最新消息
·
July 15, 2025
🔒 微软释出重大资安更新:修补 130 项漏洞!
微软 2025 年 7 月 Patch Tuesday 修补 130 项漏洞,其中 10 项属重大等级。SQL Server 的 CVE-2025-49719 可让未授权攻击者读取未初始化内存,泄漏密码与加密密钥。


2025 年 7 月 9 日,微软发布本月的 Patch Tuesday 更新,一口气修补 130 项资安漏洞,其中包含 10 项「重大(Critical)」漏洞。本次更新涵盖 SQL Server、Windows 与 Office(Word、PowerPoint、Excel)等多个关键的微软产品。
从 PCI DSS 合规角度,需要特别注意其中一项漏洞:CVE-2025-49719(CVSS 评分 7.5),这是出现在 Microsoft SQL Server 中的信息泄漏漏洞。该缺陷可能允许未授权的攻击者读取未初始化的内存,进而泄漏如密码或加密密钥等敏感数据。
Rapid7 的首席软件工程师 Adam Barnett 表示,虽然攻击者可能无法立即取得有价值的信息,但透过技巧性操作,仍有可能取得加密密钥等关键数据。
Action1 总裁 Mike Walters 则指出,此漏洞可能源于 SQL Server 内存管理中的输入验证不足,导致可存取未初始化的内存,进而泄漏账号密码、连接字符串或其他敏感信息。受影响的元件包括 SQL Server 引擎与使用 OLE DB 驱动的应用程序。
⚠️ 资安专家强烈呼吁:
系统管理员与 IT 团队应立即部署本次更新,尤其是使用 Microsoft SQL Server 的企业,以防止潜在的大规模攻击风险。
Source: The Hacker News · Krebs on Security
#Microsoft #CyberSecurity #PatchTuesday #InfoSec #VulnerabilityManagement #PCI #SQLServer #WindowsSecurity
【安律资安小教室】
📌 什么是 CVSS?
CVSS 全称为通用漏洞评分系统(Common Vulnerability Scoring System)。它以标准化、可重复的方式评估并排序已通报的漏洞。此评分协助组织针对不同的资安风险排定回应的优先顺序。
CVSS 会根据漏洞的严重性产生0 到 10 的分数——10 代表最为严重——评分依据包括漏洞遭利用的难易度、对机密性、完整性与可用性的潜在影响,以及攻击的复杂度。
