网易首页 > 网易号 > 正文 申请入驻

【安全圈】刚刚微软的3月安全更新中,这几个安全漏洞值得注意

0
分享至


微软 漏洞

近日,安全专家建议IT团队应优先修补两个零日漏洞,一个是微软Outlook的认证机制,另一个是web标记的绕过。这两个漏洞是微软在其3月补丁星期二安全更新中披露的74个安全漏洞的一部分。

在一篇博文中,Automox的研究人员建议企业在24小时内修补这两个漏洞,因为攻击者正在野外利用它们。此外,3月更新中的几个关键漏洞能够实现远程代码执行(RCE),因此它们也是需要高度优先修补的。

特权升级零日

其中一个零日是微软Outlook中的一个关键的权限升级漏洞,被追踪为CVE-2023-23397,它允许攻击者访问受害者的Net-NTLMv2挑战-回应认证哈希,然后冒充用户。

该漏洞的危险之处在于,攻击者只需发送一封特制的电子邮件,在用户在预览窗口中查看该邮件之前,Outlook就会检索并处理该邮件。

Tenable公司的高级研究工程师评论说:这是因为该漏洞是在电子邮件服务器端触发的,这意味着在受害者查看恶意邮件之前就会被利用。攻击者可以使用受害者的Net-NLMv2哈希值进行攻击,利用NTLM挑战-响应机制,让对手以用户身份进行认证。

ZDI研究员在博文中补充说,这使得该漏洞更像是一个认证绕过漏洞,而不是一个权限升级问题。而且,禁用预览窗口选项并不能减轻威胁,因为该漏洞甚至在这之前就已经被触发了。

安全绕过零日

微软将第二个零日漏洞确定为CVE-2023-248,这是一个Windows SmartScreen安全功能绕过问题,攻击者可以利用它绕过微软用来识别用户可能从互联网上下载的文件的Mark of the Web指定。

CVE-2023-248 影响到所有运行Windows 10及以上版本的桌面系统和运行Windows Server 2016、2019和2022的系统。

Goettl在一份声明中说:CVSSv3.1的得分虽然只有5.4,这可能不会引起太多企业的注意。确实,就其本身而言,CVE可能没有那么大的威胁,但它很可能被用在一个有其他漏洞的攻击链中。

其他安全漏洞

需要特别注意的一个RCE漏洞是CVE-2023-23415,它存在于网络设备用来诊断通信问题的互联网控制消息协议(ICMP)中。

微软表示:攻击者可以通过使用一个低级别的协议错误来远程利用这个漏洞,该错误在其标题中包含一个碎片化的IP数据包,被发送到目标机器上。该漏洞影响到多个微软产品,包括Windows 10、Windows 11、Windows Server 2008、2012、2016、2019和2022。

Automox还建议企业在72小时内解决CVE-2023-23416,即Windows加密服务协议中的一个RCE漏洞。这是因为,除其他外,它影响到所有版本的台式机Windows 10及以上,以及从Server 2012开始的所有Windows服务器版本。

除了新漏洞的补丁,微软还在3月的补丁周期中发布了四个之前漏洞的更新,全部来自2022年。Ivanti说,这次更新扩大了受漏洞影响的微软软件和应用程序的数量,并为它们提供了补丁。该安全厂商将这四个更新补丁列为CVE-2022-43552,CVE-2022-23257,CVE-2022-23825,以及CVE-2022-23816。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
2026世界杯日本进球被判无效

2026世界杯日本进球被判无效

体坛周报
2026-06-21 13:28:10
不打伊朗了,美军突然调转枪口,集结航母和辽宁舰正面对峙!

不打伊朗了,美军突然调转枪口,集结航母和辽宁舰正面对峙!

骚年先锋
2026-06-18 23:17:24
台海冲突一触即发!做好最坏万全准备,中国必须抢在美国前面出手

台海冲突一触即发!做好最坏万全准备,中国必须抢在美国前面出手

和风聊历史
2026-06-21 12:52:21
财政部首次明确:债务人不得折价回购自身不良

财政部首次明确:债务人不得折价回购自身不良

新浪财经
2026-06-22 00:03:42
奇迹2-2!世界杯大黑马:人口50万小国连平2大世界冠军,全队狂喜

奇迹2-2!世界杯大黑马:人口50万小国连平2大世界冠军,全队狂喜

等等talk
2026-06-22 08:41:32
陈建斌也没想到,被自己抛弃的吴越,如今竟凭一身黑衣碾压全场!

陈建斌也没想到,被自己抛弃的吴越,如今竟凭一身黑衣碾压全场!

精彩背后的故事
2026-06-22 03:03:28
《抓特务》为何票房扑街?太陈旧,是次因,“瘸驴叙事”,是主因

《抓特务》为何票房扑街?太陈旧,是次因,“瘸驴叙事”,是主因

马庆云的影音娱
2026-06-19 14:39:29
中国正在成为全球第一个集体抛弃电话的国家。

中国正在成为全球第一个集体抛弃电话的国家。

维纳斯的眼泪
2026-05-22 12:15:47
乌无人机再袭莫斯科,俄罗斯可能部分从克里米亚撤军

乌无人机再袭莫斯科,俄罗斯可能部分从克里米亚撤军

山河路口
2026-06-19 23:49:30
王治郅魔鬼训练,2米26张子宇减脂成功,女篮新核心将现

王治郅魔鬼训练,2米26张子宇减脂成功,女篮新核心将现

墨史轩
2026-06-17 17:47:35
贝加尔湖深达千米,水量是长江的25倍,里面最大的鱼有多大?

贝加尔湖深达千米,水量是长江的25倍,里面最大的鱼有多大?

史智文道
2026-06-21 16:45:44
虽中国女排2:3输土耳其女排,但赵勇被球迷狂赞关键挑战上大分

虽中国女排2:3输土耳其女排,但赵勇被球迷狂赞关键挑战上大分

生活新鲜市
2026-06-22 05:58:35
日本第一波反制来了?芯片制造商对华出口猛降,但中方早有准备

日本第一波反制来了?芯片制造商对华出口猛降,但中方早有准备

叮当当科技
2026-06-22 02:17:45
万斯发出最后通牒,内塔尼亚胡没顶住压力,以色列黎巴嫩同意停火

万斯发出最后通牒,内塔尼亚胡没顶住压力,以色列黎巴嫩同意停火

近史谈
2026-06-20 14:00:45
106次抢断!3年1900万美金大合同到手!湖人弃将终于熬出头了

106次抢断!3年1900万美金大合同到手!湖人弃将终于熬出头了

世界体育圈
2026-06-22 10:30:35
中国首个被撤销的直辖市,人均GDP比肩上海!未来会重新直辖吗?

中国首个被撤销的直辖市,人均GDP比肩上海!未来会重新直辖吗?

新浪财经
2026-06-22 00:52:26
给所有老年人一个忠告:永远不要在熟人面前和老年群里说这两句话

给所有老年人一个忠告:永远不要在熟人面前和老年群里说这两句话

心理观察局
2026-06-04 07:19:04
穆帅即将再获悍将!国米7000万欧中卫巴斯托尼,几天后或加盟皇马

穆帅即将再获悍将!国米7000万欧中卫巴斯托尼,几天后或加盟皇马

福酱的小时光
2026-06-22 07:14:26
洪学智晚年坦言:抗美援朝胜利的法宝就藏在一根一米长的玻璃管里

洪学智晚年坦言:抗美援朝胜利的法宝就藏在一根一米长的玻璃管里

睡前讲故事
2026-06-18 19:25:58
王鹤棣端午节晒北京大平层,亲妈出镜朴素还戴玉镯,王传君也来了

王鹤棣端午节晒北京大平层,亲妈出镜朴素还戴玉镯,王传君也来了

椰黄娱乐
2026-06-20 11:50:31
2026-06-22 11:00:49
安全圈
安全圈
国内首家大安全概念新媒体
6676文章数 4688关注度
往期回顾 全部

科技要闻

SpaceX 74天闪电IPO,OpenAI能照搬吗?

头条要闻

日本知名教授:切断和中国的关系 日本没有未来

头条要闻

日本知名教授:切断和中国的关系 日本没有未来

体育要闻

18岁斩世界杯首球!亚马尔连创5大纪录

娱乐要闻

韩红帮冯小刚宣传,结果翻车了…

财经要闻

“床垫界的特斯拉”破产了

汽车要闻

全面提升 全新理想L8 livis将家用舒适再进化

态度原创

亲子
健康
家居
教育
旅游

亲子要闻

太不要脸了

吃粽子的3条保胃法则,消化科医生推荐

家居要闻

绿意盎然 自然之境

教育要闻

英语时态呼应:一个让90%学习者栽跟头的隐形语法规则

旅游要闻

粽子飞上天,敦煌骆驼忙…端午小长假活力四射;热浪袭击欧洲,巴黎拉响高温红警,米兰农场主架风扇为奶牛降温

无障碍浏览 进入关怀版