Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

微软宣布11月共修复5个零日漏洞,其中3个已遭黑客利用

网路游侠 2023年11月22日 1 minute read

IT之家 11 月 20 日消息,微软宣布,今年 11 月的 Patch Tuesday 总共修复了 60 多个安全漏洞,其中包括 5 个零日漏洞,据称有 3 个已经被黑客利用。

IT之家发现,本月的零日漏洞都被分类为“重要”漏洞,其中已被黑客利用的漏洞包括涉及 Windows DWM Core Library 的 CVE-2023-36033、与 Windows Cloud Files Mini Filter Driver 相关的 CVE-2023-36036,以及可绕过 Windows SmartScreen 安全功能的 CVE-2023-36025。

Windows DWM Core Library 中,DWM 的全名是 Desktop Window Manager,其主要功能是通过硬件加速来构建 Windows 的图形用户界面。不过微软并未公布有关 CVE-2023-36033 漏洞的详细信息,仅表示若成功攻击将允许黑客获取系统权限。

自动草稿

而影响 Windows Cloud Files Mini Filter Driver 的 CVE-2023-36036 也是一个权限漏洞,其中“Windows Cloud Files Mini Filter Driver”是 Windows 的默认功能,专门用于管理云文件,而这一功能中存在的漏洞允许黑客直接获取系统权限。

自动草稿

此外,CVE-2023-36025 漏洞允许黑客在绕过 Windows 安全工具 SmartScreen 的检查及提示下,令用户点击而已 URL 文件 / 超链接后,从而侵入用户设备。

自动草稿

除了以上三个已经被黑客利用的漏洞外,微软还介绍了还有两个已经公开但尚未受到攻击的零日漏洞,分别是 CVE-2023-36038 和 CVE-2023-36413,前者是 ASP.NET Core 的服务漏洞,后者用于绕过 Microsoft Office 的安全功能。

在零日漏洞之外,本月有 3 个安全漏洞被列为“重大”等级,分别是 CVE-2023-36052、CVE-2023-36400 和 CVE-2023-36397。

其中,CVE-2023-36052 是 Azure CLI REST Command 的信息泄露漏洞,成功利用此漏洞的黑客将能够恢复由特定 CLI 命令创建的记录,并在 Azure DevOps 或 GitHub Actions 发布的日志文件中找到明文密码和用户名。这意味着黑客可以通过存储在开源库中的日志文件得到用户凭据信息。微软建议受影响的用户将 Azure CLI 升级至 2.53.1 或更高版本。

自动草稿

CVE-2023-36400 是 Windows HMAC 密钥的权限扩展漏洞,成功攻击将允许黑客以低权限在 Hyper-V Host 环境中运行恶意程序。

自动草稿

CVE-2023-36397 是 Windows 中一个名为 Pragmatic General Multicast(PGM)组播协议中的远程执行漏洞,其 CVSS 风险评分高达 9.8,为本月微软修复的安全漏洞中风险最高的。

自动草稿

微软声称,当 Windows 消息队列服务在 PGM 服务器环境中运作时,黑客只需通过网络发送一个特定的文件就能实现远程执行恶意程序,并可以让受害者主动触发恶意代码。

相关内容:

  • 内存安全周报第112期|Fortinet 发布了绕过身份验证的紧急补丁
  • 黑客软件 LetMeSpy 遭黑客入侵“黑吃黑”,大量黑客信息数据泄露
  • 欧美执法机构联手捣毁黑客论坛 LeakBase,据称规模“世界最大”
  • 微软宣布 Win11 正式版免费升级 !最小需求配置公布
  • 明尼苏达大学有害提交事件后 Linux考虑为补丁提供加密证明
  • 推特被黑客入侵:540万账户的联系方式泄露,卖价3万美元
Tags: 0day 微软

Post navigation

Previous: 包含恶意木马的山寨Safari及Chrome浏览器锁定苹果macOS用户而来
Next: 未及时封堵 Citrix Bleed 漏洞,工商银行美国子行遭黑客团队攻击

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.