微軟於2020年4月補丁日針對113個漏洞發布補丁

2020-10-20 祺印說信安
4月份,Microsoft發布了113個的漏洞補丁,涉及產品涵蓋Microsoft Windows、Microsoft Edge(基於EdgeHTML和Chromium)、ChakraCore、Internet Explorer、Office和Office Services和Web Apps、Windows Defender、Visual Studio、Microsoft Dynamics、Microsoft Apps for Android和Mac的Microsoft Apps。

CVE中這113個漏洞,17個超危,96高危。與2019年同期相比,微軟在2020年1月至4月間修補的CVE數量增加了44%。尋找漏洞的研究人員數量增加以及受支持產品組合的增加都有可能導致這一增長。


一起了解幾個本期典型的漏洞:

-       CVE-2020-1020- Adobe字體管理器庫遠程代碼執行漏洞

針對Windows 7系統。如果攻擊者可以誘使用戶查看特製字體,攻擊者可以使用此漏洞在受影響的系統上執行代碼。該代碼將在已登錄用戶的級別運行。儘管這些攻擊專門針對Windows 7系統,但是自從作業系統在今年1月退出支持以來,並不是所有Win7系統都會收到補丁。只有擁有ESU許可證的 Windows 7和Server 2008客戶才能收到補丁。

-        CVE-2020-0938 - OpenType字體解析遠程代碼執行漏洞

此錯誤與以前的漏洞有關,但它會影響不同的字體渲染器。可以被利用為主動攻擊。同樣,如果用戶查看了特製字體,則攻擊者可以在目標系統上執行其代碼。我們還應注意,Windows 10系統受這些錯誤的影響較小,因為代碼執行將在AppContainer沙箱中進行。Win7用戶還需要此修補程序的ESU許可證。

-        CVE-2020-0993 -服務漏洞

修補程序解決在Windows DNS服務進行拒絕服務(DoS)漏洞。請注意,這是DNS服務而不是DNS Server,因此客戶端系統也受此漏洞影響。攻擊者可以通過向受影響的系統發送一些特製的DNS查詢,從而導致DNS服務無響應。由於不涉及代碼執行,因此被評為「中危」。但是,考慮到未經身份驗證的攻擊者可能造成的損害,這在測試和部署列表中應該很高。

-        CVE-2020-0981 - Windows令牌安全功能繞過漏洞

安全功能繞過直接導致沙箱逃逸。該漏洞是由Windows錯誤地處理令牌關係導致的。攻擊者可能會濫用此權限,以允許具有特定完整性級別的應用程式以不同的(可能是更高的)完整性級別執行代碼。結果是沙箱轉義。這只會影響Windows 10 1903及更高版本,因此該代碼是相對較新的功能。

共有39個補丁用於某種形式的特權提升(EoP)。其中,特權提升漏洞(CVE-2020-0935),存在於Windows版OneDrive中。
在此,我們強烈建議Windows用戶和系統管理員儘快應用最新的安全補丁,以防止網絡犯罪分子和黑客控制計算機。

相關焦點

  • 微軟於2020年3月補丁日針對115個漏洞發布補丁
    微軟今天(西方的3月10,即我國11日)發布了安全更新,修復了Windows作業系統和相關軟體的各個版本中的115個新安全漏洞,此次發布的安全補丁數量較前兩個月比相對來說比較大,從而使2020年3月版也成為該公司本年度最大的補丁日。
  • 微軟發布9月安全補丁:修復IE高危漏洞-微軟,9月,安全補丁,修復,IE...
    微軟今天推送了9月安全補丁,本月共發布4個補丁,修復了42個影響Windows、IE、.NET Framework和Lync Server的漏洞。建議大家儘快安裝這些補丁。本月補丁中著重要強調是的MS14-052,這是IE累積性安全更新(KB2977629),級別為嚴重,修復了一個公開披露的漏洞和36個秘密報告的漏洞,可導致遠程代碼執行,目前已經有利用這些漏洞發起的攻擊。
  • 微軟全面推送10月安全補丁 修復23個漏洞-微軟,10月,安全補丁,修復...
    微軟今天面向廣大Windows用戶推送了10月份的安全補丁,本月安全補丁共8個,修復23個漏洞。在微軟今日發布的8個安全補丁中,有2個屬於最高級別的「嚴重」級,涉及Windows作業系統和IE、Silverlight、.NET Framework等組件,惡意攻擊者可利用此漏洞進行遠程攻擊。
  • 修復近40個漏洞:谷歌發布2020年1月Android安全補丁
    來源:IT之家Google已發布2020年1月的Android安全補丁和2020年1月的Pixel更新以解決最新的安全漏洞並提供穩定性和性能改進。此次更新由2020-01-01和2020-01-05安全補丁程序組成,2020年1月的Android安全補丁程序用於修補在Android框架,系統,媒體框架,內核組件中發現的總共40個安全漏洞。
  • 2020年7月谷歌補丁來了,Android嚴重漏洞被修復
    安卓手機漏洞多多,這次谷歌在2020年7月發布一組安全補丁,解決了Android中一些關鍵的遠程代碼執行漏洞,包括三個媒體框架和系統組件。解決的第三個漏洞是嚴重性高的信息洩露問題(CVE-2020-0107),僅影響Android 10。除了針對嚴重的遠程執行代碼漏洞(CVE-2020-9589)的補丁程序之外,針對影響Android 10設備的高風險特權提升漏洞(CVE-2020-0226)的修復程序。
  • 微軟四月發布5個最高"嚴重"級別 安全補丁
    微軟四月發布5個最高"嚴重"級別 安全補丁 央視國際 www.cctv.com  2007年04月12日 15:07 來源:賽迪網   4月 11日,微軟公布四月份信息安全更新,在發布的6個安全補丁中,其中5個被定義為最高的「嚴重」(Critical)級別。
  • 向微軟學習 Adobe也將定期發布補丁
    剛剛完成對Macromedia收購的Adobe正計劃向微軟和甲骨文學習,也將定期為旗下產品發布補丁。Adobe公司安全部門經理Adrian Ludwig在一次會議上透露說,從明年的某個時候開始,Adobe將按月為自己的產品發布安全補丁。
  • 微軟補丁警告:8月份的主流補丁看起來非常不錯,但也要小心
    這些補丁於8月20日和21日發布,它們將許多管理員束縛在了一起,有著相互衝突的描述和不確定的發布順序。現在,我看到了一些關於補丁的抱怨:最初的SQL Server 2016 SP2補丁,KB 4293807,非常糟糕,微軟撤下了它——儘管這個撤下花了將近一周的時間。
  • 「補丁星期二」十周年 微軟發布8個安全補丁-補丁星期二,十周年...
    10年前的今天,微軟承諾將為該公司包括Windows在內的各種軟體產品提供更好的安全性,其中一項措施就是為即將發布的安全公告設定一個每月例行的定期計劃,微軟最終決定將每月的第二個星期二定作為軟體的更新日期,這一天被業內稱之為「補丁星期二(Patch Tuesday)」。
  • 微軟Fix it補丁存缺陷 IE用戶仍受威脅
    微軟在上周針對IE6/7/8三款瀏覽器產品發布了最新的「Fix it」一鍵式補丁來封堵前段時間被發現的0day漏洞,不過國外Exodus Intelligence安全研究公司在上周五稱這款「Fix it」補丁仍存在安全缺陷,而且技術人員已經找到了繞過該補丁的方法。
  • 微軟重新發布KB4023057補丁,推動Windows 10更新
    IT之家 8 月 29 日消息 據 Windowslatest 報導,微軟已經重新發布了 Windows 10 補丁KB4023057,其主要幫助用戶升級到 Windows 10 2020 年 5 月更新或更新版本。
  • 微軟Excel補丁出錯 導致英文界面變中文
    北京時間3月15日早間消息,據國外媒體報導,微軟周日承認,針對Excel的一個安全補丁導致一款重要的Windows工具界面從英文變為中文。 微軟周二發布了7個針對Excel的補丁。微軟表示:「我們收到一些Excel 2003和Excel 2002用戶的報告。
  • 微軟重新發布補丁對Windows 10更新:修復磁碟優化程序等
    對於微軟來說,今天早些時候他們重新發布了KB4023057補丁,其對Windows Update本身的可靠性進行了改進,同時還設計為通過壓縮用戶目錄中的文件來釋放計算機上的磁碟空間,這是一種常見的做法。
  • 高清還原漏洞——被微軟發布又秒刪的遠程預執行代碼漏洞CVE-2020...
    概述  ◆2020年3月10日是微軟補丁日,安全社區注意到Microsoft發布並立即刪除了有關CVE-2020-0796的信息;  ◆2020年3月11日早上,Microsoft發布了可糾正SMBv3協議如何處理特製請求的修補程序;  ◆2020年03月
  • 微軟承認 Win10 補丁 KB4517389 搞壞 「開始」菜單
    IT之家10月14日消息 近期,Windows 10補丁KB4517389由於嚴重錯誤而搞壞了「開始」菜單。相對而言,Windows 10 1903版本的2019年10月更新具有更少的問題,並且在大多數設備上提供了完美的體驗,但是「開始」菜單仍然遇到了問題。
  • 最詭異的Windows 10補丁:微軟拒不透露詳情
    以往微軟發布Windows補丁的時候,總會在知識庫文章裡解釋詳細情況,包括幹什麼用的、涉及哪些系統文件、可能有什麼問題等等,非常貼心。可是到了Windows 10時代,微軟變得很「吝嗇」,知識庫文章往往只是簡單地說做了質量改進與修復,卻沒有詳情,而且反覆如此,後來在用戶的反覆要求下才提高了透明度,但仍舊不如從前。最近的一個補丁, 更是登峰造極了。
  • 金山毒霸預警:針對韓語的Adobe 0day漏洞攻擊已達9個月
    近日,Adobe官方公布了Adobe Flash Player系列產品安全公告,其中披露了高危漏洞CVE-2018-4878。金山毒霸安全實驗室已攔截到利用該漏洞的攻擊文檔,攻擊者在精心偽造的XLS文檔中插入攻擊代碼,並通過社交媒體向韓語用戶有針對性的傳播(魚叉攻擊),從文檔中惡意代碼的創建時間看,該攻擊至少持續9個月以上。
  • Windows7將在2020年初停止更新 將不再對其進行包括安全補丁在內的...
    Windows7將在2020年初停止更新 將不再對其進行包括安全補丁在內的更新支持 來源:DoNews • 2019-12-11 16:41:42
  • Windows 勒索病毒最全攻略、補丁下載
    敲詐勒索病毒+遠程執行漏洞蠕蟲傳播的組合致使危險度劇增,對近期國內的網絡安全形勢一次的嚴峻考驗。事發後,微軟和各大安全公司都第一時間跟進,更新旗下安全軟體。金山毒霸也特別針對本次敲詐者蠕蟲,給出了詳細的安全防禦方案、傳播分析,以及其他安全建議。我們也匯總了所有Windows系統版本的補丁,請大家務必儘快安裝更新。
  • 微軟英特爾聯合公布漏洞新變體,修復後會影響電腦部分性能
    IT之家5月22日消息 此前微軟與英特爾發現了一個名為Speculative Store Bypass(變體4號)的新漏洞,是Spectre and Meltdown安全漏洞的新變體,這一漏洞目前微軟方面稱尚沒有完全解決。