关于我们

【风险通告】关于微软多个产品高危漏洞的安全通告

发布时间:2020-09-09 00:00:00

9月9日,金山云安全应急响应中心监测到微软官方发布9月安全更新。本次更新发布了129个漏洞的安全补丁,包含23个严重漏洞、105个高危漏洞,涉及Windows操作系统、IE/Edge浏览器、ChakraCore、SQL Server、Office 组件及Web Apps、Exchange服务器、OneDrive、.Net 框架、Azure DevOps、Visual Studio、Windows Defender 等多个产品。


本次更新涉及的漏洞安全风险严重影响范围广泛,建议广大用户及时将Windows各项组件更新到最新版本,做好资产自查与防护避免遭受损失。


漏洞描述


CVE-2020-1332:office办公软件远程代码执行漏洞

该漏洞评级为重要,存在于office组件中,当使用Excel打开远程文件时,通过诱使用户双击远程文件夹中的特定文件,恶意攻击者可以在用户计算机上用当前用户身份执行任意代码。该漏洞由金山云安珀实验室报告。


CVE-2020-16875:Exchange Server 远程代码执行漏洞

Microsoft Exchange在Internet Explorer中处理内存中的对象时,存在远程代码执行漏洞。利用此漏洞需要拥有以某个Exchange角色进行身份验证的用户权限,攻击者可通过向受影响的Exchange服务器发送包含特殊的cmdlet参数的邮件来触发此漏洞,成功利用此漏洞的攻击者可在受影响的系统上以system权限执行任意代码。


CVE-2020-0922:Microsoft COM 远程执行代码漏洞

Windows 的 Microsoft COM 处理内存中的对象时的方式中存在远程代码执行漏洞。成功利用该漏洞的攻击者可在受影响的系统上执行任意代码。远程攻击者通过构造特制的 JavaScript 页面并诱使用户打开,即可触发该漏洞,成功利用该漏洞的攻击者可在受影响的系统上执行任意代码。


CVE-2020-1319:Microsoft Windows Codecs Library远程代码执行漏洞

Microsoft Windows Codecs 库处理内存中的对象时,存在一处远程执行代码漏洞。远程攻击者通过构造特制的文件并诱使用户打开,即可触发该漏洞,成功利用该漏洞的攻击者可在受影响的系统上执行任意代码。


SharePoint 多个远程执行代码漏洞

Microsoft SharePoint 软件中存在多个远程执行代码漏洞。成功利用此漏洞的攻击者可以在 SharePoint 应用程序和 SharePoint 服务器帐户的上下文中运行任意代码。攻击者通过将经特殊设计的 SharePoint 应用程序,上传到受影响版本的 SharePoint服务器,即可触发该漏洞,成功利用该漏洞的攻击者可在受影响的系统上执行任意代码。


本次涉及的23个严重漏洞概览如下



修复建议

Windows自动更新(推荐)


Windows系统默认启用Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:

1. 点击“开始菜单”或按Windows快捷键,点击进入“设置”

2. 选择“更新和安全”,进入“Windows更新”(Windows8、Windows 8.1、WindowsServer 2012以及Windows Server2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”->“系统和安全”->“Windows更新”)

3. 选择“检查更新”,等待系统将自动检查并下载可用更新

4. 重启计算机,安装更新

系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。


手动更新

微软官网已发布安全补丁修复以上漏洞,用户也可自行安装符合操作系统版本的漏洞补丁。

下载地址:https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-Sep


参考链接:

[1] https://www.thezdi.com/blog/2020/9/8/the-september-2020-security-update-review

[2] https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-Sep

[3] https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1332




北京金山云网络技术有限公司

2020年9月9日




以上就是金山云为您带来的【风险通告】关于微软多个产品高危漏洞的安全通告的全部内容,如果还想了解更多内容可访问金山云官网www.ksyun.com了解其它资讯。

金山云,开启您的云计算之旅

免费注册