《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 微軟修補被頻繁利用的Windows 0 day漏洞

微軟修補被頻繁利用的Windows 0 day漏洞

2021-09-26
來源:嘶吼專業版
關鍵詞: 微軟 0day漏洞

  在9月的Patch Tuesday發布的一系列安全補丁中,微軟發布了66個CVE的補丁,其中三個被列為微軟四級劃分系統中的重大(critical)等級,這三個之中一個名為Windows MSHTML的0day漏洞已經受到了近兩周的積極攻擊。

  另一個bug被列為公開已知但尚未被利用。Immersive Labs的網絡威脅研究主管Kevin Breen觀察到,只有一個CVE在野外受到積極攻擊。

  這些漏洞存在于Microsoft Windows和Windows組件、Microsoft Edge(Chromium、iOS和Android)、Azure、Office和Office組件、SharePoint Server、Microsoft Windows DNS和適用于Linux的Windows子系統中。

  這次修補的66個新CVE中,三個被評為重大(Critical),62個被評為重要(Important),一個被評為中等(Moderate)。

  在2021年的過去9個月中,這是微軟第7個次修補不到100個CVE補丁,這與2020年形成鮮明對比,當時雷德蒙德花費了8個月的時間每月發布超過100個CVE補丁。但是,正如零日計劃所指出的那樣,雖然漏洞的總數較少,但嚴重性評級卻有所上升。

  一些觀察家認為,本月的補丁優先級最高的是修復cve-2020-40444:微軟MSHTML(Trident)引擎上的一個重要漏洞,在CVSS等級上的評分為8.8(滿分10分)。

  在9月7日披露的消息中,研究人員開發了許多概念驗證(PoC)漏洞,表明利用它是多么簡單,而且攻擊者一直在分享有關利用的指南。

  受到積極攻擊:CVE-2021-40444

  自從這個嚴重的、易于利用的漏洞受到主動攻擊以來,已經將近兩周了,距攻擊者分享執行漏洞利用的藍圖也已經將近一周了。

  微軟上周表示,該漏洞可能讓攻擊者“制作一個惡意ActiveX控件,供托管瀏覽器渲染引擎的Microsoft Office文檔使用”,然后“攻擊者必須說服用戶打開惡意文檔?!辈恍业氖?,惡意宏攻擊繼續盛行:例如,在7月,Microsoft Excel的老用戶成為惡意軟件活動的目標,該活動使用新型惡意軟件混淆技術禁用惡意宏警告并傳播ZLoader木馬。

  攻擊者需要說服用戶打開包含漏洞利用代碼的特制Microsoft Office文檔。

  Tenable的研究工程師Satnam Narang通過電子郵件指出,有警告稱此漏洞將被納入惡意軟件有效payload并用于傳播勒索軟件:有充分的理由將該補丁放在優先列表頂部。

  Narang告訴Threatpost:“目前還沒有跡象表明這種情況已經發生,但隨著補丁的發布,組織應該優先考慮盡快更新他們的系統。”

  上周三,也就是9月8日,英國時尚零售商Arcadia Group安全運營中心負責人、微軟前任高級威脅情報分析師Kevin Beaumont指出,該漏洞已經存在了大約一周或更長時間。

  更糟的是,上周四,也就是9月9日,威脅行為者開始分享Windows MSHTML 0day漏洞利用方法和PoCs。BleepingComputer嘗試了一下,發現這些指南“簡單易懂并允許任何人創建他們自己的漏洞利用版本”,“包括用于分發惡意文檔和CAB文件的Python服務器?!?/p>

  該出版物花了15分鐘的時間來重新創建漏洞利用。

  一周前,也就是9月7日,星期二,微軟和網絡安全和基礎設施安全局(CISA)敦促緩解遠程代碼執行(RCE)漏洞,該漏洞存在于所有現代Windows操作系統中。

  上周,該公司沒有過多提及MSHTML(又名Trident)中的漏洞,它是自20多年前Internet Explorer首次亮相以來內置于Windows中的HTML引擎,它允許Windows讀取和顯示HTML文件。

  然而,微軟確實表示,它知道有針對性的攻擊試圖通過特制的Microsoft Office文檔來利用它。

  盡管當時還沒有針對該漏洞的安全更新可用,但MIcrosoft還是繼續披露了它,并發布了旨在幫助防止漏洞利用的緩解措施。

  不能緩解的緩解措施

  該漏洞被跟蹤為CVE-2021-40444,其嚴重程度足以使CISA發送建議提醒用戶和管理員,并建議他們使用微軟推薦的緩解措施和解決方法——緩解措施試圖通過在Windows資源管理器中。

  不幸的是,這些緩解措施被證明并非萬無一失,因為包括Beaumont在內的研究人員設法修改了漏洞利用,使其不使用ActiveX,從而有效地繞過了Microsoft的緩解措施。

  The Zero Day Initiative表示,目前最有效的防御是“應用補丁并避免您不希望收到的Office文檔?!?/p>

  請務必仔細檢查并安裝您的設置所需的所有補?。横槍μ囟ㄆ脚_有很長的更新列表,別讓你的保護層過于單薄。

  此bug的發現歸功于MSTIC的Rick Cole;Mandiant的Bryce Abdo、Dhanesh Kizhakkinan和Genwei Jiang和來自EXPMON的Haifei Li。

  最嚴重Bug

  CVE-2021-38647:開放管理基礎設施中的一個高危的遠程代碼執行(RCE)漏洞,最嚴重的bug——或者至少是嚴重性評級最高的bug,CVSS得分為9.8。

  OMI:一個開源項目,旨在進一步開發DMTF CIM/WBEM標準的生產質量實現。

  Zero Day Initiave解釋說:“此漏洞不需要用戶交互或權限,因此攻擊者只需向受攻擊的系統發送特制的消息即可在受攻擊的系統上運行他們的代碼?!边@使其具有高優先級:ZDI建議OMI用戶快速測試和部署它。

  還有更多PrintNightmare補丁

  微軟還修補了Windows Print Spooler中的三個提權漏洞(CVE-2021-38667、CVE-2021-38671和CVE-2021-40447),都被評為重要(important)。

  這是繼6月份PrintMonthmary被披露后,針對Windows打印后臺處理程序缺陷的一系列補丁中的三個最新補丁。這可能不會是游行中的最后一個補?。篢enable的Narang告訴Threatpost,“研究人員繼續尋找利用Print Spooler的方法”,并且該公司希望“繼續在該領域進行研究”。

  在今天的三個修補程序中,只有一個CVE-2021-38671被評為“更有可能被利用”。無論如何,組織應該優先修補這些缺陷,因為“它們對于后漏洞利用階段的攻擊者來說非常有價值?!?/p>

  更多“更有可能被利用”

  Immersive的Breen告訴Threatpost,Windows通用日志文件系統驅動程序中的三個本地提權漏洞(CVE-2021-36955、CVE-2021-36963、CVE-2021-38633)也值得注意,它們都被列為“更有可能被利用?!?/p>

  布林通過電子郵件說:“本地priv-esc漏洞是幾乎所有成功網絡攻擊的關鍵組成部分,特別是對于勒索軟件運營商等濫用此類漏洞以獲得最高訪問級別的人來說?!薄斑@使他們能夠禁用防病毒軟件、刪除備份,并確保他們的加密程序可以訪問最敏感的文件?!?/p>

  一個明顯的例子出現在5月份,當時發現數億戴爾用戶面臨內核權限漏洞的風險。這些漏洞潛伏了12年未公開,可能允許攻擊者繞過安全產品、執行代碼并轉移到網絡的其他部分進行橫向移動。

  微軟周二修補的三個漏洞并非遙不可及,這意味著攻擊者需要通過其他方式實現代碼執行。其中一種方式是通過CVE-2021-40444。

  另外兩個漏洞——CVE-2021-38639和CVE-2021-36975,都是Win32k權限提升漏洞——也被列為“更有可能被利用”漏洞,并且涵蓋了所有受支持的Windows版本。

  Breen說,特權升級漏洞的嚴重性風險沒有RCE漏洞那么高,但“這些本地漏洞可能是有經驗的攻擊者在后漏洞利用階段的關鍵?!薄叭绻隳茉谶@里阻止他們,你就有可能大大限制他們的損害?!?/p>

  他補充說,“如果我們假設一個確定的攻擊者能夠通過社會工程或其他技術感染受害者的設備,我認為修補priv-esc漏洞甚至比修補其他一些遠程代碼執行漏洞更重要?!?/p>

  RCE也很重要

  Danny Kim是Virsec的首席架構師,他在畢業于微軟的操作系統安全開發團隊期間曾在微軟工作過,他希望安全團隊關注CVE-2021-36965——一個重要的Windows WLAN自動配置服務RCE漏洞——鑒于其嚴重程度的組合(CVSS:3.0基礎評分為8.8)、無需權限提升/用戶交互即可利用以及受影響的Windows版本范圍。

  WLAN 自動配置服務是 Windows 10 用來分別選擇計算機將連接到的無線網絡和 Windows 腳本引擎的機制的一部分。

  該補丁修復了一個缺陷,該缺陷可能允許鄰近網絡的攻擊者在系統級別在受影響的系統上運行他們的代碼。

  正如Zero Day Initiative所解釋的那樣,這意味著攻擊者可以“完全接管目標——只要他們在相鄰的網絡上?!边@在coffee-shop攻擊中會派上用場,因為在那里多人使用不安全的Wi-Fi網絡。

  這“特別令人震驚”,Kim說:“想想SolarWinds和PrintNightmare?!?/p>

  他在一封電子郵件中說:“最近的趨勢表明,基于遠程代碼執行的攻擊是對企業造成最大負面影響的最關鍵的漏洞,正如我們在Solarwinds和PrintNightmare攻擊中看到的那樣?!?/p>

  Kim表示,盡管漏洞利用代碼的成熟度目前尚未得到證實,但該漏洞已被確認存在,為攻擊者留下了漏洞。

  “這取決于位于同一網絡中的攻擊者,因此看到此漏洞與另一個CVE/攻擊結合使用以實現攻擊者的最終目標也就不足為奇了?!薄斑h程代碼執行攻擊可能導致未經驗證的進程在服務器工作payload上運行,這只會凸顯對持續、確定性運行時監控的需求。如果沒有這種保護,RCE攻擊可能會導致企業數據的機密性和完整性完全喪失?!?/p>

  The Zero Day Initiative也發現了這個令人擔憂的問題。即使它需要接近目標,它也不需要特權或用戶交互,所以“不要讓這個bug的相鄰方面降低嚴重性。”“一定要快速測試和部署這個補丁?!?/p>

  不要忘記修補Chrome

  Breen通過電子郵件告訴Threatpost,安全團隊還應注意Chrome中修補并移植到微軟基于Chrome的Edge的25個漏洞。

  他說,畢竟瀏覽器是了解隱私、敏感信息和任何對犯罪分子有價值事物的窗口。

  他強調說:“我不能低估給瀏覽器打補丁并使其保持最新狀態的重要性?!薄爱吘?,瀏覽器是我們與包含各種高度敏感、有價值和私人信息的互聯網和基于web服務進行交互的方式。無論您是在考慮您的網上銀行業務還是您組織的網絡應用程序收集和存儲的數據,它們都可能被利用瀏覽器的攻擊所暴露?!?/p>




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          1204国产成人精品视频| 欧美1区3d| 亚洲黄网站在线观看| 亚洲综合视频在线| 亚洲欧美日韩国产综合在线| 欧美在线视频一区二区| 欧美日韩在线播放| 欧美激情在线观看| 美女性感视频久久久| 91久久精品日日躁夜夜躁欧美| 久久黄金**| 欧美在线免费观看视频| 狠狠色综合网站久久久久久久| 91久久国产综合久久91精品网站| 亚洲国产精品日韩| 国产精品伦理| 欧美日韩另类视频| 亚洲午夜小视频| 亚洲大胆人体在线| 国产精品欧美激情| 亚洲色图综合久久| 免费在线亚洲欧美| 日韩性生活视频| 在线精品观看| 香蕉av福利精品导航| 久久久久久香蕉网| 亚洲欧美综合国产精品一区| 欧美日韩亚洲系列| 亚洲国产日韩综合一区| 亚洲人久久久| 一本色道久久综合狠狠躁篇的优点| 亚洲在线第一页| 久久福利资源站| 欧美日韩不卡一区| 国产婷婷色一区二区三区| 在线亚洲一区观看| 欧美不卡视频一区发布| 国产自产在线视频一区| 樱桃国产成人精品视频| 国产精品久久久久9999高清| 99热在线精品观看| 久久精选视频| 一区免费观看视频| 在线看一区二区| 欧美高清视频一区二区三区在线观看| 亚洲欧美久久久| 亚洲电影在线播放| 国产精品青草综合久久久久99| 国产精品v亚洲精品v日韩精品| 亚洲人午夜精品| 国产欧美精品在线播放| 六月婷婷一区| 亚洲影视在线播放| 欧美成人一区二区三区| 国产精品igao视频网网址不卡日韩| 亚洲成人资源| 国产综合香蕉五月婷在线| 一区二区欧美日韩视频| 久久久久国产免费免费| 亚洲精品乱码| 欧美大片免费观看在线观看网站推荐| 亚洲人成在线影院| 亚洲国产成人在线| 欧美激情中文字幕乱码免费| 篠田优中文在线播放第一区| 欧美日韩情趣电影| 欧美日韩在线三区| 亚洲在线日韩| 一区二区三区产品免费精品久久75| 欧美成人一区二区三区| 国产日韩欧美日韩| 亚洲天堂网在线观看| 亚洲高清视频一区| 在线视频欧美精品| 国产精品看片资源| 亚洲人成在线观看一区二区| 欧美日韩直播| 欧美性猛交xxxx乱大交退制版| 欧美成人黑人xx视频免费观看| 亚洲福利在线看| 国产精品久久久久久影院8一贰佰| 欧美精品激情| 欧美不卡高清| 小嫩嫩精品导航| 国产精品日韩一区二区| 亚洲美女在线国产| 亚洲精品中文在线| 欧美午夜片欧美片在线观看| 亚洲欧美一区二区精品久久久| 久久国产精品一区二区| 一本久久知道综合久久| 免费观看日韩| 亚洲精品老司机| 欧美激情一区二区三区蜜桃视频| 欧美日韩一视频区二区| 亚洲成人直播| 欧美88av| 亚洲九九九在线观看| 欧美jizzhd精品欧美喷水| 国产日产高清欧美一区二区三区| 亚洲精品久久久久久一区二区| 午夜久久久久| 欧美日韩精品一区二区在线播放| 宅男精品视频| 在线一区二区日韩| 久久精品一区二区三区不卡牛牛| 国产精品扒开腿做爽爽爽软件| 国产精品天美传媒入口| 欧美影院在线播放| 亚洲电影视频在线| 亚洲高清资源综合久久精品| 欧美日韩国产综合视频在线观看中文| 国产精品久久久久久久久免费樱桃| 欧美在线中文字幕| 亚洲麻豆av| 亚洲欧洲精品成人久久奇米网| 欧美在线观看www| 亚洲欧美一区二区三区久久| 国产一级揄自揄精品视频| 在线观看视频亚洲| 国产日韩欧美另类| 亚洲国产成人av| 欧美日韩中文在线观看| 欧美日韩第一页| 欧美在线视频全部完| 国产精品www| 亚洲人成网站在线观看播放| 久久免费视频网站| 欧美视频你懂的| 欧美三日本三级少妇三99| 欧美精品激情在线| 亚洲国产精品久久久久婷婷884| 日韩视频不卡| 国产美女在线精品免费观看| 一本久道久久综合中文字幕| 国产日产欧美精品| 黄色精品一区| 亚洲一区图片| 精品福利av| 国产精品99久久99久久久二8| 欧美高清视频www夜色资源网| 亚洲香蕉成视频在线观看| 欧美性感一类影片在线播放| 欧美精品福利在线| 国产欧美一区二区三区国产幕精品| 亚洲国产精品ⅴa在线观看| 亚洲欧洲一区二区在线观看| 国产精品久99| 国产乱人伦精品一区二区| 亚洲精品在线看| 欧美日韩高清在线一区| 亚洲在线一区| 久久av红桃一区二区小说| 亚洲一区二区三区涩| 欧美一区二区三区的| 欧美国产日产韩国视频| 欧美日韩国产色综合一二三四| 91久久嫩草影院一区二区| 亚洲另类视频| 99精品欧美一区二区三区综合在线| 黄色一区二区三区| 亚洲人被黑人高潮完整版| 女人色偷偷aa久久天堂| 老鸭窝亚洲一区二区三区| 另类尿喷潮videofree| 美女视频黄免费的久久| 国产日产欧美a一级在线| 国产精品国产三级国产a| 亚洲香蕉成视频在线观看| 久久一本综合频道| 一区二区三区四区五区视频| 91久久精品日日躁夜夜躁欧美| 欧美日韩天堂| 国产精品日韩精品| 欧美精品一区二区三区很污很色的| 欧美久久婷婷综合色| 欧美日韩在线免费视频| 好看不卡的中文字幕| 在线国产亚洲欧美| 亚洲欧美另类综合偷拍| 在线观看亚洲| 欧美性生交xxxxx久久久| 国产精品国产三级国产专播品爱网| 欧美成人精品h版在线观看| 一区二区三区色| 久久人人爽人人| 国产视频精品免费播放| 久久成人18免费观看| 欧美在线日韩| 精品1区2区3区4区| 在线免费日韩片| 欧美午夜寂寞影院| 久久久久成人网| 国外成人在线| 日韩亚洲国产精品| 亚洲黄色片网站| 欧美不卡激情三级在线观看| 免费在线欧美黄色| 妖精成人www高清在线观看| 久久岛国电影| 亚洲国内高清视频| 亚洲美女视频在线观看| 国产嫩草一区二区三区在线观看| 国产女主播视频一区二区| 欧美—级高清免费播放| 亚洲国产精品久久久久婷婷老年| 国产精品久久久久久亚洲调教| 欧美日韩免费视频| 性色av一区二区三区红粉影视| 国内精品美女在线观看| 国产欧美精品在线| 国产一区亚洲一区| 亚洲免费中文| 久久视频在线看| 一本一本大道香蕉久在线精品| 99精品视频免费观看| 久久精品视频导航| 亚洲人妖在线| 一区二区在线不卡| 国产乱理伦片在线观看夜一区| 欧美69视频| 欧美日韩亚洲一区二| 亚洲欧美激情在线视频| 欧美高潮视频| 久久中文久久字幕| 国产精品一区二区久久久| 亚洲综合三区| 日韩一级片网址| 中文av一区特黄| 欧美日韩一区三区四区| 亚洲欧美日本视频在线观看| 欧美国产日本高清在线| 国户精品久久久久久久久久久不卡| 一区免费观看| 欧美三级日本三级少妇99| 老司机精品视频网站| 亚洲高清资源综合久久精品| 91久久久亚洲精品| 狠狠爱www人成狠狠爱综合网| 午夜精品一区二区三区电影天堂| 精品福利免费观看| 欧美性jizz18性欧美| 亚洲欧美日韩综合| av成人国产| 浪潮色综合久久天堂| 亚洲女同同性videoxma| 国产精品欧美在线| 欧美视频在线观看免费| 欧美日韩成人一区| 亚洲欧美视频一区| 亚洲一区三区在线观看| 亚洲天堂网站在线观看视频| 一区二区欧美日韩视频| 国产精品青草综合久久久久99| 欧美性开放视频| 欧美电影在线观看完整版| 亚洲男女自偷自拍| 亚洲欧美精品中文字幕在线| 黑人巨大精品欧美黑白配亚洲| 亚洲欧美一区二区视频| 亚洲人成在线播放网站岛国| 日韩亚洲欧美综合| 亚洲精品午夜| 亚洲三级免费| 欧美成人综合在线| 欧美激情麻豆| 亚洲欧美中文日韩在线| 国产精品超碰97尤物18| 国产亚洲精品久久久久动| 宅男噜噜噜66一区二区| 一区二区国产日产| 国产精品无人区| 影音先锋亚洲一区| 亚洲欧美日韩精品综合在线观看| 欧美一级淫片aaaaaaa视频| 一区二区三区黄色| 欧美国产日韩二区| 亚洲日韩欧美一区二区在线| 欧美在线视频播放| 亚洲理伦电影| 日韩视频中文| 国产日韩精品久久久| 欧美在线视频免费观看| 亚洲永久精品大片| 国产欧美日韩中文字幕在线| 亚洲精品欧美激情| 久久久www成人免费无遮挡大片| 欧美丝袜第一区| 国产一区二区三区久久精品| 在线观看不卡av| 久久精品国产一区二区三区| 一区二区三区视频观看| 最新中文字幕一区二区三区| 韩国成人福利片在线播放| 国产精品v一区二区三区| 国产精品久久久久久久7电影| 国产精品theporn| 欧美日本精品在线| 欧美xart系列在线观看| 在线电影国产精品| 国产在线拍偷自揄拍精品| 国产亚洲成年网址在线观看| 久久激情视频| 久久国产欧美精品| 国产精品一区二区久久国产| 91久久在线播放| 久久精品亚洲一区二区三区浴池| 欧美freesex8一10精品| 欧美在线999| 久久久五月婷婷| 欧美日韩专区| 亚洲高清精品中出| 欧美理论电影在线观看| 亚洲国产片色| 开元免费观看欧美电视剧网站| 美女脱光内衣内裤视频久久影院| 欧美1区2区| 欧美成人免费在线| 亚洲福利专区| 免费在线播放第一区高清av| 国产亚洲精品久久久久动| 亚洲成人在线视频网站| 国产亚洲精品久久飘花| 欧美日韩在线一区二区三区| 日韩视频在线一区二区| 亚洲黄色一区| 亚洲精品综合在线| 麻豆精品精华液|