Анализ обновлений Microsoft Patch Tuesday – Июнь 2025

Краткое Резюме

Во вторник, 10.06.2025, Microsoft выпустила ежемесячный патч безопасности, устраняющий 66 уязвимостей в своих продуктах.

По уровню опасности:

  • Important — 56;
  • Critical — 10.

Эксплуатируемые (Zero-Days) и Публично Раскрытые Уязвимости

Особое внимание следует уделить на следующие 2 уязвимости. Их исправление является наивысшим приоритетом:

  • CVE-2025-33053 (CVSS 8.8; Important) — Web Distributed Authoring and Versioning (WEBDAV) Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость в Microsoft Windows Web Distributed Authoring and Versioning (WEBDAV) позволяет удаленному злоумышленнику выполнить произвольный код, если пользователь перейдет по специально созданному URL-адресу WebDAV.
  • CVE-2025-33073 (CVSS 8.8; Important) — Windows SMB Client Elevation of Privilege Vulnerability (Elevation of Privilege). Некорректный контроль доступа в клиенте Windows SMB позволяет авторизованному злоумышленнику повысить свои привилегии в сети до уровня SYSTEM посредством выполнения вредоносного скрипта.

Общий Обзор и Тенденции

Июньский Patch Tuesday 2025 от Microsoft включает исправления для 66 уязвимостей, что меньше, чем в насыщенном майском обновлении. Несмотря на меньшее общее количество, пакет содержит 10 критических уязвимостей, требующих первоочередного внимания. Ключевые тенденции, наблюдаемые в этом месяце:

  • Большое количество уязвимостей удаленного выполнения кода (RCE): Значительная часть исправлений, включая несколько критических, нацелена на устранение RCE-уязвимостей. Основной фокус пришелся на Microsoft Office (Word, Excel, Outlook, PowerPoint) и Microsoft SharePoint Server, что подчеркивает их роль как ключевых векторов атак на корпоративные среды.
  • Множественные уязвимости раскрытия информации: Отличительной чертой этого месяца является большое число однотипных уязвимостей раскрытия информации (Information Disclosure) в компоненте Windows Storage Management Provider. Хотя они имеют средний рейтинг опасности, их количество может указывать на системную проблему в данном компоненте.
  • Уязвимости отказа в обслуживании (DoS): Выпущено несколько важных исправлений для DoS-уязвимостей в сетевых службах, таких как DHCP Server и Local Security Authority (LSA). Эксплуатация этих уязвимостей может привести к нарушению стабильности и доступности ключевых сетевых сервисов.
  • Сохранение угрозы повышения привилегий (EoP): Как и в предыдущие месяцы, уязвимости повышения привилегий остаются актуальной проблемой. В июне были исправлены EoP-уязвимости в таких компонентах, как Windows Task Scheduler и Windows Installer, что свидетельствует о продолжающейся работе Microsoft по укреплению ядра системы.

Полный Список Уязвимостей

Ниже представлена таблица со всеми уязвимостями, исправленными в этом месяце.

CVETitleTypeCVSSSeverityЭксплуатируетсяПублично Раскрыта
CVE-2025-33053Web Distributed Authoring and Versioning (WEBDAV) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantДаНет
CVE-2025-33073Windows SMB Client Elevation of Privilege VulnerabilityElevation of Privilege8.8ImportantНетДа
CVE-2025-47966Power Automate Elevation of Privilege VulnerabilityElevation of Privilege9.8CriticalНетНет
CVE-2025-33064Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-33066Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47163Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47166Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47172Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8CriticalНетНет
CVE-2025-33067Windows Task Scheduler Elevation of Privilege VulnerabilityElevation of Privilege8.4ImportantНетНет
CVE-2025-47162Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47164Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47167Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47953Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47957Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution8.4ImportantНетНет
CVE-2025-29828Windows Schannel Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-32710Windows Remote Desktop Services Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-33070Windows Netlogon Elevation of Privilege VulnerabilityElevation of Privilege8.1CriticalНетНет
CVE-2025-33071Windows KDC Proxy Service (KPSSVC) Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-32712Win32k Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32713Windows Common Log File System Driver Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32714Windows Installer Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32716Windows Media Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32718Windows SMB Client Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-33075Windows Installer Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47165Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47168Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47169Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47170Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47173Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47174Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47175Microsoft PowerPoint Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47176Microsoft Outlook Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47955Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47962Windows SDK Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47968Microsoft AutoUpdate (MAU) Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47977Nuance Digital Engagement Platform Spoofing VulnerabilitySpoofing7.6ImportantНетНет
CVE-2025-30399.NET and Visual Studio Remote Code Execution VulnerabilityRemote Code Execution7.5ImportantНетНет
CVE-2025-32724Local Security Authority Subsystem Service (LSASS) Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-32725DHCP Server Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33050DHCP Server Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33056Windows Local Security Authority (LSA) Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33068Windows Standards-Based Storage Management Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-32721Windows Recovery Driver Elevation of Privilege VulnerabilityElevation of Privilege7.3ImportantНетНет
CVE-2025-47959Visual Studio Remote Code Execution VulnerabilityRemote Code Execution7.1ImportantНетНет
CVE-2025-47171Microsoft Outlook Remote Code Execution VulnerabilityRemote Code Execution6.7ImportantНетНет
CVE-2025-32715Remote Desktop Protocol Client Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-33057Windows Local Security Authority (LSA) Denial of Service VulnerabilityDenial of Service6.5ImportantНетНет
CVE-2025-24065Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-24068Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-24069Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32719Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32720Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32722Windows Storage Port Driver Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33052Windows DWM Core Library Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33055Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33058Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33059Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33060Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33061Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33062Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33063Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33065Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-47956Windows Security App Spoofing VulnerabilitySpoofing5.5ImportantНетНет
CVE-2025-47160Windows Shortcut Files Security Feature Bypass VulnerabilitySecurity Feature Bypass5.4ImportantНетНет
CVE-2025-33069Windows App Control for Business Security Feature Bypass VulnerabilitySecurity Feature Bypass5.1ImportantНетНет
CVE-2025-47969Windows Virtualization-Based Security (VBS) Information Disclosure VulnerabilityInformation Disclosure4.4ImportantНетНет

Вывод

Июньское обновление, хоть и менее объемное по сравнению с маем, требует от ИТ-администраторов пристального внимания из-за наличия 10 критических уязвимостей и двух активно обсуждаемых (одна эксплуатируемая, одна публично раскрытая). Приоритет должен быть отдан установке обновлений для Microsoft Office и SharePoint Server, так как уязвимости в этих продуктах традиционно используются для проникновения в корпоративные сети. Организациям следует оценить риски, связанные с уязвимостями типа «Отказ в обслуживании», и принять меры по защите критически важных сетевых служб. Своевременное применение патчей для CVE-2025-33053 и CVE-2025-33073 является абсолютно необходимым для предотвращения потенциальных атак. В целом, стратегия проактивного управления уязвимостями и автоматизация процессов обновления остаются лучшей практикой для поддержания безопасности инфраструктуры. Публичное раскрытие информации о слабых местах неизбежно ведет к созданию эксплойтов, поэтому промедление с установкой патчей создает неоправданный риск.

Paraniod Security Обзор действующей практики и проблем при осмотре, наложении ареста и последующей реализации криптовалюты в Российской Федерации 27 мая
Обзор действующей практики и проблем при осмотре, наложении ареста и последующей реализации криптовалюты в Российской Федерации
Paraniod Security Анализ обновлений Microsoft Patch Tuesday – Май 2025 13 мая
Анализ обновлений Microsoft Patch Tuesday – Май 2025
Paraniod Security Анализ уязвимости Use-After-Free в ole32.dll (CVE-2025-21298) 7 мая
Анализ уязвимости Use-After-Free в ole32.dll (CVE-2025-21298)