微软2022年7月份于周二补丁日针对 84个漏洞发布安全补丁

admin 2022年7月17日03:02:04评论77 views字数 1928阅读6分25秒阅读模式
7 月份,Adobe 在 Acrobat 和 Reader、Photoshop、RoboHelp 和 Adobe Character Animator 的四个补丁中解决了 27 个 CVE。Acrobat 和 Reader的更新解决了 22 个不同的严重和重要级别错误的组合。如果攻击者说服目标打开特制的 PDF 文档,其中最严重的可能会允许执行代码。虽然没有注意到主动攻击,但 Adobe 确实将其列为优先级 2 部署评级。Photoshop更新修复了一个严重和一个重要级别的错误。严重错误是可能导致代码执行的释放后使用 (UAF)。Character Animator的修复解决了两个严重级别的代码执行错误——一个是堆溢出,另一个是越界 (OOB) 读取。最后,RoboHelp的补丁更正了一个重要的跨站点脚本 (XSS) 错误。
Adobe 本月修复的所有错误均未列为公开已知或在发布时受到主动攻击。Adobe 将这些更新中的大多数分类为 3 的部署优先级,Acrobat 补丁是唯一的例外为 2。

微软2022年7月份于周二补丁日针对 84个漏洞发布安全补丁

微软发布了其每月的补丁星期二更新,以解决跨越多个产品类别的84 个新安全漏洞,其中包括一个在野外受到积极攻击的零日漏洞。
在 84 个漏洞缺陷中,有 4 项被评为“严重”,80 项被评为“重要”,还单独解决了基于 Chromium 的 Edge 浏览器中的另外两个漏洞,其中一个漏洞插入了另一个零日漏洞,谷歌披露该漏洞在现实世界的攻击中被积极利用。
本月更新列表中排在首位的是CVE-2022-22047(CVSS 评分:7.8),这是 Windows 客户端服务器运行时子系统 ( CSRSS ) 中的一个权限提升案例,攻击者可能会滥用该案例来获取系统权限。

通过这种级别的访问,攻击者能够禁用本地服务,例如端点检测和安全工具,通过 SYSTEM 访问权限,他们还可以部署 Mimikatz 等工具,这些工具可用于恢复更多管理员和域级别账户,从而快速传播威胁。

除了微软的“检测到漏洞利用”评估外,我们对攻击的性质和规模知之甚少。该公司的威胁情报中心 (MSTIC) 和安全响应中心 (MSRC) 报告了该漏洞。

除了 CVE-2022-22047,在同一组件中还修复了另外两个特权提升漏洞——CVE-2022-22026(CVSS 分数:8.8)和CVE-2022-22049(CVSS 分数:7.8)——由 Google 报告零计划研究员谢尔盖·格拉祖诺夫。

微软在 CVE-2022-22026 的公告中表示,经过本地身份验证的攻击者可以将特制数据发送到本地 CSRSS 服务,以将他们的权限从AppContainer提升到 SYSTEM。

因为 AppContainer 环境被认为是一个可防御的安全边界,所以任何能够绕过边界的进程都被认为是 Scope 的变化。然后攻击者可以以比 AppContainer 执行环境更高的完整性级别执行代码或访问资源。

微软还修复了 Windows 网络文件系统 ( CVE-2022-22029和CVE-2022-22039 )、Windows 图形 ( CVE-2022-30221 )、远程过程调用运行时 ( CVE-2022- 22038 ) 和 Windows Shell ( CVE-2022-30222 )。

该更新进一步突出了Azure Site Recovery业务连续性服务中多达 32 个问题的修补程序。其中两个缺陷与远程代码执行有关,其余 30 个与特权升级有关。

微软表示:“成功利用 [...] 需要攻击者破坏与配置服务器关联的其中一个虚拟机的管理员凭据,不允许泄露任何机密信息,但可能允许攻击者修改可能导致服务不可用的数据。”

最重要的是,微软 7 月的更新还包含对 Windows Print Spooler 模块中的四个权限提升漏洞(CVE-2022-22022、CVE-2022-22041、CVE-2022-30206和CVE-2022-30226)的修复。2022 年 6 月的短暂喘息,突显了困扰该技术的似乎永无止境的缺陷流。

星期二补丁更新是针对篡改 Windows Server 服务 ( CVE-2022-30216 ) 和 Microsoft Defender for Endpoint ( CVE-2022-33637 ) 中的漏洞以及 Internet 中的三个拒绝服务 (DoS) 漏洞的两个显着修复信息服务 ( CVE-2022-22025和CVE-2022-22040 ) 和安全账户管理器 ( CVE-2022-30208 )。

下一个星期二补丁日是 8 月 9 日,在拉斯维加斯的 Black Hat 展示如何确定低补丁质量时代的风险。

友情提醒:请保持安全,及时修补补丁,并在正式修补前做好测试和备份,以防出现不可预见风险,祝大家修复过程中所有重新启动都顺利和干净!


原文始发于微信公众号(祺印说信安):微软2022年7月份于周二补丁日针对 84个漏洞发布安全补丁

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月17日03:02:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   微软2022年7月份于周二补丁日针对 84个漏洞发布安全补丁http://cn-sec.com/archives/1181206.html

发表评论

匿名网友 填写信息