漏洞更新 - Microsoft 旗下產品 Edge、Teams 釋出更新,修復 2 個 Zero-day 漏洞
Microsoft 旗下產品 Edge、Teams 釋出更新,修復 2 個 Zero-day 漏洞
一、摘要
Microsoft 日前緊急針對旗下的 Microsoft Edge、Teams 與 Skype 緊急推出軟體更新,修復 2 個存於開源程式庫中的 0-day 漏洞。這兩個漏洞都屬於 heap 緩衝區溢位(buffer overflow)錯誤,駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。
二、存在風險
值得注意的是,由於這兩個漏洞影響的程式庫十分廣泛,因此被修補的範圍也十分廣泛。除了 Microsoft 這次修復的三個產品外,包括 Safari、Mozilla Firefox、Opera、Android 原生瀏覽器之外,像是 1Password 與 Signal 等熱門應用軟體也採用了這些程式庫,因此都需進行資安修補。
此次更新修補的漏洞包括:
- CVE-2023-4863:存於開源 WebP 程式庫 libwebp 中,屬於 heap 緩衝區溢位(buffer overflow)錯誤;駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。
- CVE-2023-5217:存於開源 VP8 程式庫 libvpx 中的視訊編碼程式,屬於 heap 緩衝區溢位(buffer overflow)錯誤;駭侵者可透過此漏洞造成應用軟體崩潰,亦可執行任意程式碼。
三、建議改善措施:
對於此類Zero-day漏洞給予使用者以下改善措施:
- 建議使用 Microsoft 以上產品的使用者,應儘速套用更新,以免遭到駭侵者透過已知漏洞發動攻擊。
- 使用防毒軟體或資安設備,保護電腦免受惡意程式攻擊。
- 提高資安意識,避免點擊來路不明的連結或安裝不明的軟體。