微软赏金太抠门:安全研究人员怒而曝光Windows提权零日漏

业界
2021
11/23
16:40
希恩贝塔
分享
评论

安全研究人员 @MalwareTechBlog 在推特上吐槽道:由于微软调整了漏洞赏金计划,其原本想提交的一个影响所有受支持 Windows 操作系统版本的提权漏洞的“认定价值”,也从 10000 美元瞬间跌到了 1000 美元。Abdelhamid Naceri 在接受 Bleeping Computer 采访时称,大家对微软的新漏洞赏金政策感到十分沮丧。

Windows 提权漏洞的简易演示

据悉,自 2020 年 4 月以来,微软的漏洞赏金计划就已经变得“一文不值”。如果这家软件巨头没有下调赏金价值,以 Abdelhamid Naceri 为代表的安全研究人员,也不会怒而曝光零日漏洞。

其他安全研究人员附和道:Naceri 披露的漏洞,很容易让普通用户提取并获得 SYSTEM 系统权限。更让人感到震惊的是,该漏洞利用是基于微软的补丁而开发的。

(概念验证:GitHub)

具体说来是,Naceri 在分析CVE-2021-41379补丁时发现了这个漏洞。然而微软并未正确修复相关错误、或选择另一条技术路线,结果导致变种漏洞的危害性比之前更强。

Naceri 在文章中解释称,“安装器文件接管”(InstallerFileTakeOver)漏洞影响 Windows 10、Windows 11 和 Windows Server 等多个仍受支持的操作系统版本。

New Windows zero-day local privilege elevation vulnerability(via)

虽然漏洞本身“并不完整”,但别有用心的攻击者还是可以结合其它漏洞利用路径,来实现对计算机网络的完全接管。

遗憾的是,截止 Bleeping Computer 发稿时,微软官方都没有就此事给出任何回应。

【来源:希恩贝塔】

THE END
广告、内容合作请点击这里 寻求合作
微软
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表砍柴网的观点和立场。

相关热点

据The Verge报道,Google周五致函美国司法部,要求该部门审查新确认的反垄断部门负责人乔纳森·坎特(Jonathan Kanter)是否应该回避对Google进行的联邦反垄断调查,因为他一直是这家搜索巨头的公开批评者。
业界
11 月 20 日消息,据 VGC 报道,昨日,CDPR 官方否认了《赛博朋克 2077》即将加入微软 Xbox Game Pass 服务的传言。
业界
11 月 19 日消息,据IT之家网友 @兰汀芷岸 和 @xbw2619 投稿,微软 Win11 安卓子系统再次迎来更新,版本号由 1.8.32822 提升到了 1.8.32828。
业界
11 月 18 日消息,微软在近期更新的一份技术性文档中描述了最近在 Windows 11 系统中存在的一个驱动方面的 Bug,如果用户使用英特尔 SST 音频驱动程序的话,可能会和 Windows 11 存在兼容性问题。
业界
11 月 18 日消息,微软今日宣布,将 Xbox 云游戏带到 Xbox One、Xbox Series X/S 平台,可以让旧主机玩家玩到次世代游戏,还能在下载游戏之前试用游戏,并节省主机空间。
业界

相关推荐

1
3