聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

北京时间2021年12月15日,微软发布12月补丁星期二共修复了67个漏洞,其中6个是0day 且其中1个已遭利用。

12月初,微软修复了16个Edge(基于 Chromium)漏洞,并在今天修复了67个位于如下组件中的新漏洞,共计83个:Microsoft Windows and Windows Components、ASP.NET Core and Visual Studio、Azure Bot Framework SDK、 Internet Storage Name Service、Defender for IoT、Edge (Chromium-based)、Microsoft Office and Office Components、SharePoint Server、PowerShell、Remote Desktop Client、Windows Hyper-V、Windows Mobile Device Management、 Windows Remote Access Connection Manager、TCP/IP和 the Windows Update Stack。

在这67个漏洞中,包括:

  • 21个提权漏洞

  • 26个远程代码执行漏洞

  • 10个信息泄露漏洞

  • 3个拒绝服务漏洞

  • 7个欺骗漏洞

截至目前,微软在2021年共计修复了887个漏洞,比2020年下降了29%,Edge浏览器(基于Chromium)漏洞不包含在内。从最近发布的报告来看,微软漏洞奖励计划收到的漏洞报告数量基本一样。目前尚不清楚微软是否将多个漏洞提交报告合并到单个CVE编号中,或者会把大量漏洞积压2022年发布。

在今天所修复的CVE漏洞中,其中7个被评级为“严重”等级,60个被评级为“重要”级别。其中,6个0day中有1个已遭利用。另外值得关注的还有由奇安信代码安全实验室研究员发现的严重漏洞等。

01

6个0day

这6个0day 中,CVE-2021-43890已遭利用:

  • CVE-2021-43890:Windows AppX Installer 欺骗漏洞

  • CVE-2021-41333:Windows Print Spooler 提权漏洞

  • CVE-2021-43880:Windows 移动设备管理提权漏洞

  • CVE-2021-43883:Windows Installer 提权漏洞

  • CVE-2021-43893:Windows 加密文件系统 (EFS) 提权漏洞

漏洞CVE-2021-43890位于AppX 安装程序中,影响 Windows。微软指出已发现 Emotete/Trickbot/Bazaloader 家族正在利用该漏洞。攻击者需要构造恶意附件,说服用户打开该附件执行钓鱼攻击。成功利用该漏洞将导致发生已登录用户级别的代码执行后果,因此攻击者可能会结合利用其它漏洞以控制系统。该恶意软件家族已存在一段时间,之后可能还会停留更久。

02

值得重点关注的漏洞

(1)CVE-2021-43215:iSNS Server 远程代码执行漏洞

该漏洞由奇安信代码安全实验室研究员发现,CVSS v3 评分为9.8分。奇安信代码安全实验室此次还为微软发现了其它多个漏洞,获得微软官方致谢。CVE-CVE-2021-43215 存在于Internet 存储名称服务 (iSNS) 服务器中,攻击者可通过向受影响服务器发送特殊构造请求的方式执行远程代码。iSNS 协议可使攻击者在 TCP/IP 存储网络上自动发现并管理 iSCSI 设备。换句话说,如果企业中运行SAN,则要么企业具有一个 iSNS 服务器,要么分别配置每个逻辑接口。该漏洞是微软在本月修复的三个9.8评分的漏洞之一。SAN用户应优先测试并部署该补丁。

(2)CVE-2021-43899:Microsoft 4K Wireless Display Adapter 远程代码执行漏洞

该漏洞可导致未认证攻击者在受影响设备上执行代码。攻击者如在和 Microsoft 4K Display Adapter 同样的网络上则可向受影响设备发送特殊构造的数据包。该漏洞的修复难度大。用户需要从微软商店下载 Microsoft Wireless Display Adapter 应用程序并安装到和 Microsoft 4K Wireless Display Adapter 联网的系统上。之后攻击者才可利用该 app 的“更新和安全“部分下载最新固件版本以缓解该漏洞。这是微软本月修复的第二个CVSS评分为9.8的漏洞。

(3)CVE-2021-43907:Visual Studio Code WSL 扩展远程代码执行漏洞

该漏洞是本月修复的第三个CVSS 评分为9.8 的漏洞。受影响组件可使用户使用 Windows Subsystem for Linux (WSL) 作为Visual Studio Code 的专门开发环境。该组件可使用户在基于 Linux 的环境中开发,使用Linux 特定的工具链和工具,以及从 Windows 内运行并调试基于 Linux 的应用程序。DevOps 社区的很多人都在使用这种跨平台功能。补丁修复了该扩展中的远程代码执行漏洞,但微软并未具体说明代码执行产生的方式。不过微软确实将其列为未认证漏洞且无需用户交互,因此用户需要快速测试并部署该修复方案。

(4)CVE-2021-42309:Microsoft SharePoint Server 远程代码执行漏洞

该漏洞可导致用户在服务账户的上下文中提权并执行代码。攻击者需要 SharePoint 网站的“管理清单“权限才能执行攻击,但在默认情况下,任何授权用户可创建具有完全权限的新网站。该漏洞可导致攻击者绕过针对运行服务器短 web 控制的限制。该漏洞类似于此前修复的CVE-2021-28474。然而,在这种情况下,不安全的控制在受允许控制资产中被“走私”。

03

其它漏洞

在余下的漏洞中,10个Microsoft Defender for IOT的补丁(一个“严重”级别一个“重要”级别“)脱颖而出。其中一个严重性较高的漏洞位于密码重置机制中。密码重置请求由一个签名的JSON文档、一个签名证书以及一个用于签名该签名证书的中间证书组成。该中间证书应为内置于设备中CA根证书的组成部分。鉴于该流程中存在缺陷,攻击者可重置其他人的密码。修复这些漏洞要求系统管理员对设备本身采取措施。该漏洞已存在自动更新。

在其它“严重“级别的漏洞中,还存在一个RDP漏洞,不过它位于服务器的客户端。Microsoft Office app 中存在一个漏洞,可导致未认证远程代码执行后果,不过目前尚不清楚如何实现,微软只是提到需要用户交互。微软应用商店可能会进行自动更新,但如果仅用了自动更新功能,则需要手动更新。最后一个“严重”级别漏洞影响 Windows 加密文件系统 (EFS)。攻击者可触发缓冲区溢出,导致未认证的非沙箱代码执行后果,即使当时EFS服务并不运行也不例外。EFS服务未运行时,EFS接口可触发其启动。

在余下的远程代码执行漏洞中,值得关注的是存在于 HEVC 视频扩展中的一些漏洞,等同于open-and-own 或 browse-and-own 漏洞。类似于 Office app,该更新将通过 Windows Store 发布。如果用户已禁用 Store 更新或在断网环境,则需要使用 Microsoft Store for Business 或 Microsoft Store for Education。Web Media Extensions 也是如此。虽然Office 应用程序中存在一些RCE漏洞,但它们通过正常方法获得更新。Windows Fax 服务也是如此,这说明一些人仍然在使用传真。

在所解决的21个提权漏洞中,5个是公开已知漏洞。微软并未说明这些漏洞遭公开披露的信息或者在何处披露。这些漏洞要求攻击者登录受影响系统并运行特殊构造的应用程序进行提权。安全研究员 Abdelhamid Naceri 提交了一些值得注意的提权漏洞。第一个存在于 Windows Remote Access 中,第二个存在于Windows Update Assistant 中。通过创建目录连接,攻击者可滥用 Windows Update Assistant 更改任意文件上的DACL。攻击者可利用该漏洞进行提权并在系统上下文中执行代码。

本次修复的10个信息泄露漏洞中,9个可导致未指定内存内容泄露。然而,对于Microsoft Defender for IOT 中的信息泄露漏洞,攻击者能够泄露设备安全信息,如安全评分、过时的操作系统以及恶意软件感染等。

微软修复了位于 Hyper-V、SymCrypt 和 DirectX Graphics 组件中的三个拒绝服务漏洞,不过并未披露详情。

微软还修复了7个欺骗漏洞。其中Microsoft Office Trust Center 中的漏洞需要多个补丁才能解决。好在这些补丁没有先后顺序之分。其它欺骗漏洞位于 SharePoint 和 PowerShell 中,不过并未发布任何详情。

微软将于2022年1月11日发布下一个补丁星期二。


推荐阅读

黑客利用微软 MSHTML漏洞窃取谷歌和Instagram 凭据

微软11月补丁星期二值得关注的6个0day及其它

微软十月补丁星期二值得关注的0day及其它

微软9月补丁星期二值得关注的0day、终于落幕的 PrintNightmare及其它

原文链接

https://msrc.microsoft.com/update-guide/

https://www.zerodayinitiative.com/blog/2021/12/14/the-december-2021-security-update-review

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软12月补丁星期二值得关注的6个0day及其它相关推荐

  1. 微软11月补丁星期二值得关注的6个0day及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 概要 微软在11月补丁星期二共修复了55个漏洞,其中6个是0day且均已遭利用.在这55个漏洞中,6个是"严重"等级,49个 ...

  2. 微软8月补丁星期二值得关注的几个0day、几个严重漏洞及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 今天,微软发布8月补丁星期二,共修复了44个漏洞,其中7个被评级为"严重"级别,3个是0day 且其中1个已遭利用. 受影响 ...

  3. 微软2月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 2022年2月,微软共发布了51个新补丁,本月早些时候微软Edge (Chromium) 修复了另外19个CVE,因此微软本月共修复了70个CV ...

  4. 微软1月补丁星期二值得关注的蠕虫及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布的2022年1月补丁星期二中共包括96个漏洞,加上本月更早时候修复了24个基于 Chromium 的 Edge 浏览器CVE 漏洞和2个 ...

  5. 微软9月补丁星期二值得关注的0day、终于落幕的 PrintNightmare及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间2021年9月15日,微软发布补丁星期二,共修复了66个CVE漏洞,加上月初发布的基于 Chromium 的 Edge 浏览器的20个漏 ...

  6. 微软3月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软3月补丁星期二共修复了83个漏洞,其中2个是0day,9个被评级为"严重". 这些漏洞包括: 21个提权漏洞 2个安全特 ...

  7. 微软4月补丁星期二修复119个漏洞,含2个0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间4月13日,微软发布4月补丁星期二,共修复119个漏洞,其中2个为0day:1个已遭利用,1个已遭公开但未遭利用. 微软共修复了119个 ...

  8. 微软十月补丁星期二值得关注的0day及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软在十月补丁星期二共修复了71个新CVE 漏洞,另外前几天修复了8个Microsoft Edge(基于 Chromium)和3个OpenSSL ...

  9. 微软十二月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 十二月补丁星期二,微软共发布52个补丁,加上本月早些时候修复的两个CVE,微软共计修复54个漏洞.在这52个漏洞中,43个是"重要&q ...

最新文章

  1. 求最长回文串-从动态规划到马拉车之路(上)
  2. vue3.0生产环境和正式环境配置_vue开发环境和生产环境配置
  3. Hive篇--搭建Hive集群
  4. mariadb驱动下载教程_性能测试教程[3] nmon analyser
  5. 组装一台微型计算机需要哪些部件6,微型计算机的组成与配置(6页)-原创力文档...
  6. 如何看懂一个c语言项目,初学者怎样看懂代码 学习代码编程的注意事项
  7. c语言unicode编码转ascii码,编码转换(ASCII和Unicode、Unicode和中文相互转换)
  8. Oracle中的函数(详细!!!)
  9. WSAStartup(0x0101, wsaData); (WSADATA wsaData;)
  10. AOJ-AHU-OJ-5 渊子赛马
  11. linux 系统编程--标准IO-缓存
  12. 费马大定理 超级计算机,数学专业经典读物
  13. [USACO] Team Tic Tac Toe
  14. 网站开发之HTML基础知识及超链接(二)
  15. uni保存canvas图片_UniApp 用canvas生成图片保存本地
  16. 爬虫模拟对“有道在线翻译”发送请求(请求中的数据含需分析js来解出变化数据)
  17. 我们学校的计算机房英语作文,精选我的学校英语作文6篇
  18. Surface Pro 3电源方面注意事项
  19. 实现局部放大图片功能
  20. 四位全加器的设计与实践

热门文章

  1. URAL - 1966 - Cycling Roads(并检查集合 + 判刑线相交)
  2. 《Lucene in Action》 MoreLikeThis 实例
  3. 菜鸟心态综合症4:缺乏自信,总对自己说No
  4. exchange 2003 event id 1221
  5. ios启动私有链查询区块信息
  6. 女程序员做了个梦,众网友的神回复
  7. ChemDraw 15支持哪些输入格式
  8. [MySQL Bug]DDL操作导致备库复制中断
  9. [Twisted] Protocols协议和Protocol Factories 协议工厂
  10. Java版DBHelper【简单】(MySQL数据库)