6月补丁星期二为安全防护人员带来轻松负担
创始人
2025-06-13 13:01:45
0

Microsoft 最新的补丁星期二更新于 6 月 10 日下午茶时间如期发布,管理员们面临的工作负荷比最近轻松了不少,进入夏季的工作量相对较轻——至少比近期要轻松——仅有不到 70 个安全漏洞需要关注,其中只有两个潜在的零日通用漏洞和暴露 (CVE) 在范围内。

本月最紧急的两个修补问题是 CVE-2025-33053,这是 Web Distributed Authoring and Versioning (WEBDAV) 中的远程代码执行 (RCE) 漏洞,以及 CVE-2025-33073,这是 Windows Server Message Block (SMB) 客户端中的权限提升 (EoP) 漏洞。两者的 CVSS 评分都是 8.8。

Microsoft 透露,有证据表明第一个 CVE 已经在野外被利用,尽管概念验证代码尚未公开,而第二个则相反。它将 RCE 漏洞归功于 Check Point Research 的 Alexandra Gofman 和 David Driker,而第二个则归功于 CrowdStrike、Synacktiv、SySS GmbH 和 Google Project Zero 的研究人员。

在这两个漏洞中,CVE-2025-33053 可能是最紧急的修补需求。这是因为在实践中,该问题影响了各种工具,这些工具仍然以传统方式集成了已停用的 Internet Explorer 浏览器,因此 Microsoft 被迫为早已停止支持的平台制作补丁,最远可追溯到 Windows 8 和 Server 2012。

补丁管理专家 Action1 的总裁兼联合创始人 Mike Walters 解释说:"这个漏洞允许攻击者在用户点击恶意 URL 时在受影响的系统上执行远程代码。"

"该漏洞利用 WebDAV 的文件处理功能在当前用户的上下文中运行任意代码。如果用户拥有管理员权限,影响可能很严重。"

Walters 说:"这个漏洞特别令人担忧的是 WebDAV 在企业环境中用于远程文件共享和协作的广泛使用。许多组织为合法的业务需求启用 WebDAV——往往没有充分了解它带来的安全风险。"

他补充说:"潜在影响是广泛的,全球数百万组织面临风险。估计 70% 到 80% 的企业可能面临威胁——特别是那些缺乏严格 URL 过滤或用户钓鱼威胁培训的企业。"

与此同时,Immersive 的网络威胁情报研究员 Ben Hopkins 对第二个潜在零日漏洞 CVE-2023-33073 进行了分析。

Hopkins 解释说:"它被归类为权限提升漏洞,这表明成功的漏洞利用将允许攻击者在受感染的系统上获得更高级别的权限。"

"威胁行为者高度寻求这种性质的漏洞。一旦攻击者通过钓鱼或利用其他漏洞等方法在机器上获得初始立足点,他们就可以利用权限升级漏洞来获得更深层次的控制。"

他继续说:"有了提升的权限,攻击者可能会禁用安全工具、访问和窃取敏感数据、安装持久恶意软件,或在网络中横向移动以感染其他系统。"

"考虑到高严重性评级和 SMB 在 Windows 网络中的关键作用,组织应该优先应用必要的安全补丁来减轻此漏洞带来的风险。"

墙上挂着 10 个关键漏洞

Microsoft 6 月补丁星期二更新还包括不少于 10 个关键漏洞——其中四个影响 Microsoft Office,另外分别有一个在 Microsoft SharePoint Server、Power Automate、Windows KDC Proxy Service (KPSSVC)、Windows Netlogon、Windows Remote Desktop Services 和 Windows Schannel 中。其中,八个——包括所有四个 Office 漏洞——都是 RCE 问题,另外两个支持权限升级。

Immersive 威胁研究高级总监 Kev Breen 表示,防护人员应该将 Office 漏洞列为高优先级。

Breen 说:"被列为 use after free、基于堆的缓冲区溢出和类型混淆 RCE,这些漏洞将允许攻击者制作恶意文档,如果发送并被受害者打开,将使攻击者能够远程在受害者的计算机上运行命令。"

"Microsoft 还表示'预览窗格'是一个攻击向量,这意味着仅仅在 Outlook 等程序中查看附件就足以触发漏洞利用。"

Breen 说:"更令人担忧的是,Microsoft 表示在发布时 Microsoft 365 没有可用的更新,客户将通过此通知的修订版本得到通知。"

他补充说:"虽然这个 CVE 目前没有被积极利用,但风险仍然很高,因为已知威胁行为者会快速逆向工程补丁来创建 n-day 漏洞利用,在组织有机会推出补丁之前。"

相关内容

热门资讯

地磁暴又爆发!神舟二十号3人乘... 根据美国空间天气预测中心发布消息指出,太阳出现了一个巨大“洞穴”,这是太阳活动的强烈表现,也就是因为...
知名玩具制造商美泰(Matte... 近日,据海外媒体报道,全球知名玩具制造商美泰(Mattel)和人工智能公司OpenAI达成了一项战略...
我国开展首例侵入式脑机接口临床... 在意外致残13年后,受试者李锋(化名)通过脑控技术,重新获得了操控光标的能力。 2025年3月,他接...
我国成功开展首例侵入式脑机接口... 近日,中国科学院脑科学与智能技术卓越创新中心联合复旦大学附属华山医院,与相关企业合作,成功开展了 我...
俄罗斯为什么会产生如此多的科学... 俄罗斯和中国的历史有许多相似之处,两国在历史上都长期是专制统治,并且根深蒂固。两国面积非常大,长期是...
海光信息获得发明专利授权:“寄... 证券之星消息,根据天眼查APP数据显示海光信息(688041)新获得一项发明专利授权,专利名为“寄存...
一文读懂华为新品发布会:推出P... 6月11日,华为Pura 80系列及全场景新品发布会正式举行,发布了华为Pura 80系列手机、华为...
青藏高原首个无人机急救送血专用... 记者13日从青海大学了解到,由青海省血液中心和青海大学附属医院共同建立的医用无人机血液运输航线于13...
通灵股份获得发明专利授权:“一... 证券之星消息,根据天眼查APP数据显示通灵股份(301168)新获得一项发明专利授权,专利名为“一种...
养老机器人要来了!两部门发文推... 中国商报(记者 赵熠如)近日,工业和信息化部、民政部联合印发《关于开展智能养老服务机器人结对攻关与场...
聚焦雄安新区丨50余家人工智能... 50余家人工智能企业入驻雄安新区 雄安人工智能研究院揭牌,雄安人工智能产业园开园 图源中国雄安官网...
浙江匠新阀门取得防砂闸阀专利,... 金融界2025年6月13日消息,国家知识产权局信息显示,浙江匠新阀门科技有限公司取得一项名为“一种防...
预告 | 6月17日,在文昌!... 走进我们聆听青年之声 青春逢盛世 奋斗正当时 青春逢盛世,奋斗正当时! 有这么一群青年 以热血为墨、...
集成最新技术成果,全球最大智能... 在日前举行的第十一届中国(上海)国际技术进出口交易会。全球最大的多功能智能环保铺排船“交通建设九号”...
公元股份获得实用新型专利授权:... 证券之星消息,根据天眼查APP数据显示公元股份(002641)新获得一项实用新型专利授权,专利名为“...
河南光山:劳动与科技共育时代新... 央广网信阳6月13日消息(记者 王勇生 通讯员 向宣垣)切菜声、无人机嗡鸣、织针轻响与菜苗破土的声音...
2025年税收统计调查操作手册... 温馨提示 推荐使用Chrome浏览器(91及以上版本)和FireFox浏览器(83及以上版本)。 填...
威腾电气获得发明专利授权:“一... 证券之星消息,根据天眼查APP数据显示威腾电气(688226)新获得一项发明专利授权,专利名为“一种...
西三旗科创新地标主体完工 近日,位于建材城东路8号的金隅生命科学创新中心建筑群主体结构工程全面完工。本报记者 武亦彬摄 本报讯...