APP下载

微软修补111个安全漏洞,存在于Microsoft Edge的漏洞引发关注

消息来源:baojiabao.com 作者: 发布时间:2026-08-24

报价宝综合消息微软修补111个安全漏洞,存在于Microsoft Edge的漏洞引发关注

微软5月的Patch Tuesday修补的漏洞中,同时被多个媒体提到的是CVE-2020-1096,它存在于Microsoft Edge中,因PDF Reader无法妥善处理内存中的物件,而允许骇客以使用者权限执行任意程式。骇客只要代管一个藏有恶意PDF内容的网站,然后诱导使用者造访并开启PDF内容,就能开采该漏洞。

微软在今年5月的Patch Tuesday修补了111个安全漏洞,当中有16个被列为重大(Critical )等级,且本月并无出现任何零时差或已遭开采的安全漏洞。

在16个重大漏洞中,就有4个位于Microsoft SharePoint,它们分别是CVE-2020-1023、CVE-2020-1024、CVE-2020-1102及CVE-2020-1069,皆属于远端程式攻击漏洞。其它的重大漏洞则散布在绘图元件、Microsoft Edge、色彩管理、Chakra引擎、IE、MSHTML引擎、脚本引擎、VBScript、Visual Studio Code Python Extension ,以及有3个位于Media Foundation。

在众多的重要漏洞中,同时被多个媒体提到的是CVE-2020-1096,它存在于Microsoft Edge中,因 PDF Reader无法妥善处理内存中的物件,而允许骇客以使用者权限执行任意程式。骇客只要代管一个藏有恶意PDF内容的网站,然后诱导使用者造访并开启PDF内容,就能开采该漏洞。

Zero Day Initiative(ZDI)也特别说明了几个漏洞,其中之一为CVE-2020-1071,该漏洞藏匿在Windows的远端存取通用对话框(Remote Access Common Dialog)中,但骇客需要实际接触系统才能开采漏洞,成功的开采将允许骇客扩张权限以取得电脑的控制权。ZDI奉劝采行开放办公室的企业应该要特别小心此一漏洞。

另一个则是出现在Windows绘图元件的CVE-2020-1135,因该元件无法妥善处理内存中的物件而造成,这也是个权限扩张漏洞,骇客只要在系统上执行特制的程式就能控制受害电脑。

CVE-2020-1067是来自于Windows处理内存中物件的方式,而导致的远端程式执行漏洞,骇客只要建立一个特制的请求就能扩张既有用户的权限,并执行任意程式。

有趣的CVE-2020-1118则与Windows的TLS实践有关,若Windows不正确地处理特定的金钥交换时即可触发该漏洞,成功的开采将造成系统停止回应。骇客只要传送特制的请求到采用TLS 1.2或更早规格的系统,受害系统就会自动重开机,属于服务阻断漏洞。

2020-05-14 06:52:00

相关文章