微軟 11 月安全更新 修補 6 個零時差漏洞

本周二微軟發佈2022年11月安全更新(Patch Tuesday),修補了68個漏洞,包含6個已遭到攻擊的Windows漏洞。

本周二微軟發佈 2022 年 11 月安全更新 (Patch Tuesday),修補了 68 個漏洞,包含 6 個已遭到攻擊的 Windows 漏洞。

68 項漏洞中,以權限升級最多,有 27 項,次多的是遠端程式碼執行及資訊洩露漏洞,另外各有幾個安全功能繞過、阻斷服務攻擊及冒充身份漏洞。重大漏洞有 11 個,分別可造成權限升級、冒用身份或最嚴重的遠端程式碼執行。

6 項已遭公開的零時差漏洞

本月有 6 項漏洞為零時差漏洞,可能是已遭公開,或已有攻擊行動但沒有官方修補程式。

這 6 項漏洞分別為:

  1. CVE-2022-41128,為 Windows 腳本語言遠端程式碼攻擊漏洞,需要使用者以有的 Windows 連上攻擊者設立的惡意伺服器。攻擊者無法強迫使用者造訪伺服器,但可以誘騙他們,一般是以電子郵件或文字訊息傳送連結。
  2. CVE-2022-41091,Windows Mark of the Web Security 功能繞過漏洞,是由知名研究員 Will Dormann 發現。攻擊者可傳送一個繞過 Mark of the Web (MoTW) 保護的檔案,這是一種能防止惡意網路下載文件的功能,導致安全功能如 Office 中的「受保護的檢視」(Protected View) 無法發生作用。
    攻擊者把惡意檔案包成 Zip 檔格式,即可繞過 MoTW 功能。 Dormann 示範了,將一個唯讀檔包進 Zip 壓縮檔即可發動攻擊。
  3. CVE-2022-41073,Windows Print Spooler(緩衝列印)權限升級漏洞,成功的攻擊者可取得系統 (System) 權限。
  4. CVE-2022-41225,Windows CNG 密鑰隔離服務的權限升級漏洞,成功的駭客也能取得系統 (System) 權限。
  5. CVE-2022-41040,微軟 Exchange Server 權限升級漏洞,由越南安全廠商 GTSC 揭露。這是一個伺服器請求偽造 (SSRF) 漏洞,可協肋攻擊者取得在 Windows 上執行 PowerShell 的權限。
  6. CVE-2022-41082,這也是由 GTSC 發現的 Exchange Server 漏洞,屬於遠端程式碼執行漏洞。經驗證的攻擊者可發動網路呼叫,以伺服器用戶帳號觸發惡意程式碼,造成任意或遠端程式碼執行。

Exchange Server ProxyNotShell 漏洞

CVE-2022-41040 和 CVE-2022-41082 被合稱為 ProxyNotShell 漏洞。 GTSC 公司九月首次揭露攻擊行動,並由趨勢科技 Zero Day Initiative 公佈。研究人員發現至少已有一家企業受害者。

這兩項漏洞 CVSS 風險值分別為 8.8 及 6.3,影響版本分別為 Microsoft Exchange Server 2019 、 2016 和 2013 。微軟 Patch Tuesday 則釋出 KB5019758 版本更新修補之。

來源:Bleeping Computer

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link