微软12月安全更新修补38个漏洞,近1/4为重大漏洞、两个零时差漏洞

示意图,与新闻事件无关。
微软在本周二(12/11)的Patch Tuesday修补了38个安全漏洞,其中有9个被列为重大(Critical)漏洞,以及有2个零时差漏洞。
此次微软所修补的零时差漏洞分别为CVE-2018-8611及CVE-2018-8517。其中,CVE-2018-8611为一藏匿在Windows Kernel的权限扩张漏洞,因Windows Kernel未能适当处理内存中的物件而造成。骇客必须先登入系统,并执行经过特殊设计的应用程序来取得系统的控制权,成功开采该漏洞的骇客可于核心模式执行任意程式,包括安装程式、变更或删除资料,以及建立具备完整使用者权限的新账号。
CVE-2018-8611属于未曾被公开,但已遭骇客开采的零时差漏洞。
CVE-2018-8517则是.NET框架上的阻断服务漏洞,会在.NET框架不恰当地处理特殊网络请求时现身,造成.NET框架应用程序的服务被阻断,而且骇客不需要认证即可自远端展开攻击。此一漏洞属于已被揭露,但尚未出现攻击行动的零时差漏洞。
此外,资安业者Rapid 7认为本月最严重的漏洞多位在服务器端,例如CVE-2018-8626是个存在于Windows DNS服务器中的漏洞,在无法妥善处理请求时即会造成堆积溢位,并引来远端程式攻击,只要是配置成DNS服务器的Windows服务器都受到该漏洞的影响。
CVE-2018-8604则是因Exchange Server未能正确处理档案资料,当骇客通过Exchange Server认证,传送一个针对特定用户的恶意请求,就能窜改该名用户的档案资料。
至于客户端的CVE-2018-8631、CVE-2018-8624与CVE-2018-8628则是分别位于IE、Microsoft Edge与PowerPoint中的远端程式攻击漏洞,而且都是很有可能遭到开采的漏洞。
