Microsoft Patch: 64 novas vulnerabilidades, incluindo cinco críticas

As vulnerabilidades críticas afetam o Microsoft Dynamics 365, as extensões do protocolo IKE (Internet Key Exchange) do Windows e o TCP/IP do Windows.

A Microsoft divulgou na terça-feira 64 vulnerabilidades, incluindo cinco críticas e uma que foi explorada.

A Microsoft divulgou 64 vulnerabilidades, incluindo cinco críticas e uma que foi explorada.

Os patches lançados tratam de vulnerabilidades e exposições comuns (CVEs) em: Microsoft Windows e Componentes do Windows; Azure e Azure Arc; .NET e Visual Studio e .NET Framework; Microsoft Edge (baseado no Chromium); Office e Componentes do Office; Proteção do Windows; e Kernel Linux.

Esta versão vem em cima de 15 patches para CVEs no Microsoft Edge (baseado em Chromium) e um patch para especulação de canal lateral em processadores Arm, conforme observado pela Zero Day Initiative.

Em comparação, a Microsoft divulgou 141 CVEs em agosto.

O CVE explorado divulgado no Patch Tuesday afeta o Windows Common Log File System Driver. Para explorá-lo, o invasor já deve ter acesso ao sistema e a capacidade de executar código nele. Ele permite que o invasor obtenha novos privilégios, permitindo que eles executem um ataque.

Bugs dessa natureza são frequentemente envolvidos em alguma forma de ataque de engenharia social, como convencer alguém a abrir um arquivo ou clicar em um link”, observa a Zero Day Initiative. “Uma vez que o fazem, o código adicional é executado com privilégios elevados para assumir o controle de um sistema.”

A Microsoft agradeceu aos pesquisadores da DBAPPSecurity, Mandiant, CrowdStrike e Zscaler por identificarem essa vulnerabilidade.

Os cinco CVEs críticos divulgados eram todos vulnerabilidades de Execução Remota de Código (ERC). Desses, dois afetam as versões locais do Microsoft Dynamics 365. Esses CVEs permitem que um usuário autenticado execute um pacote de solução confiável especialmente criado para executar comandos SQL arbitrários. A partir daí, o invasor pode escalar e executar comandos como db_owner em seu banco de dados do Dynamics 365.

Mais dois CVEs críticos afetam as Extensões de Protocolo do Windows Internet Key Exchange (IKE), permitindo que um invasor não autenticado envie um pacote IP especialmente criado para uma máquina de destino.

O último CVE crítico afeta o TCP/IP do Windows, permitindo que um invasor não autenticado envie um pacote IPv6 especialmente criado para um nó do Windows em que o IPSec esteja habilitado.

Fonte: www.zdnet.com

Posts relacionados: Microsoft publica mitigações para o ataque “PetitPotam” / Microsoft lança atualizações de segurança para Windows 10 e Windows Server e Pesquisadores descobrem Rootkit FiveSys com certificado assinado pela Microsoft

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo