大家好,我们是微软大中华区安全支持团队。
微软于北京时间8月14日清晨发布8个安全补丁,其中3个为最高级别严重等级,5个为重要等级,共修复 Microsoft Windows、Internet Explorer 和 Exchange 中的23个安全漏洞。请特别优先部署严重等级补丁MS13-059 和 MS13-060。
MS13-059 | Internet Explorer 的累积性安全更新
此安全更新解决 Internet Explorer 中的11个安全漏洞。这些漏洞可能在用户使用 Internet Explorer 查看特制网页时允许远程执行代码。成功利用这些漏洞的攻击者可以获得与当前用户相同的用户权限。该更新对于所有受支持的 Windows 系统中的所有 IE 版本均为严重等级。该漏洞属于秘密报告的漏洞,目前尚未发现针对该漏洞的攻击以及受影响的用户。
MS13-060 | Unicode 脚本处理可引发远程代码执行漏洞
该安全更新解决了 Windows 中的一个秘密报告的漏洞,当用户浏览特制网页或文档的时候,该漏洞可能引发远程代码执行。成功利用这些漏洞的攻击者可以获得与当前用户相同的用户权限。该漏洞对于 Windows XP 和 Windows Server 2003 均为严重等级。该漏洞属于秘密报告的漏洞,目前尚未发现针对该漏洞的攻击以及受影响的用户。
微软此次还发布了 安全通报 2861855,在远程桌面协议网络级身份验证(NLA)技术中添加了深度防护措施;此外,安全通报 2862973提醒用户,一些使用 MD5 散列算法,适用于服务器身份验证、代码签名与时间戳的应用与服务将不再信任使用 MD5 证书,微软将于2014年2月更新中正式发布变更。
下表概述了本月的安全公告(按严重等级和公告 ID 排序):
公告标题和摘要 |
最高严重等级和漏洞影响 |
重新启动要求 |
受影响的软件 |
|
Internet Explorer 累积性安全更新 (2862772) |
严重 |
需要重启动 |
Microsoft Windows, |
|
Unicode 脚本处理器中的漏洞可能允许远程执行代码 (2850869) |
严重 |
可能要求重新启动 |
Microsoft Windows |
|
Microsoft Exchange Server 中的漏洞可能允许远程执行代码(2876063) |
严重 |
可能要求重新启动 |
Microsoft Server 软件 |
|
远程过程调用中的漏洞可能允许特权提升 (2849470) |
重要 |
需要重启动 |
Microsoft Windows |
|
Windows 内核中的漏洞可能允许特权提升 (2859537) |
重要 |
需要重启动 |
Microsoft Windows |
|
Windows NAT 驱动程序中的漏洞可能允许拒绝服务 (2849568) |
重要 |
需要重启动 |
Microsoft Windows |
|
ICMPv6 中的漏洞可能允许拒绝服务 (2868623) |
重要 |
需要重启动 |
Microsoft Windows |
|
Active Directory 联合身份验证服务中的漏洞可能允许信息泄露(2873872) |
重要 |
可能要求重新启动 |
Microsoft Windows |
详细信息请参考2013年8月安全公告摘要:
http://technet.microsoft.com/en-us/security/bulletin/ms13-aug
微软安全响应中心博客文章(英文):
微软大中华区安全支持团队