https://www.informationsecurity.com.tw/seminar/2021twcert/
https://www.informationsecurity.com.tw/seminar/2021twcert/

新聞

微軟 9 月 Patch Tuesday 更新包,一次修復 86 個漏洞

2021 / 09 / 22
編輯部
微軟 9 月 Patch Tuesday 更新包,一次修復 86 個漏洞
微軟日前正式推出 2021 年 9 月分例行性「Patch Tuesday」軟體更新修補包。在這次例行性的更新中,一共修復多達 86 個各式漏洞,其中更有 2 個 0-day 漏洞在內。

這 86 個漏洞中,其中有 26 個發生於 Microsoft Edge 瀏覽器,其餘 60 個散見在微軟Windows、Office、Azure 等軟體或服務中。若從漏洞的性質來看,有 27 個漏洞屬於權限提升類漏洞、2 個為安全防護繞過漏洞、16 個遠端執行任意程式碼漏洞、11 個資訊洩露漏洞、1 個服務阻斷漏洞、8 個假冒詐騙漏洞。

在這次修復的兩個 0-day 漏洞中,CVE-2021-36968 是發生在 Windows DNS 系統中的漏洞,可導致駭侵者提升執行權限。這個漏洞目前還沒有傳出遭到大規模用於攻擊的情資。

另一個 0-day 漏洞 CVE-2021-40444 則已遭到駭侵者大規模用於駭侵攻擊。這個漏洞發生在 Microsoft MSHTML 系統中,駭侵者可利用此漏洞遠端執行任意程式碼。典型的攻擊手法是透過特製的 Word 文件檔案,在受害者電腦中安裝一個惡意 DLL 檔案,接著在該電腦中安裝一個 Cobalt Strike beacon,藉以遙控該 Windows 電腦,並且竊取各種檔案與資料。

另外此次修復的漏洞中,有三個危險程度較高,被列為「嚴重」等級的漏洞,分別是發生在 Open Management Infrastructure 的遠端執行任意程式碼漏洞 CVE-2021-38647、發生在 Windows Scripting Engine 的記憶體崩潰漏洞 CVE-2021-26435、發生在 Windows WLAN AutoConfig Service 的 遠端執行任意程式碼漏洞 CVE-2021-36965。

強烈建議微軟各種軟體與服務用戶,應立即透過系統更新功能來修補漏洞,以避免駭侵者透過已知漏洞發動攻擊。

本文轉載自TWCERT/CC。