1736996011
2025-01-15 16:03:00
Microsoft の最新バッチ セキュリティパッチ 特定の Windows カーネル脆弱性ドライバーの拡張ブラックリストと、いくつかの特権昇格の脆弱性の修正が含まれています。 2025 年 1 月のセキュリティ更新プログラムは 159 に対処しました。 脆弱性。
ソフトウェアを最新の状態に保つには、セキュリティ パッチを適用する必要があります。ただし、初期バージョンのパッチは信頼性が低い可能性があるため、慎重にアプローチし、最初にテスト環境に展開する必要があります。
Microsoft、脆弱性ドライバーのブラックリストを更新
Windows 11 バージョン 24H2 の 2025 年 1 月のセキュリティ更新プログラムは、Bring Your Own Vulnerable Driver 攻撃に使用される可能性のある脆弱なドライバーのリストを拡大します。 BYOVD カーネル ドライバーの脆弱性により、攻撃者がマルウェアをカーネルに侵入させる可能性があります。
Microsoft によれば、「脆弱なドライバーのブロックリストは、Windows エコシステム全体で Microsoft 以外が開発したドライバーに対してシステムを強化するのに役立つように設計されています」 推奨されるドライバー ブロック ルール。
Windows Hyper-V NT カーネル統合 VSP の脆弱性の問題がパッチされました
Microsoft は、すでに悪用されている 3 つの Windows Hyper-V NT カーネル統合 VSP の特権昇格の脆弱性に対するパッチをリリースしました。 CVE-2025-21333、 CVE-2025-21334、 そして CVE-2025-21335。これらのいずれかの悪用に成功すると、攻撃者に SYSTEM 権限が付与される可能性があります。
参照: 従業員 セキュリティに関する提案を回避する 企業にとって依然として大きな懸念事項です。
いくつかの脆弱性が CVSS 重大度スコアで高いスコアを獲得
このアップデートのその他の重要な CVE には次のものがあります。 リモートでコードが実行される脆弱性 オブジェクトのリンクと埋め込み。Microsoft Outlook でのリンクを可能にするテクノロジーです。この脆弱性の重大度は 9.8 ですが、実際には悪用されていません。
同様に、 特権昇格の脆弱性 NTLMv1 プロトコルの評価は 9.8 ですが、公には悪用されていません。 3 番目のリスクは 9.8 で、1 月にパッチが適用されました。 リモートでコードが実行される脆弱性 Windows の信頼できるマルチキャスト トランスポート ドライバーで。
Citrix コンポーネントが 1 月のセキュリティ更新プログラムのインストールを妨げる可能性があります
コンピューターに Citrix コンポーネントがインストールされているユーザーは、2025 年 1 月の Windows セキュリティ更新プログラムをインストールできない可能性があります、Microsoft 指摘した。 Microsoft と Citrix は修正に取り組んでおり、Citrix は回避策を提供しています。
他の脆弱性に対してはダウンロードまたは自動パッチが利用可能
Microsoft は、最新の Windows 11 ビルドに関する他のいくつかの問題を認識しています。 2024 年 10 月のセキュリティ更新プログラムをインストールしたユーザーは、OpenSSH (オープン セキュア シェル) を開けなくなる可能性があります。マイクロソフトがリリースした、 修理。一方、Arm ユーザーは今のところ、Windows の Microsoft Store 経由ではなく、ビデオ ゲーム Roblox に直接アクセスすることしかできません。
1 月 7 日、Microsoft は PowerPoint 2016 のアップデートをリリースしました。Microsoft は、PowerPoint で OLE が自動的に読み込まれ、インスタンス化される問題を修正しました。 Microsoft Update を使用しているユーザーは、パッチを自動的に受け取ります。または、パッチを受け取ることもできます。 手動でダウンロード。
Microsoft は 1 月に、自社のエコシステム外からの 1 つのパッチを強調しました。それは、Git for Microsoft Visual Studio の情報漏えいの脆弱性である CVE-2024-50338 にパッチが適用されました。この脆弱性により、Visual Studio ユーザーに属する機密情報や特権情報が漏洩する可能性があります。
#Microsoft #の #年 #月のセキュリティ更新プログラムが悪用された特権昇格攻撃