国家计算机网络入侵防范中心安全漏洞周报:2013年12月9日至2013年12月16日,安全漏洞167个,其中高危漏洞61个,中等威胁漏95个,低威胁漏洞11个,安全漏洞总量是上周的2.14 倍。
微软公司发布的11项安全更新,共修复15个漏洞,5个安全公告等级为“严重”,其余为“重要”。3项安全公告针对Microsoft_Office的漏洞,涉及2个CVE编号漏洞,6项安全公告针对Microsoft_Windows的漏洞,涉及13个CVE编号漏洞,1项安全公告针对Internet_Explorer的漏洞,涉及7个CVE编号漏洞,1项安全公告针对Microsoft_开发工具的漏洞,涉及0个CVE编号漏洞,1项安全公告针对Microsoft_Lync的漏洞,涉及1个CVE编号漏洞,此次微软安全公告包括了缓冲区溢出、任意代码执行等漏洞。此次微软发布的安全更新中为严重等级的公告如下,[*]MS13-096 Microsoft Graphics 组件中的漏洞可能允许远程执行代码 (2908005)此安全更新可解决 Microsoft Windows、Microsoft Office 和 Microsoft Lync 中一个公开披露的漏洞 如果用户查看包含特制 TIFF 文件的内容,则该漏洞可能允许远程执行代码。[*]MS13-097 Internet Explorer 的累积性安全更新 (2898785)此安全更新可解决 Internet Explorer 中 7 个秘密报告的漏洞。最严重的漏洞可能在用户使用 Internet Explorer 查看特制网页时允许远程执行代码。成功利用这些最严重的漏洞的攻击者可以获得与当前用户相同的用户权限。那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。[*]MS13-098 Windows 中的漏洞 可能允许远程执行代码 Execution (2893294)此安全更新可解决 Microsoft Windows 中一个秘密报告的漏洞。如果用户或应用程序在受影响的系统上运行或安装特制的、经过签名的可移植可执行 (PE) 文件,则该漏洞可能允许远程执行代码。[*]MS13-099 Microsoft 脚本运行时对象库中的漏洞可能允许远程执行代码 (2909158) 此安全更新可解决 Microsoft Windows 中一个秘密报告的漏洞。如果攻击者诱使用户访问特制网站或者托管特制内容的网站,则此漏洞可能允许远程执行代码。成功利用此漏洞的攻击者可以获得与本地用户相同的用户权限。那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。[*]MS13-105 Microsoft Exchange Server 中的漏洞可能允许远程执行代码 (2915705)此安全更新解决 Microsoft Exchange Server 中三个公开披露的漏洞和一个秘密报告的漏洞。Microsoft Exchange Server 的 WebReady Document Viewing 和数据丢失防护功能中存在最严重的漏洞。如果攻击者向受影响的 Exchange Server 中的用户发送包含特制文件的电子邮件,则这些漏洞可能允许在 LocalService 帐户的安全上下文中远程执行代码。LocalService 帐户在本地系统上具有最低特权,在网络上提供匿名凭据。
针对高危漏洞各公司均已发布安全公告和更新程序补丁。建议用户做好安全防护,及时关注并下载更新,注意上网安全,防范黑客攻击。
为了保护用户计算机与系统安全,国家计算机网络入侵防范中心建议用户及时更新补丁程序,补丁可以从软件厂商官方下载,不轻易打开未知网站和来路不明的文件,安装杀毒软件并将病毒库升级到最新。