-赛博昆仑漏洞安全风险通告-
2024年5月微软补丁日安全风险通告
漏洞描述
近日,赛博昆仑CERT监测到微软发布了2024年5月安全更新,涉及以下应用:Windows, Azure, Microsoft Office, Microsoft Visual Studio, Office Online Server, Microsoft Bing Search for iOS, Microsoft Intune Mobile Application Management for Android, PowerBI-client JS SDK, Microsoft Edge, Microsoft SharePoint, Microsoft 365 Apps, Microsoft .NET Framework, Dynamics 365 Customer Insights。
总共修复了60个漏洞,高危漏洞57个,严重漏洞1个,中危漏洞1个,低危漏洞1个。本月昆仑实验室研究员共协助微软修复了2个安全漏洞。
Windows MSHTML平台存在一个安全特性绕过漏洞,该漏洞存在在野利用。攻击者可以诱骗用户打开特制的恶意文档,从而绕过Microsoft 365和Microsoft Office中保护用户免受易受攻击的COM/OLE控件伤害的缓解措施。成功利用此漏洞的未经身份验证的攻击者可以在用户的上下文中执行任意代码。此漏洞需要用户交互才能被利用。官方已经发布了完整的修复程序。该漏洞的CVSS 3.1基础分数为8.8分,严重程度高。
CVE-2024-30051 Windows DWM Core Library 权限提升漏洞
CVE-2024-30051是Windows DWM Core Library中的一个提权漏洞,该漏洞存在在野利用。成功利用此漏洞的攻击者可以获得受影响系统的SYSTEM权限。这类漏洞通常与代码执行漏洞结合使用,以接管目标系统,并经常被勒索软件利用。微软向四个不同的报告者致谢,表明攻击已经广泛存在。由于补丁已经发布,攻击者可以通过逆向工程的方式来制作利用程序,因此建议用户尽快测试并部署此更新。
目前,官方已发布安全补丁,建议受影响的用户尽快升级至安全版本。
https://msrc.microsoft.com/update-guide/releaseNote/2024-May
时间线
2024年5月15日,微软官方发布安全通告
2024年5月15日,赛博昆仑CERT发布安全风险通告