9月补丁星期二活动:微软共计修复66处系统漏洞和20处Chromium漏洞

Android社区 收藏文章

在修复的这些漏洞中,其中 3 个被评为“critical”(关键)、1 个被评为“moderate”(中等),其余的被评为“important”(重要)。

其中一个已经公开披露的 CVE 解决了 MSHTML 中的一个关键零日漏洞(CVE-2021-40444),也被称为微软的传统 Trident 渲染引擎。该漏洞可被滥用,以实现任意代码的执行,在承载浏览器渲染引擎的微软 Office 文档中使用恶意的 ActiveX 控件。这是我们在 9 月 7 日了解到的漏洞,并被用于针对 Office 用户的攻击。利用该漏洞的代码已经在网络上和安全研究人员之间流传,所以要打好补丁。

另一项修复更新了 8 月 11 日公开披露的补丁,该补丁解决了上个月的 Print Spooler RCE(CVE-2021-36958)。IT资产管理公司 Ivanti 的产品管理副总裁 Chris Goettl 在发给 The Register 的一份声明中解释说:“这次更新已经删除了以前定义的缓解措施,因为它不再适用,并解决了研究人员在原始修复之外发现的其他问题。该漏洞已被公开披露,而且可以获得功能性的利用代码,因此这使本月的Windows操作系统更新变得更加紧迫”。

Goettl 说之前披露的第三个漏洞(CVE-2021-36968)解决了 Windows DNS 中的一个权限提升漏洞。这个 CVE 适用于传统的 Windows 操作系统。

还有另外两个关键漏洞修复:一个是 Windows WLAN 自动配置服务远程代码执行漏洞(CVE-2021-36965)和一个开放管理基础设施远程代码执行漏洞(CVE-2021-38647)。Zero-Day Initiative 的 Dustin Childs 在一份公告中说,前者允许邻近网络的攻击者,如咖啡店的公共 Wi-Fi,接管一个有漏洞的目标系统。

后者甚至更严重。这是一个严重性(CVSS 9.8)的错误,在Linux和Unix风味的操作系统的开放管理基础设施(OMI)。它可以被利用来获得对网络上有漏洞的机器的管理控制,不需要认证或其他检查。

Childs警告说:“这个漏洞不需要用户互动或权限,所以攻击者只需向受影响的系统发送一个特制的信息,就可以在受影响的系统上运行他们的代码。OMI用户应该迅速测试和部署这个”。

相关标签
 相关文章
王慧文病休53天,旗下OneFlow团队重新创业 10月以前  |  1次阅读
智己CEO现场怒怼!不满LS6和小鹏G6当对手 10月以前  |  1次阅读
董明珠回应落榜世界500强:总比爆雷的世界500强好 10月以前  |  1次阅读
阿里云上线 AI 视频生成工具 Live Portait:可一键让照片开口说话 10月以前  |  78次阅读
妙鸭相机将并入神力视界,阿里大文娱CTO郑勇:不是“搬家”是“回家” 10月以前  |  85次阅读
特斯拉上海超级工厂约40秒下线一台车,零部件本土化率超95% 10月以前  |  69次阅读
宁德时代发布神行超充电池,可实现充电10分钟行驶800里 10月以前  |  71次阅读
中科院博士被骗到缅甸已一年!女友:他负债几万,家里条件一般,以为去当翻译 10月以前  |  85次阅读
小鹏汽车否认收购玛莎拉蒂传闻:系谣言 10月以前  |  63次阅读
联想二季度净利润猛降66%,股价应声跳水 10月以前  |  80次阅读
业内人士:视觉中国对不同侵权主体采用差异化策略,老客由销售沟通新客发律师函 10月以前  |  70次阅读
恒大集团在美国申请破产保护 10月以前  |  56次阅读
劳斯莱斯首款纯电轿跑将在北美亮相 10月以前  |  89次阅读
realme印度前CEO确认加盟荣耀,即将推出手机新品 10月以前  |  88次阅读
OpenAI正在测试内容审核系统,一天可以完成六个月的工作 10月以前  |  80次阅读
谷歌百人“复仇者联盟”出击,将发对标GPT-4的大模型,26位研发主管名单流出 10月以前  |  77次阅读
OpenAI收购数字产品公司Global Illumination,为创立以来首笔公开收购 10月以前  |  80次阅读
海口规定:电动汽车充电服务费不得超过0.65元每度 10月以前  |  80次阅读
波音任命柳青为波音中国总裁 10月以前  |  88次阅读
业内人士谈图片复杂代理链:图片代理商越多摄影师分成越少 10月以前  |  67次阅读

扫一扫

在手机上阅读