安全客 05月14日 15:40
微软2025年5月星期二补丁修复了5个被利用的零日、72个缺陷
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软在2025年5月的“补丁星期二”发布了安全更新,修复了72个安全漏洞,其中包括5个已被积极利用的零日漏洞和2个已公开披露的零日漏洞。这些更新涵盖了Windows、Microsoft Edge、Office等多个产品,并修复了多个关键漏洞,包括远程代码执行和信息泄露等。此次更新还涉及了其他供应商,如Apple、Cisco、Fortinet等,以应对不断变化的安全威胁。

🛡️微软五月补丁星期二修复了72个安全漏洞,其中包括5个被积极利用的零日漏洞和2个公开披露的零日漏洞。

💥此次更新修复了6个“关键”漏洞,其中5个是远程代码执行漏洞,另一个是信息泄露漏洞,这些漏洞可能导致攻击者获取系统权限。

🔍被积极利用的零日漏洞包括:Microsoft DWM 核心库特权提升漏洞、Windows 通用日志文件系统驱动程序特权提升漏洞、WinSock 特权提升漏洞等,这些漏洞已被用于实际攻击。

🔓公开披露的零日漏洞包括:Microsoft Defender for Identity 欺骗漏洞和 Visual Studio 远程代码执行漏洞,攻击者可以利用这些漏洞进行欺骗或远程代码执行。

🌐除了微软自身的产品,其他供应商如Apple、Cisco、Fortinet和Google也发布了安全更新,以应对各自产品中存在的漏洞。

周二补丁日

今天是 Microsoft 的 2025 年 5 月补丁星期二,其中包括 72 个缺陷的安全更新,其中包括 5 个被积极利用的漏洞和 2 个公开披露的零日漏洞。

此补丁星期二还修复了 6 个“关键”漏洞,其中 5 个是远程代码执行漏洞,另一个是信息泄露漏洞。

下面列出了每个漏洞类别中的 bug 数量:

    17 特权提升漏洞2 安全功能绕过漏洞28 远程代码执行漏洞15 个信息泄露漏洞7 拒绝服务漏洞2 欺骗漏洞

此计数不包括本月早些时候修复的 Azure、Dataverse、Mariner 和 Microsoft Edge 缺陷。

要了解有关今天发布的非安全更新的更多信息,您可以查看我们关于 Windows 11 KB5058411 和 KB5058405 累积更新以及 Windows 10 KB5058379更新的专门文章。

五个被积极利用的零日漏洞

本月的 Patch Tuesday 修复了一个被积极利用的零日漏洞。Microsoft 将零日漏洞归类为公开披露或被积极利用,但没有可用的官方修复程序。

今天更新中被积极利用的零日漏洞是:

CVE-2025-30400 – Microsoft DWM 核心库特权提升漏洞

Microsoft 修复了一个被利用的权限提升漏洞,该漏洞为攻击者提供 SYSTEM 权限。

“Windows DWM 中的释放后使用允许授权攻击者在本地提升权限,”公告中写道。

Microsoft 将此缺陷的发现归功于 Microsoft 威胁情报中心。

CVE-2025-32701 – Windows 通用日志文件系统驱动程序特权提升漏洞

Microsoft 修复了一个被利用的权限提升漏洞,该漏洞为攻击者提供 SYSTEM 权限。

“在 Windows Common Log File System Driver 中释放后使用允许授权攻击者在本地提升权限,”公告中写道。

Microsoft 将此缺陷的发现归功于 Microsoft 威胁情报中心。

CVE-2025-32706 – Windows 通用日志文件系统驱动程序特权提升漏洞

Microsoft 修复了一个被利用的权限提升漏洞,该漏洞为攻击者提供 SYSTEM 权限。

“Windows Common Log File System Driver 中不正确的输入验证允许授权攻击者在本地提升权限,”该公告解释说。

Microsoft 将此漏洞的发现归功于 Google 威胁情报小组的 Benoit Sevens 和 CrowdStrike 高级研究团队。

CVE-2025-32709 – WinSock 特权提升漏洞的 Windows 辅助函数驱动程序

Microsoft 修复了一个被利用的权限提升漏洞,该漏洞为攻击者提供 SYSTEM 权限。

“WinSock 的 Windows 辅助功能驱动程序中的释放后使用允许授权攻击者在本地提升权限,”Microsoft 的公告解释道。

此缺陷由一位“匿名”研究人员披露。

CVE-2025-30397 – 脚本引擎内存损坏漏洞

Microsoft 修复了一个可通过 Microsoft Edge 或 Internet Explorer 攻击的远程代码执行漏洞。

“在 Microsoft 脚本引擎中使用不兼容的类型(’类型混淆’)访问资源,允许未经授权的攻击者通过网络执行代码,”Microsoft 解释说。

Microsoft 表示,威胁行为者需要诱骗经过身份验证的用户单击 Edge 或 Internet Explorer 中的特制链接,从而允许未经身份验证的攻击者获得远程代码执行。

Microsoft 将此缺陷的发现归功于 Microsoft 威胁情报中心。

Microsoft 尚未分享有关如何在攻击中利用这些漏洞的任何详细信息。

公开披露的零日漏洞是:

CVE-2025-26685 – Microsoft Defender for Identity 欺骗漏洞

Microsoft 修复了 Microsoft Defender 中的一个缺陷,该缺陷允许未经身份验证的攻击欺骗另一个帐户。

“Microsoft Defender for Identity 中不正确的身份验证允许未经授权的攻击者通过相邻网络执行欺骗,”Microsoft 解释说。

具有 LAN 访问权限的未经身份验证的攻击者可利用此漏洞。

Microsoft 将此缺陷的发现归功于 NetSPI 的 Joshua Murrell。

CVE-2025-32702 – Visual Studio 远程代码执行漏洞

Microsoft 修复了一个 Visual Studio 远程代码执行漏洞,未经身份验证的攻击者可以利用该漏洞。

“在 Visual Studio 中,对命令中使用的特殊元素(’命令注入’)的不当中和允许未经授权的攻击者在本地执行代码,”Microsoft 解释说。

Microsoft 尚未透露披露此漏洞的人员。

其他公司的最新动态

在 2025 年 5 月发布更新或公告的其他供应商包括:

    Apple 发布了适用于 iOS、iPadOS 和 macOS 的安全更新。Cisco 修复了 IOS XE 软件中用于无线 LAN 控制器的最大严重性漏洞。Fortinet 发布了许多产品的安全更新,包括用于攻击 FortiVoice 的积极利用的零日漏洞。Google 2025 年 5 月针对 Android 的安全更新修复了一个被积极利用的零单击 FreeType 2 代码执行漏洞。Intel 发布了 CPU 微码,用于发现一个名为“Branch Privilege Injection”的缺陷,该漏洞会从特权内存中泄漏数据。SAP 为多个产品发布安全更新,包括一个关键的 RCE 缺陷。SonicWall 修复了在攻击中被利用的零日漏洞。

2025 年 5 月星期二补丁日安全更新

以下是 2025 年 5 月补丁星期二更新中已解决的漏洞的完整列表。

要访问每个漏洞及其影响的系统的完整描述,您可以在此处查看完整报告。

标记CVE 编号CVE 标题严厉
适用于 Visual Studio 的 .NET、Visual Studio 和生成工具漏洞:CVE-2025-26646适用于 Visual Studio 欺骗漏洞的 .NET、Visual Studio 和生成工具重要
Active Directory 证书服务 (AD CS)漏洞:CVE-2025-29968Active Directory 证书服务 (AD CS) 拒绝服务漏洞重要
天蓝色CVE-2025-33072漏洞Microsoft msagsfeedback.azurewebsites.net 信息泄漏漏洞危急
天蓝色CVE-2025-30387漏洞Document Intelligence Studio 本地特权提升漏洞重要
Azure 自动化CVE-2025-29827漏洞Azure 自动化特权提升漏洞危急
Azure 开发运营CVE-2025-29813漏洞Azure DevOps Server 特权提升漏洞危急
Azure 文件同步CVE-2025-29973漏洞Microsoft Azure 文件同步特权提升漏洞重要
Azure 存储资源提供程序漏洞:CVE-2025-29972Azure 存储资源提供程序欺骗漏洞危急
Microsoft 代理文件系统漏洞:CVE-2025-29970Microsoft 代理文件系统特权提升漏洞重要
Microsoft Dataverse漏洞:CVE-2025-47732Microsoft Dataverse 远程代码执行漏洞危急
Microsoft DataverseCVE-2025-29826漏洞Microsoft Dataverse 特权提升漏洞重要
Microsoft Defender for Endpoint漏洞:CVE-2025-26684Microsoft Defender 特权提升漏洞重要
Microsoft Defender for IdentityCVE-2025-26685漏洞Microsoft Defender for Identity 欺骗漏洞重要
Microsoft Edge(基于 Chromium)漏洞CVE-2025-4050Chromium:CVE-2025-4050 DevTools 中的越界内存访问未知
Microsoft Edge(基于 Chromium)漏洞:CVE-2025-4096Chromium:CVE-2025-4096 HTML 中的堆缓冲区溢出未知
Microsoft Edge(基于 Chromium)CVE-2025-29825漏洞Microsoft Edge(基于 Chromium)欺骗漏洞
Microsoft Edge(基于 Chromium)漏洞:CVE-2025-4052Chromium:CVE-2025-4052 DevTools 中的实施不当未知
Microsoft Edge(基于 Chromium)CVE-2025-4051漏洞Chromium:CVE-2025-4051 DevTools 中的数据验证不足未知
Microsoft Edge(基于 Chromium)漏洞:CVE-2025-4372Chromium:CVE-2025-4372 在 WebAudio 中释放后使用未知
Microsoft 办公软件CVE-2025-30377漏洞Microsoft Office 远程代码执行漏洞危急
Microsoft 办公软件CVE-2025-30386漏洞Microsoft Office 远程代码执行漏洞危急
Microsoft Office Excel漏洞:CVE-2025-29977Microsoft Excel 远程代码执行漏洞重要
Microsoft Office ExcelCVE-2025-30383漏洞Microsoft Excel 远程代码执行漏洞重要
Microsoft Office Excel漏洞:CVE-2025-29979Microsoft Excel 远程代码执行漏洞重要
Microsoft Office Excel漏洞:CVE-2025-30376Microsoft Excel 远程代码执行漏洞重要
Microsoft Office Excel漏洞提示-2025-30393Microsoft Excel 远程代码执行漏洞重要
Microsoft Office ExcelCVE-2025-32704漏洞Microsoft Excel 远程代码执行漏洞重要
Microsoft Office Excel漏洞:CVE-2025-30375Microsoft Excel 远程代码执行漏洞重要
Microsoft Office Excel漏洞提示-2025-30379Microsoft Excel 远程代码执行漏洞重要
Microsoft Office ExcelCVE-2025-30381漏洞Microsoft Excel 远程代码执行漏洞重要
Microsoft Office OutlookCVE-2025-32705漏洞Microsoft Outlook 远程代码执行漏洞重要
Microsoft Office PowerPoint漏洞:CVE-2025-29978Microsoft PowerPoint 远程代码执行漏洞重要
Microsoft Office SharePoint漏洞:CVE-2025-30378Microsoft SharePoint Server 远程代码执行漏洞重要
Microsoft Office SharePointCVE-2025-30382漏洞Microsoft SharePoint Server 远程代码执行漏洞重要
Microsoft Office SharePoint漏洞:CVE-2025-30384Microsoft SharePoint Server 远程代码执行漏洞重要
Microsoft Office SharePoint漏洞:CVE-2025-29976Microsoft SharePoint Server 特权提升漏洞重要
Microsoft 电脑管家漏洞:CVE-2025-29975Microsoft PC Manager 特权提升漏洞重要
Microsoft Power Apps漏洞:CVE-2025-47733Microsoft Power Apps 信息泄漏漏洞危急
Microsoft 脚本引擎CVE-2025-30397漏洞Scripting Engine 内存损坏漏洞重要
远程桌面网关服务CVE-2025-26677漏洞Windows 远程桌面网关 (RD Gateway) 拒绝服务漏洞重要
远程桌面网关服务漏洞:CVE-2025-29967远程桌面客户端远程代码执行漏洞危急
远程桌面网关服务漏洞:CVE-2025-29831Windows 远程桌面服务远程代码执行漏洞重要
远程桌面网关服务CVE-2025-30394漏洞Windows 远程桌面网关 (RD Gateway) 拒绝服务漏洞重要
角色:Windows Hyper-V漏洞:CVE-2025-29955Windows Hyper-V 拒绝服务漏洞重要
通用打印管理服务CVE-2025-29841漏洞Universal Print Management Service 特权提升漏洞重要
UrlMonCVE-2025-29842漏洞UrlMon 安全功能绕过漏洞重要
Visual Studio的漏洞:CVE-2025-32703Visual Studio 信息泄漏漏洞重要
Visual Studio的CVE-2025-32702漏洞Visual Studio 远程代码执行漏洞重要
Visual Studio 代码CVE-2025-21264漏洞Visual Studio Code 安全功能绕过漏洞重要
Web 威胁防御 (WTD.sys)漏洞:CVE-2025-29971Web 威胁防御 (WTD.sys) 拒绝服务漏洞重要
适用于 WinSock 的 Windows 辅助功能驱动程序CVE-2025-32709漏洞WinSock 特权提升漏洞的 Windows 辅助函数驱动程序重要
Windows 通用日志文件系统驱动程序CVE-2025-32701漏洞Windows 通用日志文件系统驱动程序特权提升漏洞重要
Windows 通用日志文件系统驱动程序CVE-2025-30385漏洞Windows 通用日志文件系统驱动程序特权提升漏洞重要
Windows 通用日志文件系统驱动程序漏洞:CVE-2025-32706Windows 通用日志文件系统驱动程序特权提升漏洞重要
Windows 部署服务CVE-2025-29957漏洞Windows 部署服务拒绝服务漏洞重要
Windows 驱动程序漏洞 CVE-2025-29838Windows ExecutionContext 驱动程序特权提升漏洞重要
Windows DWMCVE-2025-30400漏洞Microsoft DWM 核心库特权提升漏洞重要
Windows 文件服务器CVE-2025-29839漏洞Windows 多个 UNC 提供程序驱动程序信息泄漏漏洞重要
Windows 基础知识CVE-2025-29969漏洞MS-EVEN RPC 远程代码执行漏洞重要
Windows Hardware Lab 工具包CVE-2025-27488漏洞Microsoft Windows Hardware Lab Kit (HLK) 特权提升漏洞重要
Windows 安装程序CVE-2025-29837漏洞Windows Installer 信息泄漏漏洞重要
Windows 内核CVE-2025-24063漏洞Kernel Streaming Service 驱动程序特权提升漏洞重要
Windows 内核漏洞:CVE-2025-29974Windows 内核信息泄漏漏洞重要
Windows LDAP – 轻量级目录访问协议CVE-2025-29954漏洞Windows 轻量级目录访问协议 (LDAP) 拒绝服务漏洞重要
Windows 媒体漏洞:CVE-2025-29962Windows Media 远程代码执行漏洞重要
Windows 媒体CVE-2025-29963漏洞Windows Media 远程代码执行漏洞重要
Windows 媒体CVE-2025-29964漏洞Windows Media 远程代码执行漏洞重要
Windows 媒体CVE-2025-29840漏洞Windows Media 远程代码执行漏洞重要
Windows NTFSCVE-2025-32707漏洞NTFS 特权提升漏洞重要
Windows 远程桌面漏洞-2025-29966远程桌面客户端远程代码执行漏洞危急
Windows 路由和远程访问服务 (RRAS)CVE-2025-29836漏洞Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)漏洞:CVE-2025-29959Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)漏洞:CVE-2025-29835Windows Remote Access Connection Manager 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)漏洞 CVE-2025-29960Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)CVE-2025-29832漏洞Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)CVE-2025-29830漏洞Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)CVE-2025-29961漏洞Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 路由和远程访问服务 (RRAS)漏洞:CVE-2025-29958Windows 路由和远程访问服务 (RRAS) 信息泄漏漏洞重要
Windows 安全内核模式CVE-2025-27468漏洞Windows 内核模式驱动程序特权提升漏洞重要
Windows SMB漏洞:CVE-2025-29956Windows SMB 信息泄漏漏洞重要
Windows 受信任的运行时接口驱动程序CVE-2025-29829漏洞Windows Trusted Runtime Interface 驱动程序信息泄漏漏洞重要
Windows 虚拟机总线漏洞:CVE-2025-29833Microsoft 虚拟机总线 (VMBus) 远程代码执行漏洞危急
Windows Win32K – GRFXCVE-2025-30388漏洞Windows 图形组件远程代码执行漏洞重要

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

微软 安全更新 漏洞 零日漏洞
相关文章