Grudniowy Wtorek Microsoftu 2025. (P25-439)

cert.pse-online.pl 1 dzień temu

Grudniowy wtorek poprawek firmy Microsoft z 2025 r. naprawia 57 luk, w tym jedną aktywnie wykorzystywaną i dwie publicznie ujawnione luki typu zero-day.

CVE-2025-62221 – Luka w zabezpieczeniach sterownika filtra mini plików w chmurze Windows Cloud Files umożliwiająca podniesienie uprawnień

Firma Microsoft załatała aktywnie wykorzystywaną lukę w zabezpieczeniach sterownika filtra mini plików w chmurze Windows Cloud Files umożliwiającą podniesienie uprawnień.

„Użycie po zwolnieniu w sterowniku filtra mini plików w chmurze Windows Cloud Files umożliwia autoryzowanemu atakującemu lokalne podniesienie uprawnień” – wyjaśnia Microsoft.

Microsoft twierdzi, iż skuteczne wykorzystanie luki pozwala atakującym uzyskać uprawnienia SYSTEMOWE.

CVE-2025-64671 – Luka w zabezpieczeniach GitHub Copilot dla Jetbrains umożliwiająca zdalne wykonanie kodu

Microsoft załatał publicznie ujawnioną lukę w zabezpieczeniach GitHub Copilot, która umożliwia atakującemu lokalne wykonywanie poleceń.

„Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu („wstrzyknięcie polecenia”) w Copilot umożliwia nieautoryzowanemu atakującemu lokalne wykonywanie kodu” – wyjaśnia Microsoft.

Microsoft twierdzi, iż lukę można wykorzystać poprzez wstrzyknięcie polecenia krzyżowego (Cross Prompt Injection) w niezaufanych plikach lub serwerach MCP.

„Poprzez złośliwe wstrzyknięcie polecenia krzyżowego (Cross Prompt Injection) w niezaufanych plikach lub serwerach MCP atakujący mógłby wykonać dodatkowe polecenia, dodając je do poleceń dozwolonych w ustawieniu automatycznego zatwierdzania w terminalu użytkownika” – kontynuuje Microsoft.

CVE-2025-54100 — Luka w zabezpieczeniach programu PowerShell umożliwiająca zdalne wykonanie kodu

Firma Microsoft załatała lukę w zabezpieczeniach programu PowerShell, która mogła powodować wykonywanie skryptów osadzonych na stronie internetowej po jej pobraniu dzięki metody Invoke-WebRequest.

„Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu („wstrzykiwanie poleceń”) w programie Windows PowerShell umożliwia nieautoryzowanemu atakującemu lokalne wykonanie kodu” — wyjaśnia firma Microsoft.

Firma Microsoft wprowadziła zmianę, która wyświetla ostrzeżenie, gdy program PowerShell używa metody „Invoke-WebRequest”, prosząc użytkownika o dodanie parametru -UseBasicParsing w celu uniemożliwienia wykonania kodu.

Poniżej znajduje się pełna lista luk w zabezpieczeniach usuniętych w aktualizacjach Patch Tuesday z grudnia 2025 r.

TagCVE IDOpisKrytyczność
Application Information ServicesCVE-2025-62572Application Information Service Elevation of Privilege VulnerabilityWażna
Azure Monitor AgentCVE-2025-62550Azure Monitor Agent Remote Code Execution VulnerabilityWażna
CopilotCVE-2025-64671GitHub Copilot for Jetbrains Remote Code Execution VulnerabilityWażna
Microsoft Brokering File SystemCVE-2025-62569Microsoft Brokering File System Elevation of Privilege VulnerabilityWażna
Microsoft Brokering File SystemCVE-2025-62469Microsoft Brokering File System Elevation of Privilege VulnerabilityWażna
Microsoft Edge (Chromium-based)CVE-2025-13634Chromium: CVE-2025-13634 Inappropriate implementation in DownloadsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13721Chromium: CVE-2025-13721 Race in v8Nieznana
Microsoft Edge (Chromium-based)CVE-2025-13630Chromium: CVE-2025-13630 Type Confusion in V8Nieznana
Microsoft Edge (Chromium-based)CVE-2025-13631Chromium: CVE-2025-13631 Inappropriate implementation in Google UpdaterNieznana
Microsoft Edge (Chromium-based)CVE-2025-13632Chromium: CVE-2025-13632 Inappropriate implementation in DevToolsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13633Chromium: CVE-2025-13633 Use after free in Digital CredentialsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13638Chromium: CVE-2025-13638 Use after free in Media StreamNieznana
Microsoft Edge (Chromium-based)CVE-2025-13639Chromium: CVE-2025-13639 Inappropriate implementation in WebRTCNieznana
Microsoft Edge (Chromium-based)CVE-2025-13640Chromium: CVE-2025-13640 Inappropriate implementation in PasswordsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13637Chromium: CVE-2025-13637 Inappropriate implementation in DownloadsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13720Chromium: CVE-2025-13720 Bad cast in LoaderNieznana
Microsoft Edge (Chromium-based)CVE-2025-13635Chromium: CVE-2025-13635 Inappropriate implementation in DownloadsNieznana
Microsoft Edge (Chromium-based)CVE-2025-13636Chromium: CVE-2025-13636 Inappropriate implementation in Split ViewNieznana
Microsoft Edge for iOSCVE-2025-62223Microsoft Edge (Chromium-based) for Mac Spoofing VulnerabilityNiska
Microsoft Exchange ServerCVE-2025-64666Microsoft Exchange Server Elevation of Privilege VulnerabilityWażna
Microsoft Exchange ServerCVE-2025-64667Microsoft Exchange Server Spoofing VulnerabilityWażna
Microsoft Graphics ComponentCVE-2025-64670Windows DirectX Information Disclosure VulnerabilityWażna
Microsoft OfficeCVE-2025-62554Microsoft Office Remote Code Execution VulnerabilityKrytyczna
Microsoft OfficeCVE-2025-62557Microsoft Office Remote Code Execution VulnerabilityKrytyczna
Microsoft Office AccessCVE-2025-62552Microsoft Access Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62560Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62563Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62561Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62564Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62553Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office ExcelCVE-2025-62556Microsoft Excel Remote Code Execution VulnerabilityWażna
Microsoft Office OutlookCVE-2025-62562Microsoft Outlook Remote Code Execution VulnerabilityKrytyczna
Microsoft Office SharePointCVE-2025-64672Microsoft SharePoint Server Spoofing VulnerabilityWażna
Microsoft Office WordCVE-2025-62558Microsoft Word Remote Code Execution VulnerabilityWażna
Microsoft Office WordCVE-2025-62559Microsoft Word Remote Code Execution VulnerabilityWażna
Microsoft Office WordCVE-2025-62555Microsoft Word Remote Code Execution VulnerabilityWażna
Storvsp.sys DriverCVE-2025-64673Windows Storage VSP Driver Elevation of Privilege VulnerabilityWażna
Windows Camera Frame Server MonitorCVE-2025-62570Windows Camera Frame Server Monitor Information Disclosure VulnerabilityWażna
Windows Client-Side Caching (CSC) ServiceCVE-2025-62466Windows Client-Side Caching Elevation of Privilege VulnerabilityWażna
Windows Cloud Files Mini Filter DriverCVE-2025-62457Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityWażna
Windows Cloud Files Mini Filter DriverCVE-2025-62454Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityWażna
Windows Cloud Files Mini Filter DriverCVE-2025-62221Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityWażna
Windows Common Log File System DriverCVE-2025-62470Windows Common Log File System Driver Elevation of Privilege VulnerabilityWażna
Windows Defender Firewall ServiceCVE-2025-62468Windows Defender Firewall Service Information Disclosure VulnerabilityWażna
Windows DirectXCVE-2025-62463DirectX Graphics Kernel Denial of Service VulnerabilityWażna
Windows DirectXCVE-2025-62465DirectX Graphics Kernel Denial of Service VulnerabilityWażna
Windows DirectXCVE-2025-62573DirectX Graphics Kernel Elevation of Privilege VulnerabilityWażna
Windows DWM Core LibraryCVE-2025-64679Windows DWM Core Library Elevation of Privilege VulnerabilityWażna
Windows DWM Core LibraryCVE-2025-64680Windows DWM Core Library Elevation of Privilege VulnerabilityWażna
Windows Hyper-VCVE-2025-62567Windows Hyper-V Denial of Service VulnerabilityWażna
Windows InstallerCVE-2025-62571Windows Installer Elevation of Privilege VulnerabilityWażna
Windows Message QueuingCVE-2025-62455Microsoft Message Queuing (MSMQ) Elevation of Privilege VulnerabilityWażna
Windows PowerShellCVE-2025-54100PowerShell Remote Code Execution VulnerabilityWażna
Windows Projected File SystemCVE-2025-62464Windows Projected File System Elevation of Privilege VulnerabilityWażna
Windows Projected File SystemCVE-2025-55233Windows Projected File System Elevation of Privilege VulnerabilityWażna
Windows Projected File SystemCVE-2025-62462Windows Projected File System Elevation of Privilege VulnerabilityWażna
Windows Projected File SystemCVE-2025-62467Windows Projected File System Elevation of Privilege VulnerabilityWażna
Windows Projected File System Filter DriverCVE-2025-62461Windows Projected File System Elevation of Privilege VulnerabilityWażna
Windows Remote Access Connection ManagerCVE-2025-62474Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityWażna
Windows Remote Access Connection ManagerCVE-2025-62472Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityWażna
Windows Resilient File System (ReFS)CVE-2025-62456Windows Resilient File System (ReFS) Remote Code Execution VulnerabilityWażna
Windows Routing and Remote Access Service (RRAS)CVE-2025-62549Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityWażna
Windows Routing and Remote Access Service (RRAS)CVE-2025-62473Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityWażna
Windows Routing and Remote Access Service (RRAS)CVE-2025-64678Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityWażna
Windows ShellCVE-2025-62565Windows File Explorer Elevation of Privilege VulnerabilityWażna
Windows ShellCVE-2025-64661Windows Shell Elevation of Privilege VulnerabilityWażna
Windows ShellCVE-2025-64658Windows File Explorer Elevation of Privilege VulnerabilityWażna
Windows Storage VSP DriverCVE-2025-59517Windows Storage VSP Driver Elevation of Privilege VulnerabilityWażna
Windows Storage VSP DriverCVE-2025-59516Windows Storage VSP Driver Elevation of Privilege VulnerabilityWażna
Windows Win32K – GRFXCVE-2025-62458Win32k Elevation of Privilege VulnerabilityWażna
Idź do oryginalnego materiału