Win10漏洞又來了 可繞過Chromium瀏覽器沙盒執行任意代碼

2020-12-22 中關村在線

谷歌安全團隊近年來挖出不少嚴重漏洞,最近他們曝出了Windows 10 May 2019,也就是1903版本中的一個BUG,該BUG能夠破壞所有基於Chromium瀏覽器的沙盒,並且繞過沙盒執行任意代碼,雖然谷歌安全團隊表示想要利用這個BUG發起攻擊比較複雜,但從BUG本身來看,又是一個比較嚴重的系統BUG。

之所以說利用這個BUG進行攻擊比較複雜,主要是需要更改作業系統代碼中與安全令牌分配有關的代碼。

在谷歌披露該BUG之後,微軟在今天發布的《CVE-2020-0981 | Windows令牌安全特性繞過漏洞安全》公告中進行了簡單的解釋,具體如下:

·當Windows無法正確處理令牌關係時,存在安全功能繞過漏洞。成功利用該漏洞的攻擊者可以讓具有一定完整性級別的應用程式在不同的完整性級別執行代碼,從而導致沙盒逃脫。

不過,這個漏洞在累積更新KB4549951中已經修復,大家無需太過擔心。

(7427526)

相關焦點

  • 雲安全日報201106:思科AnyConnect安全客戶端發現任意代碼執行漏洞...
    AnyConnect 可簡化安全終端訪問,並提供必要的安全措施確保組織受到持續保護。現階段已有Windows、Android、iOS、OS X、Ubuntu、WebOS等作業系統的客戶端。根據思科(Cisco)11月5日安全公告顯示,思科AnyConnect安全移動客戶端發現任意代碼執行漏洞,需要儘快升級。
  • 谷歌Chrome 瀏覽器發現漏洞,需儘快升至 84 及以上版本
    CSP 指的是內容安全策略 , 是由全球資訊網聯盟 (WWW)定義的一種功能,它是指導瀏覽器強制執行某些客戶端策略的 Web 標準的一部分。利用 CSP 規則,網站可以指示瀏覽器阻止或允許特定請求,包括特定類型的 JavaScript 代碼執行。這樣可以確保為站點訪問者提供更強的安全性,並保護他們免受惡意腳本的攻擊。
  • BlindSide攻擊使用推測執行繞過ASLR
    研究人員發現了一種新的BlindSide攻擊技術可以濫用CPU 內部性能增強特徵來繞過作業系統安全保護。近日斯蒂文斯理工學院、蘇黎世理工學院和阿姆斯特丹自由大學的研究人員發現了一種名為 BlindSide 的攻擊技術,利用該技術可以構造繞過主流作業系統ASLR (Address Space Layout Randomization,地址空間配置隨機化)的漏洞利用。
  • 微信舊版本存在遠程代碼執行漏洞:小心奇特用戶名的聊天對象
    漏洞編號為CVE-2019-17151 ,CVSS評分 8.8,影響產品:微信漏洞由趨勢科技移動安全研究團隊的Todd Han和Lujunzhi,ZhengyuDong 發現此漏洞使遠程攻擊者可以在受影響的騰訊微信版本上執行任意代碼。
  • 雲安全日報201209:Adobe圖形視頻編輯軟體發現任意代碼執行高危...
    Adobe Prelude是Adobe出品的一款專業級別的視頻編輯軟體,Pl CC能夠和Adobe Premiere或Final Cut Pro配合使用,可用於收錄剪輯、轉換素材代碼、創建子剪輯標記和粗剪,為影視後期製作構建堅實基礎。
  • ApacheShiro身份驗證繞過高危漏洞的預警通報
    近日,Apache官方公布了Apache Shiro身份驗證繞過高危漏洞和Apache Dubbo反序列化高危漏洞。遠程攻擊者通過Apache Shiro身份驗證繞過高危漏洞可繞過身份驗證,通過Apache Dubbo反序列化高危漏洞可造成惡意代碼執行。
  • Adobe Lightroom/Prelude 圖形視頻編輯軟體高危漏洞公布:可任意...
    Adobe Prelude 是 Adobe 出品的一款專業級別的視頻編輯軟體,Pl CC 能夠和 Adobe Premiere 或 Final Cut Pro 配合使用,可用於收錄剪輯、轉換素材代碼、創建子剪輯標記和粗剪,
  • Chrome的CSP漏洞導致數十億用戶面臨數據被盜風險
    Threat Post 報導稱: 基於 Chromium 內核的瀏覽器被曝存在一個可被繞過的內容安全策略(簡稱 CSP)漏洞,導致數十億用戶易被攻擊者竊取數據和執行惡意代碼。
  • CVE-2020-14882&14883weblogic未授權命令執行漏洞復現
    概述10 月 21 日,Oracle 官方發布數百個組件的高危漏洞公告。其中組合利用 CVE-2020-14882/CVE-2020-14883 可使未經授權的攻擊者繞過 WebLogic 後臺登錄等限制,最終遠程執行代碼接管 WebLogic 伺服器,利用難度極低,風險極大。
  • GitLab 向報告遠程代碼執行漏洞的研究員獎勵 2 萬美元
    GitLab 向報告自家平臺的嚴重遠程代碼執行漏洞的安全研究人員獎勵了 2 萬美元。該漏洞由 William "vakzz" Bowling 發現,Bowling 既是一名程式設計師同時也是 Bug 賞金獵人,他於3月23日通過 HackerOne Bug 賞金平臺私密披露了該漏洞。
  • 漏洞風險提示 | GoAhead Web Server 遠程代碼執行漏洞(CVE-2019-5096)
    GoAhead Web Server 遠程代碼執行漏洞(CVE-2019-5096)12 月 2 日,Cisco Talos 發布報告,指出 GoAhead Web Server 存在一個遠程代碼執行漏洞 CVE-2019-5096:https://talosintelligence.com
  • 新思科技發現Bouncy Castle的新漏洞:一旦觸發繞過身份驗證,攻擊者...
    飛象網訊 近日,新思科技(Synopsys)發現Bouncy Castle存在漏洞,攻擊者可以利用該漏洞,繞過身份驗證,並可以合法用戶的身份執行一系列操作,盜取數據或篡改信息。在提交(00dfe74aeb4f6300dd56b34b5e6986ce6658617e)中引入了OpenBSDBcrypt.doCheckPassword方法中的該漏洞。doCheckPassword方法的驗證程序實現是有缺陷的。該代碼檢查值為0到59(包括0和59)字符在字符串中的索引,而不是檢查在字符串中0到59之間位置的字符值是否匹配。
  • 「網絡安全」近日重點網絡安全漏洞情況摘報
    1極速Office 2019存在代碼執行高危漏洞極速Office是由北京海騰時代科技有限公司研發的一款自主可控辦公學習類軟體。極速Office 2019存在代碼執行高危漏洞,攻擊者可利用該漏洞獲取網站伺服器管理權限。可影響極速Office 2019 1.0.9.0產品。
  • 微軟Patch Tuesday修補112項漏洞
    另外本月起微軟不再提供漏洞細節描述,可能讓IT部門修補起來更為傷腦筋。 在10月罕見僅修補87項漏洞後,本月安全更新再度回到上百個漏洞的水準。 其中最值得注意的是由Google Project Zero發現、編號CVE-2020-17087的Windows核心的pool-based緩衝溢出漏洞。它出現在Windows核心加密驅動程序(cng.sys)該組件IOCTL 0x390400處理過程,可讓本機攻擊者進行權限升級。
  • 微軟:修復系統漏洞你們還罵我?
    什麼樣的漏洞?今年8月,微軟團隊協作工具Microsoft Teams,被指出存在嚴重的遠程執行漏洞。這個遠程代碼執行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發。黑客在受害者的PC上執行任意代碼,而無需用戶交互。在Teams的所有支持的平臺(Windows、macOS、Linux)桌面應用程式都可能受到影響攻擊者只需要在Teams中給目標發送一條看起來很正常的消息。受害者只要點擊查看消息,然後就會遠程執行代碼。
  • 奇安信CERT發布1月安全監測報告:需警惕這19個高危漏洞
    攻擊者可通過精心構造的請求攻擊Citrix ADC或Citrix Gateway伺服器,成功利用此漏洞的攻擊者可以在目標主機上執行任意代碼。目前,Citrix官方已發布了部分軟體版本更新來修復此漏洞。  此外,微軟Windows CryptoAPI欺騙漏洞熱度也極高。該漏洞不需要進行用戶認證並且無需用戶交互的情況下被利用。
  • 新式水坑攻擊——利用瀏覽器錯誤,悄悄安裝後門!
    新式水坑攻擊——利用瀏覽器錯誤,悄悄安裝後門! 網絡安全研究人員披露了關於水坑攻擊的細節,該攻擊利用谷歌瀏覽器和IE瀏覽器的漏洞,部署惡意軟體進行間諜活動。
  • 周鴻禕談 2020 沙盒總決賽 不以成敗論英雄
    Vulcan Cyber 則是為用戶提供自動化修復漏洞的解決方案,集成、自動化和編排現有工具和流程,使得大規模、快速修復漏洞成為可能,漏洞曝露時間從數周和數月縮短到數小時。從技術上來說,它提出了漏洞管理的方法論需要變革。從商業模式上來說,它通過 API 集成主流的網絡掃描器、web 掃描器、安全配置評估等解決數據源的問題,進而獲取資產、威脅情報、漏洞、修複方案等。
  • 繼Intel的 Meltdown 和 Specter之後,AMD晶片被曝光13個高危漏洞
    CTS表示,它發現AMD使用ASMedia出售的晶片組來處理外圍設備的操作。研究人員說,他們早先發現,ASMedia的晶片組具有這樣一個功能,允許有人通過電腦在外圍晶片上運行代碼,這似乎是開發人員留下的調試機制。這種調試後門顯然不僅僅存在於ASMedia的產品中,而且還存在於AMD的產品中。
  • 思科IOS XR 作業系統發現執行未籤名代碼漏洞,需儘快升級
    12月1日,思科公司發布了安全更新,主要修復了IOS XR網絡互聯作業系統中發現的重要漏洞。  高用於Cisco IOS XR 64位軟體的增強型預引導執行環境(PXE)引導加載程序中的漏洞可能允許未經身份驗證的遠程攻擊者在受影響的設備上的PXE引導過程中執行未籤名的代碼。