Microsoft Azure by Ingram Micro (Thailand)

Microsoft ออกแพตช์เดือนพฤศจิกายนแก้ไขช่องโหว่ 74 รายการ

แพตช์ทุกวันอังคารที่ 2 ของเดือนครั้งนี้ Microsoft ได้แก้ไขช่องโหว่กว่า 74 รายการ ซึ่ง 13 รายการมีระดับรุนแรงสูง ที่น่าสนใจคือช่องโหว่ Zero-day บน IE ที่มีรายงานพบการใช้โจมตีแล้ว จึงแนะนำให้ผู้ใช้เร่งอัปเดต

Credit: alexmillos/ShutterStock

CVE-2019-1429 เป็นช่องโหว่ Remote Code Execution ที่เกิดจาก Scripting Engine ของ IE ที่ใช้จัดการ Object ในหน่วยความจำ อย่างไรก็ดีนั่นหมายความว่ากระทบกับ Office Suite ด้วยเนื่องจากสามารถใช้แสดงผลเว็บใน iframe ที่ฝังเข้ามาได้นั่นเอง ดังนั้นแฮ็กเกอร์จะสามารถประดิษฐ์ไฟล์ Office แบบพิเศษเพื่อส่งไปโจมตีเหยื่อได้ โดยปัจจุบันมีการพบเห็นการโจมตีโดยช่องโหว่นี้แล้วจากผู้เชี่ยวชาญ 3 รายเป็นอย่างน้อยคือ Google, iDefense Labs และ Resecurity เป็นต้น จึงแนะนำให้ผู้ใช้เร่งอัปเดต

CVE-2019-1457 เป็นช่องโหว่ที่กระทบกับ Microsoft Office for Mac ซึ่งเป็นการ Bypass ฟีเจอร์ด้านความมั่นคงปลอดภัย โดยนักวิจัยพบว่าเมื่อเปิดตั้งค่า ‘Disable all macros without notification’ จะทำให้ XLM Macro ในไฟล์ SYLK ถูก Execute โดยไม่มีการแจ้งผู้ใช้งาน

นอกจากนี้ยังมีการออก Advisory เกี่ยวช่องโหว่ CVE-2019-16863 บน Firmware ของชิป TPM 2.0 ที่มีการใช้อัลกอริทึม ECSDA (ไม่เกี่ยวกับตัว OS) ผู้สนใจสามารถเรียกดูลิสต์รายการช่องโหว่ทั้งหมดได้จาก BleepingComputer

ที่มา :  https://www.zdnet.com/article/microsofts-november-2019-patch-tuesday-arrives-with-a-patch-for-an-ie-zero-day/ และ  https://www.bleepingcomputer.com/news/microsoft/microsofts-november-2019-patch-tuesday-fixes-ie-zero-day-74-flaws/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

ผสาน Automation และ Intelligence เข้าไปยังความสามารถของงานด้านการผลิต โดย Infor

การนำเทคโนโลยีใหม่ๆเข้ามาใช้งานในธุรกิจนั้นไม่ใช่เรื่องง่าย และแต่ละอุตสาหกรรมก็มีความท้าทายเฉพาะตัวที่ต้องเผชิญหน้า ในอุตสาหกรรมการผลิตเองก็เช่นกันที่ได้รับผลกระทบจากการเปลี่ยนแปลงของเทคโนโลยี ความต้องการของลูกค้า Supply Chain และอื่นๆ 

Cisco ปิดดีลเข้าซื้อ Splunk มูลค่า 1 ล้านล้านบาท

หลังจากผ่านการตรวจสอบอย่างเข้มข้นจนได้รับอนุมัติเรียบร้อย ล่าสุดทาง Cisco ได้ประกาศถึงความสำเร็จในการเข้าซื้อกิจการของ Splunk ที่มูลค่า 28,000 ล้านเหรียญหรือราวๆ 1 ล้านล้านบาทอย่างเป็นทางการแล้ว