歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
Microsoft 推出 2024 年 3 月 Patch Tuesday 每月例行更新修補包
2024 / 03 / 14
編輯部
3月的Patch Tuesday中,微軟修復了59個漏洞,目前已知沒有一個被公開利用。
外媒報導,微軟於2月的Patch Tuesday發布時,隱瞞了兩個遭到野外攻擊的漏洞,直到廠商公開相關資訊後,才在公告中確認這個事實。
其中之一是CVE-2024-21338,這個Windows內核權限提升漏洞,是由Avast研究人員向微軟報告的。Avast透露在修補程式發佈之前,這個漏洞已經被北韓駭客利用了數月之久。當時微軟已知道這個情況,但是直到Avast公開這項資訊後,才在相關公告中確認了野外利用的情況。
值得特別注意的漏洞
本月兩個重要的Windows Hyper-V漏洞已經獲得修補, CVE-2024-2140允許透過客戶端到主機的逃逸來達到遠端程式碼執行, CVE-2024-21408則會導致阻斷服務。微軟沒有解釋為什麼將阻斷服務的漏洞列為「重大」,但建議運行這個虛擬機器監控程式的Windows系統應該進行升級。
資安專家表示另一個被修補的重要漏洞是CVE-2024-26198,這是一個Microsoft Exchange Server的未經身份驗證的遠端程式碼執行漏洞。CVE-2024-26198是一個經典的DLL載入漏洞,攻擊手法是將蓄意製作的檔案置於可控端點,誘騙使用者開啟後載入惡意DLL,從而獲得程式碼執行權限。這個修補程式是透過Microsoft Exchange Server 2016和2019累積更新發布。微軟表示Exchange Online的客戶已經受到保護。
影響Azure Kubernetes Service 容器的CVE-2024-21400權限提升漏洞則可能允許未經身份驗證的攻擊者竊取憑證並操作原本不可訪問的資源。專家表示,這個漏洞的運作機制是藉由az confcom這個與機密資源互動的CLI工具,來利用容器的安全界限,從而獲得對敏感資訊的未經授權訪問。鑒於機密容器在應用程式部署中的日益廣泛採用, CVE-2024-21400潛在影響相當巨大。使用Azure Kubernetes Service的組織必須優先修補confcom cli工具/插件至0.3.3以上的版本。
另外,這次修補中,有六個被認為「高可能」被利用的漏洞。這些主要包括權限提升漏洞,包括CVE-2024-26182 (Windows Kernel)、CVE-2024-26170 (Windows Composite Image File System)、CVE-2024-21437 (Windows Graphics Component)和CVE-2024-21433 (Windows Print Spooler),這類型的漏洞常被APT組織作為零日漏洞利用。
影響Microsoft Authenticator的CVE-2024-21390權限提升漏洞被認為不太可能被利用。但攻擊者一直在尋找繞過多重身份驗證的方法。一旦能訪問目標裝置,他們就能監控按鍵、竊取資料甚至劫持使用者帳號。
本文轉載自helpnetsecurity。
Windows Hyper-V
RCE漏洞
DLL載入漏洞
容器安全
權限提升漏洞
最新活動
2025.07.18
2025 政府資安高峰論壇
2025.06.27
以資安及風險角度重塑企業韌性
2025.06.27
商丞科技『Cimtrak 網頁、程式防竄改保護、系統設定異動偵測與法規遵循軟體』與『Syteca 內部風險管理解決方案』網路研討會
2025.07.09
AI應用下的資安風險
2025.07.10
防毒、EDR、MDR 到底差在哪?從真實攻擊情境看懂端點防護的導入路線圖
2025.07.18
零信任與網路安全架構
看更多活動
大家都在看
趨勢科技與Palo Alto Networks 發布多項重要安全更新
Qilin 勒索軟體集團利用 Fortinet 漏洞發動攻擊 已影響全球 310 家機構
EchoLeak 揭示新型態的零點擊AI資安漏洞「LLM範疇突破」
Gartner 發佈雲技術發展六大趨勢
Microsoft 推出 2025年6月 Patch Tuesday 每月例行更新修補包
文章推薦
SmartAttack 攻擊手法:透過智慧型手錶竊取實體隔離系統資料
美國CISA新增三個高風險漏洞至KEV,AMI MegaRAC漏洞遭大規模利用
資安託管業應轉型成多雲用戶企業策略夥伴