跳至主內容

微軟每月保安更新 (2025年10月)

最後更新 2025年10月27日 發佈日期: 2025年10月15日 3354 觀看次數

風險: 極高度風險

類型: 操作系統 - 視窗操作系統

類型: 視窗操作系統

微軟已為產品提供本月保安更新:

 

受影響產品風險程度影響備註
Azure中度風險 中度風險權限提升
遠端執行程式碼
仿冒
 
視窗極高度風險 極高度風險權限提升
資料洩露
繞過保安限制
遠端執行程式碼
仿冒
阻斷服務
篡改

CVE-2025-59230 正被廣泛利用。Windows 遠端存取連線管理員中的存取控制不當,允許授權攻擊者在本機提升權限。

 

CVE-2025-24990 正被廣泛利用。微軟已知支援的 Windows 作業系統原生附帶的第三方 Agere Modem 驅動程式中存在漏洞。這是關於即將刪除 ltmdm64.sys 驅動程式的公告。該驅動程式已在 10 月累積更新中刪除。

 

CVE-2025-24052 的概念驗證碼已被公開。微軟已知受支援的 Windows 作業系統原生附帶的第三方  Agere Modem 驅動程式中存在漏洞。這是關於即將刪除 ltmdm64.sys 驅動程式的公告。該驅動程式已在 10 月累積更新中刪除。

 

CVE-2025-59287 正被廣泛利用及概念驗證碼已被公開。未經身份驗證的遠端攻擊者可以發送精心設計的事件,觸發舊式序列化機制中不安全的物件反序列化,從而導致遠端執行程式碼。

 

CVE-2025-47827 正被廣泛利用。在 IGEL OS 11 之前的版本中,由於 igel-flash-driver 模組未能正確驗證加密簽名,安全啟動功能可能會被繞過。最終,攻擊者可以從未經驗證的 SquashFS 映像掛載精心設計的根檔案系統。

 

CVE-2025-33073 正被廣泛利用。Windows SMB 中的存取控制不當,允許授權攻擊者在遠端提升權限。

Server Software中度風險 中度風險權限提升
仿冒
 
開發者工具中度風險 中度風險權限提升
資料洩露
繞過保安限制
 
延伸安全性更新 (ESU)極高度風險 極高度風險權限提升
資料洩露
遠端執行程式碼
仿冒
阻斷服務
篡改
繞過保安限制

CVE-2025-59230 正被廣泛利用。Windows 遠端存取連線管理員中的存取控制不當,允許授權攻擊者在本機提升權限。

 

CVE-2025-24990 正被廣泛利用。微軟已知支援的 Windows 作業系統原生附帶的第三方 Agere Modem 驅動程式中存在漏洞。這是關於即將刪除 ltmdm64.sys 驅動程式的公告。該驅動程式已在 10 月累積更新中刪除。

 

CVE-2025-24052 的概念驗證碼已被公開。微軟已知受支援的 Windows 作業系統原生附帶的第三方 Agere Modem 驅動程式中存在漏洞。這是關於即將刪除 ltmdm64.sys 驅動程式的公告。該驅動程式已在 10 月累積更新中刪除。

 

CVE-2025-59287 正被廣泛利用及概念驗證碼已被公開。未經身份驗證的遠端攻擊者可以發送精心設計的事件,觸發舊式序列化機制中不安全的物件反序列化,從而導致遠端執行程式碼。

 

CVE-2025-47827 正被廣泛利用。在 IGEL OS 11 之前的版本中,由於 igel-flash-driver 模組未能正確驗證加密簽名,安全啟動功能可能會被繞過。最終,攻擊者可以從未經驗證的 SquashFS 映像掛載精心設計的根檔案系統。

System Center中度風險 中度風險權限提升
阻斷服務
 
微軟 Office中度風險 中度風險遠端執行程式碼
資料洩露
阻斷服務
 
SQL Server低度風險 低度風險仿冒 
Apps中度風險 中度風險權限提升
仿冒
 
開源軟件低度風險 低度風險仿冒 

 

「極高度風險」產品數目:2

「高度風險」產品數目:0

「中度風險」產品數目:6

「低度風險」產品數目:2

整體「風險程度」評估:極高度風險

 

[更新於 2025-10-21]

更新描述。

 

[更新於 2025-10-24]

更新描述、風險等級、解決方案及相關連結。CVE-2025-59287 的概念驗證碼已被公開。因此,風險等級由中度風險升為高度風險。

 

[更新於 2025-10-27]

更新描述、風險等級及相關連結。CVE-2025-59287 正被廣泛利用。因此,風險等級由高度風險升為極高度風險。


影響

  • 遠端執行程式碼
  • 阻斷服務
  • 篡改
  • 資料洩露
  • 繞過保安限制
  • 權限提升
  • 仿冒

受影響之系統或技術

  • Azure
  • 視窗
  • Server Software
  • 開發者工具
  • 延伸安全性更新 (ESU)
  • System Center
  • 微軟 Office
  • SQL Server
  • Apps
  • 開源軟件

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。

  • 安裝軟件供應商提供的修補程式。

漏洞識別碼


資料來源


相關連結