欢迎来到 沈阳帆网信息技术有限公司 官方网站
行业动态
// FINESAIL · CYBER SECURITY SHIELD
当前位置: 首页 新闻中心 行业动态 内部安全威胁通告正式发布

内部安全威胁通告正式发布

来源:行业动态 / 时间:2018-04-11

【内部安全威胁通告】2025年1月微软月度补丁



综述

近日,威胁对抗中心监测到微软发布1月安全更新补丁,修复了159个安全问题,本月微软月度更新修复的漏洞中,严重程度为关键(Critical)的漏洞有12个重要(Important)漏洞有147个其中包含3个存在在野利用的漏洞。在此特提醒广大同事及早对负责的办公电脑、服务器、研发测试机、虚拟机进行补丁更新,以降低风险。


影响范围


涉及Windows、Microsoft Office、Microsoft Visual Studio、Azure、Microsoft Dynamics、Microsoft Edge等广泛使用的产品,其中包括权限提升、远程代码执行等高危漏洞类型。

https://msrc.microsoft.com/update-guide/releaseNote/2025-Jan


微软漏洞风险说明

本月,安全人员发现Windows操作系统中存在权限提升、远程代码执行等高危漏洞,这些漏洞可能导致外部攻击者实现诸如越权窃取信息、获取计算机管理员权限、绕过计算机安全机制、运行恶意代码、影响计算机可用性等恶意行为。

需要特别注意以下漏洞:

Windows OLE 远程代码执行漏洞(CVE-2025-21298)Windows OLE 存在远程代码执行漏洞,未经身份验证的攻击者通过使用Outlook 向受影响的系统发送特制的邮件,无需用户交互即可远程执行代码。CVSS 评分为 9.8。

Microsoft Excel 远程代码执行漏洞(CVE-2025-21354/CVE-2025-21362):Microsoft Excel 存在远程代码执行漏洞,由于 Excel 中存在非法指针解引用和释放后重利用,攻击者可以通过社会工程诱使受害者下载打开 excel 文件,从而执行任意代码。CVSS评分 7.8。

Windows Hyper-V NT Kernel Integration VSP 权限提升漏洞(CVE-2025-21333/CVE-2025-21334/CVE-2025-21335)Windows Hyper-V NT Kernel Integration VSP 中存在权限提升漏洞,由于组件中存在边界错误,经过身份验证的本地攻击者可以触发堆缓冲区溢出,从而获得系统的 SYSTEM 权限。该漏洞已存在在野利用,CVSS 评分 7.8。


在成功升级软件或安装月度安全补丁后,可以有效防范上述风险。因此,请各位同事务必第一时间安装补丁和升级相关产品。



在线咨询
微信联系
安全顾问
扫码添加安全顾问
电话咨询
返回顶部