CVE编号
|
公告标题和摘要
|
最高严重等级和漏洞影响
|
受影响的软件
|
CVE-2020-1126
|
Media Foundation内存破坏漏洞
当Windows Media Foundation未能正确处理内存中的对象时,存在内存破坏漏洞。成功利用此漏洞的攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。
攻击者有多种方法可以利用此漏洞进行攻击,例如说服用户打开精心编制的文档,或说服用户访问恶意网页。
安全更新通过更正Windows Media Foundation如何处理内存中的对象来解决此漏洞。
|
严重
远程执行代码
|
Windows 10
Server, version 1803
Server, version 1903
Server, version 1909
Server 2016
Server 2019
|
CVE-2020-1118
|
Microsoft Windows Transport Layer拒绝服务漏洞
当传输层安全(TLS)的Windows实现未能正确地处理某些密钥交换时,存在拒绝服务漏洞。成功利用此漏洞的攻击者可导致目标系统停止响应。
要利用此漏洞,未经验证的远程攻击者可以使用TLS 1.2或更低版本向目标系统发送精心编制的请求,从而触发系统自动重新启动。
更新通过更改验证TLS密钥交换消息的方式来解决该漏洞。
|
重要
拒绝服务
|
Windows 10
Server, version 1803
Server, version 1903
Server, version 1909
Server 2019
|
CVE-2020-1153 |
Microsoft Graphics组件远程代码执行漏洞
Microsoft Graphics组件处理内存中对象的方式存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在目标系统上执行任意代码。
要利用此漏洞,用户必须打开精心编制的文件。
安全更新通过更正Microsoft图形组件如何处理内存中的对象来解决此漏洞。
|
严重
远程执行代码
|
Windows 10
Server, version 1803
Server, version 1903
Server, version 1909
Server 2016
Server 2019
Windows 8.1
Server 2012
Server 2012 R2
|
CVE-2020-1112
|
Windows Background Intelligent Transfer Service权限提升漏洞
当Windows Background Intelligent Transfer Service (BITS) IIS模块未能正确地处理上传的内容时,存在权限提升漏洞。成功利用此漏洞的攻击者可以将受限制的文件类型上载到以IIS为主机的文件夹。
要利用此漏洞,攻击者将需要通过BITS上载文件的权限。然后,攻击者可以提交构建的文件上传请求。
安全更新通过更正Windows BITS如何验证文件名来解决该漏洞。
|
重要
特权提升
|
Windows 10
Server, version 1803
Server, version 1903
Server, version 1909
Server 2016
Server 2019
Windows 8.1
Server 2012
Server 2012 R2
|
CVE-2020-1174
|
Jet Database Engine远程代码执行漏洞
当Windows Jet数据库引擎未能正确地处理内存中的对象时,存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在受攻击系统上执行任意代码。
攻击者可以通过诱使受害者打开精心编制的文件来利用此漏洞进行攻击。
更新通过更正Windows Jet数据库引擎处理内存中对象的方式来解决该漏洞。
|
重要
远程执行代码
|
Windows 10
Server, version 1803
Server, version 1903
Server, version 1909
Server 2016
Server 2019
Windows 8.1
Server 2012
Server 2012 R2
|
CVE-2020-1037
|
Chakra Scripting Engine内存破坏漏洞
Chakra脚本引擎处理Microsoft Edge (HTML-based)内存中对象的方式存在远程代码执行漏洞。该漏洞可能会破坏内存,使得攻击者可以在当前用户的上下文中执行任意代码。成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。
在基于web的攻击场景中,攻击者可以托管精心编制的网站,该网站旨在通过Microsoft Edge (HTML-based)利用该漏洞,然后说服用户查看该网站。攻击者还可以利用受攻击的网站以及接受或承载用户提供的内容或广告的网站。这些网站可能包含精心编制的可利用此漏洞的内容。
安全更新通过修改Chakra脚本引擎如何处理内存中的对象来解决该漏洞。
|
严重
远程执行代码
|
Edge (EdgeHTML-based)
ChakraCore
|
CVE-2020-1062
|
Internet Explorer内存破坏漏洞
当Internet Explorer未能正确访问内存中的对象时,存在远程代码执行漏洞。该漏洞可能会破坏内存,使得攻击者可以在当前用户的上下文中执行任意代码。成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。
安全更新通过修改Internet Explorer处理内存中对象的方式来解决该漏洞。
|
严重
远程执行代码
|
Internet Explorer 9
Internet Explorer 11
|
CVE-2020-0901
|
Microsoft Excel远程代码执行漏洞
当软件未能正确处理内存中的对象时,Microsoft Excel软件中存在远程代码执行漏洞。成功利用此漏洞的攻击者可以在当前用户的上下文中运行任意代码。如果当前用户使用管理用户权限登录,则攻击者可以控制受影响的系统。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。将帐户配置为在系统上拥有较少用户权限的用户可能比使用管理用户权限操作的用户受影响更小。
安全更新通过更正Microsoft Excel如何处理内存中的对象来解决此漏洞。
|
重要
远程执行代码
|
Excel 2010
Excel 2013
Excel 2016
Office 2019
Office 2016 for Mac
Office 2019 for Mac
365 Apps Enterprise*
formerly Office 365 ProPlus
|
CVE-2020-1069
|
Microsoft SharePoint Server远程代码执行漏洞
当Microsoft SharePoint Server未能正确识别和筛选不安全的ASP.Net web控件时,存在远程代码执行漏洞。成功利用此漏洞的经过身份验证的攻击者可以使用精心编制的页面在SharePoint应用程序池进程的安全上下文中执行操作。
要利用此漏洞,经过身份验证的用户必须在受影响的Microsoft SharePoint Server版本上创建并调用构建的页面。
安全更新通过更正Microsoft SharePoint Server处理已创建内容的方式来解决此漏洞。
|
严重
远程执行代码
|
SharePoint Foundation 2013
SharePoint Enterprise Server 2016
SharePoint Server 2019
|