微软补丁日:18个Windows安全公告,关键漏洞占一半

简介:

微软3月份发布的Windows安全公告版本比平常内容多是因为其涵盖了两个月的漏洞修复,不过安全专家们业已完成其中一个已知的零日漏洞的补丁处理,且至少有五个漏洞已得到修补并公开于众。

MS17-006、MS17-007和MS17-023是三个常规关键Windows漏洞,分别用于Internet Explorer(IE)、Microsoft Edge和Adobe Flash。本月的九个关键Windows安全公告涵盖这三个,这些漏洞可被远程代码执行(RCE)攻击者利用,应该立即对其进行修补。

Qualys漏洞实验室主任Amol Sarwate表示,公告中解决了三个已被公开披露的漏洞,其中一个(CVE-2017-0037)是上个月由Google Project Zero进行公开披露的。

Sarwate表示本月最高优先级的公告是MS17-013,也是针对一个由Google Project Zero公开的漏洞,是在微软的图形设备接口库发现了问题。波兰的一个项目安全研究员Mateusz Jurczyk称,他在2016年11月向微软披露了该问题,并表示以前的补丁无法完全纠正这些问题。

Sarwate表示,该补丁应是最高优先级,因为当用户访问特定网站或打开特定文档时,它将允许远程代码执行。Sarwate在一篇博文中写道:“CVE-2017-0005是一个零日漏洞问题,目前正被滥用,使用Silverlight作为攻击向量的漏洞利用工具包可以很快将该漏洞引入。”

Sarwate还极为重视MS17-012。MS17-012是一个关键的Windows安全公告,它解决了多个漏洞,包括在2月被公开披露的另一个漏洞。研究人员发布了一个因微软补丁的延迟而未得到解决的验证概念代码的拒绝服务问题。微软表示,当时这个漏洞的风险相对较低,不过现在其重要程度上升了。MS17-012中的关键问题涉及iSNS服务器中的内存损坏故障。

MS17-010对Windows Server消息块协议造成了影响。该公告怀疑其中一个漏洞是Shadow Brokers转储NSA黑客工具的一部分,并提出US-CERT的一个建议:要求企业禁用Windows SMB v1。

Tripwire的安全研究员Craig Young表示,虽然其评级并非“至关重要”,MS17-016仍值得特别注意。MS17-016是影响Microsoft IIS Web服务器的Windows安全公告。

“这是一个跨站脚本问题,将对网站运行在IIS上造成影响。反射的XSS攻击可能并不会被常规反病毒-XSS过滤器过滤掉,”Young表示。 “当受害者点击攻击者制作的链接时,攻击者可以利用这个漏洞破坏对HTTPS的保护。由于IIS在网上的盛行以及Web服务器经常被忽视,该问题变得更为复杂。

MS17-008、MS17-009和MS17-011分别解决了Windows Hyper-V、Windows PDF库和Microsoft Uniscribe中的漏洞。每个公告均涵盖RCE漏洞,企业应尽快修补。

MS17-014和MS17-015负责解决Microsoft Office和Exchange Server中的RCE漏洞;MS17-017和MS17-018涉及Windows内核和内核模式驱动程序中的特权提升;而MS17-019、MS17-020、MS17-021和MS17-022分别指向了Active Directory联合身份验证服务、Windows DVD Maker、Windows DirectShow和XML核心服务中的信息披露问题。使用这些产品的企业应及时打补丁。

本文转自d1net(转载)

目录
相关文章
|
1月前
|
安全 Windows
【Azure Cloud Service】在Windows系统中抓取网络包 ( 不需要另外安全抓包工具)
通常,在生产环境中,为了保证系统环境的安全和纯粹,是不建议安装其它软件或排查工具(如果可以安装,也是需要走审批流程)。 本文将介绍一种,不用安装Wireshark / tcpdump 等工具,使用Windows系统自带的 netsh trace 命令来获取网络包的步骤
71 32
|
1月前
|
存储 安全 网络安全
Windows Server 本地安全策略
由于广泛使用及历史上存在的漏洞,Windows服务器成为黑客和恶意行为者的主要攻击目标。这些系统通常存储敏感数据并支持关键服务,因此组织需优先缓解风险,保障业务的完整性和连续性。常见的威胁包括勒索软件、拒绝服务攻击、内部威胁、恶意软件感染等。本地安全策略是Windows操作系统中用于管理计算机本地安全性设置的工具,主要包括用户账户策略、安全选项、安全设置等。实施强大的安全措施,如定期补丁更新、网络分段、入侵检测系统、数据加密等,对于加固Windows服务器至关重要。
|
2月前
|
边缘计算 安全 网络安全
|
2月前
|
人工智能 JavaScript 网络安全
ToB项目身份认证AD集成(三完):利用ldap.js实现与windows AD对接实现用户搜索、认证、密码修改等功能 - 以及针对中文转义问题的补丁方法
本文详细介绍了如何使用 `ldapjs` 库在 Node.js 中实现与 Windows AD 的交互,包括用户搜索、身份验证、密码修改和重置等功能。通过创建 `LdapService` 类,提供了与 AD 服务器通信的完整解决方案,同时解决了中文字段在 LDAP 操作中被转义的问题。
|
2月前
|
缓存 安全 网络协议
Windows 安全基础——NetBIOS篇
Windows 安全基础——NetBIOS篇
43 4
|
4月前
|
人工智能 安全 Windows
微软更新警告——70%的Windows用户现在面临风险
微软更新警告——70%的Windows用户现在面临风险
微软更新警告——70%的Windows用户现在面临风险
|
4月前
|
Web App开发 存储 安全
微软警告数百万Windows用户:切勿冒险丢失所有数据
微软警告数百万Windows用户:切勿冒险丢失所有数据
微软警告数百万Windows用户:切勿冒险丢失所有数据
|
4月前
|
负载均衡 网络协议 安全
【Azure 应用服务】Azure Web App的服务(基于Windows 操作系统部署)在被安全漏洞扫描时发现了TCP timestamps漏洞
【Azure 应用服务】Azure Web App的服务(基于Windows 操作系统部署)在被安全漏洞扫描时发现了TCP timestamps漏洞
|
4月前
|
安全 数据安全/隐私保护 Windows
Windows安全策略
Windows安全策略
69 0