漏洞更新 - Microsoft 旗下產品 Edge、Teams 釋出更新,修復 2 個 Zero-day 漏洞


Microsoft 旗下產品 Edge、Teams 釋出更新,修復 2 個 Zero-day 漏洞

一、摘要

       Microsoft 日前緊急針對旗下的 Microsoft Edge、Teams 與 Skype 緊急推出軟體更新,修復 2 個存於開源程式庫中的 0-day 漏洞。這兩個漏洞都屬於 heap 緩衝區溢位(buffer overflow)錯誤,駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。


、存在風險

        值得注意的是,由於這兩個漏洞影響的程式庫十分廣泛,因此被修補的範圍也十分廣泛。除了 Microsoft 這次修復的三個產品外,包括 Safari、Mozilla Firefox、Opera、Android 原生瀏覽器之外,像是 1Password 與 Signal 等熱門應用軟體也採用了這些程式庫,因此都需進行資安修補。

      

        此次更新修補的漏洞包括:

  • CVE-2023-4863:存於開源 WebP 程式庫 libwebp 中,屬於 heap 緩衝區溢位(buffer overflow)錯誤;駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。
  • CVE-2023-5217:存於開源 VP8 程式庫 libvpx 中的視訊編碼程式,屬於 heap 緩衝區溢位(buffer overflow)錯誤;駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。


三、建議改善措施:

           對於此類Zero-day漏洞給予使用者以下改善措施:
  • 建議使用 Microsoft 以上產品的使用者,應儘速套用更新,以免遭到駭侵者透過已知漏洞發動攻擊。
  • 使用防毒軟體或資安設備,保護電腦免受惡意程式攻擊。
  • 提高資安意識,避免點擊來路不明的連結或安裝不明的軟體。



這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->