Januar: Exchange server faldt på næsen ind i det nye år
Året begyndte med udgivelsen af en rettelse til Microsoft Exchange Server remote code execution (CVE-2022-21846). Hvis man stadig bruger en lokal Exchange Server, kan man overveje at gå over til Exchange Online eller Exchange 2019 i det lokale miljø. Vinduet er ved at lukke for Exchange 2013 da support ophører i april 2023, så din tid til at skifte er ved at løbe ud.
Februar: Sharepoint på sigtekornet
I februar udgav Microsoft sikkerhedsopdateringer, der omfattede en rettelse til et problem i SharePoint Server (CVE-2022-22005). I løbet af året fortsatte SharePoint-servere med at modtage sikkerhedsopdateringer. Hvis du har ansvaret for at patche og vedligeholde SharePoint, skal du være opmærksom på, at det er et populært mål for angribere. Alle kan bruge Shodan til nemt at finde sårbare services på nettet, så sørg for at holde dine SharePoint-servere opdaterede.
Marts: Når Windows Update ikke rækker
Marts mindede os om, at ikke al kode serviceres via Windows Update. Sårbarheden ved HEVC Video Extensions Remote Code Execution (CVE-2022-22006) viste, at man skal være opmærksom. Hvis man har deaktiveret Microsoft Store så er der ekstra konfigurationssteps.
April: Print nightmare
April bragte os endnu en runde print spooler bugs, herunder PrintNightmare (CVE-2022-26796). Microsoft og andre udgav patches hurtigt, men de adresserede kun remote code execution sårbarheden. At forhindre lokal eskalering af privilegier krævede en manuel løsning, som Microsoft anviste.
Maj: Windows NFS remote code execution
Windows Network File System Remote Code Execution Vulnerability (CVE-2022-24491/24497) er blevet brugt i de seneste måneder af malwarestammen kaldet Cuba Ransomware. Sårbarheden kan kun udnyttes i Windows Server-implementeringer med NFS aktiveret.
Juni: LSA Spoofing sårbarheder
Windows LSA Spoofing-sårbarheden (CVE-2022-26925) aktiverede NT LAN Manager (NTLM) relay angreb og krævede yderligere handling på dine certifikater. Hvis du ikke har aktiveret udvidet beskyttelse til godkendelse (EPA) og deaktiveret HTTP på AD CS-servere (Active Directory Certificate Services), skal du sørge for at gennemse vejledningen i Microsofts sikkerhedsmeddelelse, der blev udgivet på det tidspunkt. Overvej at flytte væk fra NTLM for at undgå fremtidige sårbarheder. Afhængigt af din organisation kan du muligvis nemt skifte, men hvis du ikke er sikker på virkningen, skal du tage dig tid i 2023 til at undersøge dine muligheder. NTLM skal dø.
Juli: Zero days i Windows CSRSS
Windows Client Server Run-time Subsystem (CSRSS) sårbarhed (CVE-2022-22047) som aktøren Knotweed, begyndte at udnytte i slutningen af måneden til at foretage målrettede angreb med deres Subzero malware familie. Knotweet er angiveligt en Østrisk baseret gruppe der laver hacking services så som industrispionage.
August: 3 nye Exchange server sårbarheder
August var en hård måned for Microsoft Exchange Server-brugere, med tre nye sårbarheder opdaget (CVE-2022-21980/24516/24477). Løsningen på disse fejl omfattede også behovet for at aktivere Extended Protection, en ny teknologi, der sikrer, at Man in the Middle (MitM) angreb ikke er mulige. En manuel løsning! Extended Protection Scripts blev i månederne efter opdateret løbende, så disse sårbarheder var virkelig gaverne der blev ved med at give. Sørg for at køre Exchange Health Checker-scriptet for at sikre, at alle trin er fulgt korrekt.
September: Windows remote code execution
September så også Windows TCP / IP Remote Code Execution Vulnerability (CVE-2022-34718), som først frygtedes at have selvreplikerende funktionalitet (en orm) men heldigvis ikke endte der. Kun systemer med IPv6 aktiveret og IPSec konfigureret var sårbare, hvilket begrænsede risikoen.
Oktober: Ingen programrettelser til aktivt udnyttede Exchange Server-sårbarheder
Oktober var en mærkelig måned uden patches frigivet til Exchange Server på trods af at to sårbarheder blev udnyttet aktivt. Microsoft leverede workarounds til administratorer for at beskytte deres systemer. CVE-2022-41033 lappede en Windows COM+ Event system service sårbarhed, der ligesom mange andre er en sårbarheder der muliggør eskalering af privilegier. Angribere bruger disse sårbarheder i kombination med social engineering-teknikker til at få adgang til systemer, så vær ekstra opmærksom.
November: Exchange server, print spooler og kerberos patches
November bragte endelig patches til de udnyttede Exchange Server-sårbarheder samt endnu en print spooler-opdatering (CVE-2022-41073). Der var også en out of band-rettelse til Kerberos-godkendelsesproblemer, der blev introduceret af november-opdateringerne. Næste år har Microsoft lovet en serie af kerberos opdateringer.
