标签:style blog http color io os 使用 ar java
大家好,我们是微软大中华区安全支持团队。
微软于北京时间2014年10月15日发布了8个新的安全公告,其中3个为严重等级,5个为重要等级,共修复Windows,Office、 NET Framework、 ASP.NET和Internet Explorer (IE)中的24个漏洞。与以往一样,我们推荐您安装所有更新,对于暂时只采用部分更新的用户,我们推荐您首先部署等级为“严重”的安全公告。
其中MS14-056可解决 Internet Explorer 中 14 个秘密报告的漏洞。最严重的漏洞可能在用户使用 Internet Explorer 查看特制网页时允许远程执行代码。成功利用这些漏洞的攻击者可以获得与当前用户相同的用户权限。
MS14-057可解决 Microsoft .NET Framework 中三个秘密报告的漏洞。如果攻击者将包含国际字符的特制 URI 请求发送到 .NET Web 应用程序,则其中最严重的漏洞可能允许远程执行代码
MS14-058可解决 Microsoft Windows 中两个秘密报告的漏洞。如果攻击者诱使用户打开特制文档或访问包含嵌入 TrueType 字体的不受信任的网站,则其中较为严重的漏洞可能允许远程执行代码。
本月微软发布了三个安全通报:
微软宣布针对 Windows7、Windows Server 2008 R2、Windows 8、Windows Server 2012、Windows RT、Windows 8.1、Windows Server 2012 R2 和 Windows RT 8.1 的受支持版本提供更新,增强了凭据保护和域身份验证控件以减少凭据盗窃。
针对 Windows 7 和 Windows Server 2008 R2 提供 SHA-2 哈希算法(2949927)
微软宣布针对 Windows 7 和 Windows Server 2008 R2 的所有受支持版本提供一个更新,以便添加 SHA-2 签名和验证功能支持。Windows 8、Windows 8.1、WindowsServer 2012、Windows Server 2012 R2、Windows RT 和 Windows RT 8.1 不需要此更新,因为 SHA-2 签名和验证功能已包含在这些操作系统中。此更新不适用于 Windows Server 2003、Windows Vista 或 Windows Server 2008。
支持使用 TLS 的 Microsoft EAP 实施更新(2977292)
微软宣布针对 Microsoft 可扩展身份验证协议 (EAP) 实施提供适用于 Windows 7、Windows Server 2008 R2、Windows 8, Windows 8.1、Windows Server 2012 和 Windows RT 的受支持版本的更新,该更新支持通过修改系统注册表项来使用传输层安全性 (TLS) 1.1 或 1.2。
同时微软还修正了一个安全公告:
安全公告MS14-042 | Microsoft Service Bus 中的漏洞可能允许拒绝服务
此安全更新解决了 Microsoft Service Bus for WindowsServer 中一个公开披露的漏洞。如果经过身份验证的远程攻击者创建并运行一个程序来向目标系统发送一系列特制高级消息队列服务协议 (AMQP) 消息,则该漏洞可能允许拒绝服务。重新发布此公告是为了宣布除了最初发布此公告时提供的“仅限下载中心”选项之外通过 Microsoft Update 提供安全更新。已经成功更新了其系统的客户不需要执行任何操作。
同时微软还修正了一个安全通报:
安全通报2755801| Internet Explorer 中 Adobe Flash Player 中的漏洞的更新
Microsoft 宣布推出针对受支持的 Windows 8、Windows Server 2012、Windows RT、Windows 8.1、Windows Server2012 R2 和 Windows RT 8.1 版本中的 Internet Explorer 上的 Adobe Flash Player 更新。该更新通过更新 Internet Explorer 10 和 Internet Explorer 11 中包含的受影响的 Adobe Flash 库来解决漏洞。2014 年 10 月 14 日,Microsoft 针对 Windows 8、Windows Server 2012 和 Windows RT 上的 Internet Explorer 10 以及 Windows 8.1、Windows Server 2012 R2 和 Windows RT 8.1 上的 Internet Explorer 11 发布了一个更新 (3001237)。该更新解决了 Adobe 安全公告 APSB14-22 中描述的漏洞。
同时,微软宣布了即将到来的关于屏蔽旧版本的ActiveX控件的功能的更新。从2014年11月12日开始,除了旧版本的Java以外,旧版本的Silverlight也将被屏蔽。同时,该功能也将增加对Windows Vista SP2和Windows Server 2008 SP2上的Internet Explorer 9的支持。更多信息,请访问IEBlog。
下表概述了本月的安全公告(按严重性排序)
公告 ID | 公告标题和摘要 | 最高严重等级和漏洞影响 | 重新启动要求 | 受影响的软件 |
Internet Explorer 的累积性安全更新 (2987107) | 严重 | 需要重启动 | Microsoft Windows, | |
.NET Framework 中的漏洞可能允许远程执行代码 (3000414) | 严重 | 可能要求重新启动 | Microsoft Windows, | |
内核模式驱动程序中的漏洞可能允许远程执行代码 (3000061) | 严重 | 需要重启动 | Microsoft Windows | |
ASP.NET MVC 中的漏洞可能允许绕过安全功能 (2990942) | 重要 | 可能要求重新启动 | Microsoft 开发工具 | |
Windows OLE 中的漏洞可能允许远程执行代码 (3000869) | 重要 | 可能要求重新启动 | Microsoft Windows | |
Microsoft Word 和 Office Web Apps 中的漏洞可能允许远程执行代码 (3000434) | 重要 | 可能要求重新启动 | Microsoft Office, | |
消息队列服务中的漏洞可能允许特权提升 (2993254) | 重要 | 需要重启动 | Microsoft Windows | |
FAT32 磁盘分区驱动程序中的漏洞可能允许特权提升 (2998579) | 重要 | 需要重启动 | Microsoft Windows |
Microsoft 将在 2014 年 10月 15 日上午 11 点(美国和加拿大太平洋夏令时时间)进行网络广播,以解答客户关于这些公告的疑问。立即注册申请收听 10月份安全公告网络广播。
详细信息请参考2014年10月安全公告摘要:
https://technet.microsoft.com/en-us/library/security/ms14-oct
微软安全响应中心博客文章(英文):
http://blogs.technet.com/b/msrc/archive/2014/10/14/october-2014-updates.aspx
微软大中华区安全支持团队
标签:style blog http color io os 使用 ar java
原文地址:http://blog.csdn.net/mssecurity/article/details/40110761