微软发布6月例行更新,修补已被公布细节的DNSSEC零时差漏洞
支付動態 · 2024-06-12

本周二微软发布6月份例行更新(Patch Tuesday),其中一项存在于网域名称系统安全扩充程序(DNSSEC)的零时差漏洞CVE-2023-50868,后续动态值得留意

微软于6月11日发布本月例行更新(Patch Tuesday),总共修补49个漏洞,其中有一个零时差漏洞,而引起关注。

此为网域名称系统安全扩充程序(DNSSEC)的设计缺陷漏洞CVE-2023-50868,存在于DNSSEC验证机制当中,假如DNS解析器使用NSEC3回应请求,攻击者可借由要求来自DNSSEC签章区域的回应,就有机会让实作DNSSEC验证机制的解析器耗尽处理器的运算资源,CVSS风险评为7.5分,微软为Windows Server 2012至2022版,发布相关的修补程序。

这个漏洞有几个特别的地方,首先,这项漏洞CVE编号并非微软自行登记,而是由资安团体MITRE所为,而且,登记的时间在今年2月13日,距微软发布修补程序间隔达4个月。通报漏洞的资安研究团队German National Research Center for Applied Cybersecurity ATHENE于今年3月,发布相关学术论文说明细节。但资安业者Rapid7指出,这些研究人员在公布的论文当中,可能淡化了该漏洞的威力,而让相关机构并未重视如何因应这项漏洞。

值得留意的是,该研究团队也在今年1月公布另一个名为KeyTrap的DNSSEC漏洞,而受到各界的高度关注,该漏洞被登记为CVE-2023-50387。虽然微软将这两项DNSSEC漏洞都归类为高风险层级,Rapid7的研究人员推测,很有可能微软认为CVE-2023-50387较为严重,因此延后对CVE-2023-50868的处理。

除了前述的DNSSEC漏洞,Rapid7、漏洞悬赏项目Zero Day Initiative(ZDI)皆指出,列为重大漏洞的CVE-2024-30080也需留意,这是Microsoft Message Queuing(MSMQ)的远程代码运行(RCE)漏洞,攻击者可在未经身分验证的情况下,在激活MSMQ功能的电脑上提升权限,从而运行任意代码,CVSS风险评分达到9.8。

Rapid7指出,虽然微软并未透露进一步细节,但这项漏洞利用的复杂程度并不高,不需要取得权限,而且有许多应用程序(如Exchange)将其列为必要组件,后续情况有待观察。ZDI则指出,通过这项漏洞可发展出网络蠕虫程序,而有可能横向感染其他MSMQ服务器

热门文章
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
首页
游戏
合作
发现
我的