微軟11月Patch Tuesday修補5個零時差漏洞
· 2023-11-18

微軟修補了2個已遭駭客利用,以取得攻擊目標系統權限的CVE-2023-36033、CVE-2023-36036,基於這二項零時差漏洞都可用來搭配遠端程式攻擊漏洞,趨勢ZDI團隊建議優先修補

趨勢Zero Day Initiative(ZDI)團隊分析,不管是CVE-2023-36033或CVE-2023-36036看起來都可用來搭配遠端程式攻擊漏洞,即使只被列為重要漏洞也應優先修補。

SmartScreen則是一個基於雲端的反網釣與反惡意程式元件,被應用在諸如Windows、IE及Microsoft Edge等微軟產品中,根據微軟的說明,CVE-2023-36025漏洞允許駭客繞過SmartScreen的檢查與相關提示,前提是使用者必須點選特製的Internet Shortcut (.URL)檔案,或是一個連至一個惡意.URL檔案的超連結。

另外還有兩個已被公布但尚未遭到攻擊的零時差漏洞為CVE-2023-36038與CVE-2023-36413,前者是ASP.NET Core的服務阻斷漏洞,後者則可用來繞過Microsoft Office安全功能。

本月只有3個安全漏洞被列為重大(Critical)等級,分別是CVE-2023-36052、CVE-2023-36400與CVE-2023-36397。其中,CVE-2023-36052為Azure CLI REST Command的資訊揭露漏洞,成功利用此一漏洞的駭客將可復原由特定CLI命令建立、且由Azure DevOps或GitHub Actions發布的紀錄檔中的明文密碼及使用者名稱。意味著未經授權的駭客將可透過存放於開源儲存庫中的紀錄檔案找到內含的憑證。微軟建議受影響的用戶應將Azure CLI升級至2.53.1或以上的版本。

CVE-2023-36400則是Windows HMAC金鑰衍生的權限擴張漏洞,成功的攻擊將允許駭客以低特權的Hyper-V Guest穿越安全邊界以於Hyper-V Host環境中執行程式,要利用該漏洞的前提是駭客必須先登入系統,再藉由特製的應用程式攻擊該漏洞並獲得系統控制權。

CVE-2023-36397是Windows Pragmatic General Multicast(PGM)的遠端程式攻擊漏洞,其CVSS風險評分高達9.8,為本月微軟所修補的安全漏洞中風險最高的。PGM是個群播協定,它讓接收方得以偵測並要求重新傳輸所遺失的資料,也能針對無可挽回的遺失祭出通知,總之是由接收方負擔接收所有資料的責任。

微軟說明,當Windows訊息佇列服務於PGM伺服器環境中運作時,駭客只要透過網路傳送一個特製的檔案就能實現遠端程式執行,並嘗試觸發惡意程式碼。

热门文章
英国确认各垂直行业的赌博税税率
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的