20140709,微軟7月9日發布6個安全補丁,20140709安全補丁
大家好,我們是微軟大中華區安全支援小組。
微軟於北京時間2014年7月9日發布了6個新的資訊安全諮詢,其中2個為嚴重等級,3個為重要等級,一個為中等等級,共修複Microsoft Windows,Internet Explorer和MicrosoftServer Software中的29個漏洞。與以往一樣,我們推薦您安裝所有更新,對於暫時只採用部分更新的使用者,我們推薦您首先部署資訊安全諮詢MS14-037和MS14-038來更新Internet Explorer (IE)和Windows Journal。
其中MS14-037可解決 InternetExplorer 中一個公開披露的漏洞和 23 個秘密報告的漏洞。最嚴重的漏洞可能在使用者使用 Internet Explorer 查看特製網頁時允許遠程執行代碼。為了確保您在瀏覽互連網時能得到最新的保護,您應該將您的IE升級至最新版本。
MS14-038可解決 Microsoft Windows 中一個秘密報告的漏洞。如果使用者開啟特製日記檔案,該漏洞可能允許遠程執行代碼。那些帳戶被配置為擁有較少系統使用者權限的使用者比具有系統管理使用者許可權的使用者受到的影響要小。
同時微軟還發布了三個新的安全通報
安全通報2871997| 對改善憑據保護和管理的更新的修正
Microsoft 針對 Windows 7、Windows Server 2008 R2、Windows 8、Windows Server 2012 和 Windows RT 的受支援版本發布了 2973351 更新。對於 Windows 8.1、Windows Server 2012 R2 和 Windows RT 8.1 的受支援版本,已經安裝了 2919355 (Windows 8.1 更新)更新。Microsoft 對未安裝 2919355 (Windows 8.1 更新)更新的 Windows 8.1 和 Windows Server 2012 R2 受支援版本發布了 2975625 更新。此更新為憑據安全性支援提供者 (CredSSP) 管理受限制的管理員模式提供了可配置註冊表設定。
安全通報2960358| 對在 .NET TLS 中禁用RC4的更新的修正
Microsoft 宣布推出Microsoft .NET Framework 更新,通過修改系統註冊表禁用了傳輸層安全性 (TLS) 中的RC4。在TLS 中使用RC4 可能允許攻擊者執行中間人攻擊從加密的會話中恢複純文字。
安全通報 2755801 |對 Internet Explorer 中 Adobe Flash Player 中的漏洞的更新的修正
Microsoft 針對 Windows 8、Windows Server 2012 和 Windows RT 上的 Internet Explorer 10 以及 Windows 8.1、Windows Server 2012 R2 和 Windows RT 8.1 上的 Internet Explorer 11 發布了一個更新 (2974008)。該更新解決了 Adobe 資訊安全諮詢 APSB14-17 中描述的漏洞。
下表概述了本月的資訊安全諮詢(按嚴重性排序)。
| 公告 ID |
公告標題和摘要 |
最高嚴重等級和漏洞影響 |
重新啟動要求 |
受影響的軟體 |
| MS14-037 |
Internet Explorer 的累積性安全更新 (2975687) 此安全更新可解決 Internet Explorer 中一個公開披露的漏洞和 23 個秘密報告的漏洞。最嚴重的漏洞可能在使用者使用 Internet Explorer 查看特製網頁時允許遠程執行代碼。成功利用這些漏洞的攻擊者可以獲得與目前使用者相同的使用者權限。那些帳戶被配置為擁有較少系統使用者權限的客戶比具有系統管理使用者許可權的客戶受到的影響要小。 |
嚴重 遠程執行代碼 |
需要重啟動 |
Microsoft Windows, Internet Explorer |
| MS14-038 |
Windows 日記本中的漏洞可能允許遠程執行代碼 (2975689) 此安全更新可解決 Microsoft Windows 中一個秘密報告的漏洞。如果使用者開啟特製日記檔案,該漏洞可能允許遠程執行代碼。那些帳戶被配置為擁有較少系統使用者權限的使用者比具有系統管理使用者許可權的使用者受到的影響要小。 |
嚴重 遠程執行代碼 |
可能要求重新啟動 |
Microsoft Windows |
| MS14-039 |
螢幕小鍵盤中的漏洞可能允許權限提高 (2975685) 此安全更新可解決 Microsoft Windows 中一個秘密報告的漏洞。如果攻擊者使用低完整性進程中的一個漏洞來執行螢幕小鍵盤 (OSK) 並將特製程式上傳到目標系統,則該漏洞可能允許權限提高。 |
重要 權限提高 |
需要重啟動 |
Microsoft Windows |
| MS14-040 |
協助工具功能驅動程式 (AFD) 中的漏洞可能允許權限提高 (2975684) 此安全更新可解決 Microsoft Windows 中一個秘密報告的漏洞。如果攻擊者登入系統並運行特製應用程式,此漏洞可能允許權限提高。攻擊者必須擁有有效登入憑據並能本地登入才能利用此漏洞。 |
重要 權限提高 |
需要重啟動 |
Microsoft Windows |
| MS14-041 |
DirectShow 中的漏洞可能允許權限提高 此安全更新可解決 Microsoft Windows 中一個秘密報告的漏洞。如果攻擊者首先利用低完整性進程中的另一個漏洞,然後使用此漏洞在登入使用者的上下文中執行特製代碼,則該漏洞可能允許權限提高 預設情況下,Windows 8 和 Windows 8.1 上的現代沈浸式瀏覽體驗在增強保護模式 (EPM) 下運行。例如,在現代 Windows 平板電腦上使用觸摸友好的 Internet Explorer 11 瀏覽器的客戶預設情況下使用增強保護模式。增強保護模式使用進階安全保護,可協助緩解 64 位元系統上此漏洞的利用情況。 |
重要 權限提高 |
可能要求重新啟動 |
Microsoft Windows |
| MS14-042 |
Microsoft Service Bus 中的漏洞可能允許拒絕服務 (2972621) 此安全更新解決了 Microsoft Service Bus for Windows Server 中一個公開披露的漏洞。如果經過身分識別驗證的遠程攻擊者建立並運行一個程式來向目標系統發送一系列特製進階訊息佇列服務合約 (AMQP) 訊息,則該漏洞可能允許拒絕服務。Microsoft Service Bus for Windows Server 不隨附任何 Microsoft 作業系統提供。若要使受影響的系統容易受到攻擊,必須首先下載、安裝並配置 Microsoft Service Bus,然後與其他使用者共用其配置詳細資料(場認證)。 |
中等 拒絕服務 |
無需重新啟動 |
Microsoft Server 軟體 |
Microsoft 將在 2014 年 7 月 9 日上午 11 點(美國和加拿大太平洋夏令時時間)進行網路廣播,以解答客戶關於這些公告的疑問。立即註冊申請收聽 7 月份資訊安全諮詢網路廣播。
詳細資料請參考2014年7月資訊安全諮詢摘要:
https://technet.microsoft.com/library/security/ms14-jul
微軟安全響應中心部落格文章(英文):
http://blogs.technet.com/b/msrc/archive/2014/07/08/july-2014-security-bulletin-release.aspx
微軟大中華區安全支援小組
AAA雲免費雲主機推薦碼(有效期間:2014年7月9日): AAAYUN0004FP9MLPT77-20140709
主機最好就是啊裡雲的,上萬網
隨插即用中的漏洞的編號是哪個
編號:MS05-039
名稱:隨插即用中的漏洞可能允許遠程執行代碼和權限提高
KB編號: 899588
等級:嚴重
此更新可消除一個秘密報告的新發現漏洞。 隨插即用 (PnP) 中存在遠程執行代碼漏洞,成功利用此漏洞的攻擊者可以完全控制受影響的系統。攻擊者可隨後安裝程式;查看、更改或刪除資料;或者建立擁有完全使用者權限的新帳戶。 本公告的“漏洞詳細資料”部分中對此漏洞進行了說明。
我們建議使用者立即安裝此更新。
db.kingsoft.com/....shtml