https://www.informationsecurity.com.tw/seminar/2024_infosec-gov/
https://www.informationsecurity.com.tw/seminar/2024_infosec-gov/

新聞

Microsoft 推出 2023 年 9 月 Patch Tuesday 每月例行更新修補包

2023 / 09 / 14
編輯部
Microsoft 推出 2023 年 9 月 Patch Tuesday 每月例行更新修補包
Microsoft 日前推出 2023 年 9 月例行資安更新修補包「Patch Tuesday」,共修復 59 個資安漏洞;其中含有 2 個是屬於已遭駭侵者用於攻擊的 0-day 漏洞。

本月 Patch Tuesday 修復的漏洞數量有 59 個,較上個月(2023 年 8 月)的 87 個資安漏洞略為減少;而在這 59 個漏洞中,僅有 5 個屬於「嚴重」等級,另有 2 個是屬於已知遭到駭侵者用於攻擊的 0-day 漏洞,另外還有 24 個遠端執行任意程式碼 (RCE) 漏洞。

以漏洞類型來區分,這次修復的資安漏洞與分類如下:
  • 資安防護功能略過漏洞:3 個;
  • 遠端執行任意程式碼漏洞:24 個;
  • 資訊洩露漏洞:9 個;
  • 服務阻斷(Denial of Service)漏洞:3 個;
  • 假冒詐騙漏洞:5 個;
  • Edge -Chromium 漏洞:5 個。
本月的 Patch Tuesday 有 2 個已遭大規模濫用的 0-day 漏洞:
  • 第一個 0-day 漏洞是 CVE 編號為 CVE-2023-36802,存於 Microsoft Streaming Service Proxy 中,屬於執行權限提升漏洞;駭侵者可透過此漏洞,將自身的執行權限提高的系統(system)等級。
     
  • 第二個值得注意的 0-day 漏洞是 CVE-2023-36761,是存於 Microsoft Word 中的資訊洩露漏洞,駭侵者可利用此漏洞,在開啟檔案或預覽檔案內容時,竊取 NTLM 雜湊資訊,進一步用於透過 NTLM 中繼攻擊,最後可以取得帳號的控制權。
本文轉載自TWCERT/CC。