Microsoft выпускает Service Pack 1 для Windows 7

Microsoft выпускает Service Pack 1 для Windows 7

Microsoft выпускает первый пакет обновлений SP1 для операционной системы Windows 7, который содержит все обновления, выпущенные до настоящего времени, а также предлагает усовершенствованные функции виртуализации для расширения возможностей компьютера и повышения его производительности.



Начиная с сегодняшнего дня, SP1 для Windows 7 могут загрузить участники сообществ MSDN и TechNet, а также пользователи, купившие операционные системы в рамках программ лицензирования Volume Licensing. Широкому кругу пользователей SP1 станет доступен 22 февраля.

«Первый Service Pack для Windows 7 выходит в соответствии с нашими планами и графиком выпуска обновлений, что очень важно и для нас, и для наших пользователей. Microsoft всегда стремится выполнять свои обязательства по поддержке заказчиков и считает свои долгом предоставить им безопасные и комфортные условия для работы», – отметил Николай Прянишников, президент Microsoft в России.

Пакет обновлений примечателен и полезен тем, что он содержит расширенные и усовершенствованные функции виртуализации, которые упрощают управление физическими и виртуальными машинами и делают возможности «облака» ещё более доступными и реальными.

Так, новая функция RemoteFX позволяет «виртуализировать» графический процессор на сервере. Это значит, что пользователям станут доступны 3D-графика и богатый медиа-контент нового поколения в рамках виртуальной инфраструктуры. Другими словами, даже подключаясь через терминальную сессию с компьютера небольшой мощности, пользователь сможет наслаждаться многими преимуществами высокопроизводительных компьютеров, например, такими, как Windows Aero, HD-видео, 3D-игры и так далее. Вся вычислительная работа в этом случае отводится на роль сервера.

Кроме того, SP1 содержит функцию динамической памяти, Dynamic Memory, которая расширяет возможности технологии Hyper-V, разрешая пользователям увеличивать плотность виртуальных машин при имеющихся у них ресурсах, не ограничивая при этом производительность или масштабируемость системы. Иными словами, вся физическая память сервера теперь может быть собрана в единый массив, из которого она выделяется «на лету» виртуальным машинам в зависимости от их нужд. Незанятая в работе память аллоцируется в тот же массив. Таким образом, память сервера всегда используется с эффективностью в 100%.

В настоящее время в России Windows 7 установлена более чем на 10 млн. компьютеров. Большое количество компаний различного масштаба в России выбрали Windows 7 в качестве корпоративного стандарта, и результаты опросов технических специалистов показывают, что популярность Windows 7 неизменно растет.

Пакет обновлений SP1 для Windows 7 будет особенно актуален для предприятий среднего и малого бизнеса, которые стремятся повысить эффективность своей деятельности, не увеличивая при этом расходы на ИТ. Новые функции виртуализации помогут реализовать самые смелые решения и проекты с минимальными затратами – ведь теперь компании не придётся покупать физический сервер для хранения и обработки данных, всё это прекрасно смогут выполнить виртуальные машины.

К этим перспективам стоит добавить ещё те возможности, которые изначально были заложены в Windows 7 и которые делают её оптимальным решением для бизнеса, а именно: энергосберегающее управление питанием и автономная работа, встроенные функции безопасности и сохранности данных, автоматическое устранение ряда проблем и профессиональная техническая поддержка, совместимость с широким модельным рядом компьютеров и многое другое.

Новая атака на кеш Nginx позволяет красть данные и ломать сайты

Исследователь YesWeHack Алекс Брумен описал вектор кибератаки Cache Key Injection. В случае её эксплуатации последствия для потенциальной жертвы опасные: обход контроля доступа, раскрытие закрытых страниц, отказ в обслуживании и при определённых условиях.

Как объясняет исследователь YesWeHack, проблема возникает не в Nginx по умолчанию, а в конфигурациях, где администраторы просто склеивают несколько значений переменной длины без разделителей. Например:

$scheme$host$request_uri$http_accept

Разных запроса два, а итоговая строка может получиться одна. Так, запрос к /h с заголовком Accept: ome*/* создаёт тот же ключ, что и обычное обращение к /home с Accept: */*.

Если атакующий успеет первым положить в кеш ответ 404, пользователи вместо главной страницы будут получать ошибку до очистки записи. Получается CPDoS — отказ в обслуживании с доставкой прямо из кеша.

 

Ещё веселее становится с закрытыми разделами. В лабораторном примере страница /admin была доступна только с localhost, но злоумышленник мог обратиться к /ad и перенести оставшуюся часть имени в соседний компонент ключа. Nginx видел разрешённый путь, однако доставал из кеша содержимое админ-панели.

При совпадении нескольких условий техника позволяет столкнуть HTTP- и HTTPS-запросы и записать в кеш страницу со ссылкой на атакующий JavaScript, превратив ошибку конфигурации в stored XSS. Даже Cloudflare не всегда спасёт: заголовок Authorization может провести запрос мимо его кеша прямо к уязвимому кешу Nginx.

 

Защита выглядит до смешного просто: не склеивать значения вслепую. Между элементами ключа нужны разделители или структурное кодирование, например:

$scheme|$host|$request_uri|$http_accept

Также следует проверять Host, перенаправлять HTTP на HTTPS и не кешировать аутентифицированные запросы.

RSS: Новости на портале Anti-Malware.ru