聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

微软发布3月份补丁星期二,共修复了115个漏洞创历史新高,其中26个是“高危”级别的漏洞,最值得注意的是CVE-2020-0684CVE-2020-0796

CVE-2020-0684 RCE 漏洞

如果看似眼熟,是因为微软在上个月修复了一个几乎一样的 LNK 文件漏洞 (CVE-2020-0729) 补丁。

该漏洞存在于 Windows LNK 快捷文件中,当恶意 LNK 文件由 Windows OS 处理时就会导致恶意软件在系统上执行代码。

微软解释称,“攻击者会向用户展示一个可删除驱动或远程共享,其中包含一个恶意 .LNK 文件以及相关联的恶意二进制。当用户在 Windows Explore 中或任何解析 .LNK 文件的应用程序中打开该驱动(或远程共享)时,该恶意二进制就会在目标系统上执行受攻击者控制的代码。”

从微软的描述来看,该漏洞对于犯罪活动而言非常有用,可导致攻击者轻易地在用户设备上植入恶意软件。

SMBv3 0day 漏洞:CVE-2020-0796

CVE-2020-0796 是存在于微软服务器信息拦截 (SMB) 协议中的一个“可蠕虫”漏洞,实际上它并未包含在微软本月发布的补丁星期二中,而是不慎在补丁星期二的序言中泄露的。目前微软尚未发布任何技术详情,然而思科 Talos 团队和 Fortinet 公司提供了简短概述。目前尚不清楚该漏洞的补丁何时发布。

Fortinet 公司指出,该漏洞是“微软 SMB 服务器中的一个缓冲区溢出漏洞”,严重等级为最高评分,“该漏洞由易受攻击的软件错误地处理恶意构造的压缩数据包而触发。远程、未经认证的攻击者可利用该漏洞在该应用程序的上下文中执行任意代码。”

思科 Talos 博客文章也给出了类似描述,不过随后将其删除。思科指出,“利用该漏洞可导致系统遭蠕虫攻击,也就是说漏洞可轻易地在受害者之间传播。”

对影响 SMB 的蠕虫 bug 发出的这些警告使得某些系统管理员脊背发凉,因为 SMB 就是助力 WannaCry 和 NotPetya 勒索软件通过蠕虫式行为于2017年春夏在全球范围内大肆传播的协议。

然而,目前该漏洞尚未对全球范围的组织机构带来危险。只有该漏洞的详情被泄露在网上,而并非真正的 exploit 代码,就像2017年那样。

尽管目前的信息泄露向某些恶意人员发出了 SMBv3 中存在重大漏洞的警告,但利用不会很快发生。另外,还有一些积极的地方,如这个新式“可蠕虫 SMB bug”仅影响仅存在于 Windows 新近版本中的最新版本 SMBv3。

更具体地讲,Fortinet 公司列出的受影响版本如下:

  • Windows 10 v1903

  • Windows 10 v1909

  • Windows Server v1903

  • Windows Server v1909

至少就目前而言尚不清楚如此严重的漏洞详情是如何以及为何会被泄露到网上。微软并未就此置评。

可能的解释有两种:一种牵涉通用漏洞报告框架 (CVRF) 和微软活跃防护程序 (MAPP),即微软和可信行业合作伙伴如杀软制造商和硬件供应商共享了将发布补丁的详情;微软可能共享了一些即将发布的漏洞列表,但随后从列表中删除了该 bug,导致一些厂商如思科 Talos 和 Fortinet 几乎没有更新安全公告的时间。

另一种理论是微软不慎将CVE-2020-0796 的信息通过微软 API 共享,而某些杀软厂商、系统管理员和记者正是通过该 API 收集补丁星期二信息;微软可能最初打算在本月发布该bug 的补丁,但随后未完成,然而却没有从 API 中删除该信息,最终导致该漏洞进入 Talos 和 Fortinet 的安全公告中。

微软并未说明何时将发布该漏洞补丁。因此思科 Talos 已删除的安全建议目前来看最可靠:“建议用户禁用 SMBv3 压缩并拦截防火墙和客户端计算机上的 TCP 端口445。”

由于所有人都知道这个 bug 的存在但无人能看到,因此某些安全研究员将该漏洞称为 “SMBGhost”。

推荐阅读

微软2月修复99个漏洞,含1个 0day

奇安信代码卫士帮助微软修复多个高危漏洞,获官方致谢和奖金

原文链接

https://www.zdnet.com/article/details-about-new-smb-wormable-bug-leak-in-microsoft-patch-tuesday-snafu/

https://www.zdnet.com/article/microsoft-march-2020-patch-tuesday-fixes-115-vulnerabilities/

https://www.zerodayinitiative.com/blog/2020/3/10/the-march-2020-security-update-review

题图:Pixabay License

文内图:ZDNet

本文由奇安信代码卫士编译,不代表奇安信观点,转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 点个“在看”,一起玩耍

微软3月补丁星期二最值得注意的是CVE-2020-0684和神秘0day CVE-2020-0796相关推荐

  1. 微软2月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 2022年2月,微软共发布了51个新补丁,本月早些时候微软Edge (Chromium) 修复了另外19个CVE,因此微软本月共修复了70个CV ...

  2. 微软1月补丁星期二值得关注的蠕虫及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布的2022年1月补丁星期二中共包括96个漏洞,加上本月更早时候修复了24个基于 Chromium 的 Edge 浏览器CVE 漏洞和2个 ...

  3. 微软12月补丁星期二值得关注的6个0day及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间2021年12月15日,微软发布12月补丁星期二共修复了67个漏洞,其中6个是0day 且其中1个已遭利用. 12月初,微软修复了16个 ...

  4. 微软11月补丁星期二值得关注的6个0day及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 概要 微软在11月补丁星期二共修复了55个漏洞,其中6个是0day且均已遭利用.在这55个漏洞中,6个是"严重"等级,49个 ...

  5. 微软9月补丁星期二值得关注的0day、终于落幕的 PrintNightmare及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间2021年9月15日,微软发布补丁星期二,共修复了66个CVE漏洞,加上月初发布的基于 Chromium 的 Edge 浏览器的20个漏 ...

  6. 微软3月补丁星期二值得关注的漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软3月补丁星期二共修复了83个漏洞,其中2个是0day,9个被评级为"严重". 这些漏洞包括: 21个提权漏洞 2个安全特 ...

  7. 微软4月补丁星期二修复119个漏洞,含2个0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间4月13日,微软发布4月补丁星期二,共修复119个漏洞,其中2个为0day:1个已遭利用,1个已遭公开但未遭利用. 微软共修复了119个 ...

  8. 微软3月补丁星期二修复71个漏洞,其中3个是0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布三月补丁星期二,修复了71个漏洞(不含21个微软 Edge漏洞),其中3个是0day漏洞. 微软修复的漏洞如下: 25个提权漏洞 3个安 ...

  9. 微软8月补丁星期二值得关注的几个0day、几个严重漏洞及其它

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 今天,微软发布8月补丁星期二,共修复了44个漏洞,其中7个被评级为"严重"级别,3个是0day 且其中1个已遭利用. 受影响 ...

最新文章

  1. firebase 发生消息_如何在命令行提示符下显示当前的Firebase项目名称,以防止发生危险错误...
  2. hibernate的实现原理
  3. [Redux/Mobx] 举例说明怎么在redux中定义action?
  4. inputstream的大小为0_刘科排列三第2020306期推荐:独胆参考0,双胆0和7
  5. AI领域都在用Python即将被淘汰?网友预测未来的编程语言不会是TA
  6. getwayworker timer_Java定时器之Timer学习二
  7. 一文带你领略人工神经网络激荡70年
  8. 前端【学习心得】电商网站前端架构#3 前端在产品设计中的作用
  9. python_9(模块补充)
  10. utf-8编码用于asp出现乱码的问题--从数据库调用的是乱码
  11. 基于Python开发用于钞票认证的神经网络
  12. CSDN如何获取积分
  13. solidity教程:solidity语言入门
  14. 邯郸玄天文化风景区- 开辟永年华创
  15. qml如何发布程序_微信小程序如何发布?公司和个人注册流程科普
  16. 5分钟带你看完 WWDC 2018
  17. 大牛养成指南(2):先实现一个小目标吧!10000小时理论如何轻松落地
  18. LaTex 希腊字母、数学符号、公式换行
  19. 【Axure交互教程】 锚点滚动效果
  20. 64位操作系统安装——Linux(Ubuntu 16.04)+Windows7+iNode

热门文章

  1. cocos2d-x常用工具-沈大海cocos2d-x教程23
  2. 巧用Delegate在Silverlight多个页面、控件中传递回调方法
  3. Fedora10字体安装与美化
  4. JDK自带的Timer类
  5. 模糊的边界:内存和存储以全新方式融合
  6. 从SQL Server数据库转到Oracle数据库的数据脚本处理
  7. Android 车联网天气
  8. 送出15个Google Wave邀请,需要的赶快
  9. python图像转矩阵_python 图像转矩阵,矩阵转图像
  10. 远程无法连接数据库的问题