首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

9月补丁星期二活动:微软共计修复66处系统漏洞和20处Chromium漏洞

2021-09-15 13:50 · 稿源: cnbeta

在 9 月的补丁星期二活动日中,微软共计修复了 66 处系统漏洞和 20 处 Microsoft Edge 中的 Chromium 安全漏洞。受影响的产品包括。Azure、Edge(Android、Chromium 和 iOS)、Office、SharePoint Server、Windows、Windows DNS 和 Windows Subsystem for Linux。

在修复的这些漏洞中,其中 3 个被评为“critical”(关键)、1 个被评为“moderate”(中等),其余的被评为“important”(重要)。

其中一个已经公开披露的 CVE 解决了 MSHTML 中的一个关键零日漏洞(CVE-2021-40444),也被称为微软的传统 Trident 渲染引擎。该漏洞可被滥用,以实现任意代码的执行,在承载浏览器渲染引擎的微软 Office 文档中使用恶意的 ActiveX 控件。这是我们在 9 月 7 日了解到的漏洞,并被用于针对 Office 用户的攻击。利用该漏洞的代码已经在网络上和安全研究人员之间流传,所以要打好补丁。

另一项修复更新了 8 月 11 日公开披露的补丁,该补丁解决了上个月的 Print Spooler RCE(CVE-2021-36958)。IT资产管理公司 Ivanti 的产品管理副总裁 Chris Goettl 在发给 The Register 的一份声明中解释说:“这次更新已经删除了以前定义的缓解措施,因为它不再适用,并解决了研究人员在原始修复之外发现的其他问题。该漏洞已被公开披露,而且可以获得功能性的利用代码,因此这使本月的Windows操作系统更新变得更加紧迫”。

Goettl 说之前披露的第三个漏洞(CVE-2021-36968)解决了 Windows DNS 中的一个权限提升漏洞。这个 CVE 适用于传统的 Windows 操作系统。

还有另外两个关键漏洞修复:一个是 Windows WLAN 自动配置服务远程代码执行漏洞(CVE-2021-36965)和一个开放管理基础设施远程代码执行漏洞(CVE-2021-38647)。Zero-Day Initiative 的 Dustin Childs 在一份公告中说,前者允许邻近网络的攻击者,如咖啡店的公共 Wi-Fi,接管一个有漏洞的目标系统。

后者甚至更严重。这是一个严重性(CVSS 9.8)的错误,在Linux和Unix风味的操作系统的开放管理基础设施(OMI)。它可以被利用来获得对网络上有漏洞的机器的管理控制,不需要认证或其他检查。

Childs警告说:“这个漏洞不需要用户互动或权限,所以攻击者只需向受影响的系统发送一个特制的信息,就可以在受影响的系统上运行他们的代码。OMI用户应该迅速测试和部署这个”。

举报

  • 相关推荐
  • Check Point发布智能体暴露验证功能,主动应对AI模型自主漏洞利用威胁

    Check Point发布全新AI智能体“暴露验证(AEV)”,以攻击者视角推理验证真实可利用漏洞,帮助安全团队在攻击前采取行动。该功能利用前沿AI模型自主发现和利用漏洞,结合威胁情报上下文,从外部审视企业数字暴露面,摒弃静态严重性评分,通过安全验证闭环分析资产、CVE漏洞及现有控制措施,生成针对性验证路径。AEV是持续威胁暴露管理(CTEM)体系的关键验证能力,已为数十个漏洞生成新利用路径,现已正式上线。

  • NVIDIA 携手微软,在个人 AI 时代重塑 Windows PC

    NVIDIA发布RTX Spark超级芯片,专为个人AI智能体打造Windows PC,具备1 Petaflop AI性能、128GB统一内存及完整CUDA与RTX生态。与微软合作提供安全原生体验,支持创作者、开发者和游戏玩家处理90GB以上3D场景、12K视频编辑、运行120B参数大模型及1440p超100FPS游戏。华硕、戴尔、惠普、联想等OEM将于今年秋季推出轻薄笔记本。

  • 微软AI亚太总裁张祺新书发布 《OPE一人即系统》解读智能时代全新创业范式

    近日,北京大学出版社主办的《OPE一人即系统——AI时代的单人创业家新范式》新书发布会暨智能时代圆桌论坛在京举行。该书由微软全球资深副总裁张祺博士提出并系统阐释“OPE(单人创业家)”理念,强调在生成式AI与智能体赋能下,个体正成为能调度工具与全球资源的“最小创新系统”。活动围绕“智能体时代、未来组织与数字劳动动力系统”展开讨论,与会嘉宾一致认�

  • Computex 2026:NVIDIA 携手微软发布 RTX Spark,在个人 AI 时代重塑 Windows PC;DLSS 4.5 光线重建发布,现已有超过 1,000 款 RTX 游戏和应用

    在Computex 2026上,NVIDIA发布全新超级芯片RTX Spark,专为个人AI智能体时代重塑Windows PC。该芯片提供1 Petaflop AI性能、领先能效及最高128GB统一内存。NVIDIA与微软合作打造原生Windows体验,包括安全基元和OpenShell。华硕、戴尔、惠普、联想、微软Surface及微星将在今年秋季推出搭载RTX Spark的轻薄笔记本和紧凑型台式机。同时,NVIDIA还发布了DLSS 4.5光线重建技术,并宣布RTX游戏和应用已超过1000款。

  • DeepSeek回应“乱回”漏洞:特殊字符引发模型幻觉

    面对近期网络上愈演愈烈的隐私泄露猜测,DeepSeek官方今日正式作出回应。一份关于特定字符触发模型异常回复的说明被发布出来,试图为这场“串台”风波画上句号。 DeepSeek技术团队在全面排查后,给出了完全否定的结论。官方的解释是,输入“think”等字符后所返回的异常内容,实质上属于一种特殊字符引发的“模型幻觉”,并不涉及任何安全层面的问题,更不是隐私泄露

  • 起售价13000+!微软正式发布Surface Pro 12:回归首发Intel芯

    微软正式发布搭载Intel酷睿Ultra 300系列处理器的新款Surface Pro 12。 与两年前Surface Pro 11率先推出ARM版本不同,此次Intel版本率先登场,搭载高通骁龙X2的同系列机型将于今年晚些时候发布。 Surface Pro 12采用13英寸PixelSense触控屏,起步配置为酷睿Ultra 5 335处理器、16GB内存及256GB可拆卸SSD,起售价1949.99 美元(约13285元人民币)。 同时还可选酷睿Ultra 7 366H处理器,最高配置为Ultra 7 366

  • 微软更新123个修复补丁 最严重DNS漏洞已存在17年

    ​微软官方在本周Patch Tuesday(星期二补丁日)发布了 123 个修复补丁的更新,其中包括了今年到目前为止最严重的DNS漏洞的修复补丁,该漏洞已存在 17 年。据外媒The Verge报道,该漏洞可能会被无操作授权的网络攻击者利用,并以此向Windows DNS服务器发送恶意请求来攻击用户的系统。

  • 黑客可以利用管理DNS服务供应商的漏洞来监视公司和组织的内部流量

    据《The Hacker News》报道,一种出现在DNSaaS(DNS即服务)的一类新漏洞可被黑客用来获取企业网络的敏感信息。基础设施安全公司Wiz的Ami Luttwak和Shir Tamari宣布,他们发现了一个简单的漏洞,允许拦截所有通过Google和亚马逊等管理的DNS供应商的互联网流量中的一部分动态DNS流量。他们进一步解释说,暴露的流量为威胁者提供了他们发动成功攻击所需的所有信息。令人不安的是,这使任何人都有能力看到公司和政府组织内部正在发生?

  • 黑客大佬去世 年仅42岁:曾发现DNS漏洞拯救了互联网

    本周六,安全研究员 Marc Rogers 在推特上发布一则消息,称 Dan Kaminsky 已经去世。Marc Rogers 表示:我想现在已经无法掩饰了。昨天,我们失去了丹·卡明斯基。他是信息安全领域最耀眼的明星之一,也可能是我认识的最善良的灵魂。Dan Kaminsky 的生命,永远停在了 42 岁这一年。关于他的死亡原因,目前尚未公开。发现DNS漏洞,一战成名Dan Kaminsky 最早被大众所知,是在 2008 年。当时,他发现了互联网域名系统(DNS)的底层设?

  • 微软DNS服务存严重级远程缓冲区溢出漏洞

    微软新发布了一份关于DNS服务RPC接口的安全公告,公告中提示DNS服务的RPC接口存在缓冲区溢出漏洞,攻击者通过这个漏洞可以获得本地系统权限。

今日大家都在搜的词: