【风险提示】天融信关于微软6月补丁日多个产品高危漏洞风险提示

VSole2022-06-15 12:02:59

0x00背景介绍

6月15日,天融信阿尔法实验室监测到微软官方发布的6月安全更新通告,此次更新官方发布了微软系列软件的安全补丁,共修复55个漏洞,按照漏洞等级划分:高危8个、中危36个、低危10个,涉及组件包括:.NET and Visual Studio、Azure OMI、Intel、Edge (Chromium-based)、Microsoft Office、Microsoft Office Excel、Microsoft Office SharePoint、Microsoft Windows ALPC、Microsoft Windows Codecs Library、Remote Volume Shadow Copy Service (RVSS)、Role: Windows Hyper-V、SQL Serve等。

0x01重点漏洞描述

  • CVE-2022-30136 : Windows网络文件系统远程代码执行漏洞

漏洞介绍:CVSSV3评分 9.8,攻击者可以在未授权的情况下对网络文件系统 (NFS) 服务进行特定的调用来触发此漏洞进而远程代码执行, 官方评价更有可能被利用。

  • CVE-2022-30163:Windows Hyper-V 远程执行代码漏洞

组件介绍:Hyper-V是微软提出的一种系统管理程序虚拟化技术,能够实现桌面虚拟化。

漏洞介绍:该漏洞造成的原因是Windows Hyper-V 中的条件竞争,攻击者可以利用条件竞争触发此漏洞进而目标系统上执行任意代码。

  • CVE-2022-30147:Windows Installer 权限提升漏洞

漏洞介绍:该漏洞造成的原因是由于应用程序没有正确地在Windows Installer中设置安全限制,攻击者可能绕过安全限制进行权限提升。

  • CVE-2022-30139:Windows 轻量级目录访问协议 (LDAP) 远程代码执行漏洞

漏洞介绍:在MaxReceiveBuffer LDAP策略设置高于默认值的情况下,攻击者可以利用此漏洞在目标系统上执行任意代码。

  • CVE-2022-30190:Windows 支持诊断工具 (MSDT) 远程代码执行漏洞

漏洞介绍:攻击者可通过恶意Office文件中远程模板功能从服务器获取恶意HTML文件,通过‘ms-msdt’URI来执行恶意PowerShell代码。该漏洞在宏被禁用的情况下,仍能通过MSDT(Microsoft Support Diagnostics Tool)功能执行代码,将恶意doc文件另存为RTF格式时,无需打开文件,通过资源管理器中的预览选项卡即可在目标机器上执行任意代码。官方强烈建议客户安装补丁,以免受漏洞影响。

0x02受影响版本

影响Windows多个主流版本

0x03修复建议

Windows自动更新

Windows系统默认启用Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:

1、点击“开始菜单”或按Windows快捷键,点击进入“设置”。

2、选择“更新和安全”,进入“Windows更新”(Windows 8、Windows 8.1、Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”->“系统和安全”->“Windows更新”)。

3、选择“检查更新”,等待系统将自动检查并下载可用更新。

4、重启计算机,安装更新系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。

手动安装补丁

另外,对于不能自动更新的系统版本(如Windows 7、Windows Server 2008、Windows Server 2008 R2),可参考以下链接下载适用于该系统的6月补丁并安装:

https://msrc.microsoft.com/update-guide/releaseNote/2022-Jun

软件天融信
本作品采用《CC 协议》,转载必须注明作者和本文链接
近年来,国家始终在全力推动数字政府的建设。天融信数据安全治理是以数据分级分类管理为基础、以数据安全风险管控为核心,贯穿数据采集、传输、存储、处理、交换、销毁全生命周期的安全防护体系。坚持该体系建设思路,有利于构建数字政府可持续安全监测和响应能力,提升数字政府的全面感知能力。
8月9日,由黑龙江省人民政府、国家发展和改革委员会、科学技术部、工业和信息化部共同主办的2022世界5G大会在哈尔滨盛大启幕,天融信科技集团高级副总裁杨斌受邀出席技术前瞻论坛,并作《5G时代 安全护航》主题分享。伴随5G加速与各行业深度融合,网络安全形势日益严峻。该方案具备5G应用加固、5G访问控制、5G应用监控、API安全、应用审计等安全能力,为5G多元化的应用场景提供安全防护。
近日,由中国信息通信研究院、中国通信标准化协会联合主办的“2022年可信云大会”在京召开,会上正式发布《云安全全景图2.0》。中国信通院此次发布的 “云安全全景图” 2.0版本对全景图整体架构和细分领域进行了优化调整,力求全面客观展现云安全产业现状与发展趋势,为云安全相关企业、从业者提供信息参考。此次9大领域全面入选云安全全景图,是行业内权威机构对天融信的高度肯定。
近日,中国电子信息行业联合会主办的《首届中国数据治理年会》在北京举办。同时,天融信已荣获“北京市知识产权试点单位”、“北京市知识产权示范单位”、“国家知识产权优势企业”、“北京民营企业百强”以及“隐形冠军”企业等多项荣誉。在疫情防控、防汛救灾等危难时刻,天融信以专业力量守护国家安危。此次获奖,是对天融信综合实力的高度肯定与充分认可。
近日,中国电信IT通用软件(2021年)集中采购项目-防病毒软件(桌面版)中标候选人公示:天融信终端威胁防御系统(TopEDR)以综合排名第一成功中标!此次是继入围2021央采杀毒软件采购项目、中国移动2021年至2024年终端安全软件集中采购项目后,再次中标大型集采类项目,充分彰显出天融信在终端安全领域的领导地位。
7月16日,中国移动2021年至2023年WAF软件集中采购中标人公示:天融信科技以第一名、40%的最高份额入围。
7月21日,中国软件评测中心主任助理、中国计算机行业协会数据安全专业委员会秘书长唐刚一行莅临天融信参观交流,天融信科技集团副总裁唐宁等出席会议。唐刚表示,当前,数字经济是全国经济的核心驱动力。截止目前,共有115位专家和134家单位参与其中。天融信将始终以捍卫国家网络空间安全为己任,致力于成为民族安全产业的领导者、领先安全技术的创造者和数字时代安全的赋能者。
近日,天融信终端威胁防御系统成功上线中国电信股份有限公司四川公司。多年来,天融信始终坚持技术攻关与创新,成立的谛听实验室致力于终端恶意代码的逆向分析、威胁预警、追本溯源、反病毒技术等安全研究和威胁发现。未来,天融信将不断加深对运营商行业的业务拓展与合作,持续为运营商客户提供更加全面的网络安全保障。
天融信科技集团副总裁寇增杰先生作为唯一网络安全企业代表,出席生态高峰论坛,并接受人民网专访,同与会专家、业界同仁共同探讨信创产业建设发展趋势、分享信创实践成果。
官方强烈建议客户安装补丁,以免受漏洞影响。
VSole
网络安全专家