APP下载

微软SharePoint漏洞的详细解析现身了

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息微软SharePoint漏洞的详细解析现身了

微软本月Patch Tuesday修补的安全漏洞中,除了藏匿在Windows Sever DNS元件的CVE-2020-1350漏洞备受瞩目,漏洞赏金猎人Steven Seeley特别针对CVE-2020-1147揭露漏洞细节,Seeley还表明他同意微软所设定的1开采指数,呼吁使用者应尽速修补。

微软在7月的Patch Tuesday修补了123个安全漏洞,当时最受瞩目的是一个藏匿在Windows Sever DNS元件的CVE-2020-1350漏洞,然而,一名漏洞赏金猎人Steven Seeley本周揭露了另一个安全漏洞CVE-2020-1147的细节,并说他同意微软所设定的1开采指数,呼吁使用者应尽速修补。

CVE-2020-1147为一同时存在于.NET Framework、SharePoint与Visual Studio上的安全漏洞,当软件无法检查所输入XML档案的来源标记就会出现漏洞。根据微软的说明,骇客只要上传一个特制的文件到利用上述软件来处理内容的服务器上,就能触发该漏洞,并执行任意程式。

更准确地说,CVE-2020-1147漏洞出现在.NET元件用来管理资料集的 DataSet与DataTable 类型中,且微软认为它的开采指数为1,代表很可能会被开采。微软所认定的开采指数从0到4,0表示已被开采,1表示很可能被开采,2表示被开采的可能性不高,3则是不太可能被开采。

而Seeley则因对这个漏洞非常感兴趣,因而研究并揭露了它的细节,虽然Seeley并没有提供完整的概念性验证攻击程式,但钜细靡遗的资讯让打造攻击程式更为方便。

Seeley表示,他认同微软把CVE-2020-1147列为1开采指数,呼吁使用者应该立即修补它;Google Project Zero安全专家Ben Hawkes则说,CVE-2020-1147比CVE-2020-1350漏洞更为紧急,因为从经验上来说,比起内存毁损漏洞(CVE-2020-1350),反序列化的远端程式执行漏洞(CVE-2020-1147)更容易看到恶意的开采程式。威胁情报分析师 Kevin Beaumont也附和,如果企业的SharePoint面向网络,那么一定要修补CVE-2020-1147。

针对CVE-2020-1147的完整修补需要安装.NET Framework更新,以及其它受到波及的软件更新。

2020-07-23 16:47:00

相关文章