Tijdens de laatste patchronde van 2013 heeft Microsoft 11 beveiligingsupdates uitgebracht die in totaal 24 lekken in Internet Explorer, Windows, Microsoft Exchange en GDI+ verhelpen, waarvan vijf zero-day-lekken. Ook is het overzicht van de Security Bulletins van een nieuwe vormgeving voorzien.
De vijf zero-day-lekken werden actief door aanvallers gebruikt voordat de betreffende patches verschenen. Het gaat onder andere om het TIFF-lek in Windows Vista, Windows Server 2008, Office 2003 tot en met 2010 en Microsoft Lync, dat ook bij gerichte aanvallen is ingezet. Het probleem ontstond bij de verwerking van TIFF-afbeeldingen.
Daarnaast zijn ook drie zero-days in Exchange opgelost. Via deze kwetsbaarheden zou een aanvaller door het sturen van een speciaal geprepareerd bestand naar een gebruiker op een kwetsbare Exchange-server willekeurige code in de security-context van het LocalService-account kunnen uitvoeren.
De laatste zero-day bevindt zich in Microsoft Office en zorgde ervoor dat een aanvaller de ASLR-beveiligingsfeature kon omzeilen. De kwetsbaarheid maakte het niet mogelijk om willekeurige code op het systeem uit te voeren. Aanvallers konden het lek met een andere kwetsbaarheid combineren waarbij via het Office-lek de ASLR-beveiliging werd omzeild en via de andere kwetsbaarheid code op de computer werd uitgevoerd. Microsoft stelt dat door de update een aantal exploits die actief werden gebruikt niet meer werken.
De updates voor de zero-day-lekken alsmede de overige patches zijn via de Automatische Update-functie en Windows Update te downloaden. In totaal publiceerde Microsoft dit jaar 106 beveiligingsupdates. Een stijging ten opzichte van 2012, toen er 83 Security Bulletins verschenen.
Deze posting is gelocked. Reageren is niet meer mogelijk.