🔒 微軟釋出重大資安更新:修補 130 項漏洞!

🔒 微軟釋出重大資安更新:修補 130 項漏洞!

2025 年 7 月 9 日,微軟發布本月的 Patch Tuesday 更新,一口氣修補 130 項資安漏洞,其中包含 10 項「重大(Critical)」漏洞,涵蓋 SQL Server、Windows、Office (Word, PowerPoint, Excel)  等多個關鍵產品。

從 PCI DSS 合規角度,需要特別注意其中一項漏洞(CVE-2025-49719,CVSS 評分 7.5)出現在 Microsoft SQL Server 中,屬於資訊洩漏風險,可能允許未授權的攻擊者讀取未初始化的記憶體,洩漏如密碼或加密金鑰等敏感資料。

Rapid7 的首席軟體工程師 Adam Barnett 表示,雖然攻擊者可能無法立即獲得有價值的資訊,但透過技巧性操作,仍有可能取得加密金鑰等關鍵資料。

Action1 總裁 Mike Walters 則指出,此漏洞可能源於 SQL Server 記憶體管理中的輸入驗證不足,導致可讀取未初始化記憶體,進而洩漏如帳號密碼或連線字串等敏感資訊,影響範圍包括 SQL Server 引擎與使用 OLE DB 驅動的應用程式。

⚠️ 資安專家強烈呼籲:

系統管理員與 IT 團隊應立即部署本次更新,尤其是使用 SQL Server 的企業,以防止潛在大規模攻擊。

Source:

https://thehackernews.com/2025/07/microsoft-patches-130-vulnerabilities.html

https://krebsonsecurity.com/2025/07/microsoft-patch-tuesday-july-2025-edition/

#PCI #資安更新 #漏洞修補  #SQLServer  #PatchTuesday #資安警示 #資訊安全 #CVSS


 

【安律資安小教室】

📌 什麼是 CVSS?

CVSS 是一套由 FIRST 組織(Forum of Incident Response and Security Teams) 推動的評分標準,制定目的是提供一致、量化的方法來衡量資訊系統中弱點的嚴重性。

CVSS 的評分範圍從 0.0 到 10.0,分數越高代表弱點越嚴重。

RED合規截止日期:2025年8月1日-您需要了解的內容

所有在歐盟銷售的無線電設備必須在2025年8月1日前滿足新的RED網路安全要求。了解變化內容、受影響對象以及錯過截止日期的應對措施。

新的RED網路安全合規截止日期即將到來

自2025年8月1日起,所有投放歐盟市場的無線電設備必須符合無線電設備指令(RED)第3.3(d)、3.3(e)和3.3(f)條規定的網路安全新要求。

關鍵要點:

  • 合規性對製造商、進口商和分銷商是強制性要求
  • EN 18031是用於證明合規性的協調標準
  • 受影響的產品包括:物聯網設備、可穿戴設備、聯網玩具、兒童護理產品以及任何處理個人或財務數據的設備

如果錯過2025年8月的截止日期會怎樣?

如果我的無線電設備在2025年8月1日前未達到合規標準,那還能在歐盟進行銷售嗎?

不能。在此日期之後,非合規產品將無法進入歐盟市場。截止日期前已上市的產品可繼續銷售,但新庫存必須滿足新要求。

錯過截止日期的風險有哪些?

市場准入損失:8月1日前上市的產品可繼續使用且無需調整。然而,任何新產品現有的新批次產品必須符合新要求。截止日期後投放非合規產品屬於違法行為,並伴隨重大風險:

  • 法律處罰:監管部門可能處以罰款或制裁
  • 聲譽損害:不合規會損害您的品牌形象並且失去客戶信任。
  • 成本增加:認證延遲可能導致供應鏈和銷售中斷。

如果還未做好準備,該怎麼辦?

立即採取行動

  • 歡迎聯繫安合規律 ,立即進行差距分析。
  • 盡快啟動EN 18031評估流程。
  • 準備合規所需的所有文檔和證明。

如何為截止日期做準備

  • 1. 確認您的產品是否受影響
  • 2. 根據產品用途及RED DA (2022/30)網路安全要求進行風險評估
  • 3. 開展差距分析,評估當前合規狀態。
  • 4. 按照EN 18031實施必要的網路安全措施
  • 5. 完成正式評估(根據要求進行自評或通過公告機構)。
  • 6. 更新符合性聲明(DoC)技術文件
  • 7. 加貼CE標誌並保存合規文檔

切勿停滯不前而失去市場准入資格。

立即聯繫Applus+ Laboratories,確保您的產品滿足2025年8月正式實施的RED網路安全合規截止日期的要求。