首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

9月补丁星期二活动:微软共计修复66处系统漏洞和20处Chromium漏洞

2021-09-15 13:50 · 稿源: cnbeta

在 9 月的补丁星期二活动日中,微软共计修复了 66 处系统漏洞和 20 处 Microsoft Edge 中的 Chromium 安全漏洞。受影响的产品包括。Azure、Edge(Android、Chromium 和 iOS)、Office、SharePoint Server、Windows、Windows DNS 和 Windows Subsystem for Linux。

在修复的这些漏洞中,其中 3 个被评为“critical”(关键)、1 个被评为“moderate”(中等),其余的被评为“important”(重要)。

其中一个已经公开披露的 CVE 解决了 MSHTML 中的一个关键零日漏洞(CVE-2021-40444),也被称为微软的传统 Trident 渲染引擎。该漏洞可被滥用,以实现任意代码的执行,在承载浏览器渲染引擎的微软 Office 文档中使用恶意的 ActiveX 控件。这是我们在 9 月 7 日了解到的漏洞,并被用于针对 Office 用户的攻击。利用该漏洞的代码已经在网络上和安全研究人员之间流传,所以要打好补丁。

另一项修复更新了 8 月 11 日公开披露的补丁,该补丁解决了上个月的 Print Spooler RCE(CVE-2021-36958)。IT资产管理公司 Ivanti 的产品管理副总裁 Chris Goettl 在发给 The Register 的一份声明中解释说:“这次更新已经删除了以前定义的缓解措施,因为它不再适用,并解决了研究人员在原始修复之外发现的其他问题。该漏洞已被公开披露,而且可以获得功能性的利用代码,因此这使本月的Windows操作系统更新变得更加紧迫”。

Goettl 说之前披露的第三个漏洞(CVE-2021-36968)解决了 Windows DNS 中的一个权限提升漏洞。这个 CVE 适用于传统的 Windows 操作系统。

还有另外两个关键漏洞修复:一个是 Windows WLAN 自动配置服务远程代码执行漏洞(CVE-2021-36965)和一个开放管理基础设施远程代码执行漏洞(CVE-2021-38647)。Zero-Day Initiative 的 Dustin Childs 在一份公告中说,前者允许邻近网络的攻击者,如咖啡店的公共 Wi-Fi,接管一个有漏洞的目标系统。

后者甚至更严重。这是一个严重性(CVSS 9.8)的错误,在Linux和Unix风味的操作系统的开放管理基础设施(OMI)。它可以被利用来获得对网络上有漏洞的机器的管理控制,不需要认证或其他检查。

Childs警告说:“这个漏洞不需要用户互动或权限,所以攻击者只需向受影响的系统发送一个特制的信息,就可以在受影响的系统上运行他们的代码。OMI用户应该迅速测试和部署这个”。

举报

  • 相关推荐
  • 靠漏洞骗过外卖平台 日本无业男子两年吃了超1000次霸王餐

    新时代有新时代吃霸王餐”的姿势。 日媒报道,日本名古屋市38岁男子东本拓也是个无业游民,没有固定收入,却依靠着外送平台退款机制,在2年内就吃了超过1000次霸王餐”,导致卖家损失金额超过370万日元(约17万元人民币)。 据悉,男子自2023年至今,以假名与虚构

  • Windows 10即将“停服”上热搜 微软建议用户升级Win 11

    微软宣布自2025年10月14日起正式停止对Windows 10系统的安全更新和技术支持。这意味着继续使用该系统的设备将面临更高网络安全风险,微软不再提供安全补丁,部分应用功能可能受限。尽管系统仍能运行,但缺乏更新保护会使设备更易受恶意软件和网络威胁攻击。微软强烈建议用户尽快升级至Windows 11系统以获得全面安全保障。据统计,Windows 11市场份额已达51.77%,首次超越Windows 10的45.02%。

  • AI日报:微软发布首款自研图像生成模型 MAI-Image-1;百度世界大会时间公布;AI大牛开源nanochat教学工具

    微软发布首款自研图像生成模型MAI-Image-1,跻身LMArena前十,注重实用性与光影效果;百度世界2025大会将聚焦大模型与AI全球化战略;Meta新技术使RAG推理速度提升30倍;开源项目nanochat实现低成本构建聊天AI;谷歌NotebookLM新增动漫视频生成功能;中国农大发布神农大模型3.0助力智慧农业;腾讯启动"青云奖学金"培养AI人才;苹果FS-DFM模型长文本生成效率提升128倍;谷歌Lens整合AI图像编辑功能;港大与美团提出CodePlot-CoT方法,通过代码绘图解决数学难题,性能提升21%。

  • DNS.COM重磅发布全球化基础设施安全服务战略 开创❝一站式安全❞基础设施新纪元

    知名网络基础设施服务商DNS.COM今日宣布战略调整,定位升级为“全球化一站式基础设施安全服务商”。此次转型标志着公司从传统DNS服务向综合性安全服务迈进,创新提出“一站式安全”架构,将安全能力深度融入DNS解析、云计算等基础设施层面。新战略以智能DNS解析、全球安全节点部署、专业服务保障为三大支柱,通过AI驱动技术提升威胁防护能力,最高支持6T级DDoS防护。公司计划2026年前在全球部署超100个安全节点,助力企业降低安全管理成本,推动行业向主动安全治理演进。这一调整有望为数字化转型中的企业提供更高效、全面的安全解决方案。

  • 微软全球资深副总裁张祺:未来公司要么大,要么小,中型公司将急剧收缩

    微软在AI浪潮中通过前瞻性投资与快速转型实现强劲增长。2019年投资OpenAI后,其市值突破4万亿美元,成为第二家达成此成就的科技巨头。微软全球资深副总裁张祺强调,大公司需具备“成长型思维”,以“学习一切”的态度拥抱变革,并推动“单人创业者”模式,即个人借助AI工具可完成传统团队的工作。微软将AI深度集成至Windows、Office、Azure等全线产品,年发布产品数量超过去十年总和。面对Agent技术等新趋势,张祺指出,未来组织形态将融合人类与数字员工,传统行业边界模糊,竞争核心转向算力与生态协同。微软以“与AI为友”的战略,持续引领技术革新与商业重塑。

  • 微软更新123个修复补丁 最严重DNS漏洞已存在17年

    ​微软官方在本周Patch Tuesday(星期二补丁日)发布了 123 个修复补丁的更新,其中包括了今年到目前为止最严重的DNS漏洞的修复补丁,该漏洞已存在 17 年。据外媒The Verge报道,该漏洞可能会被无操作授权的网络攻击者利用,并以此向Windows DNS服务器发送恶意请求来攻击用户的系统。

  • 黑客可以利用管理DNS服务供应商的漏洞来监视公司和组织的内部流量

    据《The Hacker News》报道,一种出现在DNSaaS(DNS即服务)的一类新漏洞可被黑客用来获取企业网络的敏感信息。基础设施安全公司Wiz的Ami Luttwak和Shir Tamari宣布,他们发现了一个简单的漏洞,允许拦截所有通过Google和亚马逊等管理的DNS供应商的互联网流量中的一部分动态DNS流量。他们进一步解释说,暴露的流量为威胁者提供了他们发动成功攻击所需的所有信息。令人不安的是,这使任何人都有能力看到公司和政府组织内部正在发生?

  • 黑客大佬去世 年仅42岁:曾发现DNS漏洞拯救了互联网

    本周六,安全研究员 Marc Rogers 在推特上发布一则消息,称 Dan Kaminsky 已经去世。Marc Rogers 表示:我想现在已经无法掩饰了。昨天,我们失去了丹·卡明斯基。他是信息安全领域最耀眼的明星之一,也可能是我认识的最善良的灵魂。Dan Kaminsky 的生命,永远停在了 42 岁这一年。关于他的死亡原因,目前尚未公开。发现DNS漏洞,一战成名Dan Kaminsky 最早被大众所知,是在 2008 年。当时,他发现了互联网域名系统(DNS)的底层设?

  • 微软DNS服务存严重级远程缓冲区溢出漏洞

    微软新发布了一份关于DNS服务RPC接口的安全公告,公告中提示DNS服务的RPC接口存在缓冲区溢出漏洞,攻击者通过这个漏洞可以获得本地系统权限。

  • HaDEA提出DNS4EU 为欧盟成员国提供一个安全的DNS

    欧洲卫生和数字执行局(HaDEA)提出了一个建议,即创建一个欧盟范围内的安全DNS解决方案,并完全遵守GDPR的规定...该课题将支持部署一个递归的欧洲DNS解析器服务基础设施(以下简称DNS4EU),为欧盟的社会经济驱动者、公共、企业和住宅互联网终端用户服务,并提供非常高的可靠性和保护,以应对全球网络安全威胁和欧盟特有的威胁(如网络钓鱼)......

今日大家都在搜的词: