微軟 11 月安全更新 修補 4 個重大漏洞及 2 個零時差漏洞

微軟11月Patch Tuesday更新修補了89項漏洞,包括已遭攻擊的CVE-2024-49039與CVE-2024-43451。其他重大漏洞影響Azure CycleCloud、.NET/Visual Studio及Windows Kerberos,個人用戶應盡快更新系統。

微軟本周二發送 11 月 Patch Tueday 安全更新,修補了 89 項漏洞,其中有 2 項已發生攻擊。

在本次修補的漏洞中,以遠端程式碼執行 (RCE) 的 51 個為大宗,其次是權限升級 (EoP),有 26 個,此外包含個位數的阻斷服務 (DoS) 、冒名 (spoofing) 、安全功能繞及資訊洩露。

已被用以攻擊的 2 個漏洞中,第一是 CVE-2024-49039,是一個影響 Windows Task Scheduluer,風險值 8.8 的權限升級漏洞。具本機權限的用戶可執行改造過的程式以擴大權限,在這裏是 AppContainer,以存取原本無法存取的資源,或執行無權限的程式,例如 RPC 函式。

第二是 CVE-2024-43451 ,為 Windows NTLM 中的冒名漏洞,原本風險值只有 6.5 的中度風險,不過一旦被濫用,攻擊者即可用於取得受害者 NTLMv2 雜湊,以冒充其身份。受害者只要選擇惡意檔案,不論是單擊或按右鍵,都不需真正執行,就能引發濫用。

剩下的三個重大風險漏洞中,第一為 CVE-2024-43602,為風險值 9.9 的 RCE 漏洞,影響 Azure CycleCloud,攻擊者可傳送呼叫修改 CycleCloud 叢集的配置來濫用漏洞,並以根權限執行程式。

其次為 CVE-2024-43498,發生在.NET 及 Visual Studio 的風險值 9.8 的漏洞。攻擊者可對.NET 網頁版應用程式傳送呼叫,或是在桌機應用程式載入惡意檔案來濫用,造成 RCE 。

CVE-2024-43639 為影響驗證協定 Windows Kerberos 的 RCE 漏洞,風險值 9.8 。微軟未提供細節,只說要濫用本漏洞,攻擊者必須運用密碼學協定漏洞才能造成 RCE 。

個人用戶應儘速更新其 PC 。企業管理員則應安排更新列管 Windows 裝置。

來源:The RegiserTenable

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link