2020-07 补丁日: 微软多个产品高危漏洞安全风险通告

360-CERT [三六零CERT](javascript:void(0)😉 今天

img

0x00 事件背景

2020年07月15日, 360CERT监测发现 微软官方 发布了 7月份 的安全更新,事件等级:严重

此次安全更新发布了 123 个漏洞的补丁,主要涵盖了 Windows操作系统、商业版Skype、IE/Edge浏览器、ChakraCore、Visual Studio、.Net 框架、Azure DevOps、Office及Office服务和Web应用、微软恶意软件防护引擎。其中包括18个严重漏洞,105个高危漏洞。

对此,360CERT建议广大用户及时将 Windows各项组件 升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x01 风险等级

360CERT对该事件的评定结果如下

评定方式等级
威胁等级严重
影响面广泛

0x02 漏洞详情

CVE-2020-1350: Windows DNS Server 远程代码执行漏洞

Windows DNS Server 中存在一处远程代码执行漏洞。

攻击者可不经过身份验证,向受影响的服务器发送特制的请求包,最终触发该漏洞,成功利用此漏洞的攻击者可在受影响的系统上执行任意代码。

CVE-2020-1025: Microsoft Office 权限提升漏洞

Windows Office 套件中 SharePoint、商业版Skype 、Lync服务器在处理OAuth令牌验证的逻辑中中存在一处权限提升漏洞。

攻击者可不经过身份验证,向受影响的服务器发送特制的请求包,最终触发该漏洞,成功利用此漏洞的攻击者可以绕过身份验证并实现敏感资源访问。

CVE-2020-1147: .NET 框架/SharePoint Server/Visual Studio远程代码执行漏洞

.NET 框架/SharePoint Server/Visual Studio中在处理 XML 的逻辑中存在一处远程代码执行漏洞。

攻击者向受影响的服务/程序发送特制的XML序列化内容触发该漏洞,成功利用此漏洞的攻击者可在受影响的系统上执行任意代码。

CVE-2020-1349: Outlook 远程代码执行漏洞

Outlook 预览功能中存在一处逻辑漏洞。

该漏洞需要攻击者诱使用户打开特制的邮件。攻击者通过植入恶意文件来触发此漏洞,成功利用此漏洞的攻击者可在受影响的系统上执行任意代码。

0x03 影响版本

编号描述新版可利用性历史版本可利用性公开状态在野利用导致结果
CVE-2020-1025Microsoft Office 权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1439PerformancePoint 服务远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1435GDI 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1374远程桌面客户端远程执行代码漏洞易利用易利用未公开不存在远程代码执行
CVE-2020-1041Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1042Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1436Windows 字体库远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1410Windows 通讯簿远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1349Microsoft Outlook 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1403VBScript 远程执行代码漏洞易利用易利用未公开不存在远程代码执行
CVE-2020-1040Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1036Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1350Windows DNS 服务器远程执行代码漏洞易利用易利用未公开不存在远程代码执行
CVE-2020-1147.NET Framework、SharePoint Server 和 Visual Studio 远程执行代码漏洞易利用易利用未公开不存在远程代码执行
CVE-2020-1421LNK 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1032Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1043Hyper-V RemoteFX vGPU 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1409DirectWrite 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1426Windows 内核信息泄漏漏洞易利用易利用未公开不存在信息泄漏
CVE-2020-1342Microsoft Office 信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1468Windows GDI 信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1370Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1395Windows 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1336Windows 内核特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1368Windows 凭据注册管理器服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1412Microsoft 图形组件远程代码执行漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1249Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1444Microsoft SharePoint 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1413Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1389Windows 内核信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1407Jet 数据库引擎远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1456Microsoft Office SharePoint可利用可利用未公开不存在跨站脚本攻击
CVE-2020-1396Windows ALPC 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1381Windows 图形组件特权提升漏洞易利用易利用未公开不存在权限提升
CVE-2020-1443Microsoft SharePoint 欺骗漏洞可利用可利用未公开不存在欺骗攻击
CVE-2020-1369Windows WalletService 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1355Windows 字体驱动程序主机远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1365Windows 事件日志记录服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1362Windows WalletService 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1359Windows CNG 密钥隔离服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1267本地安全子系统服务可利用可利用未公开不存在拒绝服务
CVE-2020-1387Windows 推送通知服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1458Microsoft Office 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1385Windows 凭据选取器特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1449Microsoft Project 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1404Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1411Windows 内核特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1401Jet 数据库引擎远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1344Windows WalletService 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1437Windows Network 网络位置感知服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1446Microsoft Word 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1330Windows Mobile 设备诊断组件可利用可利用未公开不存在信息泄漏
CVE-2020-1347Windows 存储服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1414Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1333组策略服务策略处理特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1420Windows 错误报告组件信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1416Visual Studio 和 Visual Studio Code 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1405Windows Mobile 设备诊断组件 权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1448Microsoft Word 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1384Windows CNG 密钥隔离服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1415Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1399Windows Runtime特权提升漏洞易利用易利用未公开不存在权限提升
CVE-2020-1240Microsoft Excel 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1402Windows ActiveX 安装程序服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1408Microsoft 图形组件远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1392Windows 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1346Windows Modules 安装程序特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1423适用于 Linux 的 Windows 子系统特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1353Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1406Windows Network List 服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1398Windows 锁屏特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1363Windows 选取器平台特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1356Windows iSCSI 目标服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1371Windows 事件日志记录服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1481Visual Studio Code ESLint 扩展程序远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1463Windows SharedStream 库特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1445Microsoft Office 信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1431Windows AppX 部署扩展特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1394Windows 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1424Windows Update Stack 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1419Windows 内核信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1393Windows 诊断中心特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1400Jet 数据库引擎远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1438Windows 网络连接服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1373Windows 网络连接服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1434Windows 同步主机服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1382Windows 图形组件特权提升漏洞易利用易利用未公开不存在权限提升
CVE-2020-1428Windows 网络连接服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1085Windows 功能发现服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1351Microsoft 图形组件信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1465Microsoft OneDrive 权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1442Office Web Apps可利用可利用未公开不存在跨站脚本攻击
CVE-2020-1451Microsoft Office SharePoint可利用可利用未公开不存在跨站脚本攻击
CVE-2020-1388Windows 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1390Windows 网络连接服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1360Windows 配置文件服务特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1367Windows 内核信息泄漏漏洞可利用可利用未公开不存在信息泄漏
CVE-2020-1418Windows Diagnostics Hub可利用可利用未公开不存在权限提升
CVE-2020-1372Windows Mobile 设备诊断组件 权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1422Windows Runtime特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1450Microsoft Office SharePoint可利用可利用未公开不存在跨站脚本攻击
CVE-2020-1447Microsoft Word 远程执行代码漏洞可利用可利用未公开不存在远程代码执行
CVE-2020-1427Windows 网络连接服务权限提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1375Windows COM Server 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1357Windows 系统事件代理特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1364Windows 电子钱包服务拒绝服务漏洞可利用可利用未公开不存在拒绝服务
CVE-2020-1461Microsoft Defender 特权提升漏洞可利用可利用未公开不存在权限提升
CVE-2020-1352Windows USO 核心工作器特权提升漏洞可利用可利用未公开不存在权限提升

0x04 修复建议

通用修补建议

360CERT建议通过安装 360安全卫士 进行一键更新。

应及时进行Microsoft Windows版本更新并且保持Windows自动更新开启。

Windows server / Windows 检测并开启Windows自动更新流程如下

  • 点击开始菜单,在弹出的菜单中选择“控制面板”进行下一步。
  • 点击控制面板页面中的“系统和安全”,进入设置。
  • 在弹出的新的界面中选择“windows update”中的“启用或禁用自动更新”。
  • 然后进入设置窗口,展开下拉菜单项,选择其中的自动安装更新(推荐)

手动升级方案

通过如下链接自行寻找符合操作系统版本的漏洞补丁,并进行补丁下载安装。

July 2020 Security Updateshttps://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-Jul

0x05 产品侧解决方案

360安全卫士

针对本次安全更新,Windows用户可通过360安全卫士实现对应补丁安装,其他平台的用户可以根据修复建议列表中的产品更新版本对存在漏洞的产品进行更新。

0x06 时间线

2020-07-14 微软发布安全更新

2020-07-15 360CERT发布通告

0x07 参考链接

  1. July 2020 Security Updates [https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-Jul]
  2. Zero Day Initiative — The July 2020 Security Update Review [https://www.thezdi.com/blog/2020/7/14/the-july-2020-security-update-review]

转载自https://mp.weixin.qq.com/s/kcmH2HmX3ZFoC2MaOyy3wg

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值