本周二微軟發佈 2022 年 11 月安全更新 (Patch Tuesday),修補了 68 個漏洞,包含 6 個已遭到攻擊的 Windows 漏洞。
68 項漏洞中,以權限升級最多,有 27 項,次多的是遠端程式碼執行及資訊洩露漏洞,另外各有幾個安全功能繞過、阻斷服務攻擊及冒充身份漏洞。重大漏洞有 11 個,分別可造成權限升級、冒用身份或最嚴重的遠端程式碼執行。
6 項已遭公開的零時差漏洞
本月有 6 項漏洞為零時差漏洞,可能是已遭公開,或已有攻擊行動但沒有官方修補程式。
這 6 項漏洞分別為:
- CVE-2022-41128,為 Windows 腳本語言遠端程式碼攻擊漏洞,需要使用者以有的 Windows 連上攻擊者設立的惡意伺服器。攻擊者無法強迫使用者造訪伺服器,但可以誘騙他們,一般是以電子郵件或文字訊息傳送連結。
- CVE-2022-41091,Windows Mark of the Web Security 功能繞過漏洞,是由知名研究員 Will Dormann 發現。攻擊者可傳送一個繞過 Mark of the Web (MoTW) 保護的檔案,這是一種能防止惡意網路下載文件的功能,導致安全功能如 Office 中的「受保護的檢視」(Protected View) 無法發生作用。
攻擊者把惡意檔案包成 Zip 檔格式,即可繞過 MoTW 功能。 Dormann 示範了,將一個唯讀檔包進 Zip 壓縮檔即可發動攻擊。 - CVE-2022-41073,Windows Print Spooler(緩衝列印)權限升級漏洞,成功的攻擊者可取得系統 (System) 權限。
- CVE-2022-41225,Windows CNG 密鑰隔離服務的權限升級漏洞,成功的駭客也能取得系統 (System) 權限。
- CVE-2022-41040,微軟 Exchange Server 權限升級漏洞,由越南安全廠商 GTSC 揭露。這是一個伺服器請求偽造 (SSRF) 漏洞,可協肋攻擊者取得在 Windows 上執行 PowerShell 的權限。
- CVE-2022-41082,這也是由 GTSC 發現的 Exchange Server 漏洞,屬於遠端程式碼執行漏洞。經驗證的攻擊者可發動網路呼叫,以伺服器用戶帳號觸發惡意程式碼,造成任意或遠端程式碼執行。
Exchange Server ProxyNotShell 漏洞
CVE-2022-41040 和 CVE-2022-41082 被合稱為 ProxyNotShell 漏洞。 GTSC 公司九月首次揭露攻擊行動,並由趨勢科技 Zero Day Initiative 公佈。研究人員發現至少已有一家企業受害者。
這兩項漏洞 CVSS 風險值分別為 8.8 及 6.3,影響版本分別為 Microsoft Exchange Server 2019 、 2016 和 2013 。微軟 Patch Tuesday 則釋出 KB5019758 版本更新修補之。
