freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

微软发布针对主动利用的 Windows 零日漏洞的补丁
2021-09-16 11:24:32

在苹果和谷歌推送紧急安全更新之后的第二天,微软亦推送了9月的“星期二补丁”,用以修复威胁window及组件的66处漏洞,包括Azure, Office, BitLocker, and Visual Studio等,其中包括一个于上周曝光的 MSHTML 平台中积极利用零日漏洞。

在这66个漏洞中,3个被评为“critical”(关键)、1 个被评为“moderate”(中等),其余均被评为“important”(重要)。这些不包括该公司自本月初以来解决的基于 Chromium 的 Microsoft Edge 浏览器中的20个漏洞。

最重要的更新涉及CVE-2021-40444(CVSS 评分:8.8)的补丁,这是 MSHTML 中一个积极利用的远程代码执行漏洞,它利用带有恶意软件的 Microsoft Office 文档,EXPMON 研究人员指出“该漏洞利用逻辑缺陷,所以这种利用是完全可靠的。”

此外还解决了 Windows DNS 中公开披露但未被积极利用的权限提升漏洞——CVE-2021-36968,严重性等级为 7.8。

其它解决的值得注意的漏洞包括开放管理基础设施 ( CVE-2021-38647)、Windows WLAN 自动配置服务 ( CVE-2021-36965)、Office ( CVE-2021-38659)、Visual Studio 中的许多远程代码执行错误( CVE-2021-36952) 和 Word ( CVE-2021-38656) 以及 Windows 脚本引擎中的内存损坏缺陷 ( CVE-2021-26435)。

更重要的是,Windows 制造商已经修复了其 Print Spooler 服务中新发现的三个提权漏洞(CVE-2021-38667CVE-2021-38671CVE-2021-40447),而CVE-2021-369021CVE- 2021-369021 -38639(CVSS 分数:7.8)都与 Win32k 中的权限提升漏洞有关,被列为“更有可能被利用”,因此用户必须迅速采取行动进行安全更新。

本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者