聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

微软在3月补丁星期二发布了89个修复方案,修复位于IE浏览器和 Edge 浏览器、Office 和 Azure 中的多个漏洞,含可用于远程执行任意代码的向量。

除此之外,微软还发布7带外更新,修复了上周公布的 Exchange Server 漏洞,其中4个是已遭在野利用的0day:

  • CVE-2021-26855 是一个位于 Exchange 中的服务器端请求伪造漏洞,可使攻击者发送任意 HTTP 请求并以 Exchange 服务器身份验证。

  • CVE-2021-26857位于Unified Messaging服务中的不安全的反序列化漏洞。不安全的反序列化即不受信任的用户可控数据被程序反序列化。利用该漏洞可使攻击者以系统权限在 Exchange 服务器上运行代码,不过需要获得管理员权限或结合利用另外一个漏洞才能运行代码。

  • CVE-2021-26858 是存在于 Exchange 中的一个验证后任意文件写入漏洞。如攻击者能够以 Exchange 服务器身份验证,则能够利用该漏洞将文件写入服务器任意路径中。攻击者可利用 CVE-2021-26855 SSRF 漏洞进行验证或攻陷合法管理员的凭证进行验证。

此外,Microsoft Windows Codecs Library、Windows Admin Center、DirectX、Event Tracing、Registry、Win32K 和 Windows Remote Access API 等功能和服务也收到安全更新。

在这些漏洞中,共有14个“严重“级别漏洞,大多数漏洞可导致远程代码执行后果,余下漏洞是“重要”级别。

修复IE 0day

另外,微软还修复了IE 浏览器中已遭在野利用的漏洞 CVE-2021-26411。Immersive Labs 的网络威胁研究总监 Kevin Breen 指出,“这种 exploit 将使攻击者获得和网站访客同样的操作系统权限。因此,如果你以标准用户身份浏览互联网,则攻击者将获得和用户一样能够访问文件系统的权限以及对操作系统进行有限访问的权限。如果你以管理员身份访问互联网,则攻击者将获得对文件系统和操作系统完全不受限的访问权限。“

另外修复的严重漏洞还包括 CVE-2021-27074 和 CVE-2021-27080(Azure Sphere 中的代码执行漏洞)以及CVE-2021-26897(Windows DNS Server 中的 RCE 漏洞)。

此外,微软今天还宣布 Edge Legacy 桌面应用支持将达到生命周期。该应用将在4月份 Windows 10 的月度安全更新中被新的 Edge 版本取代。

推荐阅读

微软披露首个由中国发现的蠕虫级漏洞 奇安信代码安全实验室获致谢

接管任意微软账户并获$5万赏金的故事

微软补丁星期二修复已遭利用的 Defender 0day

参考链接

https://www.zdnet.com/article/microsoft-march-patch-tuesday-critical-remote-code-execution-flaws-fixed/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软补丁星期二:修复多个严重 RCE 和IE 0day相关推荐

  1. 微软补丁星期二修复已遭利用的 Defender 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 微软在2021年1月补丁星期二中共修复了83个漏洞,其中10个为"严重"级别,1个已遭利用.它们影响Windows ...

  2. 微软补丁星期二修复120个漏洞,含2个已遭利用的 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 微软发布2020年8月补丁星期二,共修复了13款不同产品中的120个漏洞.其中,17个漏洞的严重程度为"严重",其 ...

  3. 微软十二月补丁星期二修复58个漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 今天,微软发布12月补丁星期二,修复了共计58个漏洞和一个关于微软产品的安全通告.在58个漏洞中,9个为"严重"级 ...

  4. 微软4月补丁星期二修复119个漏洞,含2个0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间4月13日,微软发布4月补丁星期二,共修复119个漏洞,其中2个为0day:1个已遭利用,1个已遭公开但未遭利用. 微软共修复了119个 ...

  5. 微软3月补丁星期二修复71个漏洞,其中3个是0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布三月补丁星期二,修复了71个漏洞(不含21个微软 Edge漏洞),其中3个是0day漏洞. 微软修复的漏洞如下: 25个提权漏洞 3个安 ...

  6. 微软补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软在9月补丁星期二修复了79个漏洞,其中包括1个已遭利用的0day.在这79个漏洞中,15个位于微软Edge中,64个是新发布的.在这64个漏 ...

  7. 微软3月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软3月补丁星期二共修复了83个漏洞,其中2个是0day,9个被评级为"严重". 这些漏洞包括: 21个提权漏洞 2个安全特 ...

  8. 微软十二月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 十二月补丁星期二,微软共发布52个补丁,加上本月早些时候修复的两个CVE,微软共计修复54个漏洞.在这52个漏洞中,43个是"重要&q ...

  9. 微软十月补丁星期二值得关注的0day及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软在十月补丁星期二共修复了71个新CVE 漏洞,另外前几天修复了8个Microsoft Edge(基于 Chromium)和3个OpenSSL ...

最新文章

  1. 四川大学锦江学院计算机专业怎么样,四川大学锦江学院怎么样?是一所什么层次的大学?...
  2. 9.9学python靠谱吗-走进小学教材,Python何德何能?9图对比道出真相
  3. 成功解决OSError: dlopen() failed to load a library: cairo / cairo-2 / cairo-gobject-2 / cairo.so.2
  4. 【lora模块技术无线数传电台】E90-DTU产品高防护等级的体现
  5. 激发你的灵感:16个精美视差效果网页设计作品
  6. vs2008 及.netframework3.5 安装问题
  7. 浅谈构造函数(c#)
  8. 确认和回调_右侧突破但是不能追买,等待回调确认,圣诞节附近接回,波段反弹到大寒附近将是一波好收成,但是大寒又是顶部区域需要高抛。...
  9. Win8 64位系统最简单的adb安装方法
  10. [BZOJ 2111][ZJOI2010]Perm 排列计数(Lucas定理)
  11. linux 内核 网卡驱动 移植,linux内核移植步骤添加dm9000网卡驱动(设备树).docx
  12. 黑马程序员-关于C语言基本运算的一些注意点
  13. 用 reStructuredText 写作:快速入门指南
  14. 区块链分享ppt,区块链ppt,区块链入门ppt
  15. java 注解field_jackson学习之七:常用Field注解
  16. 打开本地flash webview open swf
  17. HHS整合(Struts2+Spring+Hibernate)
  18. 【win7右下角的小喇叭不能调节声音怎么办】
  19. 基于TIG的云原生系统监控方案
  20. 发表论文大概需要经历以下流程

热门文章

  1. 使用模板部署的Linux虚拟机网卡不可用的处理方法
  2. 延展公司受邀参加圣象集团信息化建设年度总结会议
  3. ASP.NET MVC3 系列教程 - 目录
  4. bootstrap课程5 bootstrap中的组件使用的注意事项是什么
  5. ASP.NET MVC Model绑定(五)
  6. HTML5 -- WebSocket
  7. IOS 四种保存数据的方式
  8. Jsp语法、指令及动作元素
  9. 敏捷测试感悟(之一)
  10. 东芝复印机2303出现f070_东芝复印机维修代码大全