微軟11月Patch Tuesday修補5個零時差漏洞
· 2023-11-18

微軟修補了2個已遭駭客利用,以取得攻擊目標系統權限的CVE-2023-36033、CVE-2023-36036,基於這二項零時差漏洞都可用來搭配遠端程式攻擊漏洞,趨勢ZDI團隊建議優先修補

趨勢Zero Day Initiative(ZDI)團隊分析,不管是CVE-2023-36033或CVE-2023-36036看起來都可用來搭配遠端程式攻擊漏洞,即使只被列為重要漏洞也應優先修補。

SmartScreen則是一個基於雲端的反網釣與反惡意程式元件,被應用在諸如Windows、IE及Microsoft Edge等微軟產品中,根據微軟的說明,CVE-2023-36025漏洞允許駭客繞過SmartScreen的檢查與相關提示,前提是使用者必須點選特製的Internet Shortcut (.URL)檔案,或是一個連至一個惡意.URL檔案的超連結。

另外還有兩個已被公布但尚未遭到攻擊的零時差漏洞為CVE-2023-36038與CVE-2023-36413,前者是ASP.NET Core的服務阻斷漏洞,後者則可用來繞過Microsoft Office安全功能。

本月只有3個安全漏洞被列為重大(Critical)等級,分別是CVE-2023-36052、CVE-2023-36400與CVE-2023-36397。其中,CVE-2023-36052為Azure CLI REST Command的資訊揭露漏洞,成功利用此一漏洞的駭客將可復原由特定CLI命令建立、且由Azure DevOps或GitHub Actions發布的紀錄檔中的明文密碼及使用者名稱。意味著未經授權的駭客將可透過存放於開源儲存庫中的紀錄檔案找到內含的憑證。微軟建議受影響的用戶應將Azure CLI升級至2.53.1或以上的版本。

CVE-2023-36400則是Windows HMAC金鑰衍生的權限擴張漏洞,成功的攻擊將允許駭客以低特權的Hyper-V Guest穿越安全邊界以於Hyper-V Host環境中執行程式,要利用該漏洞的前提是駭客必須先登入系統,再藉由特製的應用程式攻擊該漏洞並獲得系統控制權。

CVE-2023-36397是Windows Pragmatic General Multicast(PGM)的遠端程式攻擊漏洞,其CVSS風險評分高達9.8,為本月微軟所修補的安全漏洞中風險最高的。PGM是個群播協定,它讓接收方得以偵測並要求重新傳輸所遺失的資料,也能針對無可挽回的遺失祭出通知,總之是由接收方負擔接收所有資料的責任。

微軟說明,當Windows訊息佇列服務於PGM伺服器環境中運作時,駭客只要透過網路傳送一個特製的檔案就能實現遠端程式執行,並嘗試觸發惡意程式碼。

热门文章
GAT Expo Puerto Rico Will Pulse with the New Era of Gaming in the Caribbean
Marketing
JILI Partners with Cricket Legend AB de Villiers (ABD) to Launch Exclusive Branded Game Series 100% 11
Sports Game
SBC Summit Canada to Make Player Safety a Key Pillar of 2026 Agenda
Marketing
B2B Tech Infrastructure Gains Momentum in Philippine Gaming Sector
Southeast Asia
Online gambling, crypto pose ongoing money laundering risks in Philippines, analyst says
Southeast Asia
Gaming & Technology Expo Makes a Powerful Entrance in CDMX
Marketing
Super PAC Raises $48 Million: Sports Betting Forces Ramp Up Political Push
Regulation
Kazakhstan plans to penalise online casino promotions
Regulation
HUIDU Invites You to Booth T70 at iGB L!VE 2026 — Let’s Ignite London This July!
HUIDU Focus
1spin4win releases unique slot Don Catleone Hold and Win featuring gangster cats
Online Game
Indiana online casino bill stalls in House committee
Regulation
Brazil Proposes Raising Gambling Tax Rate to 24%, With Revenue Allocated to Social Security and Healthcare
Regulation
Across 6 Cities: HUIDU Invites You to 8 World Cup Parties Redefining High-Value Social Networking
HUIDU Focus
1spin4win grows its Latin American presence by partnering with Fortuna Juegos
Online Game
GGC Awards 2026 Shines in Colombo: Honoring Leaders and Innovators in the iGaming Industry
HUIDU Focus
首页
游戏
合作
发现
我的