聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

今天早些时候,微软安全团队发布警告称,IE 新 0day 已遭滥用。该漏洞的编号为 CVE-2021-40444,影响微软 MHTML即IE浏览器引擎 Trident。

虽然 MHTML 主要用于现已不再起作用的 IE 浏览器,但该组件同时也用于 Office 应用程序中,用于渲染 Word、Excel 或 PowerPoint 文档中的 web 内容。

微软发布安全公告称,“微软发现目标攻击试图使用特殊构造的微软 Office 文档利用该漏洞。攻击者可为托管浏览器渲染引擎的微软 Office 文档构造恶意 ActiveX 控制。”微软表示这些攻击以及底层的0day由 Mandiant 和 EXPMON 公司的安全研究员发现。

攻击详情、目标和利用该0day的攻击者信息尚未公开。

预计微软会在下周二补丁星期二发布补丁。同时,微软指出企业可禁用 ActiveX 渲染以阻止 CVE-2021-140444 利用。

禁用个人系统上的 ActiveX 控制,需要:

1、要在所有区域中的IE内安装 AticveX 控制,需要将如下代码复制到文本文件中并以 .reg 文件扩展保存:

Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0]
"1001"=dword:00000003
"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1]
"1001"=dword:00000003
"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]
"1001"=dword:00000003
"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3]
"1001"=dword:00000003
"1004"=dword:00000003

2、双击 .reg 文件应用至 Policy hive。

3、重启系统确保应用了新配置。


开奖啦!!!!!】

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

上次的限时赠书活动中奖名单已出炉,恭喜以下同学中奖,请微信后台私信地址,本周我们将陆续发送书籍。

@whyseu @。@HFwuhome@惊蛰 @nimo @XuZ @淡然 @Marco韬 @王孟 @Wecat@nwnλ @MOBE @湘北二两西香葱@※ @搬砖小土妞@云烟过眼 @r00t@小风 @傲雪@最好走的路是套路 @Zhao.xiaojun @浅笑淡然 @X-Star @Erick2013 @小秦同学 @X @王骏 @欢寻 @nbp@Mr. Guo

大家可移步京东电子工业出版社一睹为快!或直接点击“原文链接”购买。

如下是本书相关讲解:

推荐阅读

比雷蛇0day更严重:通过虚拟赛睿外设即获取 Windows 管理员权限

研究员公开Razer 0day,插入鼠标即可获得Windows管理员权限

VPN路由器存在 RCE 0day,思科不打算修复

微软 Office 365 被曝存在秘密管理员账户(已修复)

微软:确实存在另一枚 print spooler 0day,目前尚未修复

微软8月补丁星期二值得关注的几个0day、几个严重漏洞及其它

原文链接

https://therecord.media/microsoft-warns-of-new-ie-zero-day-exploited-in-targeted-office-attacks/

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软警告:Office 已遭IE RCE 新0day 攻击相关推荐

  1. 谷歌紧急修复已遭利用的新 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 上周五,谷歌紧急修复已遭利用的 Chrome 0day (CVE-2022-1096),和 V8 JavaScript 引擎中的类型混淆漏洞有关 ...

  2. 谷歌紧急修复已遭在野利用的0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 摘要 谷歌发布 Windows.Mac 和 Linux 版本的 Chrome 100.0.4896.127,修复已遭利用的高危0day漏洞(CV ...

  3. 谷歌修复4个已遭利用的安卓 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 本周三,谷歌更新2021年五月安卓安全通告称,Arm 和高通在本月早些时候修复的4个漏洞可能已在 0day 漏洞状况下遭利用. 安全通告指 ...

  4. 微软补丁星期二修复已遭利用的 Defender 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 微软在2021年1月补丁星期二中共修复了83个漏洞,其中10个为"严重"级别,1个已遭利用.它们影响Windows ...

  5. 谷歌修复已遭利用的 Chrome 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 谷歌修复了 Chrome 88.0.4324.150版本中一个已遭利用的 0day 漏洞,影响 Windows.Mac 和 Linux ...

  6. 已遭利用的Windows 0day漏洞 CVE-2020-1380分析

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 卡巴斯基发布博客文章,简要分析了微软在8月补丁星期二修复的一个已遭利用 0day CVE-2020-1380.如下内容编译自该文章. ...

  7. 已遭利用的Windows 0day漏洞 CVE-2020-1380 分析

    卡巴斯基发布博客文章,简要分析了微软在8月补丁星期二修复的一个已遭利用 0day CVE-2020-1380.如下内容编译自该文章. 文章指出,2020年5月,卡巴斯基阻止了利用 IE 恶意脚本攻击某 ...

  8. 速升级!SonicWall 3个已遭利用的严重0day 影响企业邮件安全设备

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 SonicWall 公司解决了托管和现场邮件安全 (ES) 产品中的三个严重漏洞,它们已遭在野利用. 其中,CVE-2021-20021和 ...

  9. 苹果修复三个已遭利用的 iOS 0day

     聚焦源代码安全,网罗国内外最新资讯! 今日,苹果发布安全更新,修复了24个影响 iOS 14.2和 iPadOS 14.2的漏洞,其中包含已修复三个遭在野利用的0day (CVE-2020-2793 ...

最新文章

  1. 将图片(路径)转换为Base64 和 将base64转换为file类型
  2. python怎么用for循环找出最大值_用for循环语句写一个在输入的十个数字中求最大和最小值的python程序应该怎么写?...
  3. css flexbox模型_Flexbox教程:了解如何使用CSS Flexbox编写响应式导航栏
  4. 无线多串口服务器,多串口通信服务器
  5. 成为大数据顶尖程序员,先过了这些Hadoop面试题!(附答案解析)
  6. 安装ps时无法验证订阅状态_关于宝马B38/B48发动机无法启动的技术通报
  7. TQ2440实现触摸屏和qt图形 解决segmentation fault
  8. 【面经_计算机网络_(个人总结_下】
  9. 比CMD更强大的命令行:WMIC后渗透利用(系统命令)
  10. java 注解 mapping_@RequestMapping注解详解
  11. 重庆声光电安全预警平台项目启动会顺利召开
  12. 拼刀刀店铺后台的参数anti-content逆向分析
  13. cesium本地部署引入离线地图
  14. uni-app使用ucharts地图(主要微信小程序-初步使用)
  15. React Native的Navigator详解
  16. 牛顿法与牛顿下山法(切线法)
  17. 4个图片无损压缩工具,快速批量压缩图片,图片高清不糊
  18. 影响人生的五大定律,值得一读
  19. echarts 去掉折线图中的圆点
  20. 计算机毕业设计ssm基于H5宠物俱乐部设计与实现m2vai系统+程序+源码+lw+远程部署

热门文章

  1. 《极客学院 --NSAttributedString 使用详解-4-UITextKit 简介》学习笔记(待处理)...
  2. Scala 专题指南
  3. js基础--javascript基础概念之函数
  4. CSS3属性 box-shadow
  5. 区块链100讲:带你走进EOS的存储系统
  6. 分布式实时分析数据库citus数据插入性能优化
  7. Android CircleImageView圆形ImageView
  8. Servlet的API(一)
  9. 用swift开发仪表盘控件(一)
  10. 性能为王:SQL标量子查询的优化案例分析