Microsoft 2 月 CVE 漏洞预警

admin 2024年2月14日18:37:25评论41 views字数 1969阅读6分33秒阅读模式
Microsoft 2 月 CVE 漏洞预警
1
基本情况

2月份,Microsoft 发布了 73 个漏洞补丁,解决了 Microsoft Windows 和 Windows 组件、Office 和 Office组件、Azure、.NET 框架 和 ASP.NET、SQL Server、Windows Hyper-V 和 Windows Dynamics 相关的问题。此外,本次还纳入了多个Chromium bug,使得 CVE 总数达到 79 个。

在本次公布的 73 个漏洞中,2 个被评为严重,66 个被评为重要,2 个被评为中等。

在本月的更新中,ZDI 列出了 4 个值得关注的漏洞,分别是 CVE-2024-21412、CVE-2024-21351、CVE-2024-21410、CVE-2024-21413。

2
漏洞等级

CVSS基本分数:

CVE-2024-21412 8.1
CVE-2024-21351 7.6
CVE-2024-21410

9.8
CVE-2024-21413 9.8

3
漏洞描述

CVE-2024-21412:Internet 快捷方式文件安全功能绕过漏洞

此漏洞需要攻击者向用户发送恶意文件并诱使他们将其打开。恶意文件中包含windows搜索协议、精心构造的AQS(Advance Query Syntax)和Windows系统图标调用。双击打开恶意文件(如伪装成JPEG的Internet快捷方式)后,从而利用CVE-2024-21412绕过Microsoft Defender SmartScreen,并危害Windows主机。因此,对于企业而言,应尽快更新该补丁。

CVE-2024-21351:Windows SmartScreen 安全功能绕过漏洞

此漏洞需要攻击者向用户发送恶意文件并诱使用户将其打开。此漏洞允许恶意使用者向 SmartScreen 注入代码并可在后台执行代码。这可能导致某些数据泄露和/或系统可用性降低。因此,对于企业而言,应尽快更新该补丁。

CVE-2024-21410:Microsoft Exchange Server 特权提升漏洞

成功利用此漏洞的攻击者可以将用户泄露的 Net-NTLMv2 哈希中继到易受攻击的 Exchange Server 上,并以用户身份进行身份验证。攻击者可能通过具有NTLM凭据泄露类型的漏洞的客户端(如 Outlook)为目标,并具有 NTLM凭据。然后,可以将泄露的凭据中继到 Exchange 服务器,以作为受害者客户端获得特权,并代表受害者在 Exchange 服务器上执行操作。因此,对于使用Exchange Server邮箱的企业而言,应尽快更新该补丁。

CVE-2024-21413:Microsoft Office 远程代码执行漏洞

成功利用此漏洞将允许攻击者绕过 Office 受保护视图,并在编辑模式下打开文件,而不是在保护模式下。攻击者可以制作绕过受保护的视图协议的恶意链接,从而导致本地 NTLM 凭据信息和远程代码执行 (RCE) 泄露。成功利用此漏洞的攻击者可以获取高权限,其中包含读取、写入和删除功能。因此,对于企业而言,应尽快更新该补丁。

4
安全建议


可以采用以下官方解决方案及缓解方案来防护此漏洞:
Windows自动更新
Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:
1、点击“开始菜单”或按 Windows 快捷键,点击进入“设置”。
2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012 以及 Windows Server 2012 R2 可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)。
3、选择“检查更新”,等待系统将自动检查并下载可用更新。
4、重启计算机,安装更新。
系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述 链接,点击最新的 SSU 名称并在新链接中点击 “Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
手动安装补丁

另外,对于不能自动更新的系统版本,可参考以下链接下载适用于该系统的 2 月补丁并安装:

https://msrc.microsoft.com/update-guide/releaseNote/2024-Feb

5
参考链接

https://www.zerodayinitiative.com/blog/2024/2/13/the-february-2024-security-update-review

https://msrc.microsoft.com/update-guide/vulnerability

原文始发于微信公众号(网新安服):Microsoft 2 月 CVE 漏洞预警

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月14日18:37:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Microsoft 2 月 CVE 漏洞预警http://cn-sec.com/archives/2493761.html

发表评论

匿名网友 填写信息