1739419223
2025-02-12 20:25:00
グローバルサイバーセキュリティソフトウェアおよびサービスプロバイダーFORTRAのセキュリティR&DのアソシエイトディレクターであるTyler Reguly氏によると、毎月のレポートは比較的軽量であり、すでにサーバー側で実行されており、管理者にとっては懸念事項ではないものがあります。別の 脆弱性 Microsoft Surfaceハードウェアのみに影響を与えます。
2月の更新は、2つの悪用された脆弱性をパッチします
2つの悪用された脆弱性は次のとおりです。
- CVE-2025-21391、脅威アクターがファイルを削除できるようにする可能性のあるWindowsストレージの欠陥。
- CVE-2025-21418、WinsockのWindows Ancillary Function Driverから始まる特権エスカレーションの開口部。
「両方の脆弱性はMicrosoftによって重要であると評価されていますが、7.x範囲のCVSSスコアを持っていますが、Windows AFDをパッチングに関しては、Winsockの脆弱性を重要なものとして扱います。 TechRepublicへのメール。
Windows Ancillary Function Driverの脆弱性は、2022年以来9回Winsockの補助機能ドライバーで発見されています。これには、北朝鮮が後援する高度な永続的な脅威グループに起因するインスタンスが含まれます。 Krebsonsecurity。
「根本的な原因は、ユーザーが提供する入力の検証が不十分であり、低主権のユーザーがバッファーをオーバーフローする特別に作成されたデータを送信できるようにします」 ブログ投稿。
悪用された脆弱性のいずれかのパッチを適用するために、ユーザーインタラクションは必要ありません。
CVE-2025-21391、ゼロデイのWindowsストレージの欠陥は、Windowsがファイルパスを解決してリンクに従う方法に由来しています、とWaltersは言いました。ファイルの削除は、特権のエスカレーション、セキュリティログまたは構成への不要なアクセス、マルウェアインジェクション、データ操作、またはその他の攻撃につながる可能性があるため、引き起こす可能性のある問題の始まりに過ぎません。
「CVSSスコアが7.1であるため、CVSSメトリックは、この脆弱性が機密性に影響しないため、機密データにアクセスできないことを概説しています」 。 「しかし、データの整合性と可用性に深刻な影響を与える可能性があります。」
1つの脆弱性はCVSS 9.0をスコアスコアします
2月のパッチパックで扱われている最高のCVSSスコアは CVE-2025-21198、9.0の評価。このCVEは、脅威アクターが高性能コンピューティングクラスターでLinuxエージェントに対してリモート攻撃を実行できるようにする可能性があります。ただし、攻撃者がクラスターが添付されているネットワークに既にアクセスできる場合にのみ機能します。
「このネットワーキングの要件は、そうでなければより深刻な脆弱性となるものの影響を制限するはずです」とReguly氏は述べています。
参照:Microsoft Powertoysが含まれています Sysinternals ‘Zoomit、技術的なプレゼンテーションを目的とした画面録音ツール。
すべてのクライアントとサーバーのバージョンに影響を与えるマイクロソフトパッチスプーフィングバグ
CVE-2025-21377はすでに公開されていましたが、パッチは今日展開されています。この脆弱性でa 脅威俳優 ユーザーのntlmv2ハッシュを明らかにして、攻撃者がユーザーの身元を押し上げるようにすることができます。ウォルターズは、認証のためにKerberosのみに依存していないWindowsシステムを使用している組織は危険にさらされていると述べました。
CVE-2025-21377は、「遅くよりも早くパッチするもう1つのCVE」であるとブリーンは言いました。
「ユーザーは実行可能ファイルを開いたり実行したりする必要はありませんが、Explorerでファイルを表示するだけで脆弱性をトリガーするのに十分な場合があります」とBreen氏は述べています。 「この特定の脆弱性は、NTLMリレーまたはパスハッシュ攻撃として知られています。このスタイルの攻撃は、ネットワーク内のユーザーになりすましているため、脅威アクターのお気に入りです。」
最後に、ImmersiveのリードサイバーセキュリティエンジニアであるBen McCarthyは、CVE-2025-21381を指摘しました。これは、Excelでのリモートコード実行を可能にする脆弱性です。
「Excelの脆弱性は特に危険です。なぜなら、Excelマクロと組み込みスクリプトは、歴史的にAPTグループ、ランサムウェアオペレーター、および金融詐欺キャンペーンにとって主要な攻撃ベクトルであり、多くの場合、従来のセキュリティ防御を迂回しているからです」とMcCarthy氏は述べています。
ブランド全体のその他の主要なパッチ
ウォルターズが指摘したように、Chrome 131が最近着陸し、いくつかのメモリの脆弱性のためにパッチをもたらしました。 Googleが特定した脆弱性はどれも悪用されていません。 Appleも展開を開始しました iOS 18.3.1、aを含む 物理的な攻撃を修正します それは特定の個人に対して悪用された可能性があります。 Ivantiは、管理者に更新を監視するよう勧めました Google ChromeとMicrosoft Edge 今週。
「ブラウザは、攻撃者がユーザーをターゲットにするための主要なターゲットです」とITソフトウェア会社Ivantiのセキュリティ製品の製品管理担当副社長Chris Goettlは書いた ブログ投稿。 「毎月の更新プロセスにブラウザを含めることをお勧めしますが、サイクルの間に多くのCVEが露出しています。ブラウザを毎週優先度の更新に移動することをお勧めします。」
最後になりましたが、AdobeはIndesign、Photoshop要素、イラストレーター、および もっと。
#パッチ火曜日Microsoft #Patches #2つの積極的にゼロデイの欠陥を搾取します