«Вторник Патчей», июнь 2025: Microsoft исправила 66 проблем безопасности, в том числе активно эксплуатируемую уязвимость «нулевого дня»

«Вторник Патчей», июнь 2025: Microsoft исправила 66 проблем безопасности, в том числе активно эксплуатируемую уязвимость «нулевого дня», image #1

Во «Вторник Патчей» (Patch Tuesday), 10 июня 2025 года, компания Microsoft выпустила исправления против 66 проблем безопасности, включая активно эксплуатируемую уязвимость «нулевого дня».

Классификация уязвимостей по типу:

  • 13 уязвимостей повышения привилегий
  • 3 уязвимости обхода функций безопасности
  • 25 уязвимостей удаленного выполнения кода
  • 17 уязвимостей раскрытия информации
  • 6 уязвимостей отказа в обслуживании
  • 2 уязвимости спуфинга

В это число не входит уязвимости Mariner, Microsoft Edge и Power Automate, исправленные в начале июня.

Обновления безопасности Windows, июнь 2025

Для установки доступны следующие обновления:

Windows

ОС Windows

Сборка

Версия

Канал

Обновление

ISO-образы

Доступно

Windows 11

26100.4349

24H2

Stable

KB5060842

ISO (UUP)

2025-06-10

Windows 11

22631.5472

23H2

Stable

KB5060999

ISO (UUP)

2025-06-10

Windows 10

19045.5965

22H2

Stable

KB5060533

ISO (UUP)

2025-06-10

Windows LTSC

Windows Server

Две исправленные уязвимости «нулевого дня»

В этот «Вторник Патчей» в общей сложности исправлено две уязвимости «нулевого дня» — одна активно эксплуатируемая и еще одна публично раскрытая.

Microsoft классифицирует уязвимость как уязвимость нулевого дня, если она публично раскрыта или активно эксплуатируется без официального исправления.

Активно эксплуатируемая уязвимость:

  • CVE-2025-33053— уязвимость удаленного выполнения кода в WEBDAV

Активно эксплуатируемая уязвимость связана с технологией Web Distributed Authoring and Versioning (WEBDAV) и была обнаружена исследователями из Check Point.

Check Point сообщает:

Удаленное выполнение кода возможно через специально созданный URL WebDAV. Успешная атака позволяет злоумышленнику выполнить произвольный код в целевой системе.

Microsoft добавляет, что для эксплуатации уязвимости пользователь должен перейти по вредоносной ссылке WebDAV. Дополнительные детали о реальных атаках пока не раскрываются.

Публично раскрытая уязвимость:

  • CVE-2025-33073 — уязвимость повышения привилегий в SMB-клиенте Windows

Публично раскрытая уязвимость в SMB (протокол общего доступа к файлам), позволяющая атакующим получить системные (SYSTEM) привилегии.

Microsoft информирует:

Из-за неправильного контроля доступа в Windows SMB, злоумышленник может повысить привилегии через сеть.

Для эксплуатации уязвимости злоумышленник запускает вредоносный скрипт, который заставляет устройство жертвы подключиться к атакующему серверу через SMB и пройти аутентификацию, что ведет к повышению привилегий.

Уязвимость можно временно смягчить, включив принудительную подпись SMB на стороне сервера через групповую политику.

Источник: https://www.comss.ru/

182 views·4 shares