Tags:
Node Thumbnail

ไมโครซอฟท์ออกแพตช์ความปลอดภัยพิเศษ นอกรอบ Patch Tuesday ตามปกติ อุดช่องโหว่ระดับวิกฤต (critical) และระดับสำคัญ (important) อย่างละหนึ่งตัวของ Windows 10 (ย้อนไปตั้งแต่ v1709) และ Windows Server 2019

ช่องโหว่ทั้งสองตัวอยู่ในส่วน Windows Codecs Library ซึ่งเกี่ยวข้องกับหน่วยความจำ หากผู้ใช้รันไฟล์มีเดียที่มีช่องโหว่ และแอพพลิเคชันที่เปิดไฟล์เรียกใช้ Windows Codecs Library ก็อาจได้รับผลกระทบได้

หมายเลขของช่องโหว่รอบนี้คือ CVE-2020-1425 และ CVE-2020-1457 สามารถอัพเดตกันได้ผ่าน Windows Update ตามปกติ

ที่มา - Threatpost

Get latest news from Blognone

Comments

By: Jonathan_Job
WriteriPhoneUbuntuWindows
on 2 July 2020 - 03:56 #1165538
Jonathan_Job's picture

patch ตัวนี้ไม่ได้ถูกติตตั้ง ผ่าน Windows Update นะครับ แต่มันติดตั้งผ่าน Windows Store app

เครื่องโดยทั่วไปถ้าไม่ได้ลง CODEC ที่ว่าจะไม่ได้รับผลกระทบ แต่ถ้าเครื่องไหนติดตั้งมา และ ถ้าเครื่องไม่ได้มี policy ที่ block Windows Store app (รวมถึง connection) ตัว Store จะอัพเดตให้อัตโนมัติเอง แต่ถ้าต้องการ update ในทันที ต้องไปทำผ่าน Windows Store app. โดยตัว app ที่ว่าชื่อ "HEVC Video Extensions" กับ "HEVC Video Extensions from Device Manufacturer"

และอัพเดตตัวนี้ไม่มีให้โหลด offline ผ่านเว็บไซต์ Microsoft Update Catalog

เพิ่มเติม: Windows 10 ที่ติดมากับเครื่อง Surface (บางรุ่น) มีตัว CODEC ที่ว่านี้ติดตั้งมาด้วย

Ref: https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-1425

Is Windows vulnerable in the default configuration?
No. Only customers who have installed the optional HEVC or "HEVC from Device Manufacturer" media codecs from Microsoft Store may be vulnerable.

How do I get the updated Windows Media Codec?
Affected customers will be automatically updated by Microsoft Store. Customers do not need to take any action to receive the update.

Alternatively, customers who want to receive the update immediately can check for updates with the Microsoft Store App; more information on this process can be found [here](https://support.microsoft.com/en-us/help/4026259/microsoft-store-get-updates-for-apps-and-games).

Why are these security updates offered to affected clients via the Microsoft Store and not Windows Update?
These updates are for optional apps/components that are offered to customers as a download via the Microsoft Store. Updates for optional store apps/components are provided via the Microsoft Store.