内部安全威胁通告正式发布
【内部安全威胁通告】2025年1月微软月度补丁
综述
近日,威胁对抗中心监测到微软发布1月安全更新补丁,修复了159个安全问题,本月微软月度更新修复的漏洞中,严重程度为关键(Critical)的漏洞有12个,重要(Important)漏洞有147个,其中包含3个存在在野利用的漏洞。在此特提醒广大同事及早对负责的办公电脑、服务器、研发测试机、虚拟机进行补丁更新,以降低风险。
影响范围
涉及Windows、Microsoft Office、Microsoft Visual Studio、Azure、Microsoft Dynamics、Microsoft Edge等广泛使用的产品,其中包括权限提升、远程代码执行等高危漏洞类型。
https://msrc.microsoft.com/update-guide/releaseNote/2025-Jan
本月,安全人员发现Windows操作系统中存在权限提升、远程代码执行等高危漏洞,这些漏洞可能导致外部攻击者实现诸如越权窃取信息、获取计算机管理员权限、绕过计算机安全机制、运行恶意代码、影响计算机可用性等恶意行为。
需要特别注意以下漏洞:
Windows OLE 远程代码执行漏洞(CVE-2025-21298):Windows OLE 存在远程代码执行漏洞,未经身份验证的攻击者通过使用Outlook 向受影响的系统发送特制的邮件,无需用户交互即可远程执行代码。CVSS 评分为 9.8。
Microsoft Excel 远程代码执行漏洞(CVE-2025-21354/CVE-2025-21362):Microsoft Excel 存在远程代码执行漏洞,由于 Excel 中存在非法指针解引用和释放后重利用,攻击者可以通过社会工程诱使受害者下载打开 excel 文件,从而执行任意代码。CVSS评分 7.8。
Windows Hyper-V NT Kernel Integration VSP 权限提升漏洞(CVE-2025-21333/CVE-2025-21334/CVE-2025-21335):Windows Hyper-V NT Kernel Integration VSP 中存在权限提升漏洞,由于组件中存在边界错误,经过身份验证的本地攻击者可以触发堆缓冲区溢出,从而获得系统的 SYSTEM 权限。该漏洞已存在在野利用,CVSS 评分 7.8。
在成功升级软件或安装月度安全补丁后,可以有效防范上述风险。因此,请各位同事务必第一时间安装补丁和升级相关产品。