微软八月补丁日:修复了121个漏洞,包括已被积极利用的0day

VSole2022-08-10 13:46:54

今天是微软例行补丁日,微软发布了2022年8月安全公告,修复了121个安全漏洞,其中包括被积极利用的“DogWalk”0day漏洞。腾讯安全专家建议所有受影响用户尽快升级安装补丁,推荐采用Windows更新、腾讯电脑管家、腾讯零信任iOA的漏洞扫描修复功能安装。

在今天修复的 121 个漏洞中有 17 个被归类为“严重”,严重级漏洞允许远程代码执行(RCE)或特权提升。

104个归类为“重要”,按漏洞性质分类如下:

  • 64个提权漏洞
  • 6个安全功能绕过漏洞
  • 31个远程代码执行漏洞
  • 12个信息泄露漏洞
  • 7个拒绝服务漏洞
  • 1个欺骗漏洞

以上计数不包括在Microsoft Edge浏览器中修复的 20 个漏洞,通常Edge漏洞的修复与Chrome同步。

本月安全更新包含以下产品、功能和角色:

  • .NET Core
  • Active Directory 域服务
  • Azure 批处理节点代理
  • Azure 实时操作系统
  • Azure Site  Recovery
  • Azure Sphere
  • Microsoft ATA 端口驱动程序
  • Microsoft 蓝牙驱动程序
  • Microsoft Edge(基于 Chromium)
  • Microsoft Exchange Server
  • Microsoft Office
  • Microsoft Office Excel
  • Microsoft Office Outlook
  • Microsoft Windows 支持诊断工具 (MSDT)
  • 远程访问服务点对点隧道协议
  • 角色:Windows 传真服务
  • 角色:Windows Hyper-V
  • System Center Operations Manager
  • Visual Studio
  • Windows 蓝牙服务
  • Windows 规范显示驱动程序
  • Windows Cloud Files Mini Filter Driver
  • Windows Defender Credential Guard
  • Windows 数字媒体
  • Windows 错误报告
  • Windows Hello
  • Windows Internet Information Services
  • Windows Kerberos
  • Windows Kernel
  • Windows 本地安全机构 (LSA)
  • Windows 网络文件系统
  • Windows Partition Management Driver
  • Windows 点对点隧道协议
  • Windows 打印后台处理程序组件
  • Windows 安全启动
  • Windows 安全套接字隧道协议 (SSTP)
  • Windows 存储空间直通
  • Windows 统一写入筛选器
  • Windows WebBrowser 控件
  • Windows Win32K

值得关注的重点漏洞:

本月补丁日,微软修复了两个被披露的0day漏洞,其中一个被积极利用。

0day漏洞是指,漏洞被公开披露或被积极利用时,没有官方提供的漏洞修复程序。漏洞处于0day状态的时期,是漏洞风险最大的时期。

今天修复的被积极利用的0day漏洞又被称为“DogWalk”,漏洞编号为CVE-2022-34713,Microsoft Windows支持诊断工具 (MSDT) 远程代码执行漏洞。

这个漏洞是安全研究员Imre Rad在2020年1月首次发现了这个漏洞,在发现Microsoft Office MSDT漏洞后,安全研究人员再次推动修复 DogWalk 漏洞,这是今天更新的一部分。

另一个0day漏洞编号为CVE-2022-30134,Microsoft Exchange 信息泄露漏洞”,允许攻击者读取目标电子邮件,目前该漏洞尚未发现在野利用。

以下是 2022 年 8月补丁日微软安全更新公告的完整列表:

更多信息,参考微软官方安全更新发行说明:

https://msrc.microsoft.com/update-guide/releaseNote/2022-Aug

信息安全0day
本作品采用《CC 协议》,转载必须注明作者和本文链接
什么是漏洞利用平面?他们的关系是什么?一样,另外,我们收到的反馈中,不乏有对于极端威胁模型的困惑,大部分人基于各种动机和原因认为面对 The Desert of the Real 是没有意义的或者压根认为真实的荒漠不存在,这正是当我们看到 Maor 的文章后非常兴奋的原因,毕竟再遇到有人问相同的问题直接让他们去读 Maor 的那两篇文章即可,这个策略一定会奏效于那些坚持探索真相的人,不论他们是否从事信息安全工作。
经常有同学问关于安全如何学习的问题,还有就是学习方向的选择问题,学哪个不学哪个等等,由于存在以下三个问题,所以经常会感到迷茫,想学习无从下手,信安之路的成长平台专治迷茫,当你在迷茫之时,前往平台选一个任务进行学习就好,管他有没有用,先学起来再说。那么你是否存在以下的问题呢?
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
8月12日,安恒信息的研究成果《Windows本地提权在野0day狩猎之旅》在BlackHat USA 2022大会上发布。三度登上BlackHat事实上,此次已是安恒信息第三次登上BlackHat国际舞台。自此,范渊成为第一个登上美国BlackHat大会发表演讲的中国网络安全专家。此后,安恒信息又分别于2020年和2022年入选BlackHat USA议题。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年8月2日-2021年8月8日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
VSole
网络安全专家