Il rilascio di sicurezza di Microsoft di questo mese è particolarmente significativo per due ragioni. Quella più evidente è il fatto che si tratta di una emissione di aggiornamenti, purtroppo, davvero corposa: 11 bollettini (4 critici, 6 importanti e 1 moderato) che risolvono un totale di 20 vulnerabilità. Quella meno evidente è che questo mese rappresenta l'avvio di quella serie di programmi Microsoft legati alla gestione delle vulnerabilità che sono stati annunciati allo scorso Black Hat 2008:
Dal vostro punto di vista, il Microsoft Exploitability Index è sicuramente la novità più attesa, vediamola dunque in azione: nella pagina web di riepilogo dei bollettini "Microsoft Security Bulletin Summary for October 2008" trovate proprio una tabella alla sezione Exploitability Index che, per ogni singola vulnerabilità, elenca:
Agg. del 16/10/2008: approfittando del relativo post su MClips ho realizzato una tabella che rende meglio l'idea grazie all'uso di indicatori semaforici e di indici aggregati per i bollettini che risolvono più vulnerabilità:
Non potevo quindi mancare di fornirvi le consuete matrici sinottiche di analisi delle vulnerabilità, aggiornandole con l'aggiunta di questo indicatore EIA. Questo mese sono distinte in due parti: quella che descrive le vulnerabilità di Internet Explorer e Windows:
e quella che descrive le vulnerabilità di Office e HIS:
Di seguito trovate, invece, maggiori dettagli sui singoli bollettini:
Penso che per oggi ne abbiate abbastanza... ;-)
Altri post/risorse correlate:
Salve Feliciano,
credo che le descrizioni dei valori dell'Indice di Vulnerabilità riportati nel Riepilogo dei Bollettini italiano contenga alcune inesattezze: in pratica, il numero non collima con la descrizione. Esempio: "2 - Alta probabilità di sfruttamento della vulnerabilità".
Grazie della segnalazione Alessandro, segnalo subito il refuso a chi cura la pubblicazione delle versioni tradotte in italiano.
Da quando mi occupo di analizzare e fornire consulenza sui bollettini di sicurezza Microsoft (quindi
Ora le descrizioni nel riepilogo bollettini in italiano http://www.microsoft.com/italy/technet/security/bulletin/ms08-oct.mspx sono state corrette (grazie ancora ad Alessandro per la segnalazione): ho approfittato per proporre una migliore localizzazione delle descrizioni e di lasciare in inglese il nome dell'indice.