微软修复了CVE-2021-40444 MSHTML 零日漏洞

全球网络安全资讯2021-09-15 14:59:35

微软补丁周二安全更新为2021年9月解决了一个高度严重的零日RCE积极利用针对微软办公室和Offrys 365在Windows 10计算机的有针对性的攻击。

该缺陷,跟踪为CVE-2021-40444,位于MSHTML,这是Windows互联网浏览器浏览器的主要HTML组件,它也用于其他应用程序。

上周,微软警告称,互联网浏览器中一个零日漏洞(CVE-2021-40444)正被威胁行为者积极利用,劫持易受攻击的Windows系统。当时,微软既没有分享有关攻击的信息,也没有分享威胁行为者的性质。

在传播武器化办公室文档的恶意邮件攻击中,威胁行为者利用了这一漏洞。

"此修补程序修复了当前通过 Office 文档被利用的错误。专门制作的 ActiveX 控制嵌入到 Office doc 中,然后发送到目标。如果在受影响的系统上打开,代码将按登录用户的水平执行。微软将禁用 ActiveX 列为解决方法,但其他报告表示,这可能无效。到目前为止,最有效的防御方法是应用补丁,避免您不希望收到 Office 文档。阅读Zdi 发布的帖子。"针对特定平台有多个更新,因此请务必仔细审查并安装所有必要的修补程序,以确保您被覆盖。

曼迪安特的研究人员布莱斯·阿卜多、达内什·基扎基南和姜根伟以及EXPMON的李海飞报告了这一缺陷。EXPMON 的研究人员将利用 CVE-2021-40444 缺陷的攻击定义为对微软 Office 用户的高度复杂的零日攻击。

"微软已发布安全更新以解决此漏洞。请参阅安全更新表,了解系统适用的更新。我们建议您立即安装这些更新。阅读微软发布的公告的更新。

本月,微软在微软视窗组件、微软边缘(铬、iOS和安卓)、Azure、办公室和办公室组件、共享点服务器、微软视窗 DNS 和 Linux 的 Windows 子系统中共处理了 66 个 CVEs。

微软修复的三个缺陷被评定为"关键",另外两个关键问题是Windows WLAN 自动配置服务远程代码执行漏洞(CVE-2021-36965)和开放式管理基础设施远程代码执行漏洞(CVE-2021-38647)。

其他 62 个缺陷被评为"重要",只有一个缺陷的严重程度被评为中度。

软件零日漏洞
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞研究揭示“攻击者规模经济”如何塑造风险态势。
美国农业部发言人表示,他们可能遭到了Clop的攻击,该部门将首次因为数据泄露接受调查。多个州级组织也宣布遭遇MOVEit漏洞相关的数据泄露事件。此次遭利用的MOVEit SQL注入零日漏洞CVE-2023-34362。CISA通报称,Clop组织在5月27日开始利用该漏洞发起攻击。俄乌战争伊始,哥斯达黎加27个政府机构受到俄罗斯组织Conti的勒索软件攻击,该国总统被迫宣布全国紧急状态。美国联邦调查人员后来表示,他们通过网络行动,追回了大部分赎金。
黑客可能窃取了​相关系统的敏感数据
在创建适用于 Android 和 iOS 的监控工具失败之后,德国联邦刑事警察局(BKA)在 2019 年购买了来自于 NSO 集团的 Pegasus 间谍软件。援引外媒 Die Zeit 报道,周二在德国议会内政委员会的一次闭门会议上,联邦政府透露了和 NSO 的协议。
联邦地方机构纷纷被黑,海量公民数据遭勒索。
7月25日消息,挪威政府警告称,黑客利用第三方软件零日漏洞发动网络攻击,12个部委使用的信息通信技术平台受到影响。挪威政府安全和服务组织在发现网络攻击后通知了国家安全局,并协同警方进行调查。然而,DSS并未提供关于受攻击软件的任何详细信息。因此,目前尚不清楚本次漏洞是否会引发新一轮网络攻击,对其他国家的组织造成影响。挪威政府需要等待警方调查找到这些问题的答案。
美国农业部发言人表示,他们可能遭到了Clop的攻击,该部门将首次因为数据泄露接受调查。多个州级组织也宣布遭遇MOVEit漏洞相关的数据泄露事件。此次遭利用的MOVEit SQL注入零日漏洞CVE-2023-34362。CISA通报称,Clop组织在5月27日开始利用该漏洞发起攻击。
根据云计算安全供应商Akamai公司日前发布的一份研究报告,零日漏洞和单日漏洞的使用导致勒索软件受害者总数在2022年第一季度至2023年第一季度增加了143%。
Clement Lecigne在报告中指出,这些供应商通过扩散具有攻击性的工具,来武装那些无法在内部开发这些能力的政府及组织。点击后,这些URL将收件人重定向到承载安卓或iOS漏洞的网页,然后他们又被重定向到合法的新闻或货运追踪网站。目前,这两个恶意活动的规模和目标还不清楚。在拜登签署“限制使用商业间谍软件”的行政命令几天后,这些消息就被披露出来。
全球网络安全资讯
暂无描述