微软7月多个清静误差清静通告

宣布时间 2019-07-11

误差概述


微软于周二宣布了7月清静更新补丁,修复了79个从简朴的诱骗攻击到远程执行代码的清静问题,产品涉及.NET Framework、ASP.NET、Azure、Azure DevOps、Internet Explorer、Microsoft Browsers、Microsoft Exchange Server、Microsoft Graphics Component、Microsoft Office、Microsoft Office SharePoint、Microsoft Scripting Engine、Microsoft Windows、Microsoft Windows DNS、Open Source Software、Servicing Stack Updates、SQL Server、Visual Studio、Windows Kernel、Windows Media、Windows RDP以及Windows Shell。


使用上述误差,攻击者可以提升权限,诱骗,绕过清静功效限制,获取敏感信息,执行远程代码或提倡拒绝服务攻击等。提醒宽大Microsoft用户尽快下载补丁更新,阻止引发误差相关的网络清静事务。


CVE 编号

严重水平

CVE 问题

误差形貌

产品

CVE-2019-1113

严重

.NET Framework 远程代码执行误差

当软件无法检查文件的源标记时,.NET软件中保存远程执行代码误差。

乐成使用此误差的攻击者可以在目今用户的上下文中运行恣意代码。若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。帐户被设置为拥有较少系统用户权限的用户可能比使用管理用户权限的用户受到的影响要小。

使用此误差需要用户使用受影响的.NET Framework版本翻开特制文件。在电子邮件攻击情形中,攻击者可以通过将特制文件发送给用户并诱使用户翻开该文件来使用此误差。

此清静更新通过更正.NET Framework检查文件源标记的方法来解决误差。

.NET Framework

CVE-2019-1072

严重

Azure DevOps Server and Team Foundation Server 远程代码执行误差

当Azure DevOps Server和Team Foundation Server(TFS)不准确地处置惩罚用户输入时,保存远程执行代码误差。乐成使用此误差的攻击者可以在DevOps或TFS服务帐户的上下文中执行目的服务器上的代码。

要使用此误差,攻击者可以将特制文件提交给受影响的服务器。 若是允许对受影响的服务器上的项目举行匿名会见,则攻击者不需要身份验证。

此更新更正了DevOps Server和TFS处置惩罚某些文件类型的方法。

Azure DevOps

CVE-2019-1063

严重

Internet Explorer 内存破损误差

当Internet Explorer不准确地会见内存中的工具时,保存远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

攻击者可能拥有一个旨在通过Internet Explorer使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以通过添加可能使用此误差的特制内容来使用受熏染的网站或接受或托管用户提供的内容或广告的网站。可是,在所有情形下,攻击者都无法强迫用户审查攻击者控制的内容。相反,攻击者必需说服用户接纳行动,通常是通过电子邮件或即时新闻中的诱惑,或者让用户翻开通过电子邮件发送的附件。

此清静更新通过修改Internet Explorer处置惩罚内存中工具的方法来解决误差。

Internet Explorer

CVE-2019-1104

严重

Microsoft Browser 内存破损误差

Microsoft浏览器会见内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种允许攻击者在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

攻击者可能拥有一个旨在通过Microsoft浏览器使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以通过添加可能使用此误差的特制内容来使用受熏染的网站或接受或托管用户提供的内容或广告的网站。可是,在所有情形下,攻击者都无法强迫用户审查攻击者控制的内容。相反,攻击者必需说服用户接纳行动,通常是通过电子邮件或即时新闻中的诱惑,或让他们翻开电子邮件附件。

此清静更新通过修改Microsoft浏览器处置惩罚内存中工具的方法来解决误差。

Microsoft Browsers

CVE-2019-1102

严重

GDI+ 远程代码执行误差

Windows图形装备接口(GDI)处置惩罚内存中工具的方法中保存一个远程执行代码误差。乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。帐户被设置为拥有较少系统用户权限的用户可能比使用管理用户权限的用户受到的影响要小。

攻击者可以通过多种方法使用此误差。 

此清静更新通过更正Windows GDI处置惩罚内存中工具的方法来解决误差。

Microsoft Graphics Component

CVE-2019-1056

严重

Scripting Engine 内存破损误差

剧本引擎在Internet Explorer中处置惩罚内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Internet Explorer使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以在承载IE泛起引擎的应用程序或Microsoft Office文档中嵌入标记为“清静初始化”的ActiveX控件。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1059

严重

Scripting Engine 内存破损误差

剧本引擎在Internet Explorer中处置惩罚内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Internet Explorer使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以在承载IE泛起引擎的应用程序或Microsoft Office文档中嵌入标记为“清静初始化”的ActiveX控件。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改剧本引擎处置惩罚内存中工具的方法来解决误差

Microsoft Scripting Engine

CVE-2019-1062

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft Edge使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改Chakra剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1092

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft Edge使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改Chakra剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1103

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft Edge使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改Chakra剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1106

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft Edge使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改Chakra剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1107

严重

Chakra Scripting Engine 内存破损误差

Chakra剧本引擎处置惩罚Microsoft Edge内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft Edge使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改Chakra剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1001

严重

Scripting Engine 内存破损误差

剧本引擎处置惩罚Microsoft浏览器内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Microsoft浏览器使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以在承载浏览器泛起引擎的应用程序或Microsoft Office文档中嵌入标记为“可清静初始化”的ActiveX控件。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-1004

严重

Scripting Engine 内存破损误差

剧本引擎在Internet Explorer中处置惩罚内存中工具的方法中保存一个远程执行代码误差。该误差可能以一种攻击者可以在目今用户的上下文中执行恣意代码的方法来破损内存。乐成使用此误差的攻击者可以获得与目今用户相同的用户权限。若是目今用户使用管理用户权限登录,则乐成使用此误差的攻击者可以控制受影响的系统。然后攻击者可以装置程序;审查,更改或删除数据;或建设具有完全用户权限的新帐户。

在基于Web的攻击情形中,攻击者可能拥有一个旨在通过Internet Explorer使用此误差的特制网站,然后诱使用户审查该网站。攻击者还可以在承载IE泛起引擎的应用程序或Microsoft Office文档中嵌入标记为“清静初始化”的ActiveX控件。攻击者还可以使用受到破损的网站和接受或托管用户提供的内容或广告的网站。这些网站可能包括可能使用此误差的特制内容。

此清静更新通过修改剧本引擎处置惩罚内存中工具的方法来解决误差。

Microsoft Scripting Engine

CVE-2019-0785

严重

Windows DHCP Server 远程代码执行误差

当攻击者将特制数据包发送到DHCP故障转移服务器时,Windows Server DHCP服务中保存内存损坏误差。乐成使用此误差的攻击者可能在DHCP故障转移服务器上运行恣意代码,或导致DHCP服务无响应。

要使用此误差,攻击者可以将特制数据包发送到DHCP服务器。可是,必需将DHCP服务器设置为故障转移模式才华使攻击乐成。

此清静更新通过更正DHCP故障转移服务器处置惩罚网络数据包的方法来解决误差。

Microsoft Windows

ADV990001

严重

Latest Servicing Stack Updates

这是每个操作系统的最新服务客栈更新列表。每当宣布新的服务客栈更新时,将更新此列表。装置最新的服务客栈更新很是主要。

Servicing Stack Updates


修复建议


现在,微软官方已经宣布补丁修复了上述误差,建议用户实时确认是否受到误差影响,尽快接纳修补步伐,以阻止潜在的清静威胁。想要举行更新,只需转到设置→更新和清静→Windows 更新→检查更新,或者也可以通过手动举行更新。


参考链接


https://portal.msrc.microsoft.com/en-us/security-guidance