精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

微軟修補被頻繁利用的Windows 0 day漏洞

安全 漏洞
在星期二的補丁中,微軟修復了66個CVE,其中包括MSHTML中的一個RCE漏洞,該漏洞受到了積極攻擊,因為威脅行為者發布了關于這個簡單漏洞利用指南。

在9月的Patch Tuesday發布的一系列安全補丁中,微軟發布了66個CVE的補丁,其中三個被列為微軟四級劃分系統中的重大(critical)等級,這三個之中一個名為Windows MSHTML的0day漏洞已經受到了近兩周的積極攻擊。

[[425758]]

另一個bug被列為公開已知但尚未被利用。Immersive Labs的網絡威脅研究主管Kevin Breen觀察到,只有一個CVE在野外受到積極攻擊。

這些漏洞存在于Microsoft Windows和Windows組件、Microsoft Edge(Chromium、iOS和Android)、Azure、Office和Office組件、SharePoint Server、Microsoft Windows DNS和適用于Linux的Windows子系統中。

這次修補的66個新CVE中,三個被評為重大(Critical),62個被評為重要(Important),一個被評為中等(Moderate)。

在2021年的過去9個月中,這是微軟第7個次修補不到100個CVE補丁,這與2020年形成鮮明對比,當時雷德蒙德花費了8個月的時間每月發布超過100個CVE補丁。但是,正如零日計劃所指出的那樣,雖然漏洞的總數較少,但嚴重性評級卻有所上升。

一些觀察家認為,本月的補丁優先級最高的是修復cve-2020-40444:微軟MSHTML(Trident)引擎上的一個重要漏洞,在CVSS等級上的評分為8.8(滿分10分)。

在9月7日披露的消息中,研究人員開發了許多概念驗證(PoC)漏洞,表明利用它是多么簡單,而且攻擊者一直在分享有關利用的指南。

受到積極攻擊:CVE-2021-40444

自從這個嚴重的、易于利用的漏洞受到主動攻擊以來,已經將近兩周了,距攻擊者分享執行漏洞利用的藍圖也已經將近一周了。

微軟上周表示,該漏洞可能讓攻擊者“制作一個惡意ActiveX控件,供托管瀏覽器渲染引擎的Microsoft Office文檔使用”,然后“攻擊者必須說服用戶打開惡意文檔。”不幸的是,惡意宏攻擊繼續盛行:例如,在7月,Microsoft Excel的老用戶成為惡意軟件活動的目標,該活動使用新型惡意軟件混淆技術禁用惡意宏警告并傳播ZLoader木馬。

攻擊者需要說服用戶打開包含漏洞利用代碼的特制Microsoft Office文檔。

Tenable的研究工程師Satnam Narang通過電子郵件指出,有警告稱此漏洞將被納入惡意軟件有效payload并用于傳播勒索軟件:有充分的理由將該補丁放在優先列表頂部。

Narang告訴Threatpost:“目前還沒有跡象表明這種情況已經發生,但隨著補丁的發布,組織應該優先考慮盡快更新他們的系統。”

上周三,也就是9月8日,英國時尚零售商Arcadia Group安全運營中心負責人、微軟前任高級威脅情報分析師Kevin Beaumont指出,該漏洞已經存在了大約一周或更長時間。

更糟的是,上周四,也就是9月9日,威脅行為者開始分享Windows MSHTML 0day漏洞利用方法和PoCs。BleepingComputer嘗試了一下,發現這些指南“簡單易懂并允許任何人創建他們自己的漏洞利用版本”,“包括用于分發惡意文檔和CAB文件的Python服務器。”

該出版物花了15分鐘的時間來重新創建漏洞利用。

一周前,也就是9月7日,星期二,微軟和網絡安全和基礎設施安全局(CISA)敦促緩解遠程代碼執行(RCE)漏洞,該漏洞存在于所有現代Windows操作系統中。

上周,該公司沒有過多提及MSHTML(又名Trident)中的漏洞,它是自20多年前Internet Explorer首次亮相以來內置于Windows中的HTML引擎,它允許Windows讀取和顯示HTML文件。

然而,微軟確實表示,它知道有針對性的攻擊試圖通過特制的Microsoft Office文檔來利用它。

盡管當時還沒有針對該漏洞的安全更新可用,但MIcrosoft還是繼續披露了它,并發布了旨在幫助防止漏洞利用的緩解措施。

不能緩解的緩解措施

該漏洞被跟蹤為CVE-2021-40444,其嚴重程度足以使CISA發送建議提醒用戶和管理員,并建議他們使用微軟推薦的緩解措施和解決方法——緩解措施試圖通過在Windows資源管理器中。

不幸的是,這些緩解措施被證明并非萬無一失,因為包括Beaumont在內的研究人員設法修改了漏洞利用,使其不使用ActiveX,從而有效地繞過了Microsoft的緩解措施。

The Zero Day Initiative表示,目前最有效的防御是“應用補丁并避免您不希望收到的Office文檔。”

請務必仔細檢查并安裝您的設置所需的所有補丁:針對特定平臺有很長的更新列表,別讓你的保護層過于單薄。

此bug的發現歸功于MSTIC的Rick Cole;Mandiant的Bryce Abdo、Dhanesh Kizhakkinan和Genwei Jiang和來自EXPMON的Haifei Li。

最嚴重Bug

CVE-2021-38647:開放管理基礎設施中的一個高危的遠程代碼執行(RCE)漏洞,最嚴重的bug——或者至少是嚴重性評級最高的bug,CVSS得分為9.8。

OMI:一個開源項目,旨在進一步開發DMTF CIM/WBEM標準的生產質量實現。

Zero Day Initiave解釋說:“此漏洞不需要用戶交互或權限,因此攻擊者只需向受攻擊的系統發送特制的消息即可在受攻擊的系統上運行他們的代碼。”這使其具有高優先級:ZDI建議OMI用戶快速測試和部署它。

還有更多PrintNightmare補丁

微軟還修補了Windows Print Spooler中的三個提權漏洞(CVE-2021-38667、CVE-2021-38671和CVE-2021-40447),都被評為重要(important)。

這是繼6月份PrintMonthmary被披露后,針對Windows打印后臺處理程序缺陷的一系列補丁中的三個最新補丁。這可能不會是游行中的最后一個補丁:Tenable的Narang告訴Threatpost,“研究人員繼續尋找利用Print Spooler的方法”,并且該公司希望“繼續在該領域進行研究”。

在今天的三個修補程序中,只有一個CVE-2021-38671被評為“更有可能被利用”。無論如何,組織應該優先修補這些缺陷,因為“它們對于后漏洞利用階段的攻擊者來說非常有價值。”

更多“更有可能被利用”

Immersive的Breen告訴Threatpost,Windows通用日志文件系統驅動程序中的三個本地提權漏洞(CVE-2021-36955、CVE-2021-36963、CVE-2021-38633)也值得注意,它們都被列為“更有可能被利用。”

布林通過電子郵件說:“本地priv-esc漏洞是幾乎所有成功網絡攻擊的關鍵組成部分,特別是對于勒索軟件運營商等濫用此類漏洞以獲得最高訪問級別的人來說。”“這使他們能夠禁用防病毒軟件、刪除備份,并確保他們的加密程序可以訪問最敏感的文件。”

一個明顯的例子出現在5月份,當時發現數億戴爾用戶面臨內核權限漏洞的風險。這些漏洞潛伏了12年未公開,可能允許攻擊者繞過安全產品、執行代碼并轉移到網絡的其他部分進行橫向移動。

微軟周二修補的三個漏洞并非遙不可及,這意味著攻擊者需要通過其他方式實現代碼執行。其中一種方式是通過CVE-2021-40444。

另外兩個漏洞——CVE-2021-38639和CVE-2021-36975,都是Win32k權限提升漏洞——也被列為“更有可能被利用”漏洞,并且涵蓋了所有受支持的Windows版本。

Breen說,特權升級漏洞的嚴重性風險沒有RCE漏洞那么高,但“這些本地漏洞可能是有經驗的攻擊者在后漏洞利用階段的關鍵。”“如果你能在這里阻止他們,你就有可能大大限制他們的損害。”

他補充說,“如果我們假設一個確定的攻擊者能夠通過社會工程或其他技術感染受害者的設備,我認為修補priv-esc漏洞甚至比修補其他一些遠程代碼執行漏洞更重要。”

RCE也很重要

Danny Kim是Virsec的首席架構師,他在畢業于微軟的操作系統安全開發團隊期間曾在微軟工作過,他希望安全團隊關注CVE-2021-36965——一個重要的Windows WLAN自動配置服務RCE漏洞——鑒于其嚴重程度的組合(CVSS:3.0基礎評分為8.8)、無需權限提升/用戶交互即可利用以及受影響的Windows版本范圍。

WLAN 自動配置服務是 Windows 10 用來分別選擇計算機將連接到的無線網絡和 Windows 腳本引擎的機制的一部分。

該補丁修復了一個缺陷,該缺陷可能允許鄰近網絡的攻擊者在系統級別在受影響的系統上運行他們的代碼。

正如Zero Day Initiative所解釋的那樣,這意味著攻擊者可以“完全接管目標——只要他們在相鄰的網絡上。”這在coffee-shop攻擊中會派上用場,因為在那里多人使用不安全的Wi-Fi網絡。

這“特別令人震驚”,Kim說:“想想SolarWinds和PrintNightmare。”

他在一封電子郵件中說:“最近的趨勢表明,基于遠程代碼執行的攻擊是對企業造成最大負面影響的最關鍵的漏洞,正如我們在Solarwinds和PrintNightmare攻擊中看到的那樣。”

Kim表示,盡管漏洞利用代碼的成熟度目前尚未得到證實,但該漏洞已被確認存在,為攻擊者留下了漏洞。

“這取決于位于同一網絡中的攻擊者,因此看到此漏洞與另一個CVE/攻擊結合使用以實現攻擊者的最終目標也就不足為奇了。”“遠程代碼執行攻擊可能導致未經驗證的進程在服務器工作payload上運行,這只會凸顯對持續、確定性運行時監控的需求。如果沒有這種保護,RCE攻擊可能會導致企業數據的機密性和完整性完全喪失。”

The Zero Day Initiative也發現了這個令人擔憂的問題。即使它需要接近目標,它也不需要特權或用戶交互,所以“不要讓這個bug的相鄰方面降低嚴重性。”“一定要快速測試和部署這個補丁。”

不要忘記修補Chrome

Breen通過電子郵件告訴Threatpost,安全團隊還應注意Chrome中修補并移植到微軟基于Chrome的Edge的25個漏洞。

他說,畢竟瀏覽器是了解隱私、敏感信息和任何對犯罪分子有價值事物的窗口。

他強調說:“我不能低估給瀏覽器打補丁并使其保持最新狀態的重要性。”“畢竟,瀏覽器是我們與包含各種高度敏感、有價值和私人信息的互聯網和基于web服務進行交互的方式。無論您是在考慮您的網上銀行業務還是您組織的網絡應用程序收集和存儲的數據,它們都可能被利用瀏覽器的攻擊所暴露。”

本文翻譯自:https://threatpost.com/microsoft-patch-tuesday-exploited-windows-zero-day/169459/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2020-11-11 12:08:36

iOS 0 day漏洞攻擊

2020-03-24 11:00:16

漏洞微軟0day

2009-09-09 08:54:50

2024-10-17 16:25:20

2010-02-12 09:20:33

Windows 7系統漏洞

2011-05-13 10:19:03

2012-06-19 15:16:05

2022-08-21 14:14:53

微軟漏洞

2021-05-26 14:36:21

漏洞蘋果惡意軟件

2021-11-29 11:50:47

Windows 操作系統漏洞

2009-10-10 13:57:42

微軟windows 7補丁

2021-09-10 11:41:20

漏洞Windows 微軟

2021-11-01 11:59:56

Windows 操作系統漏洞

2010-08-09 09:09:18

2022-11-28 15:38:47

2010-07-22 10:13:34

2009-07-06 13:15:07

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2022-12-15 15:01:28

2020-07-02 10:03:37

漏洞安全微軟
點贊
收藏

51CTO技術棧公眾號

亚洲综合一区在线| 国产精品系列在线播放| 日韩一中文字幕| 一起草最新网址| 国产极品在线观看| 国产欧美精品日韩区二区麻豆天美| 国产精品扒开腿做| 久草资源在线视频| 欧美日韩亚洲在线观看| 日韩亚洲欧美一区二区三区| 国产av无码专区亚洲精品| 黄色网页在线免费观看| xnxx国产精品| 91超碰在线电影| 激情视频网站在线观看| 99久久精品费精品国产风间由美| 亚洲第一天堂av| 三上悠亚av一区二区三区| 黄色羞羞视频在线观看| 国产精品私人自拍| 精品久久久久久综合日本| 亚洲自拍偷拍另类| 国产一区二区三区久久久久久久久| 中文字幕一区电影| 三级黄色片网站| 麻豆精品一区| 欧美日韩一区二区三区四区五区 | wwwwww日本| 日本在线一区二区三区| 欧美色精品在线视频| 黄页网站大全在线观看| 成年人网站在线| 国产精品午夜在线观看| 免费电影一区| 天堂在线观看免费视频| 国产精品自拍一区| 成人激情免费在线| 日本熟妇一区二区三区| 国产精品一二| 97免费在线视频| 久久中文字幕在线观看| 一区二区免费不卡在线| 精品国产一区二区三区久久| 蜜桃无码一区二区三区| 羞羞色国产精品网站| 亚洲国产91精品在线观看| 波多野结衣中文字幕在线播放| 国产亚洲欧美日韩精品一区二区三区 | 亚洲精品日韩丝袜精品| 又黄又爽的网站| 国产成人福利av| 精品国产91亚洲一区二区三区婷婷| 无套内谢丰满少妇中文字幕| av在线成人| 91精品国产91热久久久做人人| 国产精品一区二区羞羞答答| 欧洲成人一区| 欧美片网站yy| 天堂中文av在线| 亚洲精品tv| 欧美一卡二卡在线| 欧美日韩一区二区区别是什么 | 国产一区二区三区四区五区入口 | 久久久久久久国产| 久久精品女人毛片国产| 亚洲国产日韩欧美一区二区三区| 久久久久久中文| 国产精品999在线观看| 国产日本精品| 国产成人精品999| 亚洲特级黄色片| 国产精品538一区二区在线| 亚洲伊人久久综合| 日韩一级在线播放| 久久久777精品电影网影网 | 午夜在线视频| 亚洲激情在线激情| 久久国产精品视频在线观看| 麻豆网站免费在线观看| 欧美曰成人黄网| 加勒比av中文字幕| 中文在线综合| 亚洲精品一区二区在线| 青青操在线播放| 国内久久视频| 奇米成人av国产一区二区三区| 欧美一级黄视频| 国产酒店精品激情| 精品在线视频一区二区| 在线看免费av| 亚洲一区二区三区不卡国产欧美 | 国产乱码精品一区二区三| 国产精品久久久久久免费观看 | 欧美精品久久久久a| 9i看片成人免费看片| 毛片一区二区三区| 风间由美久久久| 国产小视频在线播放| 亚洲免费看黄网站| 国产超级av在线| 国产高清亚洲| 亚洲欧洲第一视频| 久青草视频在线观看| 日韩成人一级片| 51国偷自产一区二区三区的来源| 亚洲三区在线播放| 亚洲日韩欧美一区二区在线| 成人免费aaa| 激情综合五月| 亚洲性生活视频在线观看| 久草视频免费播放| 久久精品国产在热久久| 久久精品日韩精品| 欧美日韩经典丝袜| 精品视频1区2区| 中文字幕免费在线播放| 亚洲va在线| 国产精品com| 天天干天天草天天射| 亚洲免费观看高清| 欧美成年人视频在线观看| 欧美精品国产白浆久久久久| 久久精品欧美视频| 国产裸体美女永久免费无遮挡| 成人av在线电影| 91精品国产吴梦梦| 亚洲我射av| 最近2019中文字幕大全第二页| 久久久久久久久久影院| 高清不卡在线观看av| 最新精品视频| 亚洲精品aa| www.午夜精品| 国产精品久久久久久无人区| 欧美国产日韩一二三区| 人人干人人视频| 欧美热在线视频精品999| 91高潮精品免费porn| 乱精品一区字幕二区| 一区二区三区中文字幕| av噜噜在线观看| 国产高清一区| 91免费高清视频| 国产不卡在线| 日韩精品一区二区三区视频播放 | 成全电影播放在线观看国语| 欧美性猛交xxxx富婆| 超碰男人的天堂| 亚洲人成在线影院| 精品久久久久久一区| 超碰在线视屏| 日韩电影网在线| 国产一级片毛片| 国产午夜亚洲精品午夜鲁丝片| www.国产区| 狠狠做深爱婷婷综合一区| 日本精品久久中文字幕佐佐木| 性xxxx视频| 色综合天天综合网天天狠天天| 欧美图片第一页| 日韩精品欧美成人高清一区二区| 欧美三日本三级少妇三99| 香蕉视频亚洲一级| 在线观看国产欧美| 国产精品久久777777换脸| 亚洲女与黑人做爰| 亚洲黄色小说在线观看| 国产欧美在线| 午夜视频久久久| 精品国产麻豆| 午夜伦理精品一区| 黄色软件在线观看| 欧美福利视频一区| 国产第100页| 国产亚洲成av人在线观看导航| 国产区二区三区| 欧美日韩日本国产亚洲在线| 久久久久欧美| va天堂va亚洲va影视| 午夜精品理论片| 国产视频精选在线| 日韩欧美中文一区| 特级毛片www| 亚洲欧美一区二区在线观看| 挪威xxxx性hd极品| 美女视频免费一区| 日韩欧美国产综合在线| 精品一二三区| 国产99视频精品免费视频36| 久久夜夜操妹子| 精品中文字幕乱| 国产免费av高清在线| 日韩欧美成人一区二区| 男人天堂av在线播放| 亚洲欧美日韩成人高清在线一区| 日本少妇毛茸茸| 激情五月婷婷综合网| 免费无码不卡视频在线观看| 91久久久精品国产| 久久综合色一本| 久久亚洲精精品中文字幕| 欧美在线免费看| 国产传媒在线播放| 亚洲人成网在线播放| 丰满人妻一区二区三区免费| 欧美在线免费播放| 国产污视频在线观看| 中文字幕在线一区二区三区| 一本加勒比北条麻妃| 国产99久久久久| www.久久91| 老**午夜毛片一区二区三区| 成人免费在线网| 女人香蕉久久**毛片精品| 欧美精品一区二区三区四区五区| 日韩精品中文字幕吗一区二区| 国产精品福利在线观看网址| 成入视频在线观看| 久久这里只有精品视频首页| 二区三区在线| 国产午夜精品久久久| 蜜桃av中文字幕| 日韩视频在线观看一区二区| 在线观看xxxx| 在线看不卡av| 中文字幕日韩免费| 午夜在线电影亚洲一区| 亚洲国产成人精品综合99| 国产精品黄色在线观看| 精品人妻中文无码av在线| www国产亚洲精品久久麻豆| 人妻激情偷乱频一区二区三区| 国产在线播放一区| 免费成人黄色大片| 国产又粗又猛又爽又黄91精品| 天天爽天天爽夜夜爽| 日韩国产一区二| 成人免费无码av| 天堂成人国产精品一区| 无码aⅴ精品一区二区三区浪潮 | 日本道在线观看一区二区| 女人十八岁毛片| 欧美日韩在线视频观看| 亚洲一区欧美在线| 欧美性猛交xxxxx免费看| 中文字幕精品三级久久久| 欧美日韩国产精品一区二区三区四区 | 日韩pacopacomama| 国产精彩精品视频| 久久亚洲精品爱爱| 国产精品专区一| 欧洲美女精品免费观看视频| 成人精品一区二区三区电影黑人 | 日韩av中文字幕一区二区| 少妇性l交大片| 美女一区二区三区在线观看| 不用播放器的免费av| 国产一区二区三区av电影| 欧美性猛交xx| 成人美女视频在线观看| 在线观看国产免费视频| 久久久不卡网国产精品一区| 免费看91的网站| 国产精品成人免费精品自在线观看| 天天爽天天爽天天爽| 一区二区三区在线视频播放| 国产精品suv一区二区69| 欧美日韩免费在线| 制服丝袜在线一区| 日韩一区二区三区免费看| 日本韩国免费观看| 亚洲片国产一区一级在线观看| 99免在线观看免费视频高清| 久久伊人精品一区二区三区| 免费av不卡在线观看| 欧美中文字幕精品| 精品亚洲a∨| 成人综合电影| 精品国产乱码久久久久久1区2匹| 亚洲国产精品影视| 99成人在线| 男人添女人下面免费视频| 国产精品白丝av| 一道本在线观看| 亚洲另类春色国产| 天天操天天操天天操天天| 欧美日韩国产小视频在线观看| 精品欧美一区二区精品少妇| 日韩高清不卡av| 黄色免费在线观看网站| 欧美一区亚洲一区| 国模大尺度视频一区二区| 精品亚洲第一| 亚洲国产精品久久久久蝴蝶传媒| 亚洲中文字幕无码av永久| 蜜臀av性久久久久蜜臀av麻豆 | 久久久精品免费免费| 久久中文免费视频| 色综合天天综合狠狠| 国产视频一区二区三| 亚洲午夜精品久久久久久久久久久久 | 最新欧美精品一区二区三区| 国产69精品久久久久久久久久| 这里只有精品视频在线观看| 婷婷五月综合激情| 爽爽爽爽爽爽爽成人免费观看| 日本三级在线观看网站| 国产精品男人的天堂| 久草在线综合| 欧美 亚洲 视频| 美女mm1313爽爽久久久蜜臀| 国产一级二级在线观看| 一二三区精品视频| 国产精品自拍电影| 在线亚洲午夜片av大片| 日韩欧美精品一区二区三区| 成人三级在线| 欧美成人一品| 天堂av8在线| 中文字幕乱码久久午夜不卡| 天堂а√在线中文在线新版| 欧美精品一区二区高清在线观看 | 天天干天天草天天射| 久久99国产综合精品女同| **欧美日韩在线| 亚洲国产综合自拍| 日本一不卡视频| 久久精品一区二区免费播放| 黑人巨大精品欧美一区免费视频| 亚洲精品喷潮一区二区三区| 久久中国妇女中文字幕| 伊人久久大香线蕉综合影院首页| 欧美中日韩一区二区三区| 国产精品美女久久久| 中文成人无字幕乱码精品区| 亚洲风情在线资源站| 午夜精品久久久久久久爽| 久久久精品国产亚洲| 成人精品视频在线观看| 一区精品在线| 国内久久婷婷综合| 久久久久久久久久久久久女过产乱| 欧美日韩情趣电影| 三区四区电影在线观看| 国产精品自拍偷拍| 视频在线不卡免费观看| 日本 片 成人 在线| 国产精品久久久久一区二区三区共| 日本精品入口免费视频| 尤物99国产成人精品视频| 免费观看成人性生生活片| 少妇特黄a一区二区三区| 蜜桃av噜噜一区| 国产日产在线观看| 欧美一二三区在线观看| 色呦呦视频在线观看| 国产精品视频在线免费观看 | 久久人人爽av| 亚洲品质自拍视频| 精品久久久免费视频| 欧美激情国内偷拍| 日本欧美高清| 无码少妇一区二区三区芒果| 国产精品久久久久精k8| aa视频在线免费观看| 国模精品系列视频| 免费成人网www| av免费一区二区| 亚洲综合男人的天堂| 青青久草在线| 国产在线精品一区免费香蕉| 欧美深夜福利| 中文字幕丰满乱子伦无码专区| 欧美视频一区在线观看| a视频在线播放| 精品一区二区国产| 日韩精品亚洲专区| 国产精品久久久久久久精| 精品国产污网站| 国模一区二区| 日本福利视频网站| 91老司机福利 在线| 91午夜交换视频| 性欧美长视频免费观看不卡| 欧美日韩在线播放视频| 少妇伦子伦精品无吗| 91官网在线观看| 中文在线观看免费| 日本一区不卡| 懂色中文一区二区在线播放| 日韩免费av网站| 欧美黑人xxxx| 久久免费精品视频在这里| 麻豆精品国产传媒av| 欧美亚洲综合另类| 9999在线视频| 综合操久久久| 欧美激情中文字幕一区二区| 国产综合在线播放| 国产欧美在线视频|