Microsoft | Windows Codecs & Visual Studio JSON远程代码执行误差通告
宣布时间 2020-10-190x00 误差概述
产品名称 | CVE ID | 类 型 | 误差品级 | 远程使用 | 影响规模 |
Windows Codecs | CVE-2020-17022 | RCE | 高危 | 是 | |
Visual Studio Code | CVE-2020-17023 | RCE | 高危 | 是 |
微软于2020年10月15日宣布了两个带外清静更新,以修复Microsoft Windows Codecs和Visual Studio Code中的两个远程代码执行(RCE)误差。误差跟踪为CVE-2020-17022和CVE-2020-17023,其CVSS评分均为7.8。
0x01 误差详情

Microsoft Windows Codecs远程代码执行误差(CVE-2020-17022)
Microsoft Windows Codecs是Microsoft的编解码器库,其中的编解码器�?樘峁┝擞糜诙訵indows程序中的数据举行代码转换的流和文件接口。该误差是由于Microsoft Windows Codecs库在处置惩罚内存工具的方法中保存一个远程代码执行误差。攻击者可以使用恶意结构的的图像文件来使用此误差。乐成使用此误差的攻击者可以在目的系统上执行恣意代码。
影响规模:
Windows 10 Version 1709 for 32-bit Systems
Windows 10 Version 1709 for ARM64-based Systems
Windows 10 Version 1709 for x64-based Systems
Windows 10 Version 1803 for 32-bit Systems
Windows 10 Version 1803 for ARM64-based Systems
Windows 10 Version 1803 for x64-based Systems
Windows 10 Version 1809 for 32-bit Systems
Windows 10 Version 1809 for ARM64-based Systems
Windows 10 Version 1809 for x64-based Systems
Windows 10 Version 1903 for 32-bit Systems
Windows 10 Version 1903 for ARM64-based Systems
Windows 10 Version 1903 for x64-based Systems
Windows 10 Version 1909 for ARM64-based Systems
Windows 10 Version 1909 for x64-based Systems
Windows 10 Version 2004 for 32-bit Systems
Windows 10 Version 2004 for ARM64-based Systems
Windows 10 Version 2004 for x64-based Systems
Visual Studio JSON远程代码执行误差(CVE-2020-17023)
Microsoft的Visual Studio Code是Microsoft针对Windows、Linux和macOS开发的一种免费的源代码编辑器。
攻击者可以通过诱使用户翻开恶意的“ package.json”文件来使用此误差。乐成使用此误差的攻击者可以在目今用户的上下文中运行恣意代码。
若是目今用户使用管理用户权限登录,则攻击者可以控制整个系统,例如装置程序、审查、更改或删除数据、建设具有完全用户权限的新帐户等。
现在,Microsoft的更新是通过修改Visual Studio Code处置惩罚JSON文件的方法来解决了此误差。
影响规模:
Visual Studio Code 1.50.1之前的版本。
0x02 处置惩罚建议
现在Microsoft已宣布清静更新,建议实时装置相关补丁。
(一) Windows update更新
自动更新:
Microsoft Update默认启用,当系统检测到可用更新时,将会自动下载更新并在下一次启动时装置。
手动更新:
1、点击“最先菜单”或按Windows快捷键,点击进入“设置”
2、选择“更新和清静”,进入“Windows更新”(Windows 8、Windows 8.1、Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,详细办法为“控制面板”->“系统和清静”->“Windows更新”)
3、选择“检查更新”,期待系统将自动检查并下载可用更新。
4、重启盘算机,装置更新系统重新启动后,可通过进入“Windows更新”->“审查更新历史纪录”审查是否乐成装置了更新。关于没有乐成装置的更新,可以点击该更新名称进入微软官方更新形貌链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目的系统的补丁举行下载并装置。
(二) 手动装置更新
微软官方下载响应补丁举行更新。
CVE-2020-17022链接地址:
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17022
CVE-2020-17023链接地址:
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17023
0x03 参考链接
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17022
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17023
https://securityaffairs.co/wordpress/109665/security/microsoft-windows-rce.html?
https://threatpost.com/microsoft-rce-flaws-windows-update/160244/
0x04 时间线
2020-10-15 Microsoft宣布清静更新
2020-10-19 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号