändra och tillföra en massa saker till windows i ett bra tag för att bara fokusera på att få skräphögen säkrare och buggfriare. De patchar ju patchar som patchade en patch osv. De fixar ju nästan hundra buggar i månaden så det blir ju runt tusen buggar på ett år som patchas. Undra hur många tusen buggar det finns som är oupptäckta av MS? Det hade nog varit bra att inte tillföra fler nya funktioner och därmed nya buggar på ett par år eller nått...

Visa signatur

Asus Z370-A ~ Intel Core i9 9900K ~ 64GB Corsair Vengeance 3200MHz ~ Asus RTX3080 OC ~ Samsung 970 EVO Plus 1TB ~ NZXT H440W New Edition Silent Ultra ~ Corsair RM750x ~ Noctua NH-D15

Permalänk
Medlem
Skrivet av Lagers:

Det som jag blir förvånad över eller inte förstår är att det hela tiden upptäckts och täpps till nya säkerhetshål?

Tycker att Linux har rätt grundtänk där. Men när det gäller IoT-prylar, så ligger väl mycket av sårbarheterna i att många använder kompletta projekt som exempelvis BusyBox som innehåller lång mer än vad som egentligen behövs?

Som gammal webbutvecklare, så blir jag mörkrädd över allt som ingår i en normal setup idag. Rätt stor skillnad från LAMP (Linux, Apache, MySQL, PHP) som var lätt att ha stenkoll på. Vem kompilerade liksom inte Linux-kärnan själv i början på 2000-talet?

Satt i en kvart igår och felsökte samt uppdaterade en personlig WordPress-server tillsammans med ett dussintals plugins som jag inte har en susning om vad de faktiskt gör.

Permalänk
Medlem
Skrivet av buzz:

Ja helt klart borde MS låta bli att ändra och tillföra en massa saker till windows i ett bra tag för att bara fokusera på att få skräphögen säkrare och buggfriare. De patchar ju patchar som patchade en patch osv. De fixar ju nästan hundra buggar i månaden så det blir ju runt tusen buggar på ett år som patchas. Undra hur många tusen buggar det finns som är oupptäckta av MS? Det hade nog varit bra att inte tillföra fler nya funktioner och därmed nya buggar på ett par år eller nått...

Det håller jag med om, just detta som de gör med Windows 11 och tillför allt för mycket som kan rota i systemet (läs AI skiten) istället för att se om de kan minska på koden. Men det ger ju inte så mycket mervärde för det syns inte. Jag märker det på små program/system som t.ex Proton, Bitwarden, Firefox, m.m. De bakar in nya projekt för att locka till sig nya användare.

Skrivet av walkir:

Tycker att Linux har rätt grundtänk där. Men när det gäller IoT-prylar, så ligger väl mycket av sårbarheterna i att många använder kompletta projekt som exempelvis BusyBox som innehåller lång mer än vad som egentligen behövs?

Som gammal webbutvecklare, så blir jag mörkrädd över allt som ingår i en normal setup idag. Rätt stor skillnad från LAMP (Linux, Apache, MySQL, PHP) som var lätt att ha stenkoll på. Vem kompilerade liksom inte Linux-kärnan själv i början på 2000-talet?

Satt i en kvart igår och felsökte samt uppdaterade en personlig WordPress-server tillsammans med ett dussintals plugins som jag inte har en susning om vad de faktiskt gör.

Linux har rätt grundtänk, Windows har inte det. Och tänk om alla utvecklare på Linux-distos skulle kunna samarbeta ännu mer för en standard. Och få med sig hårdvaruföretagen och deras mjukvara till Linux. Det med webben har vi gått ifrån en slö uppkoppling och optimerade hemsidor till snabb uppkoppling med ännu slöare hemsidor istället. (vi hamnar på fel ämne här kanske )

Visa signatur

Tycker du inte om nya fonten och vill ha tillbaka Arial? Eller ändra utseendet på andra saker?
Installera Custom SweC UserCSS

Permalänk
Skrivet av buzz:

Ja helt klart borde MS låta bli att ändra och tillföra en massa saker till windows i ett bra tag för att bara fokusera på att få skräphögen säkrare och buggfriare. De patchar ju patchar som patchade en patch osv. De fixar ju nästan hundra buggar i månaden så det blir ju runt tusen buggar på ett år som patchas. Undra hur många tusen buggar det finns som är oupptäckta av MS? Det hade nog varit bra att inte tillföra fler nya funktioner och därmed nya buggar på ett par år eller nått...

Undrar hur det gått med Nadellas uppmaning för några månader sedan, om att i valet mellan att utveckla en ny feature eller fixa ett säkerhetshål så ska säkerheten alltid prioriteras. Det är en så stor organisation att jag förstår om det tar fem minuter eller så att ändra kultur (More or Less: How long does it take to turn around an oil tanker, från ca 24 minuter in).

Lite mer allvarligt ligger som sagt en stor del av problemet i att Microsoft och deras kunder inte börjar varje dag med en greenfieldinstallation som är byggd utifrån dagens kunskap (eller ens 70-talets kunskap) om hur man skriver program säkert. Många av felen som upptäcks i Windows hittas i äldre subsystem som gammal produktionsprogramvara fortfarande är beroende av.

Permalänk
Medlem
Skrivet av buzz:

Undra hur många tusen buggar det finns som är oupptäckta av MS? Det hade nog varit bra att inte tillföra fler nya funktioner och därmed nya buggar på ett par år eller nått...

Eller helt enkelt göra det lättare för vanliga användare att stänga av tjänster som aldrig eller sällan används. Print Spooler är exempel på en tjänst (och säkerhetsrisk) som delvis spelat ut sin roll idag, men fortfarande körs i bakgrunden på många datorer i världen.

Stänger normalt av ett 50-tal services vid en nyinstallation här.

Permalänk
Medlem
Skrivet av walkir:

Eller helt enkelt göra det lättare för vanliga användare att stänga av tjänster som aldrig eller sällan används. Print Spooler är exempel på en tjänst (och säkerhetsrisk) som delvis spelat ut sin roll idag, men fortfarande körs i bakgrunden på många datorer i världen.

Stänger normalt av ett 50-tal services vid en nyinstallation här.

Just det här skulle ju göras enklare, inte ha opt-out på många tjänster utan mer opt-in. Självklart måste ju många tjänster vara igång i bakgrunden för den vanliga användaren, men kanske minska lite. Att göra saker enklare helt enkelt, men det största problemet ligger nog i att MS inte vågar göra Windows mindre bakåtkompatibelt för att de skulle förlora så många företagskunder till Linux/Mac/Android då.

Visa signatur

Tycker du inte om nya fonten och vill ha tillbaka Arial? Eller ändra utseendet på andra saker?
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Linux har rätt grundtänk, Windows har inte det.

För att hålla tråden till Windows, så var Windows Core OS en fin tanke.

Men tyvärr så har all spagettikod i Windows gjort det smått omöjligt att ta bort någon komponent utan att allt faller ihop. "Windows Settings" är nog mitt hatobjekt nummer ett i Windows, där komponenterna är nästlade in i varandra.

Om stänger jag av en specifik tjänst, så kommer "Windows Settings" att krascha. Detta löses genom att dölja vald komponent i Group Policies. Men då andra komponenter är hårdkodade till just den komponenten, så kommer det fortfarande att krascha för eller senare.

Permalänk
Medlem
Skrivet av walkir:

Rättat nu! Det var filen på ca 1,7GB jag tänkte på först.

Vilken fil är på 1.7GB? Jag ser inte någon som är på 1.7GB

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av jnsson:

Vilken fil är på 1.7GB? Jag ser inte någon som är på 1.7GB
<Uppladdad bildlänk>

Det finns en sorteringsknapp

Men mitt tidigare inlägg är som sagt rättat och det är nog inte helt relevant att lista gamla LTSB-utgåvor. Är mer förvånad över att 24H2 redan vuxit sig så stor på under ett halvår.

Permalänk
Medlem
Skrivet av walkir:

Det finns en sorteringsknapp

Men mitt tidigare inlägg är som sagt rättat och det är nog inte helt relevant att lista gamla LTSB-utgåvor. Är mer förvånad över att 24H2 redan vuxit sig så stor på under ett halvår.

Ah, jag trodde det bara var 1 sida. Såg inte att det var fler sidor

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av Lagers:

Det som jag blir förvånad över eller inte förstår är att det hela tiden upptäckts och täpps till nya säkerhetshål? Och det gäller inte bara Windows utan alla OS och system. Är det så komplexa system nu för tiden så är ju frågan om man skulle försöka minska på systemet istället för att bygga vidare bara?

Bra om de uppdateras Windows och inte gör som de flesta IoT prylar som folk älskar och köpa och installera. De uppdaterar ju aldrig istället.

Det är ju att någon/några hittar ett sätt att ta sig in. Lite som att folk hittar vägar att klippa genom väggar etc i spel. Ställer man sig på höger fot, vrider handen 135 grader och klickar på musen med långfingret, så öppnas en dörr in i systemet! Det är såna saker som är otroligt svårt för utvecklare att hitta; att testa ALLA möjliga sätt. Det går inte, inget skulle någonsin släppas.
Därför blir det säkerhetshål som upptäckts och måste repareras.

Ja, just IoT är ju galet vad osäkra som blir snabbt, även TV-apparater :/ Därför man har dom på ett egen vlan hemma, så ifall någon mot förmodan skulle kliva in i hemma-nätverket via en IoT eller en TV, så kommer dom inte längre än så hos mig iaf

Visa signatur

Dator 1: ROG STRIX B560-F | Intel i7-11700K | GeForce RTX 3080 FE | 32GB DDR4-3200 | 2+1TB
Dator 2: Asus P7H55D-M Pro | Intel i5 650 | Onboard GPU | 16GB DDR3-1333 | 32TB
Dator 3: ASRock E350M1 | AMD E-35 | Onboard GPU | 4GB DDR3-1333 | 32TB
Dator 4: Asus E45M1-I Deluxe | AMD E-450 | Onboard GPU | 8 GB DDR3-1333 | 16TB
Dator 5: Gigabyte H55N-USB3 | Intel i3 530 | Onboard GPU | 4GB DDR3-1066 | 1TB

Permalänk
Medlem
Skrivet av car2ns:

Det är ju att någon/några hittar ett sätt att ta sig in. Lite som att folk hittar vägar att klippa genom väggar etc i spel. Ställer man sig på höger fot, vrider handen 135 grader och klickar på musen med långfingret, så öppnas en dörr in i systemet! Det är såna saker som är otroligt svårt för utvecklare att hitta; att testa ALLA möjliga sätt. Det går inte, inget skulle någonsin släppas.
Därför blir det säkerhetshål som upptäckts och måste repareras.

En del säkerhetshål är ju verkligen som du säger, solen och månen måste stå rätt. Men som MS gör med Windows känns det som det skapas nya sätt att komma runt för att de bygger bara på. Att som utvecklare hitta alla nya kryphål går inte, utan man får koda så bra man bara kan.

Citat:

Ja, just IoT är ju galet vad osäkra som blir snabbt, även TV-apparater :/ Därför man har dom på ett egen vlan hemma, så ifall någon mot förmodan skulle kliva in i hemma-nätverket via en IoT eller en TV, så kommer dom inte längre än så hos mig iaf

Jag har tyvärr tvn på vanliga. Har inte tagit tag i en vlan till nya routern än. Men ska det en vacker dag. Känns inte bra med den på samma som datorerna.

Visa signatur

Tycker du inte om nya fonten och vill ha tillbaka Arial? Eller ändra utseendet på andra saker?
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

En del säkerhetshål är ju verkligen som du säger, solen och månen måste stå rätt. Men som MS gör med Windows känns det som det skapas nya sätt att komma runt för att de bygger bara på. Att som utvecklare hitta alla nya kryphål går inte, utan man får koda så bra man bara kan.

Så är det ju, utvecklare får tyvärr göra så gott dom kan.

Skrivet av Lagers:

Jag har tyvärr tvn på vanliga. Har inte tagit tag i en vlan till nya routern än. Men ska det en vacker dag. Känns inte bra med den på samma som datorerna.

Ska ärligt säga att jag gjorde detta själv för bara några månader sedan. Innan har jag haft alla mina IoT och TV etc på samma nätverk som mina datorer, servrar och mobiler i många många år Och alla IoT har ju bara blivit fler och fler under dessa år ... Men tog äntligen tag i det i somras och det var relativt smärtfritt faktiskt. Enda jag har kvar att göra, som jag vill göra, men inte supernödvändigt är att ha ett eget vlan och wifi för mobiler.

Visa signatur

Dator 1: ROG STRIX B560-F | Intel i7-11700K | GeForce RTX 3080 FE | 32GB DDR4-3200 | 2+1TB
Dator 2: Asus P7H55D-M Pro | Intel i5 650 | Onboard GPU | 16GB DDR3-1333 | 32TB
Dator 3: ASRock E350M1 | AMD E-35 | Onboard GPU | 4GB DDR3-1333 | 32TB
Dator 4: Asus E45M1-I Deluxe | AMD E-450 | Onboard GPU | 8 GB DDR3-1333 | 16TB
Dator 5: Gigabyte H55N-USB3 | Intel i3 530 | Onboard GPU | 4GB DDR3-1066 | 1TB