热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

2019年4月微软补丁日多个漏洞预警

 

 

0x00 事件背景

2019年04月10日,360CERT监测到微软于4月9日发布了4月份的安全更新。此次安全更新涵盖 Windows 本体以及多个 Windows 的核心组件(Windows,win32k,LUAFV,CSRSS,MSXML,VSScript)的代码执行/权限提升漏洞。

360CERT判断此次更新针对的漏洞影响范围广泛,建议广大用户及时通过 Windows 的安全更新服务及时进行系统升级。以免遭受到黑客攻击以及恶意软件的侵害。

 

0x01 漏洞详情

一下是较为突出的几个漏洞漏洞描述。完整信息请自行查看参考链接的第一条进行跟进。

CVE-2019-0803, CVE-2019-0859 – Win32k 权限提升漏洞

就像三月一样,有两个类似的漏洞被列在可以被主动攻击的分类下。卡巴斯基实验室再次报告了其中一个漏洞,另一个漏洞来自阿里云情报安全小组。这些漏洞允许攻击者提升权限,并在访问系统后接管该系统。关于这些漏洞是如何被使用还尚未公开,但是可能已有恶意软件附带了针对该漏洞的攻击方式。

CVE-2019-0856 – Windows 远程命令执行漏洞

Windows 安全更新的标题写着远程代码执行,但描述表明攻击者需要登录系统才能利用该漏洞。不管怎样,考虑到它影响所有受支持的 Windows 版本,应当及时应用此补丁。

CVE-2019-0853 – GDI+ 远程命令执行漏洞

针对此漏洞的修补程序修复了 Hossein Lotfi 发现的漏洞,同时一并修复了 Windows GDI+的一个问题。 解析EMF文件记录时会出现该漏洞。特制的EMF文件记录可以触发对未初始化指针的访问,这允许攻击者执行任意代码。 影响到多个微软组件和程序,尤其是操作系统和办公套件这些大规模利用 GDI+ 的组件。

CVE-2019-0793 – MS XML 远程命令执行漏洞

微软XML核心服务MSXML解析器处理用户输入时,存在远程代码执行漏洞。成功利用该漏洞的攻击者可以远程运行恶意代码来控制用户的系统。

CVE-2019-0794 – Windows Vbscript 引擎远程命令执行

攻击者可以托管一个特制的网站,该网站旨在通过浏览器利用该漏洞,通过用户对该网站的访问即可实现对用户电脑的控制。攻击者还可以在IE渲染引擎的应用程序或微软办公文档中嵌入标记为“初始化安全”的ActiveX控件,来触发此漏洞。

CVE-2019-0688 – Windows TCP/IP 信息泄漏漏洞

针对此漏洞的修补程序修复了 Windows 不正确处理碎片化的IP数据包而导致的信息泄露的漏洞。SAS令牌和资源标识等数据可能会泄露给攻击者。IP分片攻击已经存在多年了,Ping of Death和Teardrop就是早期的例子。即使在现代的TCP/IP堆栈中,协议攻击仍然存在。

CVE-2019-0786 – Windows SMB 权限提升漏洞

当具有有效凭据的攻击者试图在一台计算机上通过 SMB 打开特制文件时,可能会触发微软服务器 SMB 中存在的权限提升漏洞。成功利用此漏洞的攻击者可以绕过操作系统中的某些安全检查机制,进而获得该计算机更高级的控制权限。

 

0x02 修复建议

鉴于本月修复的多个漏洞影响严重,部分技术细节公开,360CERT建议广大用户尽快进行修补。以免遭受到黑客攻击以及恶意软件的侵害。

360CERT建议:


  • 通过安装360安全卫士进行一键更新

  • 及时进行 Microsoft Windows 版本更新并且保持 Windows 自动更新开启


一键更新方案

 

0x03 时间线

2019-04-09 微软发布4月安全更新

2019-04-10 360CERT发布预警

 

0x04 参考链接



  1. April 2019 Security Updates

  2. Zero Day Initiative — The April 2019 Security Update Review



推荐阅读
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 突破MIUI14限制,自定义胶囊图标、大图标样式,支持任意APP
    本文介绍了如何突破MIUI14的限制,实现自定义胶囊图标和大图标样式,并支持任意APP。需要一定的动手能力和主题设计师账号权限或者会主题pojie。详细步骤包括应用包名获取、素材制作和封包获取等。 ... [详细]
  • android listview OnItemClickListener失效原因
    最近在做listview时发现OnItemClickListener失效的问题,经过查找发现是因为button的原因。不仅listitem中存在button会影响OnItemClickListener事件的失效,还会导致单击后listview每个item的背景改变,使得item中的所有有关焦点的事件都失效。本文给出了一个范例来说明这种情况,并提供了解决方法。 ... [详细]
  • 全面介绍Windows内存管理机制及C++内存分配实例(四):内存映射文件
    本文旨在全面介绍Windows内存管理机制及C++内存分配实例中的内存映射文件。通过对内存映射文件的使用场合和与虚拟内存的区别进行解析,帮助读者更好地理解操作系统的内存管理机制。同时,本文还提供了相关章节的链接,方便读者深入学习Windows内存管理及C++内存分配实例的其他内容。 ... [详细]
  • OWASP(安全防护、漏洞验证工具)开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)是一个组织 ... [详细]
  • asp.net(vb脚本)如何获取xml的节点值?xmlversion1.0encodingutf-8?rootimageimagemenusmenuurl#frame_paren ... [详细]
  • 本文介绍了使用kotlin实现动画效果的方法,包括上下移动、放大缩小、旋转等功能。通过代码示例演示了如何使用ObjectAnimator和AnimatorSet来实现动画效果,并提供了实现抖动效果的代码。同时还介绍了如何使用translationY和translationX来实现上下和左右移动的效果。最后还提供了一个anim_small.xml文件的代码示例,可以用来实现放大缩小的效果。 ... [详细]
  • Spring源码解密之默认标签的解析方式分析
    本文分析了Spring源码解密中默认标签的解析方式。通过对命名空间的判断,区分默认命名空间和自定义命名空间,并采用不同的解析方式。其中,bean标签的解析最为复杂和重要。 ... [详细]
  • VScode格式化文档换行或不换行的设置方法
    本文介绍了在VScode中设置格式化文档换行或不换行的方法,包括使用插件和修改settings.json文件的内容。详细步骤为:找到settings.json文件,将其中的代码替换为指定的代码。 ... [详细]
  • Nginx使用(server参数配置)
    本文介绍了Nginx的使用,重点讲解了server参数配置,包括端口号、主机名、根目录等内容。同时,还介绍了Nginx的反向代理功能。 ... [详细]
  • Java序列化对象传给PHP的方法及原理解析
    本文介绍了Java序列化对象传给PHP的方法及原理,包括Java对象传递的方式、序列化的方式、PHP中的序列化用法介绍、Java是否能反序列化PHP的数据、Java序列化的原理以及解决Java序列化中的问题。同时还解释了序列化的概念和作用,以及代码执行序列化所需要的权限。最后指出,序列化会将对象实例的所有字段都进行序列化,使得数据能够被表示为实例的序列化数据,但只有能够解释该格式的代码才能够确定数据的内容。 ... [详细]
  • 本文介绍了Java工具类库Hutool,该工具包封装了对文件、流、加密解密、转码、正则、线程、XML等JDK方法的封装,并提供了各种Util工具类。同时,还介绍了Hutool的组件,包括动态代理、布隆过滤、缓存、定时任务等功能。该工具包可以简化Java代码,提高开发效率。 ... [详细]
  • 本文介绍了在Linux下安装Perl的步骤,并提供了一个简单的Perl程序示例。同时,还展示了运行该程序的结果。 ... [详细]
  • 解决IDEA配置xml文件头报错的方法
    本文介绍了解决IDEA配置xml文件头报错的方法,包括了具体的解决方案和步骤。通过本文的指导,读者可以轻松解决这个问题并正常使用IDEA进行开发工作。 ... [详细]
  • asp中如何嵌入python的简单介绍
    本文目录一览:1、如何在IIS中执行Python脚本 ... [详细]
author-avatar
星空下看太阳-
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有