蓝点网 2024年08月11日
微软公布Office套件中尚未修复的安全漏洞 补丁将在下周二发布
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软提前公布未修复的漏洞情况,该漏洞影响Microsoft Office系列软件,评分7.5/10,虽补丁未发布,但已部署替代修复程序,正式补丁8月13日随Windows更新推送,还提供三种临时缓解方案。

🎯CVE-2024-38200漏洞CVSS评分为7.5/10,主要影响Microsoft Office 2016、2021、2019及Microsoft 365企业应用的多个版本,攻击者可诱骗用户访问特制网站触发漏洞以窃取敏感信息。

🛡️微软在漏洞补丁未发布时,已通过服务器部署替代修复程序,于7月30日发布并完成推送,多数用户无需过于担心。

📅正式的修复补丁将在2024年8月13日随Windows更新一起推送安装,完成更新后可封堵漏洞,阻止黑客利用。

💡微软提供三种临时缓解方案,包括配置网络安全限制传出流量、将用户添加到受保护用户组、使用防火墙等阻止特定流量。

通常情况下微软会在漏洞得到修复后才公布漏洞和相关说明,本次这个漏洞情况略微有些奇怪,目前尚未得到修复微软就公布了漏洞情况。

CVE-2024-38200 漏洞 CVSS 评分为 7.5/10 分,主要影响 Microsoft Office 系列软件,攻击者可以诱骗用户访问特制网站触发漏洞,利用漏洞攻击者可以窃取敏感信息。

受影响的版本包括:

微软在漏洞说明中表示:

在基于网络的攻击场景中,攻击者可以在网站上托管包含利用该漏洞的特制文件,但攻击者无法强迫用户访问该网站,相反攻击者必须说服用户点击链接,通常是通过电子邮件或即时通讯工具进行诱导,然后引诱用户打开特制文件。

尽管现在漏洞补丁还未发布,但微软已经通过服务器部署了一种替代修复程序,该修复程序于 7 月 30 日发布,目前应该已经完成推送,因此大多数用户不需要担心该漏洞。

而正式的修复补丁将在 2024 年 8 月 13 日发布,到时候修复程序会跟随 Windows 更新一起推送安装,完成更新后即可封堵该漏洞阻止黑客继续利用。

微软还将该漏洞标记为不太可能利用,同时提供三种临时缓解方案:

配置网络安全:限制 NTLM 到远程服务器的传出 NTLM 流量,这种方式主要可以在服务器上阻止访问传出流量

将用户添加到受保护的用户组,该方式可以防止使用 NTLM 作为身份验证机制进行攻击

使用外部防火墙、本地防火墙和 VPN 加密隧道阻止从网络出站的 TCP 445 / SMB 流量,这可以防止将 NTLM 身份验证消息发送远程文件共享

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

微软漏洞 Microsoft Office 修复程序 临时缓解方案
相关文章