ΑρχικήUpdatesMicrosoft Patch Tuesday Φεβρουαρίου 2025: Διορθώνει 55 ευπάθειες

Microsoft Patch Tuesday Φεβρουαρίου 2025: Διορθώνει 55 ευπάθειες

Η Microsoft κυκλοφόρησε χθες το Patch Tuesday Φεβρουαρίου 2025, το οποίο διορθώνει 55 ευπάθειες, συμπεριλαμβανομένων τεσσάρων zero-day.

Microsoft Patch Tuesday Φεβρουαρίου 2025

Στην παρακάτω λίστα, μπορείτε να δείτε τις κατηγορίες σφαλμάτων που διορθώνονται αυτό το μήνα:

  • 22 ευπάθειες που επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
  • 19 ευπάθειες που επιτρέπουν ανύψωση προνομίων
  • 9 ευπάθειες που επιτρέπουν Denial of Service επιθέσεις
  • 3 ευπάθειες που επιτρέπουν πλαστογράφηση
  • 2 ευπάθειες που επιτρέπουν παράκαμψη λειτουργιών ασφαλείας
  • 1 ευπάθεια που επιτρέπει αποκάλυψη πληροφοριών

Οι παραπάνω αριθμοί δεν περιλαμβάνουν μια κρίσιμη ευπάθεια αύξησης προνομίων του Microsoft Dynamics 365 Sales και 10 ευπάθειες του Microsoft Edge που διορθώθηκαν στις 6 Φεβρουαρίου.

Δείτε επίσης: Ευπάθεια στο διακομιστή Orthanc διακυβεύει ιατρικά δεδομένα

Microsoft Patch Tuesday Φεβρουαρίου 2025: Zero-day ευπάθειες

Το Patch Tuesday αυτού του μήνα διορθώνει τέσσερις zero-day ευπάθειες. Οι δύο έχουν χρησιμοποιηθεί σε επιθέσεις. Η Microsoft ταξινομεί ένα σφάλμα ως zero-day όταν αποκαλύπτεται δημόσια ή χρησιμοποιείται σε επιθέσεις, ενώ δεν υπάρχει διαθέσιμη επίσημη ενημέρωση κώδικα.

Οι δύο ευπάθειες που χρησιμοποιούνται σε επιθέσεις και διορθώθηκαν με το Microsoft Patch Tuesday Φεβρουαρίου είναι:

CVE-2025-21391: Ευπάθεια ανύψωσης προνομίων στο Windows Storage

Η Microsoft έχει επιδιορθώσει μια ευπάθεια που χρησιμοποιείται ενεργά και μπορεί να χρησιμοποιηθεί για τη διαγραφή αρχείων.

“Ένας εισβολέας θα μπορούσε να διαγράψει μόνο στοχευμένα αρχεία σε ένα σύστημα“, αναφέρει η εταιρεία. “Αυτή η ευπάθεια δεν επιτρέπει την αποκάλυψη οποιασδήποτε εμπιστευτικής πληροφορίας, αλλά θα μπορούσε να επιτρέψει σε έναν εισβολέα να διαγράψει δεδομένα που θα μπορούσαν να έχουν ως αποτέλεσμα τη μη διαθεσιμότητα της υπηρεσίας“, συνέχισε η Microsoft.

CVE-2025-21418 – Windows Ancillary Function Driver for WinSock: Ευπάθεια ανύψωσης προνομίων

Η δεύτερη ευπάθεια που εκμεταλλεύονται οι hackers επιτρέπει την απόκτηση προνομίων SYSTEM στα Windows.

Είναι άγνωστο πώς χρησιμοποιήθηκε σε επιθέσεις και η Microsoft λέει ότι αυτό το ελάττωμα αποκαλύφθηκε ανώνυμα.

Microsoft Patch Tuesday Φεβρουαρίου: Zero-days που αποκαλύφθηκαν δημόσια

CVE-2025-21194 – Ευπάθεια παράκαμψης δυνατοτήτων ασφαλείας στο Microsoft Surface

Η Microsoft λέει ότι πρόκειται για μια ευπάθεια hypervisor που επιτρέπει στις επιθέσεις να παρακάμψουν το UEFI και να υπονομεύσουν τον ασφαλή πυρήνα.

Η Microsoft λέει ότι ο Francisco Falcón και ο Iván Arce της Quarkslab ανακάλυψαν την ευπάθεια.

Δείτε επίσης: Η Apple διορθώνει τη δεύτερη zero-day ευπάθεια για φέτος!

Microsoft Patch Tuesday Φεβρουαρίου 2025: Διορθώνει 55 ευπάθειες

CVE-2025-21377 – NTLM Hash: Ευπάθεια πλαστογράφησης

Η Microsoft διόρθωσε μια ευπάθεια που εκθέτει τα NTLM hashes ενός χρήστη των Windows, επιτρέποντας σε έναν απομακρυσμένο εισβολέα να συνδεθεί ενδεχομένως ως χρήστης.

“Η ελάχιστη αλληλεπίδραση ενός χρήστη με ένα κακόβουλο αρχείο, όπως η επιλογή (μονό κλικ), η επιθεώρηση (δεξί κλικ) ή η εκτέλεση μιας ενέργειας διαφορετικής από το άνοιγμα ή την εκτέλεση του αρχείου, θα μπορούσε να ενεργοποιήσει αυτήν την ευπάθεια“, εξηγεί η Microsoft.

Η Microsoft λέει ότι αυτό το ελάττωμα ανακαλύφθηκε από πολλούς ερευνητές (Owen Cheung, Ivan Sheung, Vincent Yau, Yorick Koster, Blaz Satler).

Δείτε επίσης: Η Zimbra διορθώνει κρίσιμες ευπάθειες!

Microsoft Patch Tuesday Φεβρουαρίου 2025: Όλες οι ευπάθειες

Στον παρακάτω πίνακα, μπορείτε να δείτε όλες τις ευπάθειες που διορθώνονται αυτό το μήνα:

TagCVE IDCVE TitleSeverity
Active Directory Domain ServicesCVE-2025-21351Windows Active Directory Domain Services API Denial of Service VulnerabilityImportant
Azure Network WatcherCVE-2025-21188Azure Network Watcher VM Extension Elevation of Privilege VulnerabilityImportant
Microsoft AutoUpdate (MAU)CVE-2025-24036Microsoft AutoUpdate (MAU) Elevation of Privilege VulnerabilityImportant
Microsoft Digest AuthenticationCVE-2025-21368Microsoft Digest Authentication Remote Code Execution VulnerabilityImportant
Microsoft Digest AuthenticationCVE-2025-21369Microsoft Digest Authentication Remote Code Execution VulnerabilityImportant
Microsoft Dynamics 365 SalesCVE-2025-21177Microsoft Dynamics 365 Sales Elevation of Privilege VulnerabilityCritical
Microsoft Edge (Chromium-based)CVE-2025-21267Microsoft Edge (Chromium-based) Spoofing VulnerabilityLow
Microsoft Edge (Chromium-based)CVE-2025-21279Microsoft Edge (Chromium-based) Remote Code Execution VulnerabilityImportant
Microsoft Edge (Chromium-based)CVE-2025-21342Microsoft Edge (Chromium-based) Remote Code Execution VulnerabilityImportant
Microsoft Edge (Chromium-based)CVE-2025-0445Chromium: CVE-2025-0445 Use after free in V8Unknown
Microsoft Edge (Chromium-based)CVE-2025-0451Chromium: CVE-2025-0451 Inappropriate implementation in Extensions APIUnknown
Microsoft Edge (Chromium-based)CVE-2025-0444Chromium: CVE-2025-0444 Use after free in SkiaUnknown
Microsoft Edge (Chromium-based)CVE-2025-21283Microsoft Edge (Chromium-based) Remote Code Execution VulnerabilityImportant
Microsoft Edge (Chromium-based)CVE-2025-21404Microsoft Edge (Chromium-based) Spoofing VulnerabilityLow
Microsoft Edge (Chromium-based)CVE-2025-21408Microsoft Edge (Chromium-based) Remote Code Execution VulnerabilityImportant
Microsoft Edge for iOS and AndroidCVE-2025-21253Microsoft Edge for IOS and Android Spoofing VulnerabilityModerate
Microsoft High Performance Compute Pack (HPC) Linux Node AgentCVE-2025-21198Microsoft High Performance Compute (HPC) Pack Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-21392Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-21397Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-21381Microsoft Excel Remote Code Execution VulnerabilityCritical
Microsoft Office ExcelCVE-2025-21394Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-21383Microsoft Excel Information Disclosure VulnerabilityImportant
Microsoft Office ExcelCVE-2025-21390Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-21386Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-21387Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office SharePointCVE-2025-21400Microsoft SharePoint Server Remote Code Execution VulnerabilityImportant
Microsoft PC ManagerCVE-2025-21322Microsoft PC Manager Elevation of Privilege VulnerabilityImportant
Microsoft Streaming ServiceCVE-2025-21375Kernel Streaming WOW Thunk Service Driver Elevation of Privilege VulnerabilityImportant
Microsoft SurfaceCVE-2025-21194Microsoft Surface Security Feature Bypass VulnerabilityImportant
Microsoft WindowsCVE-2025-21337Windows NTFS Elevation of Privilege VulnerabilityImportant
Open Source SoftwareCVE-2023-32002HackerOne: CVE-2023-32002 Node.js `Module._load()` policy Remote Code Execution VulnerabilityImportant
Outlook for AndroidCVE-2025-21259Microsoft Outlook Spoofing VulnerabilityImportant
Visual StudioCVE-2025-21206Visual Studio Installer Elevation of Privilege VulnerabilityImportant
Visual Studio CodeCVE-2025-24039Visual Studio Code Elevation of Privilege VulnerabilityImportant
Visual Studio CodeCVE-2025-24042Visual Studio Code JS Debug Extension Elevation of Privilege VulnerabilityImportant
Windows Ancillary Function Driver for WinSockCVE-2025-21418Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityImportant
Windows CoreMessagingCVE-2025-21358Windows Core Messaging Elevation of Privileges VulnerabilityImportant
Windows CoreMessagingCVE-2025-21184Windows Core Messaging Elevation of Privileges VulnerabilityImportant
Windows DHCP ClientCVE-2025-21179DHCP Client Service Denial of Service VulnerabilityImportant
Windows DHCP ServerCVE-2025-21379DHCP Client Service Remote Code Execution VulnerabilityCritical
Windows Disk Cleanup ToolCVE-2025-21420Windows Disk Cleanup Tool Elevation of Privilege VulnerabilityImportant
Windows DWM Core LibraryCVE-2025-21414Windows Core Messaging Elevation of Privileges VulnerabilityImportant
Windows InstallerCVE-2025-21373Windows Installer Elevation of Privilege VulnerabilityImportant
Windows Internet Connection Sharing (ICS)CVE-2025-21216Internet Connection Sharing (ICS) Denial of Service VulnerabilityImportant
Windows Internet Connection Sharing (ICS)CVE-2025-21212Internet Connection Sharing (ICS) Denial of Service VulnerabilityImportant
Windows Internet Connection Sharing (ICS)CVE-2025-21352Internet Connection Sharing (ICS) Denial of Service VulnerabilityImportant
Windows Internet Connection Sharing (ICS)CVE-2025-21254Internet Connection Sharing (ICS) Denial of Service VulnerabilityImportant
Windows KerberosCVE-2025-21350Windows Kerberos Denial of Service VulnerabilityImportant
Windows KernelCVE-2025-21359Windows Kernel Security Feature Bypass VulnerabilityImportant
Windows LDAP – Lightweight Directory Access ProtocolCVE-2025-21376Windows Lightweight Directory Access Protocol (LDAP) Remote Code Execution VulnerabilityCritical
Windows Message QueuingCVE-2025-21181Microsoft Message Queuing (MSMQ) Denial of Service VulnerabilityImportant
Windows NTLMCVE-2025-21377NTLM Hash Disclosure Spoofing VulnerabilityImportant
Windows Remote Desktop ServicesCVE-2025-21349Windows Remote Desktop Configuration Service Tampering VulnerabilityImportant
Windows Resilient File System (ReFS) Deduplication ServiceCVE-2025-21183Windows Resilient File System (ReFS) Deduplication Service Elevation of Privilege VulnerabilityImportant
Windows Resilient File System (ReFS) Deduplication ServiceCVE-2025-21182Windows Resilient File System (ReFS) Deduplication Service Elevation of Privilege VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-21410Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-21208Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Setup Files CleanupCVE-2025-21419Windows Setup Files Cleanup Elevation of Privilege VulnerabilityImportant
Windows StorageCVE-2025-21391Windows Storage Elevation of Privilege VulnerabilityImportant
Windows Telephony ServerCVE-2025-21201Windows Telephony Server Remote Code Execution VulnerabilityImportant
Windows Telephony ServiceCVE-2025-21407Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows Telephony ServiceCVE-2025-21406Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows Telephony ServiceCVE-2025-21200Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows Telephony ServiceCVE-2025-21371Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows Telephony ServiceCVE-2025-21190Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows Update StackCVE-2025-21347Windows Deployment Services Denial of Service VulnerabilityImportant
Windows Win32 Kernel SubsystemCVE-2025-21367Windows Win32 Kernel Subsystem Elevation of Privilege VulnerabilityImportant

Microsoft Patch Tuesday Φεβρουαρίου 2025

Το Microsoft Patch Tuesday είναι μια πρακτική που ακολουθεί η Microsoft, όπου τη δεύτερη Τρίτη του κάθε μήνα κυκλοφορεί ενημερώσεις και διορθώσεις για τα λειτουργικά συστήματα της, τα προγράμματα και τις εφαρμογές της. Αυτές οι ενημερώσεις περιλαμβάνουν συνήθως διορθώσεις ασφαλείας, βελτιώσεις απόδοσης και νέα χαρακτηριστικά.

Ο σκοπός του Microsoft Patch Tuesday είναι να παρέχει στους χρήστες της Microsoft την καλύτερη δυνατή εμπειρία χρήσης, διορθώνοντας προβλήματα και εξασφαλίζοντας την ασφάλεια των συστημάτων τους. Oι ενημερώσεις ασφαλείας βοηθούν στην προστασία των συστημάτων από κενά ασφαλείας και κακόβουλο λογισμικό. Αυτές οι ενημερώσεις διορθώνουν γνωστά προβλήματα ασφαλείας και ενισχύουν την ανθεκτικότητα των συστημάτων έναντι επιθέσεων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS