close

微軟 9 月 Patch Tuesday 更新包,一次修復 86 個各式漏洞,包含 2 個 0-day 漏洞

微軟推出 2021 年 9 月分例行性「Patch Tuesday」軟體更新,一共修復多達 86 個各式漏洞,其中更有 2 個 0-day 漏洞在內。

微軟日前正式推出 2021 年 9 月分例行性「Patch Tuesday」軟體更新修補包。在這次例行性的更新中,一共修復多達 86 個各式漏洞,其中更有 2 個 0-day 漏洞在內。

這 86 個漏洞中,其中有 26 個發生於 MIcrosoft Edge 瀏覽器,其餘 60 個散見在微軟Windows、Office、Azure 等軟體或服務中。若從漏洞的性質來看,有 27 個漏洞屬於權限提升類漏洞、2 個為安全防護繞過漏洞、16 個遠端執行任意程式碼漏洞、11 個資訊洩露漏洞、1 個服務阻斷漏洞、8 個假冒詐騙漏洞。

在這次修復的兩個 0-day 漏洞中,CVE-2021-36968 是發生在 Windows DNS 系統中的漏洞,可導致駭侵者提升執行權限。這個漏洞目前還沒有傳出遭到大規模用於攻擊的情資。

另一個 0-day 漏洞 CVE-2021-40444 則已遭到駭侵者大規模用於駭侵攻擊。這個漏洞發生在 Microsoft MSHTML 系統中,駭侵者可利用此漏洞遠端執行任意程式碼。典型的攻擊手法是透過特製的 Word 文件檔案,在受害者電腦中安裝一個惡意 DLL 檔案,接著在該電腦中安裝一個 Cobalt Strike beacon,藉以遙控該 Windows 電腦,並且竊取各種檔案與資料。

另外此次修復的漏洞中,有三個危險程度較高,被列為「嚴重」等級的漏洞,分別是發生在 Open Management Infrastructure 的遠端執行任意程式碼漏洞 CVE-2021-38647、發生在 Windows Scripting Engine 的記憶體崩潰漏洞 CVE-2021-26435、發生在 Windows WLAN AutoConfig Service 的 遠端執行任意程式碼漏洞 CVE-2021-36965。

強烈建議微軟各種軟體與服務用戶,應立即透過系統更新功能來修補漏洞,以避免駭侵者透過已知漏洞發動攻擊。


  • 參考連結

Microsoft September 2021 Patch Tuesday

https://isc.sans.edu/forums/diary/Microsoft+September+2021+Patch+Tuesday/27834/

Microsoft Patch Tuesday, September 2021 Edition

https://krebsonsecurity.com/2021/09/microsoft-patch-tuesday-september-2021-edition/

Microsoft September 2021 Patch Tuesday fixes 2 zero-days, 60 flaws

https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2021-patch-tuesday-fixes-2-zero-days-60-flaws/

arrow
arrow

    twcert 發表在 痞客邦 留言(0) 人氣()