安全公告编号:CNTA-2020-0008

5月12日,微软发布了2020年5月份的月度例行安全公告,修复了其多款产品存在的111个安全漏洞。受影响的产品包括:Windows 10 1909 & Windows Server v1909(78个)、Windows 10 1903 & Windows Server v1903(78个)、Windows 10 1809 & Windows Server 2019(75个)、Windows 8.1 & Server 2012 R2(30个)、Windows Server 2012(27个)、WindowsRT 8.1(29个)、Microsoft Edge (EdgeHTML-based)(5个)、Internet Explorer(7个)和MicrosoftOffice-related software(12个)。

利用上述漏洞,攻击者可以获取敏感信息,提升权限,欺骗,绕过安全功能限制,执行远程代码,或进行拒绝服务攻击等。CNVD提醒广大Microsoft用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。

CVE编号

公告标题和摘要

最高严重等级和漏洞影响

受影响的软件

CVE-2020-1126

Media Foundation内存破坏漏洞

当Windows Media  Foundation未能正确处理内存中的对象时,存在内存破坏漏洞。成功利用此漏洞的攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。

攻击者有多种方法可以利用此漏洞进行攻击,例如说服用户打开精心编制的文档,或说服用户访问恶意网页。

安全更新通过更正Windows Media  Foundation如何处理内存中的对象来解决此漏洞。

严重

远程执行代码

Windows 10

Server, version 1803

Server, version 1903

Server, version 1909

Server 2016

Server 2019

CVE-2020-1118

Microsoft Windows  Transport Layer拒绝服务漏洞

当传输层安全(TLS)的Windows实现未能正确地处理某些密钥交换时,存在拒绝服务漏洞。成功利用此漏洞的攻击者可导致目标系统停止响应。

要利用此漏洞,未经验证的远程攻击者可以使用TLS 1.2或更低版本向目标系统发送精心编制的请求,从而触发系统自动重新启动。

更新通过更改验证TLS密钥交换消息的方式来解决该漏洞。

重要

拒绝服务

Windows 10

Server, version 1803

Server, version 1903

Server, version 1909

Server 2019

CVE-2020-1153

Microsoft  Graphics组件远程代码执行漏洞

Microsoft Graphics组件处理内存中对象的方式存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在目标系统上执行任意代码。

要利用此漏洞,用户必须打开精心编制的文件。

安全更新通过更正Microsoft图形组件如何处理内存中的对象来解决此漏洞。

严重

远程执行代码

Windows 10

Server, version 1803

Server, version 1903

Server, version 1909

Server 2016

Server 2019

Windows 8.1

Server 2012

Server 2012 R2

CVE-2020-1112

Windows Background Intelligent Transfer Service权限提升漏洞

当Windows  Background Intelligent Transfer Service (BITS) IIS模块未能正确地处理上传的内容时,存在权限提升漏洞。成功利用此漏洞的攻击者可以将受限制的文件类型上载到以IIS为主机的文件夹。

要利用此漏洞,攻击者将需要通过BITS上载文件的权限。然后,攻击者可以提交构建的文件上传请求。

安全更新通过更正Windows  BITS如何验证文件名来解决该漏洞。

重要

特权提升

Windows 10

Server, version 1803

Server, version 1903

Server, version 1909

Server 2016

Server 2019

Windows 8.1

Server 2012

Server 2012 R2

CVE-2020-1174

Jet Database Engine远程代码执行漏洞

当Windows Jet数据库引擎未能正确地处理内存中的对象时,存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在受攻击系统上执行任意代码。

攻击者可以通过诱使受害者打开精心编制的文件来利用此漏洞进行攻击。

更新通过更正Windows Jet数据库引擎处理内存中对象的方式来解决该漏洞。

重要

远程执行代码

Windows 10

Server,  version 1803

Server,  version 1903

Server,  version 1909

Server 2016

Server 2019

Windows 8.1

Server 2012

Server 2012  R2

CVE-2020-1037

Chakra Scripting Engine内存破坏漏洞

Chakra脚本引擎处理Microsoft Edge (HTML-based)内存中对象的方式存在远程代码执行漏洞。该漏洞可能会破坏内存,使得攻击者可以在当前用户的上下文中执行任意代码。成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。

在基于web的攻击场景中,攻击者可以托管精心编制的网站,该网站旨在通过Microsoft Edge (HTML-based)利用该漏洞,然后说服用户查看该网站。攻击者还可以利用受攻击的网站以及接受或承载用户提供的内容或广告的网站。这些网站可能包含精心编制的可利用此漏洞的内容。

安全更新通过修改Chakra脚本引擎如何处理内存中的对象来解决该漏洞。

严重

远程执行代码

Edge  (EdgeHTML-based)

ChakraCore

CVE-2020-1062

Internet Explorer内存破坏漏洞

当Internet  Explorer未能正确访问内存中的对象时,存在远程代码执行漏洞。该漏洞可能会破坏内存,使得攻击者可以在当前用户的上下文中执行任意代码。成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。

安全更新通过修改Internet  Explorer处理内存中对象的方式来解决该漏洞。

严重

远程执行代码

Internet  Explorer 9

Internet  Explorer 11

CVE-2020-0901

Microsoft Excel远程代码执行漏洞

当软件未能正确处理内存中的对象时,Microsoft Excel软件中存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在当前用户的上下文中运行任意代码。如果当前用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。将帐户配置为在系统上拥有较少用户权限的用户可能比使用管理用户权限操作的用户受影响更小。

安全更新通过更正Microsoft  Excel如何处理内存中的对象来解决此漏洞。

重要

远程执行代码

Excel 2010

Excel 2013

Excel 2016

Office 2019

Office 2016  for Mac

Office 2019  for Mac

365 Apps  Enterprise*

formerly  Office 365 ProPlus

CVE-2020-1069

Microsoft SharePoint Server远程代码执行漏洞

当Microsoft  SharePoint Server未能正确识别和筛选不安全的ASP.Net web控件时,存在远程代码执行漏洞。成功利用此漏洞的经过身份验证的攻击者可以使用精心编制的页面在SharePoint应用程序池进程的安全上下文中执行操作。

要利用此漏洞,经过身份验证的用户必须在受影响的Microsoft SharePoint Server版本上创建并调用构建的页面。

安全更新通过更正Microsoft  SharePoint Server处理已创建内容的方式来解决此漏洞。

严重

远程执行代码

SharePoint  Foundation 2013

SharePoint Enterprise  Server 2016

SharePoint  Server 2019

参考信息:

https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-May

声明:本文来自CNVD漏洞平台,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。