微软2024年10月安全更新:165个漏洞详情及修复建议
创作时间:
作者:
@小白创作中心
微软2024年10月安全更新:165个漏洞详情及修复建议
引用
1
来源
1.
https://www.huorong.cn/document/tech/leak_report/1773
微软于2024年10月发布了重要的安全更新,本次更新共披露了165个安全漏洞,其中包括43个远程执行代码漏洞、28个特权提升漏洞等。其中,3个漏洞被评定为"Critical"(高危)级别,114个为"Important"(严重)级别。本文将详细介绍这些漏洞的具体情况,并提供相应的修复建议。
漏洞概述
本次微软安全更新涉及的组件众多,包括但不限于:
- .NET and Visual Studio
- Azure CLI
- Azure Monitor
- Azure Stack
- BranchCache
- Code Integrity Guard
- DeepSpeed
- Internet Small Computer Systems Interface (iSCSI)
- Microsoft ActiveX
- Microsoft Configuration Manager
- Microsoft Defender for Endpoint
- Microsoft Graphics Component
- Microsoft Management Console
- Microsoft Office
- Microsoft Office Excel
- Microsoft Office SharePoint
- Microsoft Office Visio
- Microsoft Simple Certificate Enrollment Protocol
- Microsoft WDAC OLE DB provider for SQL
- Microsoft Windows Speech
- OpenSSH for Windows
- Outlook for Android
- Power BI
- Remote Desktop Client
- Role: Windows Hyper-V
- RPC Endpoint Mapper Service
- Service Fabric
- Sudo for Windows
- Visual C++ Redistributable Installer
- Visual Studio
- Visual Studio Code
- Windows Ancillary Function Driver for WinSock
- Windows BitLocker
- Windows Common Log File System Driver
- Windows Cryptographic Services
- Windows EFI Partition
- Windows Hyper-V
- Windows Kerberos
- Windows Kernel
- Windows Kernel-Mode Drivers
- Windows Local Security Authority (LSA)
- Windows Mobile Broadband
- Windows MSHTML Platform
- Windows Netlogon
- Windows Network Address Translation (NAT)
- Windows NT OS Kernel
- Windows NTFS
- Windows Online Certificate Status Protocol (OCSP)
- Windows Print Spooler Components
- Windows Remote Desktop
- Windows Remote Desktop Licensing Service
- Windows Remote Desktop Services
- Windows Resilient File System (ReFS)
- Windows Routing and Remote Access Service (RRAS)
- Windows Scripting
- Windows Secure Channel
- Windows Secure Kernel Mode
- Windows Shell
- Windows Standards-Based Storage Management Service
- Windows Storage
- Windows Storage Port Driver
- Windows Telephony Server
- Winlogon
需特别注意的高危漏洞
Microsoft Management Console 远程代码执行漏洞
- CVE编号: CVE-2024-43572
- 严重级别: 重要
- CVSS评分: 7.8
- 被利用级别: 检测到利用
- 描述: 该漏洞已经检测到在野利用,需要用户在漏洞被利用前进行一定的前置操作。攻击者需要诱导用户下载并执行恶意文件以触发该漏洞。成功利用该漏洞的攻击者可以在目标系统上执行远程代码。
Windows MSHTML平台欺骗漏洞
- CVE编号: CVE-2024-43573
- 严重级别: 重要
- CVSS评分: 6.5
- 被利用级别: 检测到利用
- 描述: 该漏洞已经检测到在野利用,需要用户在漏洞被利用前进行一定的前置操作。这是一个社会工程攻击常用的漏洞,攻击者需要通过伪造网页或应用内容诱导用户进行操作。利用该漏洞发起的攻击虽然不会直接破坏系统,但可能导致用户泄露重要信息或点击恶意链接。
Microsoft Configuration Manager 远程代码执行漏洞
- CVE编号: CVE-2024-43468
- 严重级别: 高危
- CVSS评分: 9.8
- 被利用级别: 有可能被利用
- 描述: 该漏洞无需用户交互即可利用易受攻击的系统。攻击者可以利用该漏洞通过远程发送特制的请求,并以不安全的方式处理这些请求,从而实现在服务器或底层数据库上执行命令。修复该漏洞需使用 Microsoft Configuration Manager 组件自有更新将该组件升级至当前最新版本。
远程桌面协议(RDP)服务器远程代码执行漏洞
- CVE编号: CVE-2024-43582
- 严重级别: 高危
- CVSS评分: 8.8
- 被利用级别: 有可能被利用
- 描述: 该漏洞无需用户交互即可利用易受攻击的系统。未经身份验证的攻击者利用此漏洞需要向RPC主机发送格式错误的数据包。这可能会导致攻击者在服务器端以与RPC服务相同的权限执行远程代码。
Microsoft OpenSSH for Windows 远程代码执行漏洞
- CVE编号: CVE-2024-43581
- 严重级别: 高危
- CVSS评分: 8.8
- 被利用级别: 很有可能被利用
- 描述: 成功利用此漏洞需要用户执行一些操作。该漏洞利用的复杂性较高,攻击者需要提前准备环境并植入特定文件,虽然权限要求较低,但仍需用户执行特定操作(如访问恶意目录或文件),才能成功利用此漏洞。攻击者利用该漏洞进行的整体攻击通过网络进行,且依赖用户交互。
远程注册表服务权限提升漏洞
- CVE编号: CVE-2024-43532
- 严重级别: 高危
- CVSS评分: 8.8
- 被利用级别: 有可能被利用
- 描述: 该漏洞无需用户交互即可利用易受攻击的系统。攻击者可以利用该漏洞执行一个特制的恶意脚本,以实现对RPC主机的RPC调用。这可能会导致攻击者服务器上的权限提升,成功利用此漏洞的攻击者可以获得SYSTEM权限。
Windows 内核权限提升漏洞
- CVE编号: CVE-2024-43502
- 严重级别: 严重
- CVSS评分: 7.1
- 被利用级别: 很有可能被利用
- 描述: 该漏洞无需用户交互即可利用易受攻击的系统。成功利用此漏洞的攻击者可以获得SYSTEM权限。
修复建议
通过火绒个人版/企业版【漏洞修复】功能修复漏洞。
下载微软官方提供的补丁
微软安全更新指南查看完整微软通告
完整微软安全更新公告
热门推荐
罗山县法院教你处理游戏代练纠纷:从案例看维权途径与风险防范
商业静物摄影里的合成技术:从概念到实践
手机悬浮窗功能详解:提升办公效率的实用指南
巴黎歌剧院:建筑艺术的瑰宝与文化传奇
纪念普契尼逝世百年,中英联合制作经典歌剧《蝴蝶夫人》
以艺术促进文明交流互鉴,用情感再续友谊篇章——中央歌剧院赴瑞士访演成功
无互联网连接的5种解决方法:从硬件检查到驱动更新
连接公共WiFi当心!四种常见安全风险及防范提醒
粮食产量破1.4万亿斤,科技创新助推农业高质量发展
柴胡舒肝丸:脂肪肝治疗的“救星”?
戒烟+健康饮食,远离肺结节
重磅!中国科学家揭示二甲双胍延缓衰老新机制
研究证明老年人服用B族维生素补剂具有抗衰老功效
梦见死了的亲人|如何面对梦中失去的亲人|梦见亲人死亡后的处理方法
长江江豚数量回升,禁渔效果如何?
周易测名全解析:名字如何影响运势与性格
周易测名:用数字解读名字背后的命运密码
留园最新游览攻略:四大景区各具特色,插花艺术展精彩纷呈
留园全攻略:交通、景点详解,带你领略“吴下名园之冠”的魅力
自驾游留园:苏州园林里的诗画世界
最新报告显示:新富人群财富指数微降,投资参与度提升
春面夏鲜秋蟹冬羊,湖州四季美食地图
湖州千张包、清汤鱼圆:两道百年美食的传承故事
从太湖到餐桌:一文读懂太湖蟹的品种与烹饪
预算管理入门:从目标设定到资金分配,实现理财自由
《史记》体例与叙事中的大一统思想
从四大阶层看秦始皇统一六国:不只是帝王将相的胜利
2025开年房企化债加速:碧桂园推重组方案,最高减债116亿美元
低利率贷款、信用卡转移:六大实用负债整合方案
SolidWorks高手速成秘籍:圆弧角度标注神技