• 我的订阅
  • 科技

微软11月修复60多个安全漏洞,包括5个零日漏洞

类别:科技 发布时间:2023-11-20 11:42:00 来源:浅语科技

11月20日消息,微软宣布,今年11月的PatchTuesday总共修复了60多个安全漏洞,其中包括5个零日漏洞,据称有3个已经被黑客利用。

IT之家发现,本月的零日漏洞都被分类为“重要”漏洞,其中已被黑客利用的漏洞包括涉及WindowsDWMCoreLibrary的CVE-2023-36033、与WindowsCloudFilesMiniFilterDriver相关的CVE-2023-36036,以及可绕过WindowsSmartScreen安全功能的CVE-2023-36025。

WindowsDWMCoreLibrary中,DWM的全名是DesktopWindowManager,其主要功能是通过硬件加速来构建Windows的图形用户界面。不过微软并未公布有关CVE-2023-36033漏洞的详细信息,仅表示若成功攻击将允许黑客获取系统权限。

微软11月修复60多个安全漏洞,包括5个零日漏洞

而影响WindowsCloudFilesMiniFilterDriver的CVE-2023-36036也是一个权限漏洞,其中“WindowsCloudFilesMiniFilterDriver”是Windows的默认功能,专门用于管理云文件,而这一功能中存在的漏洞允许黑客直接获取系统权限。

微软11月修复60多个安全漏洞,包括5个零日漏洞

此外,CVE-2023-36025漏洞允许黑客在绕过Windows安全工具SmartScreen的检查及提示下,令用户点击而已URL文件/超链接后,从而侵入用户设备。

微软11月修复60多个安全漏洞,包括5个零日漏洞

除了以上三个已经被黑客利用的漏洞外,微软还介绍了还有两个已经公开但尚未受到攻击的零日漏洞,分别是CVE-2023-36038和CVE-2023-36413,前者是ASP.NETCore的服务漏洞,后者用于绕过MicrosoftOffice的安全功能。

在零日漏洞之外,本月有3个安全漏洞被列为“重大”等级,分别是CVE-2023-36052、CVE-2023-36400和CVE-2023-36397。

其中,CVE-2023-36052是AzureCLIRESTCommand的信息泄露漏洞,成功利用此漏洞的黑客将能够恢复由特定CLI命令创建的记录,并在AzureDevOps或GitHubActions发布的日志文件中找到明文密码和用户名。这意味着黑客可以通过存储在开源库中的日志文件得到用户凭据信息。微软建议受影响的用户将AzureCLI升级至2.53.1或更高版本。

微软11月修复60多个安全漏洞,包括5个零日漏洞

CVE-2023-36400是WindowsHMAC密钥的权限扩展漏洞,成功攻击将允许黑客以低权限在Hyper-VHost环境中运行恶意程序。

微软11月修复60多个安全漏洞,包括5个零日漏洞

CVE-2023-36397是Windows中一个名为PragmaticGeneralMulticast(PGM)组播协议中的远程执行漏洞,其CVSS风险评分高达9.8,为本月微软修复的安全漏洞中风险最高的。

微软11月修复60多个安全漏洞,包括5个零日漏洞

微软声称,当Windows消息队列服务在PGM服务器环境中运作时,黑客只需通过网络发送一个特定的文件就能实现远程执行程恶意序,并可以让受害者主动触发恶意代码。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-11-20 15:45:15

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

微软修复2023年8月报告提权漏洞,影响多个版本
...年2月28日更新安全公告,宣布修复了2023年8月报告的提权漏洞,影响Windows10、Windows11、WindowsServer2019/2022等多个版本
2024-03-04 03:44:00
微软发现严重安全漏洞
据微软官方公告,近日发现了一个严重的安全漏洞,编号为CVE-2024-38063。该漏洞影响所有受支持的Windows版本
2024-08-17 05:06:00
微软Win10/Win11内核漏洞披露:可获取系统权限,6 月更新已修复
...CISA)警告联邦机构,需尽快修复 Windows 和 Adobe ColdFusion 漏洞,以防范潜在的网络攻击
2024-12-18 09:25:00
微软win10version1507推送补丁
...面向多个 Win10、Win11 系统发布补丁,修复了MMIO陈旧数据漏洞。微软今天再次面向初代Win10(Version1507)
2023-04-22 19:56:00
Windows 11 初尝 Rust,36000 行内核代码已重写!
...统计,苹果公司的 iOS 和 macOS 系统中 60%-70% 的漏洞是内存安全漏洞。微软在 2019 年的一次会议上透露
2023-05-16 20:00:00
微软修复73个安全漏洞和2个零日漏洞
...5034765,以及适用于Windows10的KB5034763累积更新,修复了73个安全漏洞和2个零日漏洞。IT之家基于微软2月累积更新日志
2024-02-16 11:31:00
去年9月安全漏洞至今仍能复现!微软被指应对漏洞敷衍
...uaSec在官网发布公告,表示自己在去年9月就向微软提交的安全漏洞,至今仍然能够稳定复现。根据报告内容,在去年9月22日
2023-08-17 15:31:00
微软修复49项安全漏洞
...日消息,微软今天宣布2024年首个PatchTuesday一共修复了49项安全漏洞,本月有2项漏洞被列为严重(Critical)等级
2024-01-13 03:44:00
微软闯祸Linux躺枪:更新之后 Linux打不开了
...s当中运行Linux子系统,以满足用户的双系统需求。微软修漏洞,Linux躺枪此次事件中受到波及的,是Windows+Linux的双系统用户
2024-08-23 15:56:00
更多关于科技的资讯:
中国网12月16日讯 据网信中国微信公众号消息,党的二十届四中全会明确坚持扩大内需这个战略基点,强调要大力提振消费,要以新需求引领新供给
2025-12-16 16:06:00
近日,瑞众人寿唐山中支围绕客服节“拾光美好·瑞意相伴”核心主题,开展了2025年客服节健康生活系列活动。通过线上线下融合
2025-12-16 16:04:00
【宅男财经|专家面对面】人工智能全面融入人类的生活,还有多久能够实现?工业和信息化部电子科技委主任王江平12月16日接受宅男财经采访时表示
2025-12-16 16:52:00
《科学智能生态报告》于腾冲科学家论坛发布——我国科学智能生态培育取得6项进展
12月5日至8日,由云南省人民政府和中国科学技术协会共同主办的2025腾冲科学家论坛在腾冲举行。论坛期间上海财经大学数字经济研究院与新华网融媒体未来研究院在“未来之问”可持续发展
2025-12-16 15:20:00
6.5折、每日5张!第九届雪博会优惠力度拉满了
12月18日至22日,第九届吉林冰雪产业国际博览会将在长春东北亚国际博览中心盛大启幕,以“购物最低享6.5折+1亿元冰雪消费券+企业特惠”等多重福利组合拳
2025-12-16 16:06:00
借势“疯狂动物城”热潮,叮当快药携手百多邦开启家庭健康新“城”事
伴随动画电影《疯狂动物城2》11月26日起全球热映,叮当健康旗下专业送药平台叮当快药与皮肤健康专业品牌百多邦,开展了一场覆盖线上线下的深度跨界合作
2025-12-16 14:03:00
从濒临倒闭到业绩暴增!“沸点计划”成功模型引爆区域代理签约潮
“沸点计划”上海合生汇店以一组硬核数据印证了其商业模型的爆发力:单日营业额最高突破6万元,平均翻台率稳定在5轮,远超行业平均水平
2025-12-16 14:04:00
中国消费者报南宁讯(杨霞 记者顾艳伟)知识产权纠纷曾是不少“出海”企业面临的难题。12月12日,记者从广西壮族自治区桂林市市场监管局了解到
2025-12-16 11:07:00
河北沧州:一张操作指南卡破解企业信息填报难题
中国消费者报石家庄讯(谭鑫 记者李建)记者近日从河北省沧州市标准化所获悉,今年以来,该所紧扣行风建设,以“群众易懂、流程畅通
2025-12-16 11:07:00
江苏省消保委调查货运平台发现:价格不透明、信息掺水、服务保障差等乱象突出
中国消费者报报道(记者薛晶晶)随着网络货运市场规模持续扩容,相关平台已成为货主发货、司机找活的核心渠道,但其背后的乱象也让消费者苦不堪言
2025-12-16 11:07:00
中国消费者报报道(记者李燕京)12月8日,《疯狂动物城2》在中国内地的票房突破30亿元。数据显示,截至11月30日,2025年度国产片票房已达403
2025-12-16 11:07:00
中国消费者报报道(记者桑雪骐)中央经济工作会议12月10日至11日在北京举行。在部署明年重点任务时,会议提到了“优化‘两新’政策实施”
2025-12-16 11:07:00
海尔集团与歌尔集团达成战略合作,新时达将助力歌尔深化智能制造领域布局
12月11日,海尔集团与歌尔集团正式签署战略合作协议,双方将聚焦智能家电、工业互联网、新能源及人工智能等领域展开深度合作
2025-12-16 11:33:00
于琛刚刚过去的这个“双十二”,除了各电商平台推出的促销活动,抖音出台严打“假揭黑真带货”等违规行为的多项举措,也成为人们热议的话题
2025-12-16 11:02:00
近日,全国首家“现代骑手学院”正式揭牌,该学院设在广州职业技术大学,为在职外卖骑手和快递员提供学历和技能“双提升”通道
2025-12-16 08:07:00