日前,微軟方面發(fā)布警告稱,已發(fā)現(xiàn)黑客正在利用兩枚0day漏洞來遠程控制電腦。
分析顯示,漏洞主要源于Adobe Type Manager Library不當?shù)靥幚砹颂刂频亩嘀黧w字體(Adobe Type1 PostScript格式),從而允許遠程攻擊者誘使用戶打開特制文檔或在Windows預覽窗格中查看文檔,以此來在目標系統(tǒng)上執(zhí)行任意惡意代碼。
值得注意的是,所有Windows系統(tǒng)都會受到這些漏洞的影響,這意味著數(shù)十億Windows系用戶都面臨著0day攻擊的風險。微軟方面表示,該漏洞的嚴重性級別為“嚴重”,是最高評級,微軟正在努力修復這些漏洞。但考慮到微軟補丁的發(fā)布計劃,這意味著在下一個補丁日(4月14日)到來之前,用戶將不會獲得相應(yīng)的補丁更新。
鑒于此種情況,微軟同時發(fā)布了部分緩解措施,用戶可在Windows資源管理器中禁用“預覽”和“詳細信息”窗格將阻止在Windows資源管理器中自動顯示OTF字體。不過奇安信安全專家提醒成,雖然這可以防止在Windows資源管理器中查看惡意文件,但攻擊者仍可以通過其他方式觸發(fā)這些漏洞從而發(fā)起攻擊。
另據(jù)了解,奇安信多條產(chǎn)品線已經(jīng)更新了針對這些漏洞的檢測規(guī)則,包括奇安信天眼新一代威脅感知系統(tǒng)、奇安信網(wǎng)神網(wǎng)絡(luò)數(shù)據(jù)傳感器和新一代智慧防火墻等,相關(guān)產(chǎn)品用戶應(yīng)盡快升級規(guī)則庫至最新版本并啟用對應(yīng)的規(guī)則。
奇安信產(chǎn)品線詳細解決方案
奇安信天擎客戶可以使用天擎的軟件分發(fā)和專殺腳本功能,向終端分發(fā)相關(guān)緩解措施的腳本。
奇安信天眼新一代威脅感知系統(tǒng)在第一時間加入了該漏洞的檢測規(guī)則,請將規(guī)則包升級到3.0.0324. 11748及以上版本。規(guī)則名稱:Microsoft Windows Type 1字體解析遠程代碼執(zhí)行漏洞,規(guī)則ID:0x5a89。奇安信天眼流量探針(傳感器)升級方法:系統(tǒng)配置->設(shè)備升級->規(guī)則升級,選擇“網(wǎng)絡(luò)升級”或“本地升級”。
奇安信網(wǎng)神網(wǎng)絡(luò)數(shù)據(jù)傳感器(NDS3000/5000/7000/9000系列和vNDS1000/2000/3000系列)產(chǎn)品,已具備該漏洞的檢測能力。規(guī)則ID為:5406,建議用戶盡快升級檢測規(guī)則庫至2003241500以上版本并啟用該檢測規(guī)則。
奇安信新一代智慧防火墻(NSG3000/5000/7000/9000系列)和下一代極速防火墻(NSG3500/5500/7500/9500系列)產(chǎn)品系列,已通過更新IPS特征庫完成了對該漏洞的防護。建議用戶盡快將IPS特征庫升級至” 2003241700” 及以上版本并啟用規(guī)則ID: 5406進行檢測防御。
(免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關(guān)資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負任何法律責任。
任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。 )