Microsoft | Windows Codecs & Visual Studio JSON远程代码执行误差通告

宣布时间 2020-10-19

0x00 误差概述

产品名称

CVE   ID

类 型

误差品级

远程使用

影响规模

Windows Codecs

CVE-2020-17022

RCE

高危

是


Visual Studio  Code

CVE-2020-17023

RCE

高危

是


 

微软于2020年10月15日宣布了两个带外清静更新 ,以修复Microsoft Windows Codecs和Visual Studio Code中的两个远程代码执行(RCE)误差。误差跟踪为CVE-2020-17022和CVE-2020-17023 ,其CVSS评分均为7.8。

 

0x01 误差详情

image.png

 

Microsoft Windows Codecs远程代码执行误差(CVE-2020-17022)

Microsoft Windows Codecs是Microsoft的编解码器库 ,其中的编解码器� ?樘峁┝擞糜诙訵indows程序中的数据举行代码转换的流和文件接口。该误差是由于Microsoft Windows Codecs库在处置惩罚内存工具的方法中保存一个远程代码执行误差。攻击者可以使用恶意结构的的图像文件来使用此误差。乐成使用此误差的攻击者可以在目的系统上执行恣意代码。

影响规模:

Windows 10 Version 1709 for 32-bit Systems

Windows 10 Version 1709 for ARM64-based Systems

Windows 10 Version 1709 for x64-based Systems 

Windows 10 Version 1803 for 32-bit Systems

Windows 10 Version 1803 for ARM64-based Systems

Windows 10 Version 1803 for x64-based Systems

Windows 10 Version 1809 for 32-bit Systems

Windows 10 Version 1809 for ARM64-based Systems

Windows 10 Version 1809 for x64-based Systems 

Windows 10 Version 1903 for 32-bit Systems

Windows 10 Version 1903 for ARM64-based Systems

Windows 10 Version 1903 for x64-based Systems

Windows 10 Version 1909 for ARM64-based Systems

Windows 10 Version 1909 for x64-based Systems 

Windows 10 Version 2004 for 32-bit Systems

Windows 10 Version 2004 for ARM64-based Systems

Windows 10 Version 2004 for x64-based Systems

 

Visual Studio JSON远程代码执行误差(CVE-2020-17023)

Microsoft的Visual Studio Code是Microsoft针对Windows、Linux和macOS开发的一种免费的源代码编辑器。

攻击者可以通过诱使用户翻开恶意的“ package.json”文件来使用此误差。乐成使用此误差的攻击者可以在目今用户的上下文中运行恣意代码。

若是目今用户使用管理用户权限登录 ,则攻击者可以控制整个系统 ,例如装置程序、审查、更改或删除数据、建设具有完全用户权限的新帐户等。

现在 ,Microsoft的更新是通过修改Visual Studio Code处置惩罚JSON文件的方法来解决了此误差。

影响规模:

Visual Studio Code 1.50.1之前的版本。

 

0x02 处置惩罚建议

现在Microsoft已宣布清静更新 ,建议实时装置相关补丁。

(一) Windows update更新

自动更新:

Microsoft Update默认启用 ,当系统检测到可用更新时 ,将会自动下载更新并在下一次启动时装置。

手动更新:

1、点击“最先菜单”或按Windows快捷键 ,点击进入“设置”

2、选择“更新和清静” ,进入“Windows更新”(Windows 8、Windows 8.1、Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新” ,详细办法为“控制面板”->“系统和清静”->“Windows更新”)

3、选择“检查更新” ,期待系统将自动检查并下载可用更新。

4、重启盘算机 ,装置更新系统重新启动后 ,可通过进入“Windows更新”->“审查更新历史纪录”审查是否乐成装置了更新。关于没有乐成装置的更新 ,可以点击该更新名称进入微软官方更新形貌链接 ,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录” ,然后在新链接中选择适用于目的系统的补丁举行下载并装置。

(二) 手动装置更新

微软官方下载响应补丁举行更新。

CVE-2020-17022链接地址:

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17022

CVE-2020-17023链接地址:

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17023

 

0x03 参考链接

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17022

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-17023

https://securityaffairs.co/wordpress/109665/security/microsoft-windows-rce.html?

https://threatpost.com/microsoft-rce-flaws-windows-update/160244/

0x04 时间线

2020-10-15  Microsoft宣布清静更新

2020-10-19  VSRC宣布清静通告

 

0x05 附录

CVSS评分标准官网:http://www.first.org/cvss/

 

image.png