时间:2020-09-02 来源:深圳维创信息技术 6
这次公开的漏洞中,有 24 个列为重大(Critical),微软于 Wireless Keyboard 850 无线键盘发现的安全漏洞 CVE-2018-8117 比较罕见。
根据微软的说明,相关漏洞将允许黑客重新利用一个 AES 加密金钥将按键敲击动作传送到其他键盘,或是读取其他键盘传回至被入侵键盘的按键动作。
注意字体库远程代码执行漏洞 至于存在于微软 SharePoint Server 中的权限扩张漏洞 CVE-2018-1034,则是唯一一个已公开的漏洞。
该漏洞只影响 SharePoint Enterprise Server 2016 ,因为 SharePoint Server 无法妥善处理特制的网络请求,可成功开采该漏洞的黑客将能执行跨站脚本程序攻击,并读取原本未被授权的内容,也能使用受害者的身份于 SharePoint 网站上活动,例如更改权限或删除内容等。
另外,微软还提醒用户注意与 Windows 字体库绑定的 5 个图形远程代码执行漏洞(CVE-2018-1010、-1012、-1013、-1015、-1016)。
微软表示,这些修补程序中的每一个都包含嵌入字体中的漏洞,这些漏洞可能允许在登录用户级别执行程序代码。
由于网页浏览、文档、附件等均可查看字体,因此这这是一个涉及层面极广泛的攻击面,对攻击者很有吸引力。
至于另一个安全专家点名的,是 3 月底因 Meltdown 修补出现的 Windows 7 漏洞 CVE-2018-1038 。
Security Update Guide (本文由 Unwire Pro 授权转载;首图来源:微软)Spectre 及 Meltdown 安全漏洞,AMD 处理器全面修补完成