微软四月补丁星期二值得关注的漏洞

a21a2dbb0498382d011e3cf45dc2a326.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

本月,微软公司发布了97个新补丁,其中修复的7个漏洞是“严重”等级,其余90个是“重要”级别。虽然这一数量与以往年份一致,但远程代码执行漏洞的数量占本次发布的近一半比例,这种情况比较少见。另外,微软本月并未修复温哥华 Pwn2Own 2023 大赛中披露的任何漏洞。在这些漏洞中,有一个已遭利用。

9d9da83571b5103c4eb7191e603d248d.gif

已遭利用的 0day

CVE-2023-28252 是位于 Windows Common Log File System 驱动中的提权漏洞,已遭利用。该漏洞之所以看起来眼熟,是因为两个月前,同样的组件中修复了一个类似的 0day。这说明你原始修复方案并不充分,攻击者已经找到绕过该修复方案的方法。和2月一样,目前并未透露这些攻击的影响范围。攻击者通常组合利用这类 exploit 和代码执行漏洞传播恶意软件或勒索软件。用户应快速测试并部署该补丁。

b7ddc6042938a6da5403587dc723d072.gif

值得关注的漏洞

CVE-2023-21554 是位于微软消息队列中的远程代码执行漏洞,CVSS 评分9.8。该漏洞可导致远程未认证攻击者以提升后的权限在受影响的已启用消息队列服务的服务器上运行代码。该服务虽然默认是禁用的,但通常用于很多通讯中心应用中。它默认监听 TCP 端口1801,因此在范围内拦截该服务将阻止外部攻击。不过,目前尚不清楚这样做对运营的影响,用户应测试并部署该更新。

CVE-2023-23384是位于 Microsoft SQL 服务器中的远程代码执行漏洞。这是微软在2月份发布的静默补丁,现在只是公开而已。静默打补丁产生的问题不必赘言。该补丁修复了位于 SSQLcmd 工具中的一个界外写漏洞,可导致远程未认证攻击者以提升后的权限利用代码。虽然并未给出CVSS评分,但由于攻击者一次仅能控制一些字节,因此利用复杂度较高。服务器崩溃是更可能产生的后果。如果用户运行的是 SQL 服务器,则应阅读累积更新表,确保同时安装了2月份和4月份的更新。

CVE-2013-3900 是位于 WinVerifyTrust 中的签名验证漏洞。从编号可看到,该漏洞已存在10年之久。攻击者最近利用该漏洞发动 3CX 供应链攻击。过去这个补丁是”opt-in’模式,意味着管理员必须选择加入后才能获得该修复方案。本次修订增加了对其它平台的修复方案并为企业发布了进一步的建议。用户应查看所有建议,并采取必要措施保护环境安全。

7b4998ff94bb3f3e5ef0bf5fb0ba43e3.png

f270646c36ee90203c3f435b322e8a97.jpeg

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

微软3月补丁星期二值得关注的漏洞

2月微软补丁星期二值得关注的漏洞

2023年1月微软补丁星期二值得关注的漏洞

Windows漏洞十年未修复,3CX供应链攻击影响全球60多万家企业

原文链接

https://www.zerodayinitiative.com/blog/2023/4/11/the-april-2023-security-update-review

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

a7f39a2ec2571d6e455c452e62d8ce71.jpeg

24457871519e5361c113036273269466.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   88a32667b4db4edfd5621c062d57318e.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值