最新消息
·
July 15, 2025
🔒 微軟釋出重大資安更新:修補 130 項漏洞!
微軟 2025 年 7 月 Patch Tuesday 修補 130 項漏洞,其中 10 項屬重大等級。CVE-2025-49719 可讓未授權攻擊者讀取未初始化記憶體,進而洩漏密碼或加密金鑰。


2025 年 7 月 9 日,微軟發布本月的 Patch Tuesday 更新,一口氣修補 130 項資安漏洞,其中包含 10 項「重大(Critical)」漏洞。本次更新涵蓋 SQL Server、Windows 與 Office(Word、PowerPoint、Excel)等多個關鍵的微軟產品。
從 PCI DSS 合規角度,需要特別注意其中一項漏洞:CVE-2025-49719(CVSS 評分 7.5),這是出現在 Microsoft SQL Server 中的資訊洩漏漏洞。該缺陷可能允許未授權的攻擊者讀取未初始化的記憶體,進而洩漏如密碼或加密金鑰等敏感資料。
Rapid7 的首席軟體工程師 Adam Barnett 表示,雖然攻擊者可能無法立即取得有價值的資訊,但透過技巧性操作,仍有可能取得加密金鑰等關鍵資料。
Action1 總裁 Mike Walters 則指出,此漏洞可能源於 SQL Server 記憶體管理中的輸入驗證不足,導致可存取未初始化的記憶體,進而洩漏帳號密碼、連線字串或其他敏感資訊。受影響的元件包括 SQL Server 引擎與使用 OLE DB 驅動的應用程式。
⚠️ 資安專家強烈呼籲:
系統管理員與 IT 團隊應立即部署本次更新,尤其是使用 Microsoft SQL Server 的企業,以防止潛在的大規模攻擊風險。
Source: The Hacker News · Krebs on Security
#Microsoft #CyberSecurity #PatchTuesday #InfoSec #VulnerabilityManagement #PCI #SQLServer #WindowsSecurity
【安律資安小教室】
📌 什麼是 CVSS?
CVSS 全稱為通用漏洞評分系統(Common Vulnerability Scoring System)。它以標準化、可重複的方式評估並排序已通報的漏洞。此評分協助組織針對不同的資安風險排定回應的優先順序。
CVSS 會根據漏洞的嚴重性產生0 到 10 的分數——10 代表最為嚴重——評分依據包括漏洞遭利用的難易度、對機密性、完整性與可用性的潛在影響,以及攻擊的複雜度。
