2021-12微软漏洞通告

一颗小胡椒2021-12-15 16:40:52

微软官方发布了2021年12月的安全更新。本月更新公布了88个漏洞,包含26个远程代码执行漏洞,21个特权提升漏洞,10个信息泄露漏洞、7个身份假冒漏洞以及3个拒绝服务漏洞,其中7个漏洞级别为“Critical”(高危),60个为“Important”(严重)。建议用户及时使用火绒安全软件(个人/企业)【漏洞修复】功能更新补丁。

涉及组件

  • Windows Media
  • Microsoft Windows Codecs Library
  • Microsoft Defender for IoT
  • Internet Storage Name Service
  • Microsoft Local Security Authority Server (lsasrv)
  • Windows Encrypting File System (EFS)
  • Windows DirectX
  • Microsoft Message Queuing
  • Windows Remote Access Connection Manager
  • Windows Common Log File System Driver
  • Azure Bot Framework SDK
  • Windows Storage Spaces Controller
  • Windows SymCrypt
  • Windows NTFS
  • Windows Event Tracing
  • Remote Desktop Client
  • Role: Windows Fax Service
  • Windows Storage
  • Windows Update Stack
  • Windows Kernel
  • Windows Digital TV Tuner
  • Role: Windows Hyper-V
  • Windows TCP/IP
  • Office Developer Platform
  • Microsoft Office
  • ASP.NET Core & Visual Studio
  • Visual Studio Code
  • Microsoft Devices
  • Windows Print Spooler Components
  • Windows Mobile Device Management
  • Windows Installer
  • Microsoft PowerShell‍‍‍

以下漏洞需特别注意

Windows AppX 安装程序身份假冒漏洞

CVE-2021-43890

严重级别:严重 CVSS:7.1

被利用级别:检测到利用

该漏洞为Windows AppX安装程序中的身份假冒漏洞,允许攻击者创建恶意软件,然后将其伪装成合法的应用程序。

目前该漏洞EXP已公开,且检测到野外利用。

Windows 加密文件系统 (EFS) 远程执行代码漏洞

CVE-2021-43217

严重级别:高危 CVSS:8.1

被利用级别:有可能被利用

由于EFS 服务未运行也可以通过接口触发该服务的启动。未经身份验证的攻击者可以在 EFS 服务未运行的情况下来利用漏洞。该漏洞利用无需交互,可以覆盖Windows Server 2008 到Windows Server 2022和Windows 7 到Windows 11 的所有系统,后续可能被大范围利用。

Microsoft Office APP 远程执行代码漏洞

CVE-2021-43905

严重级别:高危 CVSS:9.6

被利用级别:很有可能被利用

攻击者需创建恶意 Microsoft Office 文档,并通过社交工程手段诱使用户打开该文档来利用此漏洞。由于此漏洞存在于 Microsoft Office 应用中,因此修复补丁将作为自动更新的一部分通过 Microsoft Store 分发。‎

iSNS 服务器远程执行代码漏洞

CVE-2021-43215

严重级别:高危 CVSS:9.8

被利用级别:很有可能被利用

攻击者向受影响的服务器发送经特殊设计的请求,则可以利用该漏洞在Internet存储名称服务(iSNS)服务器上远程执行代码。

其他高危漏洞

微软 4K 无线显示适配器远程执行代码漏洞

CVE-2021-43899

严重级别:高危 CVSS:9.8

被利用级别:有可能被利用

Visual Studio Code WSL Extension远程执行代码漏洞

CVE-2021-43907

严重级别:高危 CVSS:9.8

被利用级别:有可能被利用

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
一颗小胡椒
暂无描述