微軟 Patch Tuesday 修補 Exchange Server RCE 等 71 項漏洞 駭客透過網路呼叫即可觸發攻擊

微軟本周釋出Patch Tuesday安全更新,修補Exchange Server重大RCE在內的71項漏洞。

微軟本周釋出 Patch Tuesday 安全更新,修補 Exchange Server 重大 RCE 在內的 71 項漏洞。

修補的漏洞編號為 CVE-2022-23277,能讓攻擊者透過一個網路呼叫,在伺服器帳號下觸發惡意程式碼。

雖然駭客需要驗證,但這項影響本地部署的 Exchange 伺服器的漏洞可能被用於橫向移動,而引發變臉攻擊 (business email compromise, BEC) 或是電子郵件造成的資料竊取。

這項漏洞影響 Exchange Server 2013 、 2016 和 2019 。安全廠商及微軟鼓勵 Exchange Server 用戶儘速修補環境。

Exchange Server 的安全隱憂從去年以來即層出不窮。包括中國駭客 Halfnium 開採的 ProxyLogonProxyShell 等,Conti 勒索軟體去年 9 月成功鎖定未修補的 Exchange Server 漏洞,而上個月還有勒索軟體 Cuba 摻一腳。

其他漏洞包括:CVE-2022-21990,為 RDP (Remote Desktop Client) 的遠端程式碼 (RCE) 執行漏洞,能讓已控制遠端桌面伺服器 (Remote Desktop Server, RDS) 連線的攻擊者在 RDP 用戶端機器上執行程式碼。雖然只被列為「重要」而非「重大」,但本漏洞已存在 PoC,因此安全專家建議以優先修補。

CVE-2022-24508 為 Windows SMBv3 Client/Server 上的 RCE 漏洞。本漏洞需要經驗證的攻擊者, Windows 10 和 Windows 10 Server 都受影響。研究團隊 ZDI 也呼籲應儘速修補。

本周的 Patch Tuesday 一共修補了 71 項漏洞,包括 Windows 中的 41 項漏洞。其他修補的產品包括 Visual Studio 、 Windows 版 Xbox App 、 Intune 、 Defender 、 Azure Site Recovery 、 Edge 、 Express Logic 等。

來源:Silicon ValleyDarkreading

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link