APP下载

微软修补120个安全漏洞,当中有两个已遭骇客开采

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息微软修补120个安全漏洞,当中有两个已遭骇客开采

在微软8月发布的Patch Tuesday中,CVE-2020-1472存在于Netlogon远端协定(Netlogon Remote Protocol),虽然它只是个权限扩张漏洞,但却被微软归类为重大漏洞。微软计划分两阶段来修补CVE-2020-1472,本周释出的是第一阶段的修补,下一阶段的修补则会在明年第一季出炉。

微软在8月的Patch Tuesday修补了120个安全漏洞,当中有17个被列为重大(Critical)漏洞,还出现了两个已遭骇客开采的零时差漏洞CVE-2020-1380与CVE-2020-1464。此外,从今年1到8月,微软总计修补了862个安全漏洞,已经超越2019年全年的851个。

此次微软所修补的安全漏洞涉及Windows、Edge、IE、ChakraCore、Microsoft Scripting Engine、SQL Server、.NET Framework、ASP.NET Core、Office、Windows Codecs Library与Microsoft Dynamics。

在已被开采的零时差漏洞中,被列为重大等级的CVE-2020-1380,是个脚本引擎内存损毁漏洞,会在脚本引擎处理IE内存中的物件时被触发,进而破坏内存并允许骇客以现有使用者的权限执行任意程式。该漏洞有许多开采途径,包括代管一个恶意网站并诱导使用者造访,或是在应用程序中嵌入一个标注为可安全初始化的ActiveX控制器,还是在合法网站上植入恶意内容或广告,都能危害用户系统。该漏洞波及所有平台上的IE 11。

CVE-2020-1464则是个Windows欺骗漏洞,会在Windows不适当地验证档案签章时被触发,成功开采将可绕过安全功能并载入未正确签章的档案,波及Windows 7、Windows 8、Windows 10与Windows Server等平台,仅被列为重要(Important)等级。

其它受到瞩目的安全漏洞还有CVE-2020-1472,骇客可借由Netlogon远端协定(Netlogon Remote Protocol)来建立一个连结到网域控制器的安全通道,成功开采将可在该网域的装置上执行特制的应用,虽然它只是个权限扩张漏洞,而非远端程式执行漏洞,但却被微软归类为重大漏洞。

值得注意的是,微软计划分两阶段来修补CVE-2020-1472,本周释出的是第一阶段的修补,下一阶段的修补则会在明年第一季出炉。

资安研究人员也奉劝使用者应优先修补CVE-2020-1046,这是.NET框架的远端程式攻击漏洞,起因为该框架处理输入不当,骇客必须上传特制档案到一个Web应用上,成功的开采将允许骇客接管系统,影响.NET Framework 2.0到.NET Framework 4.8。

2020-08-12 16:47:00

相关文章