2025年11月安全更新回顾
我刚刚参加完Pwn2Own爱尔兰大会,虽然许多人都在纪念那些在武装部队中为国家服务的人们,但补丁星期二(Patch Tuesday)不会为任何人停下脚步。所以请佩戴好你的虞美人花,让我们来看看Adobe和微软最新的安全更新。如果你想观看涵盖整个发布内容的完整视频回顾,可以点击这里查看:
Adobe 2025年11月补丁
11月份,Adobe发布了八份公告,修复了Adobe InDesign、InCopy、Photoshop、Illustrator、Illustrator Mobile、Substance 3D Stager、Format Plugins和Adobe Pass中的29个独立CVE。其中9个CVE是由趋势科技ZDI研究员Michel DePlante报告的。他发现了通过Adobe Format Plugins补丁修复的漏洞。如果你必须确定优先级,InDesign的更新修复了四个严重(Critical)级别的漏洞,所有这些漏洞都可能导致任意代码执行。Illustrator for iPad的修复也解决了五个严重级别的代码执行漏洞。然而,Illustrator的更新只包含两个代码执行CVE。看到移动版和桌面版之间的差异很有趣。Photoshop的补丁解决了一个代码执行漏洞。Substance 3D Stager更新修复了四个严重级别的代码执行漏洞。InCopy的补丁修正了三个代码执行漏洞。Adobe本月最后一个补丁修复了Adobe Pass中的一个权限提升漏洞。
总的来说,本月Adobe的发布(谢天谢地)并不那么令人兴奋。Adobe本月修复的所有漏洞在发布时均未被列为公开已知或正遭受主动攻击。Adobe本月发布的所有更新都被列为部署优先级3。
Microsoft 2025年11月补丁
本月,微软怜悯了全球的补丁管理员,仅发布了63个CVE,涉及Windows和Windows组件、Office和Office组件、Microsoft Edge(基于Chromium)、Azure Monitor Agent、Dynamics 365、Hyper-V、SQL Server以及Windows Subsystem for Linux GUI。在今天发布的补丁中,4个被评为严重(Critical),59个被评为重要(Important)级别。其中一个CVE来自趋势科技ZDI项目。如果算上发布中列出的第三方Chromium更新,CVE总数将达到68个。
这次发布远低于我们上个月看到的177个CVE,尽管我认为没有人会抱怨。这使得微软今年迄今为止解决的CVE总数达到1084个。这还不包括本月早些时候发布的针对Azure Linux和CBL Mariner的大量更新,因为这些应被视为应用于Azure资产的Linux CVE。这次数量下降也可能是因为这是Windows 10不再接收更新的第一个月。我们将看看12月会带来什么,以及我们最终会多接近2020年创下的CVE总数记录。
微软列出了一个正遭受主动攻击的漏洞,但在发布时没有公开已知的漏洞。让我们更仔细地看看本月一些更有趣的更新,从正遭受主动攻击的漏洞开始:
CVE-2025-62215** - Windows内核权限提升漏洞**
这是当前正被利用的漏洞,但微软没有说明利用的范围。同样有趣的是,这里存在一个竞态条件(race condition),这表明某些竞态条件比其他更可靠。恶意软件经常将此类漏洞与代码执行漏洞配对使用,以完全控制系统。如果你必须确定优先级,这应该在你的列表顶部。CVE-2025-62199** - Microsoft Office远程代码执行漏洞**
又是一个月——又一个以预览窗格(Preview Pane)为攻击向量的Office漏洞。有趣的是,微软指出尽管有预览窗格,但仍需要用户交互,因此尚不清楚这将如何被利用。也许如果用户预览了附件?尽管如此,在这一点上,是时候考虑在Office中禁用预览窗格,直到微软清除这些漏洞。CVE-2025-60709** - Windows通用日志文件系统(CLFS)驱动程序权限提升漏洞**
虽然这个漏洞没有遭受主动攻击,并且只是导致以SYSTEM权限执行代码,但我强调这个漏洞是因为CLFS在过去几年中已被多次利用。我承认我可能对此有些近因偏见,因为我刚刚在渥太华的Countermeasure会议上看到一个讨论CLFS利用的演示。尽管如此,该演示展示了威胁行为者最近如何滥用CLFS。CVE-2025-62222** - Agentic AI和Visual Studio Code远程代码执行漏洞**
虽然已经有一些影响CoPilot的漏洞,但这是第一个专门针对Agentic AI并带有代码执行漏洞的漏洞。根据描述,利用此漏洞并非易事。然而,通过一点社会工程学,它可能允许远程攻击者在目标GitHub仓库上执行他们的代码。本月有几个影响CoPilot的漏洞收到了补丁,但这个漏洞比其他漏洞更突出。如果你正在使用Agentic AI,请在这里多加注意,否则你可能会发现自己要处理的不仅仅是AI幻觉(AI hallucinations)。
以下是微软2025年11月发布的CVE完整列表:
| CVE | 标题 | 严重性 | CVSS | 公开 | 被利用 | 类型 |
|---|---|---|---|---|---|---|
| CVE-2025-62215 | Windows内核权限提升漏洞 | 重要 | 7 | 否 | 是 | EoP |
| CVE-2025-60716 | DirectX图形内核权限提升漏洞 | 严重 | 7 | 否 | 否 | EoP |
| CVE-2025-62199 | Microsoft Office远程代码执行漏洞 | 严重 | 7.8 | 否 | 否 | RCE |
| CVE-2025-30398 † | Nuance PowerScribe 360信息泄露漏洞 | 严重 | 8.1 | 否 | 否 | Info |
| CVE-2025-62214 | Visual Studio远程代码执行漏洞 | 严重 | 6.7 | 否 | 否 | RCE |
| CVE-2025-62222 | Agentic AI和Visual Studio Code远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2025-59504 | Azure Monitor Agent远程代码执行漏洞 | 重要 | 7.3 | 否 | 否 | RCE |
| CVE-2025-47179 | Configuration Manager权限提升漏洞 | 重要 | 6.7 | 否 | 否 | EoP |
| CVE-2025-59512 | 客户体验改善计划(CEIP)权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60723 | DirectX图形内核拒绝服务漏洞 | 重要 | 6.3 | 否 | 否 | DoS |
| CVE-2025-59506 | DirectX图形内核权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62210 † | Dynamics 365 Field Service(在线)欺骗漏洞 | 重要 | 7.3 | 否 | 否 | Spoofing |
| CVE-2025-62211 † | Dynamics 365 Field Service(在线)欺骗漏洞 | 重要 | 8.7 | 否 | 否 | Spoofing |
| CVE-2025-60724 | GDI+远程代码执行漏洞 | 重要 | 9.8 | 否 | 否 | RCE |
| CVE-2025-62453 | GitHub Copilot和Visual Studio Code安全功能绕过漏洞 | 重要 | 5 | 否 | 否 | SFB |
| CVE-2025-60710 | Windows任务宿主进程权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62206 | Microsoft Dynamics 365(本地部署)信息泄露漏洞 | 重要 | 6.5 | 否 | 否 | Info |
| CVE-2025-59240 | Microsoft Excel信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-60726 | Microsoft Excel信息泄露漏洞 | 重要 | 7.1 | 否 | 否 | Info |
| CVE-2025-60728 | Microsoft Excel信息泄露漏洞 | 重要 | 4.3 | 否 | 否 | Info |
| CVE-2025-62202 | Microsoft Excel信息泄露漏洞 | 重要 | 7.1 | 否 | 否 | Info |
| CVE-2025-60727 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62200 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62201 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62203 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62205 | Microsoft Office远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62216 | Microsoft Office远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-60722 | Microsoft OneDrive for Android权限提升漏洞 | 重要 | 6.5 | 否 | 否 | EoP |
| CVE-2025-62204 | Microsoft SharePoint远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2025-59499 † | Microsoft SQL Server权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2025-59514 | Microsoft Streaming Service Proxy权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62449 | Microsoft Visual Studio Code CoPilot Chat扩展安全功能绕过漏洞 | 重要 | 6.8 | 否 | 否 | SFB |
| CVE-2025-62218 | Microsoft无线配置系统权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62219 | Microsoft无线配置系统权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-60707 | 多媒体类计划程序服务(MMCSS)驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60708 | Storvsp.sys驱动程序拒绝服务漏洞 | 重要 | 6.5 | 否 | 否 | DoS |
| CVE-2025-60718 | Windows管理员保护权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60721 | Windows管理员保护权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60719 | Windows WinSock辅助功能驱动程序权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62213 | Windows WinSock辅助功能驱动程序权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62217 | Windows WinSock辅助功能驱动程序权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-59513 | Windows蓝牙RFCOM协议驱动程序信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-59515 | Windows广播DVR用户服务权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-60717 | Windows广播DVR用户服务权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-60705 | Windows客户端缓存权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60709 | Windows通用日志文件系统驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60706 | Windows Hyper-V信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-60704 | Windows Kerberos权限提升漏洞 | 重要 | 7.5 | 否 | 否 | EoP |
| CVE-2025-62208 | Windows许可证管理器信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-62209 | Windows许可证管理器信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-60714 | Windows OLE远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-60703 | Windows远程桌面服务权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-59510 | Windows路由和远程访问服务(RRAS)拒绝服务漏洞 | 重要 | 5.5 | 否 | 否 | DoS |
| CVE-2025-60713 | Windows路由和远程访问服务(RRAS)权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-60715 | Windows路由和远程访问服务(RRAS)远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2025-62452 | Windows路由和远程访问服务(RRAS)远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2025-59505 | Windows智能卡读卡器权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-59508 | Windows语音识别权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-59509 | Windows语音识别信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2025-59507 | Windows语音运行时权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62220 † | Windows Subsystem for Linux GUI远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2025-60720 | Windows传输驱动程序接口(TDI)转换驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-59511 | Windows WLAN服务权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-12725 * | Chromium:CVE-2025-12725 WebGPU中的越界写入 | 高 | N/A | 否 | 否 | RCE |
| CVE-2025-12726 * | Chromium:CVE-2025-12726 Views中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2025-12727 * | Chromium:CVE-2025-12727 V8中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2025-12728 * | Chromium:CVE-2025-12728 Omnibox中的不当实现 | 中 | N/A | 否 | 否 | RCE |
| CVE-2025-12729 * | Chromium:CVE-2025-12729 Omnibox中的不当实现 | 中 | N/A | 否 | 否 | RCE |
* 表示此CVE已由第三方发布,现被纳入微软发布中。
† 表示需要进一步的管理操作才能完全解决该漏洞。
看看剩余的严重补丁,Nuance PowerScribe 360的更新之所以突出,不是因为其影响,而是因为其服务方式。要更新到不受影响的版本,你需要联系你的客户成功经理(CSM)或技术支持以获取最新版本。这可不是简单的“打补丁”就能解决的。DirectX中有一个权限提升(EoP)漏洞可能导致SYSTEM权限,但没有迹象表明为什么这个是严重级别,而另一个相同的却是重要级别。11月最后一个严重补丁解决了Visual Studio中的一个命令注入漏洞。这里唯一有趣的是,利用需要提示注入(prompt injection)、CoPilot Agent交互以及触发构建。这远非易事,但我很想看看需要什么样的CoPilot交互。
再看看剩余的代码执行漏洞,有半打是各种Office组件中的“打开即拥有”(open-and-own)类型。在这些情况下,预览窗格不是攻击向量。Azure Monitor Agent中的漏洞听起来比其重要级别更严重。未经身份验证的攻击者可以在无需用户交互的情况下在受影响系统上执行其代码。虽然它不属于可蠕虫传播的范畴,但它绝对属于“哎呀”的世界。GDI+中的漏洞也让我发出了“哎呀”的感叹,因为它获得了本月最高的CVSS评分9.8。攻击者可以在无需用户交互的情况下通过网络获得代码执行。GDI+漏洞通常涉及查看图像,但这个漏洞可能影响“解析包含特制图元文件的文档,而无需受害者用户参与”的Web服务。SharePoint漏洞是另一个反序列化漏洞——类似于我们7月份看到的在野利用的那个。这需要身份验证,但在以前的攻击中,此类漏洞与身份验证绕过配对使用以利用受影响的系统。Windows Subsystem for Linux GUI中的漏洞需要用户交互,但修补意味着从命令行更新,而不是安装补丁。最后,RRAS协议中有几个漏洞,似乎每个月都有一些东西被修复。
看看本月收到补丁的权限提升漏洞,大多数只是在经过身份验证的用户运行特制代码时,导致SYSTEM级别的代码执行或管理权限。其他漏洞可能导致代码执行完整性级别的提升——从低完整性提升到中完整性,或从中完整性提升到本地系统以执行代码。Configuration Manager中的EoP允许攻击者获得配置管理器管理员权限。管理员保护(Administration Protection)中的漏洞可能允许攻击绕过这些保护并以管理员身份执行代码。OneDrive for Android中有一个有趣的漏洞,允许攻击者“未经授权访问系统资源”,然后可用于进一步的入侵。最后,SQL Server的补丁修正了一个SQL注入漏洞。攻击者将获得运行查询的进程的权限,因此如果查询具有提升的权限,攻击者也会获得。
11月只有两个安全功能绕过(SFB)补丁,并且两者都以CoPilot为组件。一个是Visual Studio Code CoPilot Chat扩展中的简单路径遍历(path traversal)。攻击者可以利用此漏洞绕过文件保护。另一个漏洞是由于Visual Studio上的CoPilot对生成式AI输出验证不当。这也可用于绕过文件保护。
本月只有少数几个信息泄露漏洞得到修补,幸运的是,这些漏洞大多数只导致由未指定的内存内容或内存地址组成的信息泄露。Dynamics 365(本地部署)中的漏洞泄露了难以捉摸的“敏感信息”。我还应该指出,许可证管理器(License Manager)中的漏洞上个月被静默修补,现在才被记录。我不会在这个肥皂箱上喊太久,但这些绝对是坏事™,不应该这样做。
11月的发布包含了对三个拒绝服务(DoS)漏洞的修复,它们的描述有些——晦涩。虽然它们都指出攻击者可以对该组件通过网络(或本地)拒绝服务,但其中两个指出低权限的Hyper-V客户机可以利用它们导致Hyper-V环境发生DoS。目前尚不清楚这将如何发生,但如果你正在运行Hyper-V,请不要忽视这些补丁。
最后,Dynamics 365 Field Service(在线)中有两个欺骗漏洞,表现为跨站脚本(XSS)漏洞。当然,简单的补丁无法修复这些。相反,你需要转到Power Platform管理中心并从那里应用更新。
本月没有发布新的公告。但是,最新的服务堆栈更新ADV990001有一个更新。
展望未来
2025年最后一个补丁星期二将在12月9日,届时我将带着我对该版本的分析和想法回来。在那之前,请注意安全,愉快地打补丁,愿你所有的重启都顺利干净!