微軟發布6月例行更新,修補已被公佈細節的DNSSEC零時差漏洞
支付動態 · 2024-06-12

本週二微軟發布6月份例行更新(Patch Tuesday),其中一項存在於網域名稱系統安全擴充程式(DNSSEC)的零時差漏洞CVE-2023-50868,後續動態值得留意

微軟於6月11日發布本月例行更新(Patch Tuesday),總共修補49個漏洞,其中有一個零時差漏洞,而引起關注。

此為網域名稱系統安全擴充程式(DNSSEC)的設計缺陷漏洞CVE-2023-50868,存在於DNSSEC驗證機制當中,假如DNS解析器使用NSEC3回應請求,攻擊者可藉由要求來自DNSSEC簽章區域的回應,就有機會讓實作DNSSEC驗證機制的解析器耗盡處理器的運算資源,CVSS風險評為7.5分,微軟為Windows Server 2012至2022版,發布相關的修補程式。

這個漏洞有幾個特別的地方,首先,這項漏洞CVE編號並非微軟自行登記,而是由資安團體MITRE所為,而且,登記的時間在今年2月13日,距微軟發布修補程式間隔達4個月。通報漏洞的資安研究團隊German National Research Center for Applied Cybersecurity ATHENE於今年3月,發布相關學術論文說明細節。但資安業者Rapid7指出,這些研究人員在公佈的論文當中,可能淡化了該漏洞的威力,而讓相關機構並未重視如何因應這項漏洞。

值得留意的是,該研究團隊也在今年1月公佈另一個名為KeyTrap的DNSSEC漏洞,而受到各界的高度關注,該漏洞被登記為CVE-2023-50387。雖然微軟將這兩項DNSSEC漏洞都歸類為高風險層級,Rapid7的研究人員推測,很有可能微軟認為CVE-2023-50387較為嚴重,因此延後對CVE-2023-50868的處理。

除了前述的DNSSEC漏洞,Rapid7、漏洞懸賞專案Zero Day Initiative(ZDI)皆指出,列為重大漏洞的CVE-2024-30080也需留意,這是Microsoft Message Queuing(MSMQ)的遠端程式碼執行(RCE)漏洞,攻擊者可在未經身分驗證的情況下,在啟用MSMQ功能的電腦上提升權限,從而執行任意程式碼,CVSS風險評分達到9.8。

Rapid7指出,雖然微軟並未透露進一步細節,但這項漏洞利用的複雜程度並不高,不需要取得權限,而且有許多應用程式(如Exchange)將其列為必要元件,後續情況有待觀察。ZDI則指出,透過這項漏洞可發展出網路蠕蟲程式,而有可能橫向感染其他MSMQ伺服器。

熱門文章
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
首頁
遊戲
合作
發現
我的