国家计算机网络入侵防范中心安全漏洞周报:2015年4月13日至2015年4月20日,安全漏洞207个,其中高危漏洞77个,中等威胁漏104个,低威胁漏洞26个,安全漏洞总量是上周的1.58倍。
微软公司发布的11项安全更新,共修复26个漏洞,4个安全公告等级为“严重”,其余为“重要”。1项安全公告针对Microsoft_Office的漏洞,涉及5个CVE编号漏洞,9项安全公告针对Microsoft_Windows的漏洞,涉及19个CVE编号漏洞,1项安全公告针对Internet_Explorer的漏洞,涉及10个CVE编号漏洞,1项安全公告针对Microsoft_DNET_Framework的漏洞,涉及1个CVE编号漏洞,1项安全公告针对Microsoft_服务器软件的漏洞,涉及2个CVE编号漏洞,此次微软安全公告包括了缓冲区溢出、任意代码执行等漏洞。此次微软发布的安全更新中为严重等级的公告如下,[*]MS15-032Internet Explorer的累积性安全更新(3038314)此安全更新可解决Internet Explorer中的漏洞。最严重的漏洞可能在用户使用Internet Explorer查看经特殊设计的网页时允许远程执行代码。成功利用这些漏洞的攻击者可以获得与当前用户相同的用户权限。与拥有管理用户权限的客户相比,帐户被配置为拥有较少系统用户权限的客户受到的影响更小。[*]MS15-033Microsoft Office中的漏洞可能允许远程执行代码(3048019)此安全更新可修复Microsoft Office中的漏洞。最严重的漏洞可能在用户打开经特殊设计的Microsoft Office文件时允许远程执行代码。成功利用这些漏洞的攻击者可以在当前用户的上下文中运行任意代码。与拥有管理用户权限的客户相比,帐户被配置为拥有较少系统用户权限的客户受到的影响更小。[*]MS15-034HTTP.sys中的漏洞可能允许远程执行代码(3042553)此安全更新可修复Microsoft Windows中的漏洞。如果攻击者向受影响的Windows系统发送经特殊设计的的HTTP请求,此漏洞可能允许远程执行代码。[*]MS15-035Microsoft Graphics组件中的漏洞可能允许远程执行代码(3046306)此安全更新可修复Microsoft Windows中的漏洞。如果攻击者成功诱使用户浏览经特殊设计的网站、打开经特殊设计的文件或浏览包含经特殊设计的增强型图元文件(EMF)图像文件的工作目录,则漏洞可能会允许远程执行代码。但是在所有情况下,攻击者无法强迫用户执行此类操作;攻击者必须说服用户执行此类操作,通常方式为通过电子邮件或Instant Messenger消息进行诱骗。
针对高危漏洞各公司均已发布安全公告和更新程序补丁。建议用户做好安全防护,及时关注并下载更新,注意上网安全,防范黑客攻击。
为了保护用户计算机与系统安全,国家计算机网络入侵防范中心建议用户及时更新补丁程序,补丁可以从软件厂商官方下载,不轻易打开未知网站和来路不明的文件,安装杀毒软件并将病毒库升级到最新。