แพตช์ทุกวันอังคารที่ 2 ของเดือนครั้งนี้ Microsoft ได้แก้ไขช่องโหว่กว่า 74 รายการ ซึ่ง 13 รายการมีระดับรุนแรงสูง ที่น่าสนใจคือช่องโหว่ Zero-day บน IE ที่มีรายงานพบการใช้โจมตีแล้ว จึงแนะนำให้ผู้ใช้เร่งอัปเดต

Credit: alexmillos/ShutterStock

CVE-2019-1429 เป็นช่องโหว่ Remote Code Execution ที่เกิดจาก Scripting Engine ของ IE ที่ใช้จัดการ Object ในหน่วยความจำ อย่างไรก็ดีนั่นหมายความว่ากระทบกับ Office Suite ด้วยเนื่องจากสามารถใช้แสดงผลเว็บใน iframe ที่ฝังเข้ามาได้นั่นเอง ดังนั้นแฮ็กเกอร์จะสามารถประดิษฐ์ไฟล์ Office แบบพิเศษเพื่อส่งไปโจมตีเหยื่อได้ โดยปัจจุบันมีการพบเห็นการโจมตีโดยช่องโหว่นี้แล้วจากผู้เชี่ยวชาญ 3 รายเป็นอย่างน้อยคือ Google, iDefense Labs และ Resecurity เป็นต้น จึงแนะนำให้ผู้ใช้เร่งอัปเดต

CVE-2019-1457 เป็นช่องโหว่ที่กระทบกับ Microsoft Office for Mac ซึ่งเป็นการ Bypass ฟีเจอร์ด้านความมั่นคงปลอดภัย โดยนักวิจัยพบว่าเมื่อเปิดตั้งค่า ‘Disable all macros without notification’ จะทำให้ XLM Macro ในไฟล์ SYLK ถูก Execute โดยไม่มีการแจ้งผู้ใช้งาน

นอกจากนี้ยังมีการออก Advisory เกี่ยวช่องโหว่ CVE-2019-16863 บน Firmware ของชิป TPM 2.0 ที่มีการใช้อัลกอริทึม ECSDA (ไม่เกี่ยวกับตัว OS) ผู้สนใจสามารถเรียกดูลิสต์รายการช่องโหว่ทั้งหมดได้จาก BleepingComputer

ที่มา :  https://www.zdnet.com/article/microsofts-november-2019-patch-tuesday-arrives-with-a-patch-for-an-ie-zero-day/ และ  https://www.bleepingcomputer.com/news/microsoft/microsofts-november-2019-patch-tuesday-fixes-ie-zero-day-74-flaws/





Source link

Write a comment:
*

Your email address will not be published.