Microsoft 10 月 CVE 漏洞预警

admin 2023年10月13日14:32:07评论11 views字数 1899阅读6分19秒阅读模式
Microsoft 10 月 CVE 漏洞预警
点击上方蓝字关注我们,获取最新消息

Microsoft 10 月 CVE 漏洞预警
1
基本情况

10 月份,Microsoft 发布了 103 个漏洞补丁,解决了 Microsoft Windows 和 Windows 组件、Exchange Server、Office 和 Office组件、ASP.NET Core 和 Visual Studio、Azure、Microsoft Dynamics 和 Skype for Business相关的问题


在本次公布的 103 个漏洞中,13 个被评为严重,90 个被评为重要,其中 2 个漏洞被标记为“已受攻击”


在本月的更新中,ZDI 列出了 4 个值得关注的漏洞,分别是 CVE-2023-36563、CVE-2023-41763、CVE-2023-35349、CVE-2013-36434


2
漏洞等级

CVSS基本分数:

CVE-2023-36563 6.5
CVE-2023-41763 5.3
CVE-2023-35349 9.8
CVE-2023-36434 9.8


3
漏洞描述

CVE-2023-36563:Microsoft WordPad 信息泄露漏洞

成功利用此漏洞可能导致 NTLM 哈希泄露。要利用此漏洞,攻击者必须先登录到系统,然后运行一个为利用此漏洞而特殊设计的应用程序,从而控制受影响的系统。此外,攻击者还可能会通过电子邮件等方式,诱使受害者点击恶意链接或打开恶意文件等方式进行利用。值得一提的是,该漏洞被标记为“已受攻击”,因此,对于企业而言,应尽快更新该补丁。

CVE-2023-41763:Skype for Business 特权提升漏洞
成功利用此漏洞的攻击者可以对受影响的 Skype for Business 服务器进行恶意调用,从而导致服务器将 HTTP 请求解析为任意地址。这可能会导致信息泄露,暴露的敏感信息可能会提供对内部网络的访问权限该漏洞被标记为“已受攻击”,对于企业而言,应尽快更新该补丁。

CVE-2023-35349:Windows 消息队列远程代码执行漏洞

Microsoft 消息队列存在远程代码执行漏洞,未经身份验证的远程攻击者可利用此漏洞在目标服务器上执行代码。值得注意的是,需要启用作为 Windows 组件的 Windows 消息队列服务,攻击者才能够利用此漏洞入侵系统。对于企业而言,可以检查是否有名为“消息队列”的服务正在运行,以及TCP端口 1801 是否在机器上监听来判断是否启用了该服务,若有启用,应尽快更新该补丁


CVE-2023-36434:Windows IIS 服务器特权提升漏洞 

Windows IIS 存在特权提升漏洞,成功利用此漏洞的攻击者能够以其他用户的身份成功登录。在基于网络的攻击中,攻击者可以暴力破解用户账号密码,使其以该用户身份登录。因此,对于使用了 Windows IIS 服务的企业,建议加强密码强度并及时更新补丁。


4
安全建议


可以采用以下官方解决方案及缓解方案来防护此漏洞:
Windows自动更新
Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:
1、点击“开始菜单”或按 Windows 快捷键,点击进入“设置”。
2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012 以及 Windows Server 2012 R2 可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)。
3、选择“检查更新”,等待系统将自动检查并下载可用更新。
4、重启计算机,安装更新。
系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述  链接,点击最新的 SSU 名称并在新链接中点击 “Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
手动安装补丁

另外,对于不能自动更新的系统版本,可参考以下链接下载适用于该系统的 10 月补丁并安装:

https://msrc.microsoft.com/update-guide/releaseNote/2023-Oct


5
参考链接

https://www.zerodayinitiative.com/blog/2023/10/10/the-october-2023-security-update-review

https://msrc.microsoft.com/update-guide/vulnerability

Microsoft 10 月 CVE 漏洞预警

白盾,实时阻断有害攻击

原文始发于微信公众号(网新安服):Microsoft 10 月 CVE 漏洞预警

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月13日14:32:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Microsoft 10 月 CVE 漏洞预警http://cn-sec.com/archives/2107687.html

发表评论

匿名网友 填写信息