[情報] 微軟9月Patch Tuesday修補129個安全漏洞
微軟9月Patch Tuesday修補129個安全漏洞,23個被列為重大等級
文/陳曉莉 | 2020-09-09發表
微軟於本周二(9/8)釋出9月的安全更新,總計修補了129個安全漏洞,當中有23個被列為重大(Critical)等級,趨勢科技旗下的Zero-Day Initiative(ZDI)則將
CVE-2020-16875視為此次微軟所修補的最嚴重漏洞。
此次安全更新涉及了15項微軟產品,從Windows、Dynamics 365 、Microsoft Edge、
Microsoft Exchange、SharePoint到ASP.NET等,但並未有任何漏洞已被公開或開採。
遭ZDI點名的CVE-2020-16875漏洞,藏匿在Microsoft Exchange伺服器上,源自於它沒能正確驗證cmdlet參數。駭客只要傳送一個特製的郵件就能開採該漏洞,成功的開採將允許駭客以系統權限自遠端執行任意程式。由於之前類似的CVE-2020-0688漏洞很快就成為駭客的攻擊目標,在有了前車之鑑之後,ZDI建議企業應優先修補CVE-2020-16875。
不過,其實還有2個漏洞的CVSSv3的風險等級達到9.90,高於CVE-2020-16875的9.10,它們是CVE-2020-1210與CVE-2020-1595,皆屬於Microsoft SharePoint的遠端程式攻擊漏洞。
其中,CVE-2020-1210是因Microsoft SharePoint無法檢查應用程式套件的來源標記所造成,駭客只要上傳一個特製的SharePoint應用程式套件就能開採該漏洞。CVE-2020-1595則是肇因於在不安全的資料輸入時,APIs無法妥善被保護,駭客只要利用特定格式的輸入來存取易受害的API就能開採漏洞。
另一個值得注意的漏洞,是與Microsoft COM for Windows有關的CVE-2020-0922,問題出在於它處理記憶體中物件的方式,駭客只要誘導使用者開啟一個惡意檔案,或是將使用者引導至含有惡意JavaScript的網站上就能開採該漏洞,成功的開採亦允許駭客執行任意程式。
藏匿在Windows Codecs Library的CVE-2020-1129漏洞,也是因該函式庫不當處理記憶體中物件而產生,駭客只要誘導使用者檢視一個特製的圖片就能開採,並自遠端執行任意程式。
https://www.ithome.com.tw/news/139876
快更新!別讓自己成為駭客眼中的肥羊!
--
給錢
= = 藍白畫面出現, 駭客也沒輒
說不定未來會發現一個漏洞是藍白畫面會傳染的...
誘導使用者檢視一個特製的圖片 放張色圖就行了XD
24
[情報] 白帽駭客直接在網路公開微軟Windows 11白帽駭客直接在網路公開微軟Windows 11高危險漏洞,只因懸賞獎金打骨折 量子位 量子位 發表於 2021年12月13日 14:00 各家作業系統以及大廠,都有準備一筆懸賞漏洞的賞金,鼓勵白帽駭客幫企業找到漏洞, 並且在漏洞被公布之前,廠商可以搶先將漏洞修補起來,皆大歡喜。 不過,最近GitHub 上突然有人上傳了一個可以利用Windows 11 最新漏洞的辦法,幾天之12
[情報] 美國土安全部發布緊急指令要求限時修補美國土安全部發布史上第三次緊急指令,要各聯邦機構限時修補Windows DNS Server的安 全漏洞 文/陳曉莉 | 2020-07-17發表 美國國土安全部(Department of Homeland Security,DHS)旗下的網路安全及基礎設施 安全局(Cybersecurity and Infrastructure Security Agency,CISA),在16日發布了7
[情報] 微軟:Windows MSHTML漏洞已有勒索軟體開微軟:Windows MSHTML漏洞已有勒索軟體開採 文/林妍溱 | 2021-09-17發表 在Windows MSHTML漏洞揭露有攻擊活動一個星期後,微軟昨(16)日指出,有跡象顯示歹 徒正在利用這項漏洞,發動勒索軟體攻擊。 微軟於9月7日公布編號CVE-2021-40444的Windows重大漏洞,警告已有開採活動,同時提供3
[情報] 因嚴重IE漏洞 微軟再為Win 7發佈安全更新轉自cnBeta 簡體不喜勿點 ---- 因嚴重IE漏洞 微軟再為已停止支援的Windows 7發佈安全更新 2020年02月21日 16:45 稿源:cnBeta.COM5
[情報] Windows含有一個未被修補的SMB蠕蟲漏洞Windows含有一個未被修補的SMB蠕蟲漏洞 文/陳曉莉 | 2020-03-12發表 微軟在本周二(3/10)的Patch Tuesday修補了115個安全漏洞,遺漏了一個原本要修補、 卻未修補的Server Message Block(SMB)漏洞,成功的開採將允許遠端駭客在SMB伺服器 或客戶端執行任意程式,由於它的嚴重性可能相當於EternalBlue攻擊程式所利用的4
[情報] 研究人員再掀Spectre推測執行漏洞標題:研究人員再掀Spectre推測執行漏洞,波及英特爾及Arm處理器 連結: 內文: 阿姆斯特丹自由大學VUSec實驗室發表一篇研究,揭露他們如何找到英特爾及Arm當初修補CPU推測執行漏洞Spectre的未竟之處,成功開採其中最危險的Spectre變種(Spectre v2,CVE-2017-5715) 阿姆斯特丹自由大學(Vrije Universiteit Amsterdam)的漏洞安全實驗室VUSec本周發表一篇研究報告,指出在2018年曝光的CPU推測執行漏洞Spectre並沒有修補完全,使得該實驗室依然可透過其它管道開採其中的CVE-2017-5715漏洞,進而推測核心記憶體中的機密資訊。2
[情報] 駭客開始利用Windows Server的Zerologon駭客開始利用Windows Server的Zerologon漏洞發動攻擊 文/林妍溱 | 2020-09-25發表 針對9月稍早美國國土安全部發出緊急修補指令的重大漏洞Zerologon,微軟昨(24)日警 告,已經偵測到真的攻擊活動,呼籲企業應立即修補漏洞。 微軟安全團隊指出,目前正密切追蹤開採又名Zerologon的CVE-2020-1472 Netlogon權限