ΑρχικήUpdatesMicrosoft Patch Tuesday Μαρτίου 2025: Διορθώνει 57 ευπάθειες

Microsoft Patch Tuesday Μαρτίου 2025: Διορθώνει 57 ευπάθειες

Η Microsoft κυκλοφόρησε χθες το Patch Tuesday Μαρτίου 2025, το οποίο διορθώνει 57 ευπάθειες, συμπεριλαμβανομένων επτά zero-day.

Microsoft Patch Tuesday Μαρτίου 2025 ευπάθειες

Στην παρακάτω λίστα, μπορείτε να δείτε τις κατηγορίες σφαλμάτων που διορθώνονται αυτό το μήνα:

• 23 ευπάθειες που επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
• 23 ευπάθειες που επιτρέπουν ανύψωση προνομίων
• 4 ευπάθειες που επιτρέπουν αποκάλυψη πληροφοριών
• 3 ευπάθειες που επιτρέπουν πλαστογράφηση
• 3 ευπάθειες που επιτρέπουν παράκαμψη λειτουργιών ασφαλείας
• 1 ευπάθεια που επιτρέπει Denial of Service επιθέσεις

Οι παραπάνω αριθμοί δεν περιλαμβάνουν Mariner bugs και 10 ευπάθειες του Microsoft Edge που διορθώθηκαν πριν μερικές ημέρες.

Δείτε επίσης: Ευπάθεια Zygote Injection επιτρέπει εκτέλεση κώδικα στο Android

Microsoft Patch Tuesday Μαρτίου 2025: Zero-day ευπάθειες

Το Patch Tuesday αυτού του μήνα διορθώνει έξι zero-day ευπάθειες που έχουν ήδη χρησιμοποιηθεί σε επιθέσεις και μία που έχει αποκαλυφθεί δημόσια. Η Microsoft ταξινομεί ένα σφάλμα ως zero-day όταν αποκαλύπτεται δημόσια ή χρησιμοποιείται σε επιθέσεις, ενώ δεν υπάρχει διαθέσιμη επίσημη ενημέρωση κώδικα.

Ευπάθειες που έχουν χρησιμοποιηθεί:

CVE-2025-24983: Windows Win32 Kernel Subsystem – Ανύψωση προνομίων

Η Microsoft λέει ότι αυτή η ευπάθεια επιτρέπει σε τοπικούς εισβολείς να αποκτήσουν προνόμια SYSTEM, αφού κερδίσουν ένα race condition. Η Microsoft δεν έχει δώσει λεπτομέρειες για τον τρόπο εκμετάλλευσης του ελαττώματος σε επιθέσεις.

CVE-2025-24984: Windows NTFS – Ευπάθεια αποκάλυψης πληροφοριών

Η Microsoft λέει ότι αυτή η ευπάθεια μπορεί να αξιοποιηθεί από εισβολείς που έχουν φυσική πρόσβαση στη συσκευή και μπορούν να εισάγουν μια κακόβουλη μονάδα USB. Η εκμετάλλευση επιτρέπει στους εισβολείς να διαβάζουν τμήματα του heap memory και να κλέβουν πληροφορίες.

CVE-2025-24985: Windows Fast FAT File System Driver – Απομακρυσμένη εκτέλεση κώδικα

Το Microsoft Patch Tuesday Μαρτίου διορθώνει και μια zero-day ευπάθεια που επιτρέπει απομακρυσμένη εκτέλεση κώδικα.

“Ένας εισβολέας μπορεί να ξεγελάσει έναν τοπικό χρήστη σε ένα ευάλωτο σύστημα για να εγκαταστήσει ένα ειδικά κατασκευασμένο VHD που στη συνέχεια θα ενεργοποιήσει την ευπάθεια“, εξηγεί η Microsoft. Η εταιρεία δεν έχει κοινοποιήσει λεπτομέρειες σχετικά με τον τρόπο εκμετάλλευσης της ευπάθειας.

Δείτε επίσης: CISA: Ευπάθειες των Advantive VeraCore και Ivanti στον Κατάλογο KEV

CVE-2025-24991: Windows NTFS – Ευπάθεια αποκάλυψης πληροφοριών

Η Microsoft λέει ότι οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτό το ελάττωμα για να διαβάσουν μέρος του heap memory και να κλέψουν πληροφορίες.

Οι εισβολείς μπορούν να εκμεταλλευτούν το ελάττωμα ξεγελώντας έναν χρήστη ώστε να προσαρτήσει ένα κακόβουλο αρχείο VHD.

CVE-2025-24993: Windows NTFS – Απομακρυσμένη εκτέλεση κώδικα

Η Microsoft λέει ότι αυτή η ευπάθεια επιτρέπει σε έναν εισβολέα να εκτελέσει κώδικα.

“Ένας εισβολέας μπορεί να ξεγελάσει έναν τοπικό χρήστη σε ένα ευάλωτο σύστημα ώστε να εγκαταστήσει ένα ειδικά κατασκευασμένο VHD που στη συνέχεια θα ενεργοποιήσει την ευπάθεια“, εξηγεί η Microsoft

CVE-2025-26633: Microsoft Management Console – Παράκαμψη λειτουργιών ασφαλείας

“Σε ένα σενάριο επίθεσης μέσω email ή άμεσων μηνυμάτων, ο εισβολέας θα μπορούσε να στείλει στον στοχευμένο χρήστη ένα ειδικά διαμορφωμένο αρχείο που έχει σχεδιαστεί για να εκμεταλλεύεται την ευπάθεια“, εξηγεί η Microsoft.

“Σε κάθε περίπτωση, ένας εισβολέας δεν θα είχε κανέναν τρόπο να αναγκάσει έναν χρήστη να δει περιεχόμενο που ελέγχεται από τον εισβολέα. Αντίθετα, ένας εισβολέας θα πρέπει να πείσει έναν χρήστη να αναλάβει δράση. Για παράδειγμα, ένας εισβολέας θα μπορούσε να δελεάσει έναν χρήστη είτε να κάνει κλικ σε έναν σύνδεσμο που κατευθύνει τον χρήστη στον ιστότοπο του εισβολέα είτε να στείλει ένα κακόβουλο συνημμένο“.

Δείτε επίσης: Μάθετε τα πάντα για τις out-of-bounds write ευπάθειες

Όπως προείπαμε, το Microsoft Patch Tuesday Μαρτίου διορθώνει και μια zero-day ευπάθεια που απλά έχει αποκαλυφθεί δημόσια. Αυτή είναι:

CVE-2025-26630: Microsoft Access – Απομακρυσμένη εκτέλεση κώδικα

Για να γίνει κατάχρηση της ευπάθειας, ένας χρήστης πρέπει να εξαπατηθεί ώστε να ανοίξει ένα ειδικά διαμορφωμένο αρχείο Access. Αυτό μπορεί να γίνει μέσω phishing ή επιθέσεων κοινωνικής μηχανικής.

Ωστόσο, το ελάττωμα δεν μπορεί να αξιοποιηθεί μέσω του παραθύρου προεπισκόπησης.

Microsoft Patch Tuesday Μαρτίου 2025: Διορθώνει 57 ευπάθειες

Microsoft Patch Tuesday Μαρτίου 2025: Όλες οι ευπάθειες που διορθώνονται:

TagCVE IDCVE TitleSeverity
.NETCVE-2025-24043WinDbg Remote Code Execution VulnerabilityImportant
ASP.NET Core & Visual StudioCVE-2025-24070ASP.NET Core and Visual Studio Elevation of Privilege VulnerabilityImportant
Azure Agent InstallerCVE-2025-21199Azure Agent Installer for Backup and Site Recovery Elevation of Privilege VulnerabilityImportant
Azure ArcCVE-2025-26627Azure Arc Installer Elevation of Privilege VulnerabilityImportant
Azure CLICVE-2025-24049Azure Command Line Integration (CLI) Elevation of Privilege VulnerabilityImportant
Azure PromptFlowCVE-2025-24986Azure Promptflow Remote Code Execution VulnerabilityImportant
Kernel Streaming WOW Thunk Service DriverCVE-2025-24995Kernel Streaming WOW Thunk Service Driver Elevation of Privilege VulnerabilityImportant
Microsoft Local Security Authority Server (lsasrv)CVE-2025-24072Microsoft Local Security Authority (LSA) Server Elevation of Privilege VulnerabilityImportant
Microsoft Management ConsoleCVE-2025-26633Microsoft Management Console Security Feature Bypass VulnerabilityImportant
Microsoft OfficeCVE-2025-24083Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-26629Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-24080Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-24057Microsoft Office Remote Code Execution VulnerabilityCritical
Microsoft Office AccessCVE-2025-26630Microsoft Access Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-24081Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-24082Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-24075Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-24077Microsoft Word Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-24078Microsoft Word Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-24079Microsoft Word Remote Code Execution VulnerabilityImportant
Microsoft Streaming ServiceCVE-2025-24046Kernel Streaming Service Driver Elevation of Privilege VulnerabilityImportant
Microsoft Streaming ServiceCVE-2025-24067Kernel Streaming Service Driver Elevation of Privilege VulnerabilityImportant
Microsoft WindowsCVE-2025-25008Windows Server Elevation of Privilege VulnerabilityImportant
Microsoft WindowsCVE-2024-9157Synaptics: CVE-2024-9157 Synaptics Service Binaries DLL Loading VulnerabilityImportant
Remote Desktop ClientCVE-2025-26645Remote Desktop Client Remote Code Execution VulnerabilityCritical
Role: DNS ServerCVE-2025-24064Windows Domain Name Service Remote Code Execution VulnerabilityCritical
Role: Windows Hyper-VCVE-2025-24048Windows Hyper-V Elevation of Privilege VulnerabilityImportant
Role: Windows Hyper-VCVE-2025-24050Windows Hyper-V Elevation of Privilege VulnerabilityImportant
Visual StudioCVE-2025-24998Visual Studio Elevation of Privilege VulnerabilityImportant
Visual StudioCVE-2025-25003Visual Studio Elevation of Privilege VulnerabilityImportant
Visual Studio CodeCVE-2025-26631Visual Studio Code Elevation of Privilege VulnerabilityImportant
Windows Common Log File System DriverCVE-2025-24059Windows Common Log File System Driver Elevation of Privilege VulnerabilityImportant
Windows Cross Device ServiceCVE-2025-24994Microsoft Windows Cross Device Service Elevation of Privilege VulnerabilityImportant
Windows Cross Device ServiceCVE-2025-24076Microsoft Windows Cross Device Service Elevation of Privilege VulnerabilityImportant
Windows exFAT File SystemCVE-2025-21180Windows exFAT File System Remote Code Execution VulnerabilityImportant
Windows Fast FAT DriverCVE-2025-24985Windows Fast FAT File System Driver Remote Code Execution VulnerabilityImportant
Windows File ExplorerCVE-2025-24071Microsoft Windows File Explorer Spoofing VulnerabilityImportant
Windows Kernel MemoryCVE-2025-24997DirectX Graphics Kernel File Denial of Service VulnerabilityImportant
Windows Kernel-Mode DriversCVE-2025-24066Kernel Streaming Service Driver Elevation of Privilege VulnerabilityImportant
Windows MapUrlToZoneCVE-2025-21247MapUrlToZone Security Feature Bypass VulnerabilityImportant
Windows Mark of the Web (MOTW)CVE-2025-24061Windows Mark of the Web Security Feature Bypass VulnerabilityImportant
Windows NTFSCVE-2025-24993Windows NTFS Remote Code Execution VulnerabilityImportant
Windows NTFSCVE-2025-24984Windows NTFS Information Disclosure VulnerabilityImportant
Windows NTFSCVE-2025-24992Windows NTFS Information Disclosure VulnerabilityImportant
Windows NTFSCVE-2025-24991Windows NTFS Information Disclosure VulnerabilityImportant
Windows NTLMCVE-2025-24996NTLM Hash Disclosure Spoofing VulnerabilityImportant
Windows NTLMCVE-2025-24054NTLM Hash Disclosure Spoofing VulnerabilityImportant
Windows Remote Desktop ServicesCVE-2025-24035Windows Remote Desktop Services Remote Code Execution VulnerabilityCritical
Windows Remote Desktop ServicesCVE-2025-24045Windows Remote Desktop Services Remote Code Execution VulnerabilityCritical
Windows Routing and Remote Access Service (RRAS)CVE-2025-24051Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Subsystem for LinuxCVE-2025-24084Windows Subsystem for Linux (WSL2) Kernel Remote Code Execution VulnerabilityCritical
Windows Telephony ServerCVE-2025-24056Windows Telephony Service Remote Code Execution VulnerabilityImportant
Windows USB Video DriverCVE-2025-24988Windows USB Video Class System Driver Elevation of Privilege VulnerabilityImportant
Windows USB Video DriverCVE-2025-24987Windows USB Video Class System Driver Elevation of Privilege VulnerabilityImportant
Windows USB Video DriverCVE-2025-24055Windows USB Video Class System Driver Information Disclosure VulnerabilityImportant
Windows Win32 Kernel SubsystemCVE-2025-24044Windows Win32 Kernel Subsystem Elevation of Privilege VulnerabilityImportant
Windows Win32 Kernel SubsystemCVE-2025-24983Windows Win32 Kernel Subsystem Elevation of Privilege VulnerabilityImportant

Microsoft Patch Tuesday Μαρτίου 2025

Το Microsoft Patch Tuesday είναι μια πρακτική που ακολουθεί η Microsoft, όπου τη δεύτερη Τρίτη του κάθε μήνα κυκλοφορεί ενημερώσεις και διορθώσεις για τα λειτουργικά συστήματα της, τα προγράμματα και τις εφαρμογές της. Αυτές οι ενημερώσεις περιλαμβάνουν συνήθως διορθώσεις ασφαλείας, βελτιώσεις απόδοσης και νέα χαρακτηριστικά.

Ο σκοπός του Microsoft Patch Tuesday είναι να παρέχει στους χρήστες της Microsoft την καλύτερη δυνατή εμπειρία χρήσης, διορθώνοντας προβλήματα και εξασφαλίζοντας την ασφάλεια των συστημάτων τους. Oι ενημερώσεις ασφαλείας βοηθούν στην προστασία των συστημάτων από κενά ασφαλείας και κακόβουλο λογισμικό. Αυτές οι ενημερώσεις διορθώνουν γνωστά προβλήματα ασφαλείας και ενισχύουν την ανθεκτικότητα των συστημάτων έναντι επιθέσεων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS