Microsoft: Patchday-Nachlese Juli 2023

Update[English]Zum Patchday am 11. Juli 2023, hat Microsoft ja einen Schwung an Sicherheitsupdates für Windows, Office und weitere Produkte veröffentlicht. Zudem wurde eine Schwachstelle in der HTML-Komponente des IE bekannt, die einen RCE-Angriff auf Office sowie Windows mit Systemübernahme ermöglichen. Dafür gibt es keinen Patch, sondern nur Gegenmaßnahmen zum Schutz. Und manche Leser klagen über Probleme nach dem Update, u.a. weil Kerberos Härtungsmaßnahmen seit Juli 2023 greifen und nicht mehr abschaltbar sind. Hier eine Nachlese zu diesen Fragestellungen.

Weiterlesen

Veröffentlicht unter Office, Update, Windows | Verschlagwortet mit , , , , , | 24 Kommentare

Windows 11 23H2 kommt 4. Q. 2023; Windows 10 IoT Enterprise LTSC 2021 ab 1. August 2023

Windows[English]Es gibt einige Neuigkeiten, was Windows 11 und Windows 10 IoT betrifft. Indirekt hat Microsoft nun einen Hinweis gegeben, dass das nächste Feature-Update für Windows 11 wohl Ende 2023 als Version 23H2 per Enablement Updates kommt. Und für Leute, die sich 2025 nicht von Windows 10 verabschieden möchten, gibt es auch eine entsprechende Nachricht. Ab August 2023 lässt sich Windows 10 IoT Enterprise LTSC 2021 lizenzieren. Dann gibt es Support bis 2031. Und der Verkauf über OEMs wurde (imho) auf Druck der Kundschaft auf Volumenlizenzen ausgeweitet.

Weiterlesen

Veröffentlicht unter Windows 10 | Verschlagwortet mit , | 20 Kommentare

Edge 114.0.1823.82

EdgeMicrosoft hat den Edge-Browser zum 13. Juli 2023 auf die Version 114.0.1823.82 aktualisiert. Bereits am 10. Juli war die Version 114.0.1823.79 erschienen. Die Release Notes geben an, dass verschiedene Bugs und Leistungsprobleme für den Microsoft Edge behoben seien. Und hier werden die drei Sicherheitsfixes für die .82 aufgeführt. Danke an den Leser für den Hinweis.

Veröffentlicht unter Edge | Verschlagwortet mit | 22 Kommentare

Microsoft 365: Calibri-Font wird durch Bierstadt, äh Aptos ersetzt

Die Standard-Schriftart in den Microsoft Office-Anwendungen war bisher Calibri. Nun ersetzt Microsoft diese Schriftart durch den neuen Fot mit dem Namen Aptos. Die Schriftart hatte vor zwei Jahren schon mal als Bierstadt Schlagzeilen gemacht. Ergänzung: Es mag gute Gründe für diesen Schritt geben – solange Microsoft aber die Nutzer in Windows 10/11 mit einem kaputten ClearType-Font-Rendering abspeist, ist das alles hohl.

Weiterlesen

Veröffentlicht unter Office | Verschlagwortet mit | 55 Kommentare

US-Skandal: Steuerberater haben private Daten an Meta und Google weitergegeben

Stop - PixabayIn den USA kocht gerade ein riesiger Datenschutzskandal hoch. Einige Steuerberatungsfirmen, die US-Amerikaner in Steuerangelegenheiten vertreten, haben die vertraulichen Daten von Steuerpflichtigen mit Meta (Facbook-Mutter) und Google geteilt. Die Unternehmen nutzten diese Informationen für zielgerichtete Werbung. Nun wird das Ganze Ausmaß deutlich, es sind wohl sehr viele US-Amerikaner betroffen und den Firmen drohen Milliardenstrafen.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit , | 22 Kommentare

Schwere Schwachstellen in Honeywell und Rockwell OT-Plattformen (12. Juli 2023)

Sicherheit (Pexels, allgemeine Nutzung)[English]Sicherheitsanbieter Armis und Honeywell warnen gemeinsam vor neun Schwachstellen (Crit.IX), von Armis Sicherheitsforschern in den Honeywell's Experion® Platforms gefunden wurden. Dies ist eine Lösung im Bereit der Industrieautomatisation. Die Schwachstellen ermöglichen eine nichtautorisierte Remote-Code-Ausführung auf älteren Versionen der Honeywell Server und Controller. Bei einer Ausnutzung würde dies dem Angreifer ermöglichen, Geräte zu übernehmen und die Prozesse auf den DCS-Controllern zu verändern, sowie dies auf den Engineering Workstations, die die DCS-Controller verwalten, sogar zu verbergen. Von Tenable liegt mir zudem eine Information vor, dass auch Schwachstellen in Rockwell Automation ControlLogix (OT-Plattform) geschlossen wurden.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit , | Schreib einen Kommentar

Kritische RCE-Schwachstelle CVE-2023-36664 in GhostScript bedroht Systeme

Sicherheit (Pexels, allgemeine Nutzung)[English]Ein Sicherheitsforscher hat ein Proof of Concept erarbeitet, mit dem eine als kritisch (CVSS Score 9.8) eingestufte Remote Code Execution-Schwachstelle CVE-2023-36664 in der breit (für PostScript und PDF-Anzeigen) eingesetzten GhostScript-Software ausgenutzt werden kann. Bedroht sind sowohl Linux als auch Windows-Systeme, wenn GhostScript vor Version 10.01.2 eingesetzt wird. Unter Windows könnte GhostScript z.B. über LibreOffice oder Bullzip PDF-Printer auf das System gekommen sein.

Weiterlesen

Veröffentlicht unter Sicherheit, Software | Verschlagwortet mit , | 32 Kommentare

Office und Windows HTML RCE-Schwachstelle CVE-2023-36884 erlaubt Systemübernahme

Sicherheit (Pexels, allgemeine Nutzung)[English]Kurzer Nachtrag in Sachen Sicherheit. Zum 11. Juli 2023 (Patchday) ist noch eine 0-Day-Schwachstelle (CVE-2023-36884) öffentlich geworden, die eine Remote Code Execution in Microsoft Windows und Office ermöglicht. Die Schwachstelle wurde von Hackern der Gruppe Storm-0978 bereits für Angriffe auf diverse Ziele (z.B. Nato Gipfeltreffen im Juli 2023) ausgenutzt. Ich hatte die Schwachstelle in der Patchday-Übersicht zwar erwähnt, aktuell gibt es aber keinen Patch. Microsoft hat lediglich Anleitungen zur Schadensbegrenzung publiziert.

Weiterlesen

Veröffentlicht unter Office, Sicherheit, Windows | Verschlagwortet mit , , , | 64 Kommentare

"Cashback"-Aktion für ehemalige VMware-Kunden

[Sponsored Post]Wie kann man die alten, nicht mehr benötigten Perpetual Software-Lizenzen kapitalisieren, nachdem VMware oder andere Anbieter von Perpetual- zu Abo-Lizenzen schwenken? Weiterlesen ... [

Kerberoasting im Jahr 2025: So schützen Sie Ihre Servicekonten

[Sponsored Post]Kerberoasting bleibt ein hartnäckiges Problem für IT-Profis und ermöglicht Angreifern, ihre Attacken bis in die höchsten Ebenen eines Active Directory (AD) auszuweiten. Mit starken Passwörtern, Verschlüsselung und klaren Sicherheitsrichtlinien können Administratoren Cyberkriminelle jedoch stoppen, bevor sie überhaupt beginnen. Weiterlesen ...

So verbessert ein Passwort-Audit Ihre Cybersecurity

[Sponsored Post]Seit Jahrzehnten stehen Unternehmen vor der Herausforderung, das richtige Gleichgewicht zwischen starker Cybersecurity und geringem Benutzeraufwand zu finden. Sicherheitstools sind nur dann effektiv, wenn Mitarbeitende sie einfach in ihren Arbeitsalltag integrieren können, und nirgendwo wird dieses Spannungsfeld deutlicher als beim Thema Passwörter. Weiterlesen ...

Load Balancing im Wandel: Was moderne Infrastrukturen heute brauchen

[Sponsored Post] Viele Administratoren kennen das Szenario: Anwendungen wachsen, Nutzerzugriffe steigen, und plötzlich wird das Thema Load Balancing zur kritischen Stellschraube für die Performance. Klassische Lösungen funktionieren zwar, sind aber oft komplex, schwerfällig in der Automatisierung oder erfordern viel Handarbeit bei Wartung und Updates. Load Balancer können die Lösung sein. Anbieter Kemp bietet dazu Informationen an. Weiterlesen ...

Anwendungen und APIs schützen: Praktische Security-Hebel für Admins

[Sponsored Post] IT-Umgebungen werden zunehmend heterogen: lokale Dienste, Cloud-Komponenten, Container und APIs greifen ineinander. Für die Administration bedeutet das vor allem eines: mehr Angriffsfläche und Verantwortung. Viele Sicherheitsvorfälle der letzten Jahre zeigen, dass selbst solide konfigurierte Systeme ins Straucheln geraten, wenn Schutzmaßnahmen nicht kontinuierlich gepflegt oder an moderne Architekturen angepasst werden. Weiterlesen ...

China-Hacker (Storm-0558) in Microsofts Cloud, Outlook Online-Konten gehackt

[English]Eine mutmaßlich in China angesiedelte Hackergruppe, die Microsoft als Storm-0558 bezeichnet, ist es gelungen, Zugang zu E-Mail-Konten von etwa 25 Organisationen zu erhalten. Dazu gehören auch Regierungsbehörden (US-Außenministerium), sowie zu entsprechenden Privatkonten von Personen, die wahrscheinlich mit diesen Organisationen in Verbindung stehen. Brisant: Der Zugriff gelang mit einem Microsoft-Konto (MSA)-Kundenschlüssel, der benutzt wurde, um Token zu fälschen. Ich fasse mal nachfolgend zusammen, was Microsoft und Sicherheitsforscher Kevin Beaumont sowie die CISA dazu sagen.

Weiterlesen

Veröffentlicht unter Cloud, Outlook.com, Sicherheit | Verschlagwortet mit , , , | 49 Kommentare

Microsoft Office Updates (11. Juli 2023)

Update[English]Am 11. Juli 2023 (zweiter Dienstag im Monat, Microsoft Patchday) hat Microsoft mehrere sicherheitsrelevante Updates für noch unterstützte Microsoft Office Versionen und andere Produkte veröffentlicht. Mit dem April 2023-Patchday endete der Support für Office 2013 – aber es wurden auch im Juli noch Schwachstellen geschlossen. Nachfolgend finden Sie eine Übersicht über die verfügbaren Updates. Weiterlesen

Veröffentlicht unter Office, Sicherheit, Update | Verschlagwortet mit , , , | 6 Kommentare