Lutowy Wtorek Microsoftu 2023

cert.pse-online.pl 1 rok temu

Wtorkowa aktualizacja Microsoftu z lutego 2023 r. i aktualizacje zabezpieczeń naprawiają trzy aktywnie wykorzystywane luki dnia zerowego i łącznie 77 luk.

Dziewięć luk zostało sklasyfikowanych jako „krytyczne”, ponieważ umożliwiają zdalne wykonanie kodu na podatnych urządzeniach.

Trzy aktywnie wykorzystywane luki dnia zerowego naprawione w dzisiejszych aktualizacjach to:

CVE-2023-21823 — Luka w zabezpieczeniach składnika grafiki systemu Windows umożliwiająca zdalne wykonanie kodu

Microsoft twierdzi, iż ta luka umożliwiająca zdalne wykonanie kodu umożliwia atakującym wykonywanie poleceń z uprawnieniami SYSTEMOWYMI.

Ta aktualizacja zabezpieczeń zostanie udostępniona użytkownikom za pośrednictwem sklepu Microsoft Store, a nie usługi Windows Update. Dlatego w przypadku klientów, którzy wyłączą automatyczne aktualizacje w sklepie Microsoft Store, firma Microsoft nie będzie automatycznie wypychać aktualizacji.

CVE-2023-21715 – Funkcje zabezpieczeń Microsoft Publisher pozwalają ominąć lukę w zabezpieczeniach

Druga luka zero-day dotyczy programu Microsoft Publisher i umożliwia specjalnie spreparowanemu dokumentowi ominięcie zasad pakietu Office dotyczących makr, które blokują niezaufane lub złośliwe pliki.

Wykorzystanie tej luki skutecznie umożliwiłoby uruchamianie makr w złośliwym dokumencie wydawcy bez uprzedniego ostrzeżenia użytkownika.

„Sam atak jest przeprowadzany lokalnie przez użytkownika z uwierzytelnieniem w docelowym systemie” — wyjaśnia Microsoft.

„Uwierzytelniony atakujący może wykorzystać tę lukę, przekonując ofiarę dzięki socjotechniki do pobrania i otwarcia specjalnie spreparowanego pliku ze strony internetowej, co może doprowadzić do lokalnego ataku na komputer ofiary”.

CVE-2023-23376 – Luka w zabezpieczeniach sterownika Windows Common Log File System związana z podniesieniem uprawnień

Trzecia aktywnie wykorzystywana luka pozwala „atakującemu, któremu uda się wykorzystać tę lukę, uzyskać uprawnienia SYSTEMOWE”.

Poniżej znajduje się pełna lista usuniętych luk w zabezpieczeniach i wydanych ostrzeżeń w aktualizacjach z wtorku aktualizacji z lutego 2023 r.

TagCVE IDOpisKrytyczność
.NET and Visual StudioCVE-2023-21808.NET and Visual Studio Remote Code Execution VulnerabilityKrytyczna
.NET FrameworkCVE-2023-21722.NET Framework Denial of Service VulnerabilityWysoka
3D BuilderCVE-2023-233903D Builder Remote Code Execution VulnerabilityWysoka
3D BuilderCVE-2023-233773D Builder Remote Code Execution VulnerabilityWysoka
3D BuilderCVE-2023-23378Print 3D Remote Code Execution VulnerabilityWysoka
Azure App ServiceCVE-2023-21777Azure App Service on Azure Stack Hub Elevation of Privilege VulnerabilityWysoka
Azure Data Box GatewayCVE-2023-21703Azure Data Box Gateway Remote Code Execution VulnerabilityWysoka
Azure DevOpsCVE-2023-21564Azure DevOps Server Cross-Site Scripting VulnerabilityWysoka
Azure DevOpsCVE-2023-21553Azure DevOps Server Remote Code Execution VulnerabilityWysoka
Azure Machine LearningCVE-2023-23382Azure Machine Learning Compute Instance Information Disclosure VulnerabilityWysoka
HoloLensCVE-2019-15126MITRE: CVE-2019-15126 Specifically timed and handcrafted traffic can cause internal errors (related to state transitions) in a WLAN deviceNieznana
Internet Storage Name ServiceCVE-2023-21699Windows Internet Storage Name Service (iSNS) Server Information Disclosure VulnerabilityWysoka
Internet Storage Name ServiceCVE-2023-21697Windows Internet Storage Name Service (iSNS) Server Information Disclosure VulnerabilityWysoka
MarinerCVE-2022-43552UnknownNieznana
Microsoft Defender for EndpointCVE-2023-21809Microsoft Defender for Endpoint Security Feature Bypass VulnerabilityWysoka
Microsoft Defender for IoTCVE-2023-23379Microsoft Defender for IoT Elevation of Privilege VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21807Microsoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21573Microsoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21571Microsoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21572Microsoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21778Microsoft Dynamics Unified Service Desk Remote Code Execution VulnerabilityWysoka
Microsoft DynamicsCVE-2023-21570Microsoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityWysoka
Microsoft Edge (Chromium-based)CVE-2023-23374Microsoft Edge (Chromium-based) Remote Code Execution VulnerabilityUmiarkowana
Microsoft Edge (Chromium-based)CVE-2023-21794Microsoft Edge (Chromium-based) Spoofing VulnerabilityNiska
Microsoft Edge (Chromium-based)CVE-2023-21720Microsoft Edge (Chromium-based) Tampering VulnerabilityNiska
Microsoft Exchange ServerCVE-2023-21710Microsoft Exchange Server Remote Code Execution VulnerabilityWysoka
Microsoft Exchange ServerCVE-2023-21707Microsoft Exchange Server Remote Code Execution VulnerabilityWysoka
Microsoft Exchange ServerCVE-2023-21706Microsoft Exchange Server Remote Code Execution VulnerabilityWysoka
Microsoft Exchange ServerCVE-2023-21529Microsoft Exchange Server Remote Code Execution VulnerabilityWysoka
Microsoft Graphics ComponentCVE-2023-21804Windows Graphics Component Elevation of Privilege VulnerabilityWysoka
Microsoft Graphics ComponentCVE-2023-21823Windows Graphics Component Remote Code Execution VulnerabilityWysoka
Microsoft OfficeCVE-2023-21714Microsoft Office Information Disclosure VulnerabilityWysoka
Microsoft Office OneNoteCVE-2023-21721Microsoft OneNote Spoofing VulnerabilityWysoka
Microsoft Office PublisherCVE-2023-21715Microsoft Publisher Security Features Bypass VulnerabilityWysoka
Microsoft Office SharePointCVE-2023-21717Microsoft SharePoint Server Elevation of Privilege VulnerabilityWysoka
Microsoft Office WordCVE-2023-21716Microsoft Word Remote Code Execution VulnerabilityKrytyczna
Microsoft PostScript Printer DriverCVE-2023-21693Microsoft PostScript Printer Driver Information Disclosure VulnerabilityWysoka
Microsoft PostScript Printer DriverCVE-2023-21801Microsoft PostScript Printer Driver Remote Code Execution VulnerabilityWysoka
Microsoft PostScript Printer DriverCVE-2023-21684Microsoft PostScript Printer Driver Remote Code Execution VulnerabilityWysoka
Microsoft WDAC OLE DB provider for SQLCVE-2023-21686Microsoft WDAC OLE DB provider for SQL Server Remote Code Execution VulnerabilityWysoka
Microsoft WDAC OLE DB provider for SQLCVE-2023-21685Microsoft WDAC OLE DB provider for SQL Server Remote Code Execution VulnerabilityWysoka
Microsoft WDAC OLE DB provider for SQLCVE-2023-21799Microsoft WDAC OLE DB provider for SQL Server Remote Code Execution VulnerabilityWysoka
Microsoft Windows Codecs LibraryCVE-2023-21802Windows Media Remote Code Execution VulnerabilityWysoka
Power BICVE-2023-21806Power BI Report Server Spoofing VulnerabilityWysoka
SQL ServerCVE-2023-21713Microsoft SQL Server Remote Code Execution VulnerabilityWysoka
SQL ServerCVE-2023-21718Microsoft SQL ODBC Driver Remote Code Execution VulnerabilityKrytyczna
SQL ServerCVE-2023-21528Microsoft SQL Server Remote Code Execution VulnerabilityWysoka
SQL ServerCVE-2023-21705Microsoft SQL Server Remote Code Execution VulnerabilityWysoka
SQL ServerCVE-2023-21568Microsoft SQL Server Integration Service (VS extension) Remote Code Execution VulnerabilityWysoka
SQL ServerCVE-2023-21704Microsoft ODBC Driver for SQL Server Remote Code Execution VulnerabilityWysoka
Visual StudioCVE-2023-21566Visual Studio Elevation of Privilege VulnerabilityWysoka
Visual StudioCVE-2023-21815Visual Studio Remote Code Execution VulnerabilityKrytyczna
Visual StudioCVE-2023-23381Visual Studio Remote Code Execution VulnerabilityKrytyczna
Visual StudioCVE-2023-21567Visual Studio Denial of Service VulnerabilityWysoka
Windows Active DirectoryCVE-2023-21816Windows Active Directory Domain Services API Denial of Service VulnerabilityWysoka
Windows ALPCCVE-2023-21688NT OS Kernel Elevation of Privilege VulnerabilityWysoka
Windows Common Log File System DriverCVE-2023-23376Windows Common Log File System Driver Elevation of Privilege VulnerabilityWysoka
Windows Common Log File System DriverCVE-2023-21812Windows Common Log File System Driver Elevation of Privilege VulnerabilityWysoka
Windows Cryptographic ServicesCVE-2023-21813Windows Secure Channel Denial of Service VulnerabilityWysoka
Windows Cryptographic ServicesCVE-2023-21819Windows Secure Channel Denial of Service VulnerabilityWysoka
Windows Distributed File System (DFS)CVE-2023-21820Windows Distributed File System (DFS) Remote Code Execution VulnerabilityWysoka
Windows Fax and Scan ServiceCVE-2023-21694Windows Fax Service Remote Code Execution VulnerabilityWysoka
Windows HTTP.sysCVE-2023-21687HTTP.sys Information Disclosure VulnerabilityWysoka
Windows InstallerCVE-2023-21800Windows Installer Elevation of Privilege VulnerabilityWysoka
Windows iSCSICVE-2023-21803Windows iSCSI Discovery Service Remote Code Execution VulnerabilityKrytyczna
Windows iSCSICVE-2023-21700Windows iSCSI Discovery Service Denial of Service VulnerabilityWysoka
Windows iSCSICVE-2023-21702Windows iSCSI Service Denial of Service VulnerabilityWysoka
Windows iSCSICVE-2023-21811Windows iSCSI Service Denial of Service VulnerabilityWysoka
Windows KerberosCVE-2023-21817Windows Kerberos Elevation of Privilege VulnerabilityWysoka
Windows MSHTML PlatformCVE-2023-21805Windows MSHTML Platform Remote Code Execution VulnerabilityWysoka
Windows ODBC DriverCVE-2023-21797Microsoft ODBC Driver Remote Code Execution VulnerabilityWysoka
Windows ODBC DriverCVE-2023-21798Microsoft ODBC Driver Remote Code Execution VulnerabilityWysoka
Windows Protected EAP (PEAP)CVE-2023-21695Microsoft Protected Extensible Authentication Protocol (PEAP) Remote Code Execution VulnerabilityWysoka
Windows Protected EAP (PEAP)CVE-2023-21701Microsoft Protected Extensible Authentication Protocol (PEAP) Denial of Service VulnerabilityWysoka
Windows Protected EAP (PEAP)CVE-2023-21692Microsoft Protected Extensible Authentication Protocol (PEAP) Remote Code Execution VulnerabilityKrytyczna
Windows Protected EAP (PEAP)CVE-2023-21691Microsoft Protected Extensible Authentication Protocol (PEAP) Information Disclosure VulnerabilityWysoka
Windows Protected EAP (PEAP)CVE-2023-21690Microsoft Protected Extensible Authentication Protocol (PEAP) Remote Code Execution VulnerabilityKrytyczna
Windows Protected EAP (PEAP)CVE-2023-21689Microsoft Protected Extensible Authentication Protocol (PEAP) Remote Code Execution VulnerabilityKrytyczna
Windows SChannelCVE-2023-21818Windows Secure Channel Denial of Service VulnerabilityWysoka
Windows Win32KCVE-2023-21822Windows Graphics Component Elevation of Privilege VulnerabilityWysoka
Idź do oryginalnego materiału