微软5月多个清静误差清静通告

宣布时间 2019-05-16

误差概述


5月14日,微软宣布了2019年5月份的月度例行清静通告,修复了其多款产品保存的249个清静误差 。受影响的产品包括:Windows 10 1809 & Windows Server 2019(31个)、Windows 10 1803 & Windows Server v1803(32个)、Windows 10 1709 & Windows Server v1709(30个)、Windows RT 8.1(22个)、WindowsServer 2012(25个)、Windows 8.1 & Server 2012 R2(25个)、Windows Server 2008(23个)、Windows7 and Windows Server 2008 R2(25个)、MicrosoftEdge(18个)、Internet Explorer(8个)和Microsoft Office-related software(10个) 。


使用上述误差,攻击者可以提升权限,诱骗,绕过清静功效限制,获取敏感信息,执行远程代码或提倡拒绝服务攻击等 。提醒宽大Microsoft用户尽快下载补丁更新,阻止引发误差相关的网络清静事务 。


CVE 编号

严重水平

CVE 问题

误差形貌

产品

ADV190012

严重

May 2019 Adobe Flash 清静更新

此清静更新解决了以下误差,该清静更新在Adobe清静通告APSB19-26:CVE-2019-7837中举行了先容 。

Adobe Flash Player

CVE-2019-0929

严重

Internet Explorer 内存破损误差

当Internet Explorer不准确地会见内存中的工具时,保存远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Internet Explorer

CVE-2019-0940

严重

Microsoft Browser 内存破损误差

Microsoft浏览器会见内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种允许攻击者在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Browsers

CVE-2019-0926

严重

Microsoft Edge 内存破损误差

当Microsoft Edge不准确地会见内存中的工具时,保存远程执行代码误差 。 该误差可能以一种使攻击者能够在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Edge

CVE-2019-0903

严重

GDI+ 远程代码执行误差

Windows图形装备接口(GDI)处置惩罚内存中工具的方法中保存一个远程执行代码误差 。 乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。 帐户被设置为拥有较少系统用户权限的用户可能比使用管理用户权限的用户受到的影响要小 。

Microsoft Graphics Component

CVE-2019-0953

严重

Microsoft Word 远程代码执行误差

当Microsoft Word软件无法准确处置惩罚内存中的工具时,保存远程执行代码误差 。 乐成使用此误差的攻击者可以使用特制文件在目今用户的清静上下文中执行操作 。 例如,该文件可以代表登任命户接纳与目今用户相同的权限举行操作 。

Microsoft Office

CVE-2019-0884

严重

Scripting Engine 内存破损误差

剧本引擎处置惩罚Microsoft浏览器内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0911

严重

Scripting Engine 内存破损误差

剧本引擎处置惩罚Microsoft浏览器内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0912

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0913

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0915

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0916

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0917

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0922

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0924

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0925

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0927

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0933

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

CVE-2019-0937

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差 。 该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存 。 乐成使用此误差的攻击者可以获得与目今用户相同的用户权限 。 若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Microsoft Scripting Engine

ADV990001

严重

Latest Servicing Stack Updates

这是每个操作系统的最新服务客栈更新列表 。 每当宣布新的服务客栈更新时,将更新此列表 。 装置最新的服务客栈更新很是主要 。

Servicing Stack Updates

CVE-2019-0725

严重

Windows DHCP Server 远程代码执行误差

处置惩罚特制数据包时,Windows Server DHCP服务中保存内存损坏误差 。 乐成使用此误差的攻击者可以在DHCP服务器上运行恣意代码 。要使用此误差,远程未经身份验证的攻击者可以将特制的数据包发送到受影响的DHCP服务器 。

Windows DHCP Server

CVE-2019-0708

严重

Remote Desktop Services远程代码执行误差

远程桌面服务(以前称为终端服务)中保存远程执行代码误差,当未经身份验证的攻击者使用RDP毗连到目的系统并发送特制请求时 。 此误差是预身份验证,无需用户交互 。 乐成使用此误差的攻击者可以在目的系统上执行恣意代码 。 然后攻击者可以装置程序; 审查,更改或删除数据; 或建设具有完全用户权限的新帐户 。

Windows RDP


修复建议


现在,微软官方已经宣布补丁修复了上述误差,建议用户实时确认是否受到误差影响,尽快接纳修补步伐,以阻止潜在的清静威胁 。想要举行更新,只需转到设置→更新和清静→Windows 更新→检查更新,或者也可以通过手动举行更新 。


参考链接


https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/e5989c8b-7046-e911-a98e-000d3a33a34d