Анализ обновлений Microsoft Patch Tuesday – Июнь 2025

Краткое Резюме

Во вторник, 10.06.2025, Microsoft выпустила ежемесячный патч безопасности, устраняющий 66 уязвимостей в своих продуктах.

По уровню опасности:

  • Important — 56;
  • Critical — 10.

Эксплуатируемые (Zero-Days) и Публично Раскрытые Уязвимости

Особое внимание следует уделить на следующие 2 уязвимости. Их исправление является наивысшим приоритетом:

  • CVE-2025-33053 (CVSS 8.8; Important) — Web Distributed Authoring and Versioning (WEBDAV) Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость в Microsoft Windows Web Distributed Authoring and Versioning (WEBDAV) позволяет удаленному злоумышленнику выполнить произвольный код, если пользователь перейдет по специально созданному URL-адресу WebDAV.
  • CVE-2025-33073 (CVSS 8.8; Important) — Windows SMB Client Elevation of Privilege Vulnerability (Elevation of Privilege). Некорректный контроль доступа в клиенте Windows SMB позволяет авторизованному злоумышленнику повысить свои привилегии в сети до уровня SYSTEM посредством выполнения вредоносного скрипта.

Общий Обзор и Тенденции

Июньский Patch Tuesday 2025 от Microsoft включает исправления для 66 уязвимостей, что меньше, чем в насыщенном майском обновлении. Несмотря на меньшее общее количество, пакет содержит 10 критических уязвимостей, требующих первоочередного внимания. Ключевые тенденции, наблюдаемые в этом месяце:

  • Большое количество уязвимостей удаленного выполнения кода (RCE): Значительная часть исправлений, включая несколько критических, нацелена на устранение RCE-уязвимостей. Основной фокус пришелся на Microsoft Office (Word, Excel, Outlook, PowerPoint) и Microsoft SharePoint Server, что подчеркивает их роль как ключевых векторов атак на корпоративные среды.
  • Множественные уязвимости раскрытия информации: Отличительной чертой этого месяца является большое число однотипных уязвимостей раскрытия информации (Information Disclosure) в компоненте Windows Storage Management Provider. Хотя они имеют средний рейтинг опасности, их количество может указывать на системную проблему в данном компоненте.
  • Уязвимости отказа в обслуживании (DoS): Выпущено несколько важных исправлений для DoS-уязвимостей в сетевых службах, таких как DHCP Server и Local Security Authority (LSA). Эксплуатация этих уязвимостей может привести к нарушению стабильности и доступности ключевых сетевых сервисов.
  • Сохранение угрозы повышения привилегий (EoP): Как и в предыдущие месяцы, уязвимости повышения привилегий остаются актуальной проблемой. В июне были исправлены EoP-уязвимости в таких компонентах, как Windows Task Scheduler и Windows Installer, что свидетельствует о продолжающейся работе Microsoft по укреплению ядра системы.

Полный Список Уязвимостей

Ниже представлена таблица со всеми уязвимостями, исправленными в этом месяце.

CVETitleTypeCVSSSeverityЭксплуатируетсяПублично Раскрыта
CVE-2025-33053Web Distributed Authoring and Versioning (WEBDAV) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantДаНет
CVE-2025-33073Windows SMB Client Elevation of Privilege VulnerabilityElevation of Privilege8.8ImportantНетДа
CVE-2025-47966Power Automate Elevation of Privilege VulnerabilityElevation of Privilege9.8CriticalНетНет
CVE-2025-33064Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-33066Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47163Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47166Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-47172Microsoft SharePoint Server Remote Code Execution VulnerabilityRemote Code Execution8.8CriticalНетНет
CVE-2025-33067Windows Task Scheduler Elevation of Privilege VulnerabilityElevation of Privilege8.4ImportantНетНет
CVE-2025-47162Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47164Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47167Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47953Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-47957Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution8.4ImportantНетНет
CVE-2025-29828Windows Schannel Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-32710Windows Remote Desktop Services Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-33070Windows Netlogon Elevation of Privilege VulnerabilityElevation of Privilege8.1CriticalНетНет
CVE-2025-33071Windows KDC Proxy Service (KPSSVC) Remote Code Execution VulnerabilityRemote Code Execution8.1CriticalНетНет
CVE-2025-32712Win32k Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32713Windows Common Log File System Driver Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32714Windows Installer Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32716Windows Media Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-32718Windows SMB Client Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-33075Windows Installer Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47165Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47168Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47169Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47170Microsoft Word Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47173Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47174Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47175Microsoft PowerPoint Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47176Microsoft Outlook Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-47955Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47962Windows SDK Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47968Microsoft AutoUpdate (MAU) Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-47977Nuance Digital Engagement Platform Spoofing VulnerabilitySpoofing7.6ImportantНетНет
CVE-2025-30399.NET and Visual Studio Remote Code Execution VulnerabilityRemote Code Execution7.5ImportantНетНет
CVE-2025-32724Local Security Authority Subsystem Service (LSASS) Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-32725DHCP Server Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33050DHCP Server Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33056Windows Local Security Authority (LSA) Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-33068Windows Standards-Based Storage Management Service Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-32721Windows Recovery Driver Elevation of Privilege VulnerabilityElevation of Privilege7.3ImportantНетНет
CVE-2025-47959Visual Studio Remote Code Execution VulnerabilityRemote Code Execution7.1ImportantНетНет
CVE-2025-47171Microsoft Outlook Remote Code Execution VulnerabilityRemote Code Execution6.7ImportantНетНет
CVE-2025-32715Remote Desktop Protocol Client Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-33057Windows Local Security Authority (LSA) Denial of Service VulnerabilityDenial of Service6.5ImportantНетНет
CVE-2025-24065Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-24068Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-24069Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32719Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32720Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-32722Windows Storage Port Driver Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33052Windows DWM Core Library Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33055Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33058Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33059Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33060Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33061Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33062Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33063Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-33065Windows Storage Management Provider Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-47956Windows Security App Spoofing VulnerabilitySpoofing5.5ImportantНетНет
CVE-2025-47160Windows Shortcut Files Security Feature Bypass VulnerabilitySecurity Feature Bypass5.4ImportantНетНет
CVE-2025-33069Windows App Control for Business Security Feature Bypass VulnerabilitySecurity Feature Bypass5.1ImportantНетНет
CVE-2025-47969Windows Virtualization-Based Security (VBS) Information Disclosure VulnerabilityInformation Disclosure4.4ImportantНетНет

Вывод

Июньское обновление, хоть и менее объемное по сравнению с маем, требует от ИТ-администраторов пристального внимания из-за наличия 10 критических уязвимостей и двух активно обсуждаемых (одна эксплуатируемая, одна публично раскрытая). Приоритет должен быть отдан установке обновлений для Microsoft Office и SharePoint Server, так как уязвимости в этих продуктах традиционно используются для проникновения в корпоративные сети. Организациям следует оценить риски, связанные с уязвимостями типа «Отказ в обслуживании», и принять меры по защите критически важных сетевых служб. Своевременное применение патчей для CVE-2025-33053 и CVE-2025-33073 является абсолютно необходимым для предотвращения потенциальных атак. В целом, стратегия проактивного управления уязвимостями и автоматизация процессов обновления остаются лучшей практикой для поддержания безопасности инфраструктуры. Публичное раскрытие информации о слабых местах неизбежно ведет к созданию эксплойтов, поэтому промедление с установкой патчей создает неоправданный риск.

Paranoid Security Review of the current practice and problems in the implementation of arrest and subsequent implementation of cryptography in the Russian Federation May 27
Review of the current practice and problems in the implementation of arrest and subsequent implementation of cryptography in the Russian Federation
Paranoid Security Обзор действующей практики и проблем при осмотре, наложении ареста и последующей реализации криптовалюты в Российской Федерации 27 мая
Обзор действующей практики и проблем при осмотре, наложении ареста и последующей реализации криптовалюты в Российской Федерации
Paranoid Security Analysis of Microsoft Patch Tuesday updates - May 2025 May 13
MS Patch Tuesday Analysis of Microsoft Patch Tuesday updates - May 2025