微軟Windows 11高危漏洞被公開 只因懸賞獎金打骨折
GitHub 上突然有人上傳了一個 Windows 11 最新漏洞的利用辦法,幾天之內(nèi)暴漲 1300 多星。話說,發(fā)現(xiàn)漏洞不是可以報告給微軟領(lǐng)取高額賞金來著,他怎么不要了?按這位黑客自己的說法“現(xiàn)在微軟的賞金已成了垃圾”。
訪問:
阿里云11.11上云狂歡節(jié)活動大廳
▲ 學(xué)名“概念性驗證攻擊程序”
微軟漏洞發(fā)現(xiàn)賞金現(xiàn)已大幅縮水,曾有白帽黑客抱怨本來該獲得 1 萬美元的漏洞,最后只拿到 1 千美元,直接縮水 90%。
這次的這位黑客 Naceri 也很失望,索性剩下那點錢也不要了,直接公開算了。
通過這個漏洞,惡意程序能在幾秒內(nèi)獲得管理員權(quán)限,能在你電腦上為所欲為的那種。
漏洞出在 Windows Installer Service 上,就是用.MSI 文件安裝和卸載軟件時用到的服務(wù)。
Naceri 在 GitHub 頁面上說漏洞會影響到最新的 Windows 11 和服務(wù)器版 Windows Server 2022。
不過安全技術(shù)網(wǎng)站 Bleeping Computer 測試發(fā)現(xiàn),現(xiàn)在最普及的 Windows 10 也逃不過。
現(xiàn)在,思科安全情報團(tuán)隊 Talos 已偵測到了利用這個漏洞的惡意程序。
還有人 7 個月沒收到錢
微軟漏洞懸賞縮水這件事非常打擊白帽黑客們的積極性。
另一位發(fā)現(xiàn)了 Hyper-V 虛擬機(jī)漏洞的老選手就在Twitter上直呼新規(guī)定“不公平!”
按照微軟懸賞計劃公開的說法,此類漏洞賞金上限可達(dá) 25 萬美元,結(jié)果他只拿到了 5000 美元。
白帽黑客因微軟摳門憤而公開漏洞這事也不是第一次發(fā)生。
去年 9 月,一位長期從事漏洞挖掘的研究者 Lykkegaard 發(fā)現(xiàn)了能在 System32 目錄添加任意文件的方法,而且一旦寫入就無法再刪除或修改。
相當(dāng)嚴(yán)重的一個 Bug,他選擇直接給公開了,因為當(dāng)時微軟還拖欠他之前的賞金長達(dá) 7 個月。
Lykkegaard 找到這個漏洞用了 30 個小時,按照縮水后的規(guī)則只能拿到 2 千美元。
他一算這時薪才 66 美元,關(guān)鍵還不一定能拿得到,實在不值得。
公開漏洞是一把雙刃劍,雖然可能被人惡意利用,但也能讓更多第三方技術(shù)高手參與修復(fù)。
不過這一次的漏洞卻不是那么好修復(fù)的。
其實這次與 Windows Installer 相關(guān)的漏洞,微軟已經(jīng)發(fā)布過一次補(bǔ)丁。
結(jié)果這個補(bǔ)丁非但沒能完全解決問題,還引發(fā)了更復(fù)雜的漏洞。
白帽黑客 Naceri 這次公開的實際就是繞過上一個安全補(bǔ)丁的辦法,而且他警告再次嘗試修復(fù)可能帶來額外的問題。
不建議第三方嘗試修補(bǔ)二進(jìn)制文件,可能會破壞 Windows Installer。
所幸的是,第三方社區(qū) 0patch 還是在幾天之后成功制作并發(fā)布了補(bǔ)丁,
如果你擔(dān)心遇到攻擊,可以到通過 0patch 服務(wù)安裝補(bǔ)丁,地址在文章結(jié)尾。
至于微軟自己,有什么說法?
我們知悉有關(guān)資料披露,并會采取一切必要措施,確保客戶的安全和保障。使用上述方法的攻擊者必須已經(jīng)具備在目標(biāo)受害者的機(jī)器上運行代碼的權(quán)限和能力。
翻譯一下大概是:
補(bǔ)丁地址:
https://0patch.com
參考鏈接:
關(guān)鍵詞: Windows 11 微軟Windows 11高危漏洞被公開 只因懸賞獎
推薦
-
整體需求不振DDR4持續(xù)跌價 目前仍未有止跌趨勢
眾所周知,DRAM 作為存儲器中的重要組成部分,在半導(dǎo)體產(chǎn)業(yè)鏈當(dāng)中也是具有舉足輕重的地位,不過,DRAM...
來源:愛集微 -
雷諾首席執(zhí)行官 計劃為電動汽車業(yè)務(wù)設(shè)立一個單獨部門
雷諾首席執(zhí)行官 Luca de Meo 本周二表示,公司計劃為電動汽車業(yè)務(wù)設(shè)立一個單獨的部門,最終該部門可...
來源:愛集微 -
通用汽車制定全球連續(xù)性計劃 以減輕汽車行業(yè)面臨的不確定性
通用汽車公司本周一表示,已與其合作伙伴和供應(yīng)商制定了一項全球連續(xù)性計劃,以減輕中國疫情爆發(fā)后汽車...
來源:愛集微 -
歐盟抱團(tuán)突圍振興半導(dǎo)體 各國都在尋求領(lǐng)導(dǎo)地位
歐盟委員會公布了投入超過430億歐元的《歐洲芯片法案》(A Chips Act for Europe)。4月初,西班牙宣...
來源:人民郵電報 -
元宇宙興起 Web3.0再次成為各大廠商關(guān)注焦點
近日,隨著元宇宙的興起,Web3 0又再次成為各大廠商關(guān)注的焦點。中國證監(jiān)會科技監(jiān)管局局長姚前發(fā)表文章...
來源:科技日報 -
北京市組織召開廣告牌匾規(guī)范治理工作推進(jìn)會
信息導(dǎo)覽、手機(jī)充電、5G微基站……曾一度被人們遺忘的街頭公用電話亭將被賦予更多便民服務(wù)功能,這是記...
來源:科技日報 -
年度全國十大考古新發(fā)現(xiàn)終評會 以網(wǎng)絡(luò)會議形式在京舉行
近日,由中國文物報社、中國考古學(xué)會主辦的2021年度全國十大考古新發(fā)現(xiàn)終評會以網(wǎng)絡(luò)會議形式在京舉行。...
來源:科技日報 -
銳捷網(wǎng)絡(luò)舉辦發(fā)布會 正式發(fā)布U空間解決方案
前段時間,疫情下的深圳貢獻(xiàn)了一個名場面:需遠(yuǎn)程辦公的打工人扛著主機(jī)回家,生動詮釋了人在主機(jī)在的打...
來源:人民郵電報 -
科學(xué)家收集123984張核磁共振腦掃描圖 繪制全生命周期人腦發(fā)育圖
英國《自然》網(wǎng)站6日公開的一篇論文,描述了覆蓋人類整個生命周期的大腦發(fā)育標(biāo)準(zhǔn)參考圖。這些參考圖根據(jù)...
來源:科技日報 -
直播更多》
-
特斯拉公司CEO埃隆馬斯克 向Twitter發(fā)出收購要約
和外界預(yù)期的一樣,特斯拉公司 CEO 埃...
-
特斯拉公司CEO埃隆馬斯克 向Twitter發(fā)出收購要約
和外界預(yù)期的一樣,特斯拉公司 CEO 埃...
-
筆記本電腦代工廠廣達(dá)發(fā)布公告 配合防疫政策暫時停工
筆記本電腦代工廠廣達(dá)今(13)日發(fā)布公告...
-
英特爾公司宣布斥資30億美元 擴(kuò)建美國奧勒岡州D1X工廠
英特爾公司宣布斥資 30 億美元,擴(kuò)建...
-
莆田電信積極組織開展安全運營專項工作 強(qiáng)化員工安全意識
為全面落實穩(wěn)字當(dāng)頭、穩(wěn)中求進(jìn)的云網(wǎng)安...
-
精準(zhǔn)落實優(yōu)惠稅率 河北高企稅費減免超百億元
近日,記者從河北省稅務(wù)局獲悉,2021年...
資訊更多》
-
合作伙伴解約高管...
-
全球PC出貨量降至8...
-
半導(dǎo)體行業(yè)正在努...
-
國網(wǎng)新源山東沂蒙...
-
與發(fā)達(dá)地區(qū)同頻共...
-
廣州聯(lián)通深入推進(jìn)...
焦點
- 奇瑞新能源一季度達(dá)成50013輛銷量 實現(xiàn)255.4%同比增長
- 昆山重新調(diào)整劃定5個靜態(tài)管理區(qū) 延長靜默期7天
- 受蘋果用戶隱私政策調(diào)整影響 科技巨頭2022年營收將減少近160億美元
- 加快湖北數(shù)字化轉(zhuǎn)型 5G信息技術(shù)重塑制造業(yè)發(fā)展形態(tài)
- 斯坦福大學(xué)團(tuán)隊發(fā)表論文 展示大腦運動皮層神經(jīng)網(wǎng)絡(luò)如何實現(xiàn)新記憶索引
- 廣東首座華南唯一 廣州匯云數(shù)據(jù)中心入選2021年國家新型數(shù)據(jù)中心名單
- 慢性疾病嚴(yán)重威脅我國居民健康 低齡化趨勢明顯
- 消除線路施工安全隱患 智慧光網(wǎng)云守護(hù)系統(tǒng)成為工地“火眼金睛”
- IMT-2020推進(jìn)組蜂窩車聯(lián)工作組第二十次全體會議 近日在線上舉行
- 氣候變暖將珊瑚推向耐熱極限 人工智能助力尋找耐熱珊瑚