Microsoft ออกแพตช์เดือนพฤศจิกายนแก้ไขช่องโหว่ 74 รายการ

แพตช์ทุกวันอังคารที่ 2 ของเดือนครั้งนี้ Microsoft ได้แก้ไขช่องโหว่กว่า 74 รายการ ซึ่ง 13 รายการมีระดับรุนแรงสูง ที่น่าสนใจคือช่องโหว่ Zero-day บน IE ที่มีรายงานพบการใช้โจมตีแล้ว จึงแนะนำให้ผู้ใช้เร่งอัปเดต

Credit: alexmillos/ShutterStock

CVE-2019-1429 เป็นช่องโหว่ Remote Code Execution ที่เกิดจาก Scripting Engine ของ IE ที่ใช้จัดการ Object ในหน่วยความจำ อย่างไรก็ดีนั่นหมายความว่ากระทบกับ Office Suite ด้วยเนื่องจากสามารถใช้แสดงผลเว็บใน iframe ที่ฝังเข้ามาได้นั่นเอง ดังนั้นแฮ็กเกอร์จะสามารถประดิษฐ์ไฟล์ Office แบบพิเศษเพื่อส่งไปโจมตีเหยื่อได้ โดยปัจจุบันมีการพบเห็นการโจมตีโดยช่องโหว่นี้แล้วจากผู้เชี่ยวชาญ 3 รายเป็นอย่างน้อยคือ Google, iDefense Labs และ Resecurity เป็นต้น จึงแนะนำให้ผู้ใช้เร่งอัปเดต

CVE-2019-1457 เป็นช่องโหว่ที่กระทบกับ Microsoft Office for Mac ซึ่งเป็นการ Bypass ฟีเจอร์ด้านความมั่นคงปลอดภัย โดยนักวิจัยพบว่าเมื่อเปิดตั้งค่า ‘Disable all macros without notification’ จะทำให้ XLM Macro ในไฟล์ SYLK ถูก Execute โดยไม่มีการแจ้งผู้ใช้งาน

นอกจากนี้ยังมีการออก Advisory เกี่ยวช่องโหว่ CVE-2019-16863 บน Firmware ของชิป TPM 2.0 ที่มีการใช้อัลกอริทึม ECSDA (ไม่เกี่ยวกับตัว OS) ผู้สนใจสามารถเรียกดูลิสต์รายการช่องโหว่ทั้งหมดได้จาก BleepingComputer

ที่มา :  https://www.zdnet.com/article/microsofts-november-2019-patch-tuesday-arrives-with-a-patch-for-an-ie-zero-day/ และ  https://www.bleepingcomputer.com/news/microsoft/microsofts-november-2019-patch-tuesday-fixes-ie-zero-day-74-flaws/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Ericsson เปิดตัวโซลูชัน AI in RAN ยกระดับ 5G ไปอีกขั้นด้วยโครงข่ายที่ฝัง AI อยู่ภายใน

Ericsson เปิดตัว AI in RAN ซอฟต์แวร์แบบ Subscription ล่าสุดที่ฝัง AI ลงในแพลตฟอร์ม Radio Access Network (RAN) โดยตรง …