Patch da Microsoft de setembro/2020 corrige 129 vulnerabilidades

Vinte bugs críticos de execução remota de código foram corrigidos este mês, incluindo em servidores corporativos Windows e SharePoint.

A Microsoft publicou hoje seu lote mensal de atualizações de segurança, também conhecido como Patch Tuesday. Este mês, o fabricante do sistema operacional corrigiu 129 vulnerabilidades em 15 produtos , que vão do Windows ao ASP.NET.

É importante notar que, neste mês, das 129 vulnerabilidades, 32 foram classificadas como problemas de execução remota de código, que são bugs que permitem que os invasores explorem aplicativos vulneráveis ​​remotamente, em uma rede.

Destes 32, 20 também receberam uma classificação de gravidade “crítica”, a classificação mais alta na escala da Microsoft, tornando as 20 vulnerabilidades alguns dos bugs mais importantes corrigidos nos produtos da Microsoft este mês. A lista de 20 RCEs críticos inclui bugs em:

Todas as vulnerabilidades listadas acima são problemas sérios, especialmente aqueles que afetam o Windows (devido à enorme superfície de ataque) e o SharePoint e o Dynamics 365 (já que esses sistemas são frequentemente instalados em grandes redes corporativas).

Os autores de malware são conhecidos por seguir as atualizações mensais de segurança da Microsoft, selecionar os bugs mais úteis / perigosos e fazer a correção dos componentes atualizados para encontrar o bug exato que a Microsoft corrigiu – para que possam usá-lo para ataques futuros.

Os administradores de sistema são aconselhados a revisar a ameaça representada por cada uma das vulnerabilidades RCE listadas acima e, em seguida, decidir se as atualizações de segurança deste mês precisam ser aplicadas imediatamente ou adiadas para testes adicionais.

Abaixo estão informações adicionais sobre o Patch Tuesday da Microsoft de hoje e atualizações de segurança lançadas por outras grandes empresas de tecnologia:

  • portal oficial do Guia de Atualização de Segurança da Microsoft   lista todas as atualizações de segurança em uma tabela filtrável.
  • ZDNet publicou  este arquivo  listando todos os avisos de segurança deste mês em uma única página.
  • As atualizações de segurança da Adobe são detalhadas  aqui .
  • As atualizações de segurança SAP estão disponíveis  aqui .
  • As atualizações de segurança da Intel estão disponíveis aqui .
  • As atualizações de segurança VMWare estão disponíveis  aqui .
  • As atualizações de segurança do Chrome 85 são detalhadas  aqui .
  • O  Boletim de Segurança do Android para setembro de 2020  também será lançado hoje, atrasado devido ao fim de semana prolongado do Dia do Trabalho.
TagID CVETítulo CVE
Active DirectoryCVE-2020-0761Vulnerabilidade de execução remota de código do Active Directory
Active DirectoryCVE-2020-0856Vulnerabilidade de divulgação de informações do Active Directory
Active DirectoryCVE-2020-0718Vulnerabilidade de execução remota de código do Active Directory
Active DirectoryCVE-2020-0664Vulnerabilidade de divulgação de informações do Active Directory
Serviços de Federação do Active DirectoryCVE-2020-0837Vulnerabilidade de falsificação de ADFS
ASP.NETCVE-2020-1045Vulnerabilidade de desvio de recurso de segurança do Microsoft ASP.NET Core
Driver comum do sistema de arquivos de logCVE-2020-1115Vulnerabilidade de elevação de privilégio do driver do sistema de arquivos de registro comum do Windows
Internet ExplorerCVE-2020-1012Vulnerabilidade de elevação de privilégio da API WinINet
Internet ExplorerCVE-2020-16884Vulnerabilidade de corrupção de memória do objeto auxiliar do navegador do Internet Explorer (BHO)
Internet ExplorerCVE-2020-1506Vulnerabilidade de elevação de privilégio do aplicativo de inicialização do Windows
Navegadores MicrosoftCVE-2020-0878Vulnerabilidade de corrupção de memória do navegador da Microsoft
Microsoft DynamicsCVE-2020-16857Vulnerabilidade de execução remota de código do Microsoft Dynamics 365 para Finance and Operations (local)
Microsoft DynamicsCVE-2020-16858Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16860Vulnerabilidade de execução remota de código do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16859Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16861Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16872Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16864Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16878Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16862Vulnerabilidade de execução remota de código do Microsoft Dynamics 365 (local)
Microsoft DynamicsCVE-2020-16871Vulnerabilidade de script entre sites do Microsoft Dynamics 365 (local)
Microsoft Exchange ServerCVE-2020-16875Vulnerabilidade de corrupção de memória do Microsoft Exchange
Componente Microsoft GraphicsCVE-2020-0921Vulnerabilidade de divulgação de informações do Microsoft Graphics Component
Componente Microsoft GraphicsCVE-2020-0998Vulnerabilidade de elevação de privilégio do componente gráfico do Windows
Componente Microsoft GraphicsCVE-2020-1091Vulnerabilidade de divulgação de informações de componentes gráficos do Windows
Componente Microsoft GraphicsCVE-2020-1152Vulnerabilidade de elevação de privilégio do Windows Win32k
Componente Microsoft GraphicsCVE-2020-1097Vulnerabilidade de divulgação de informações de componentes gráficos do Windows
Componente Microsoft GraphicsCVE-2020-1083Vulnerabilidade de divulgação de informações do Microsoft Graphics Component
Componente Microsoft GraphicsCVE-2020-1053Vulnerabilidade de elevação de privilégio do DirectX
Componente Microsoft GraphicsCVE-2020-1308Vulnerabilidade de elevação de privilégio do DirectX
Componente Microsoft GraphicsCVE-2020-1245Vulnerabilidade de elevação de privilégio do Win32k
Componente Microsoft GraphicsCVE-2020-1285Vulnerabilidade de execução remota de código GDI +
Componente Microsoft GraphicsCVE-2020-1256Vulnerabilidade de divulgação de informações do Windows GDI
Componente Microsoft GraphicsCVE-2020-1250Vulnerabilidade de divulgação de informações do Win32k
Microsoft JET Database EngineCVE-2020-1039Vulnerabilidade de execução remota de código do Jet Database Engine
Microsoft JET Database EngineCVE-2020-1074Vulnerabilidade de execução remota de código do Jet Database Engine
Microsoft NTFSCVE-2020-0838Vulnerabilidade de elevação de privilégio de NTFS
Microsoft OfficeCVE-2020-1594Vulnerabilidade de execução remota de código do Microsoft Excel
Microsoft OfficeCVE-2020-1335Vulnerabilidade de execução remota de código do Microsoft Excel
Microsoft OfficeCVE-2020-16855Vulnerabilidade de divulgação de informações do Microsoft Office
Microsoft OfficeCVE-2020-1338Vulnerabilidade de execução remota de código do Microsoft Word
Microsoft OfficeCVE-2020-1332Vulnerabilidade de execução remota de código do Microsoft Excel
Microsoft OfficeCVE-2020-1224Vulnerabilidade de divulgação de informações do Microsoft Excel
Microsoft OfficeCVE-2020-1218Vulnerabilidade de execução remota de código do Microsoft Word
Microsoft OfficeCVE-2020-1193Vulnerabilidade de execução remota de código do Microsoft Excel
Microsoft Office SharePointCVE-2020-1345Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1205Vulnerabilidade de falsificação do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1210Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1514Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1595Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1523Vulnerabilidade de adulteração do Microsoft SharePoint Server
Microsoft Office SharePointCVE-2020-1440Vulnerabilidade de adulteração do Microsoft SharePoint Server
Microsoft Office SharePointCVE-2020-1200Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1482Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1198Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1227Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1576Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1452Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1575Vulnerabilidade de XSS do Microsoft Office SharePoint
Microsoft Office SharePointCVE-2020-1453Vulnerabilidade de execução remota de código do Microsoft SharePoint
Microsoft Office SharePointCVE-2020-1460Vulnerabilidade de execução remota de código do Microsoft SharePoint Server
Microsoft OneDriveCVE-2020-16853Vulnerabilidade de elevação de privilégio do OneDrive para Windows
Microsoft OneDriveCVE-2020-16851Vulnerabilidade de elevação de privilégio do OneDrive para Windows
Microsoft OneDriveCVE-2020-16852Vulnerabilidade de elevação de privilégio do OneDrive para Windows
Microsoft Scripting EngineCVE-2020-1057Vulnerabilidade de corrupção de memória do mecanismo de script
Microsoft Scripting EngineCVE-2020-1180Vulnerabilidade de corrupção de memória do mecanismo de script
Microsoft Scripting EngineCVE-2020-1172Vulnerabilidade de corrupção de memória do mecanismo de script
Microsoft WindowsCVE-2020-1596Vulnerabilidade de divulgação de informações TLS
Microsoft WindowsCVE-2020-1169Vulnerabilidade de elevação de privilégio do tempo de execução do Windows
Microsoft WindowsCVE-2020-1593Vulnerabilidade de execução remota de código do decodificador de áudio do Windows Media
Microsoft WindowsCVE-2020-1159Vulnerabilidade de elevação de privilégio do Windows
Microsoft WindowsCVE-2020-1598Vulnerabilidade de elevação de privilégio do serviço Windows UPnP
Microsoft WindowsCVE-2020-0790Vulnerabilidade de elevação de privilégio da Microsoft splwow64
Microsoft WindowsCVE-2020-0922Vulnerabilidade de execução remota de código do Microsoft COM para Windows
Microsoft WindowsCVE-2020-0782Vulnerabilidade de elevação de privilégio dos serviços de catálogo criptográfico do Windows
Microsoft WindowsCVE-2020-0648Vulnerabilidade de elevação de privilégio do aplicativo de serviço Windows RSoP
Microsoft WindowsCVE-2020-0766Vulnerabilidade de elevação de privilégio em tempo de execução da Microsoft Store
Microsoft WindowsCVE-2020-1590Vulnerabilidade de elevação de privilégios de experiências de usuários conectados e serviços de telemetria
Microsoft WindowsCVE-2020-1376Vulnerabilidade de elevação de privilégio do Windows
Microsoft WindowsCVE-2020-1471Vulnerabilidade de elevação de privilégio do Windows CloudExperienceHost
Microsoft WindowsCVE-2020-16879Vulnerabilidade de divulgação de informações do sistema de arquivos projetada
Microsoft WindowsCVE-2020-1013Vulnerabilidade de elevação de privilégio de política de grupo
Microsoft WindowsCVE-2020-1532Vulnerabilidade de elevação de privilégio do Windows InstallService
Microsoft WindowsCVE-2020-1491Vulnerabilidade de elevação de privilégio do Windows Function Discovery Service
Microsoft WindowsCVE-2020-1303Vulnerabilidade de elevação de privilégio do tempo de execução do Windows
Microsoft WindowsCVE-2020-1252Vulnerabilidade de execução remota de código do Windows
Microsoft WindowsCVE-2020-1559Vulnerabilidade de elevação de privilégio do Windows Storage Services
Microsoft WindowsCVE-2020-1507Microsoft COM for Windows Elevation of Privilege Vulnerability
Microsoft WindowsCVE-2020-1508Vulnerabilidade de execução remota de código do decodificador de áudio do Windows Media
Microsoft WindowsCVE-2020-0914Vulnerabilidade de divulgação de informações do Windows State Repository Service
Microsoft WindowsCVE-2020-0886Vulnerabilidade de elevação de privilégio do Windows Storage Services
Microsoft WindowsCVE-2020-0989Vulnerabilidade de divulgação de informações de diagnóstico de gerenciamento de dispositivos do Windows Mobile
Microsoft WindowsCVE-2020-0875Vulnerabilidade de divulgação de informações do Microsoft splwow64
Microsoft WindowsCVE-2020-0912Vulnerabilidade de elevação de privilégio do provedor SSDP de descoberta de função do Windows
Microsoft WindowsCVE-2020-1038Negação de serviço dos utilitários de roteamento do Windows
Microsoft WindowsCVE-2020-0908Vulnerabilidade de execução remota de código do Windows Text Service Module
Microsoft WindowsCVE-2020-1052Vulnerabilidade de elevação de privilégio do Windows
Microsoft WindowsCVE-2020-0911Vulnerabilidade de elevação de privilégio do instalador de módulos do Windows
Microsoft WindowsCVE-2020-0805Vulnerabilidade de desvio do recurso de segurança do sistema de arquivos projetado
Microsoft WindowsCVE-2020-1119Vulnerabilidade de divulgação de informações do Windows
Microsoft WindowsCVE-2020-1146Vulnerabilidade de elevação de privilégio em tempo de execução da Microsoft Store
Microsoft WindowsCVE-2020-0951Vulnerabilidade de desvio do recurso de segurança de controle de aplicativos do Windows Defender
Microsoft WindowsCVE-2020-1122Vulnerabilidade de elevação de privilégio do instalador do Windows Language Pack
Microsoft WindowsCVE-2020-1098Vulnerabilidade de elevação de privilégio do componente de infraestrutura do Windows Shell
Biblioteca de codecs do Microsoft WindowsCVE-2020-1319Vulnerabilidade de execução remota de código da biblioteca de codecs do Microsoft Windows
Biblioteca de codecs do Microsoft WindowsCVE-2020-0997Vulnerabilidade de execução remota de código do Windows Camera Codec Pack
Biblioteca de codecs do Microsoft WindowsCVE-2020-1129Vulnerabilidade de execução remota de código da biblioteca de codecs do Microsoft Windows
DNS do Microsoft WindowsCVE-2020-0839Vulnerabilidade de elevação de privilégio do Windows dnsrslvr.dll
DNS do Microsoft WindowsCVE-2020-1228Vulnerabilidade de negação de serviço do DNS do Windows
DNS do Microsoft WindowsCVE-2020-0836Vulnerabilidade de negação de serviço do DNS do Windows
Software livreCVE-2020-16873Vulnerabilidade de falsificação de Xamarin.Forms
servidor SQLCVE-2020-1044Vulnerabilidade de desvio do recurso de segurança do SQL Server Reporting Services
Visual StudioCVE-2020-16874Vulnerabilidade de execução remota de código do Visual Studio
Visual StudioCVE-2020-16856Vulnerabilidade de execução remota de código do Visual Studio
Visual StudioCVE-2020-16881Vulnerabilidade de execução remota de código JSON do Visual Studio
Servidor DHCP WindowsCVE-2020-1031Vulnerabilidade de divulgação de informações do servidor DHCP do Windows
Hub de Diagnóstico do WindowsCVE-2020-1130Vulnerabilidade de elevação de privilégio do coletor padrão do hub de diagnóstico
Hub de Diagnóstico do WindowsCVE-2020-1133Vulnerabilidade de elevação de privilégio do coletor padrão do hub de diagnóstico
Windows Hyper-VCVE-2020-0904Vulnerabilidade de negação de serviço do Windows Hyper-V
Windows Hyper-VCVE-2020-0890Vulnerabilidade de negação de serviço do Windows Hyper-V
Kernel do WindowsCVE-2020-0941Vulnerabilidade de divulgação de informações do Win32k
Kernel do WindowsCVE-2020-0928Vulnerabilidade de divulgação de informações do kernel do Windows
Kernel do WindowsCVE-2020-16854Vulnerabilidade de divulgação de informações do kernel do Windows
Kernel do WindowsCVE-2020-1034Vulnerabilidade de elevação de privilégio do kernel do Windows
Kernel do WindowsCVE-2020-1033Vulnerabilidade de divulgação de informações do kernel do Windows
Kernel do WindowsCVE-2020-1589Vulnerabilidade de divulgação de informações do kernel do Windows
Kernel do WindowsCVE-2020-1592Vulnerabilidade de divulgação de informações do kernel do Windows
Componentes do Windows Print SpoolerCVE-2020-1030Vulnerabilidade de elevação de privilégio do spooler de impressão do Windows
Shell do WindowsCVE-2020-0870Vulnerabilidade de elevação de privilégio do componente de infraestrutura Shell