微軟8月例行更新公佈10個零時差漏洞,其中6個已出現實際攻擊
支付動態 · 2024-08-14

本週二微軟發布8月例行更新,當中公告10個零時差漏洞,其中已有6個被用於實際攻擊行動,並被美國網路安全暨基礎設施安全域性(CISA)列入已被利用漏洞列表(KEV)

8月13日微軟發布本月份例行更新,總共修補90個漏洞,其中包含36個權限提升、4個安全功能繞過、28個遠端程式碼執行(RCE)、8個資訊洩露、6個阻斷服務(DoS),以及7個可用於欺騙攻擊。

值得留意的是,本次公佈的漏洞當中,有多達10個零時差漏洞,是今年微軟單月公告零時差漏洞數量最多的一次,其中有6個已被用於實際攻擊行動。此外,這次還包含一個尚未推出修補程式的零時差漏洞。

這些已被用於攻擊行動的漏洞是:Windows核心權限提升CVE-2024-38106、電源相依性協調器(Power Dependency Coordinator)權限提升CVE-2024-38107、指令碼引擎記憶體中斷CVE-2024-38178、專案管理軟體Project的遠端程式碼執行CVE-2024-38189、WinSock輔助功能驅動程式權限提升CVE-2024-38193,以及MoTW安全功能繞過CVE-2024-38213,CVSS風險評分介於6.5至8.8分,美國網路安全暨基礎設施安全域性(CISA)也將這些漏洞全數列入已被利用漏洞列表(KEV),要求聯邦機構在9月3日前完成修補。

其中,風險評分最高的是CVE-2024-38189,濫用的前提是攻擊者要先引誘用戶開啟惡意Project專案檔案,若此時電腦停用Office阻止來自網際網路的巨集執行政策,就可能讓攻擊者觸發漏洞並遠端執行程式碼,此弱點的CVSS評分為8.8。

還有一個高風險漏洞CVE-2024-38178,漏洞懸賞專案Zero Day Initiative(ZDI)認為特別值得留意,因為攻擊者要引誘使用者點選特製的URL,讓Edge在Internet Explorer(IE)模式下執行,從而觸發漏洞,由於這項漏洞與已經棄用的IE有關。ZDI認為相當不尋常。

另外4個在微軟公告前已被揭露的漏洞,分別是Windows安全核心模式權限提升漏洞CVE-2024-21302、行式印表機後臺程式(Line Printer Daemon,LPD)服務遠端程式碼執行漏洞CVE-2024-38199、Office欺騙漏洞CVE-2024-38200,以及Windows更新堆疊權限提升漏洞CVE-2024-38202,CVSS風險評分介於6.5至9.8。

其中,最值得留意的,是資安業者SafeBreach於上週2024黑帽大會揭露的CVE-2024-21302、CVE-2024-38202,這兩個漏洞可被用於發動Windows Downdate降級攻擊,將特定的系統元件降級為存在漏洞的舊版,但這次微軟僅對CVE-2024-21302提供修補,至於另一個漏洞CVE-2024-38202的更新程式,他們坦承仍在製作中。

雖然微軟現在為CVE-2024-21302提供更新軟體,不過,資安業者Rapid7警告他們的做法有不足之處,因為這個修補程式並非自動修補資產,而是提供加入微軟簽章的撒銷政策,有可能在不當還原的情況下造成無限循環重新開機的風險。

熱門文章
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
首頁
遊戲
合作
發現
我的