微軟:修復系統漏洞你們還罵我?

2020-12-10 澎湃新聞

賈浩楠 發自 凹非寺

量子位 報導 | 公眾號 QbitAI

一個已經修復一個月的微軟系統漏洞,今天突然在HackerNews上火了起來。

不光如此,還有開發者專門在GitHub為這個漏洞建立項目。

但是,大家熱議的焦點並不在漏洞本身,而是本來十分嚴重的漏洞,微軟卻將它標記為最低等級,並竭力淡化影響。

修復漏洞的速度也很慢。

微軟對於嚴重漏洞「大事化小」的做法,引來網友一致吐槽,甚至還有人翻起了微軟的「舊帳」。

這個漏洞到底有多嚴重?微軟真的「護短」嗎?

什麼樣的漏洞?

今年8月,微軟團隊協作工具Microsoft Teams,被指出存在嚴重的遠程執行漏洞。

這個遠程代碼執行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發。

黑客在受害者的PC上執行任意代碼,而無需用戶交互。

在Teams的所有支持的平臺(Windows、macOS、Linux)桌面應用程式都可能受到影響

攻擊者只需要在Teams中給目標發送一條看起來很正常的消息。受害者只要點擊查看消息,然後就會遠程執行代碼。

整個過程不用任何其他互動。

在演示中,攻擊者只需要發送一個非交互式的HTTP請求即可。

在遠程代碼開始執行時,可以看到屏幕上一閃而過的模板字符串注入,但普通用戶很難察覺到。

此後,公司的內部網絡,個人文件,Office文檔/郵件/便箋,加密聊天等等都會成為攻擊或盜取對象。

定位「最低級」,合理嗎?

微軟將這個漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計劃中級別最低的漏洞。

但從漏洞本身能造成的危害上來說,Teams漏洞可以導致:

在私人設備上任意執行命令,而不與受害者進行交互(隱蔽性)。

除了Teams,還可以訪問私人聊天、文件、內部網絡、私人密鑰和個人數據。

訪問SSO令牌,因此除了Teams(Outlook,Office365等)之外,還可以調用其他微軟服務。

通過重定向到攻擊者網站或要求輸入SSO憑證,可能會受到釣魚攻擊

記錄鍵盤輸入內容。

利用這種攻擊方法還有一個致命的危害,即可以將執行代碼做成蠕蟲,通過Teams的用戶關係網絡自動傳播。

GitHub用戶Oskarsve說,他們的團隊甚至誕生了一個新的「梗」:現在只要出現遠程執行bug,都會說成「重要、有欺騙性」。

危害大、隱蔽性強、傳染性強,這樣的漏洞被定位最低級別,並且發現的時間是在今年8月份,而直到11月才完全修復。

微軟的態度,是網友們不滿的主要原因。

微軟:沒有義務做出解釋

微軟Teams漏洞被發現以後,Github用戶oskarsve數次向微軟安全響應中心反映,並詳細列出了漏洞可能帶來的嚴重後果。

三個月後,微軟方面終於有了結論,給了這個漏洞一個最低的級別。

同時,微軟方面還給出一個匪夷所思的說明:

桌面應用的漏洞「超出範圍」(out of scope)。

但桌面應用是大多數用戶使用Teams的方式。

oskarsve認為微軟的做法十分離譜,給出的說明也在敷衍用戶。

漏洞修復以後,面對用戶的質疑,和對漏洞危害性的詢問,微軟都拒絕回應。

11月底,微軟方面又補了一句:

當前微軟政策規定,無需對可自動更新的產品做CVE(通用漏洞披露)。

回復慢、還拒絕交流的態度惹惱了很多用戶。

Oskarsve在GitHub就此事建了主頁,並且詳細列出時間線,Hackernews一下炸開了鍋。

大家紛紛翻起了微軟的黑歷史。

比如,有用戶反映,微軟對於自家產品的漏洞,一直都是大事化小、不解釋的態度。

早在20年前IE5瀏覽器上線時,要報告bug,必須要用信用卡支付100美元定金。

如果bug屬實,100美元退還,如果沒bug,100美元就作為浪費微軟時間的補償。「doge」

後來有人詳細說明了當時的政策:

收費項目是微軟技術支持電話的服務費,如果最後證實是微軟方面的bug,則用戶無需支付這筆費用。

此外,還有用戶說,IE7時代時,瀏覽器和ClickOnce啟動器無法兼容,向微軟團隊反映數月也無果。

最後還引起了微軟和ClickOnce工作人員之間的論戰。

這個問題直到Edge瀏覽器時代依然存在。

翻一翻HC上關於這則消息的評論,240多條討論,大多都是這樣故事。

微軟在桌面PC上的優勢和壟斷難破,用戶苦之久矣……

微軟漏洞有過讓你糟心的經歷嗎?

參考連結:

https://news.ycombinator.com/item?id=25331407

https://github.com/oskarsve/ms-teams-rce

— 完 —

本文系網易新聞•網易號特色內容激勵計劃籤約帳號【量子位】原創內容,未經帳號授權,禁止隨意轉載。

原標題:《微軟:修復系統漏洞你們還罵我???》

閱讀原文

相關焦點

  • 微軟:修復系統漏洞你們還罵我?
    賈浩楠 發自 凹非寺量子位 報導 | 公眾號 QbitAI一個已經修復一個月的微軟系統漏洞,今天突然在HackerNews上火了起來。,而是本來十分嚴重的漏洞,微軟卻將它標記為最低等級,並竭力淡化影響。
  • Windows10再次出現漏洞 微軟:正在修復
    大家都知道Windows系統有漏洞很正常,但這個漏洞相比之前可能更為嚴重一些。現在據外媒報導,這個漏洞微軟早在五月份就知道了,但不清楚微軟為什麼一直沒有修復。據了解,在Windows Print Spooler中存在一個沒有打補丁的漏洞,而攻擊者可以利用這個漏洞對電腦進行破壞,此次受影響的系統包括Windows 7、Windows 8.x、Windows 10以及Windows Server版本,而漏洞庫追蹤號碼為CVE-2020-1048和CVE-2020-1337,嚴重程度評級為 &34;。
  • 微軟推KB4524147更新 修復IE零日漏洞
    十天前,針對一個新的 IE 遠程代碼執行漏洞,微軟通過 Update Catalogue 發布了修復更新。但是現在,該公司似乎有足夠的信心向所有受支持的 Windows 10 版本推送,有需要的用戶可直接通過 Windows Update 獲取更新。
  • 360協助微軟修復Windows內核漏洞獲公開致謝
    此外,微軟修復了由360安全中心獨家發現的一處Windows內核漏洞(CVE-2013-1333),這已是360第九次協助微軟修復漏洞,並獲得安全公告致謝,在國內電腦安全廠商中遙遙領先。目前,360安全衛士已第一時間向用戶推送了漏洞補丁,建議用戶及時更新。
  • 微軟修復IE中秋節漏洞 360第一時間推送補丁
    據了解,微軟本次修復的「IE中秋節漏洞」爆發於中秋節前夕,影響絕大多數Windows系統的幾乎所有版本IE瀏覽器,包括IE11也未能倖免。更嚴重的是,這一漏洞的完整攻擊代碼已經被黑客掌握,並用於實際攻擊。
  • 微軟修復「Duqu病毒」漏洞 全年補丁數量近百
    【賽迪網訊】12月14日消息,微軟月度安全更新推出13款補丁,用於修復Windows系統和軟體的19個漏洞。此前曾被Duqu病毒(「超級工廠」II代)利用的Windows內核高危漏洞,也在本月得到微軟官方修復。
  • 知名漏洞數年未被修復,Windows 系統還存在多少隱患?
    知名漏洞數年未被修復,Windows 系統還存在多少隱患? 2019 年 5 月,微軟首次披露了影響 Windows RDP 服務的 BlueKeep 漏洞。
  • 微軟發8月補丁修9漏洞 DLL劫持漏洞未修復
    9月15日凌晨,微軟向全球用戶發布9月安全更新,一共推出了9款漏洞補丁,用於修復Windows作業系統、Outlook、寫字板等程序中的多處安全漏洞。截至發稿前,360安全衛士已經開始向3億用戶推送最新補丁。
  • 微軟發布Windows 10累積更新,修復Kerberos認證系統漏洞
    在幾天前發布適用於 Version 1809 的修復之後,今天微軟再次發布了適用於 Windows 10 Version 2009/2004/1909/
  • 微軟發布11月周二補丁:共修復74個漏洞 包括IE零日漏洞
    首頁 > 見聞 > 關鍵詞 > 微軟最新資訊 > 正文 微軟發布11月周二補丁:共修復74個漏洞 包括IE零日漏洞
  • 微軟發布Fix it工具 修復IE7/8/9漏洞
    日前有安全機構曝光了IE瀏覽器的一個0day漏洞,利用這個0day漏洞(CVE-2012-4681)攻擊者可以繞過Windows的ASLR(地址空間布局隨機化)防護機制,訪問用戶曾訪問過的計算機上所有文件。Windows XP、Vista和Windows 7系統上的IE7、IE8、IE9均受影響。
  • 微軟修復兩個嚴重漏洞 影響大部分Windows系統
    微軟修復兩個嚴重漏洞 影響大部分Windows系統 站長之家(ChinaZ.com) 8月15日 消息:8 月 14 日,微軟官方發布了針對兩個Windows遠程桌面服務的遠程代碼執行漏洞,這兩個漏洞分別為: CVE-2019-1181 和
  • 微軟Xbox360主機迎來更新 修復系統漏洞
    微軟今日表示已經為Xbox360遊戲主機提供了新的不定期軟體更新來修復
  • 微軟發布2012年首批安全補丁 修復多個漏洞
    騰訊科技訊 1月11日消息,微軟剛剛發布了今年首批安全補丁,1月份共更新7個補丁,修復了Windows作業系統和其他軟體中的8個安全漏洞。微軟本次修復多個可能造成信息洩露的漏洞,此類補丁在去年很少更新,可見微軟也加強了網絡信息安全的防範。
  • 微軟發布4月份17個安全補丁修復64個漏洞
    當電腦存在漏洞的用戶打開黑客構造的網頁時,可能引發惡意代碼得到執行,安裝惡意程序或竊取、篡改用戶的隱私數據,甚至用戶的各類帳戶及密碼信息均有遭盜取的風險。微軟本次還修復了一些此前已經通報過的問題,包括2月15日公開披露的SMB Browser(Server Mdessage Block,一種網絡傳輸協議)漏洞。
  • 微軟發8月補丁修9大漏洞 DLL劫持漏洞未修復
    9月15日凌晨,微軟向全球用戶發布9月安全更新,一共推出了9款漏洞補丁,用於修復Windows作業系統、Outlook、寫字板等程序中的多處安全漏洞。截至發稿前,360安全衛士已經開始向3億用戶推送最新補丁。
  • Google發現了一個漏洞,微軟卻遲遲不想修復?
    近期Google刪除了Windows中以前未公開的漏洞的詳細信息,據稱黑客正在積極利用該漏洞。谷歌說來也有點」缺德「,發現了這個漏洞後只給了微軟只有一周的時間來修復該漏洞。這個截止日期過去之後,Google今天下午發布了該漏洞的詳細信息。
  • 微軟補丁星期二修復 115 個漏洞,洩露的 SMBv3 漏洞已修復
    微軟已發布了 3 月的補丁星期二,共計修復 115 個漏洞,這也是微軟歷史上發布的最大的補丁星期二版本。在被修復的 115 個漏洞中,有 26 個被標記為「嚴重」安全等級的漏洞,其可能允許攻擊者利用遠程代碼執行。
  • 微軟發布Office「零日」漏洞緊急修復工具
    微軟周二發布了緊急修復工具,防止黑客利用此前未發現的Office安全漏洞感染用戶PC。微軟通過官方網站表示,已經發布了名為「Fix it」的臨時修復工具,之後還會通過自動升級的系統補丁徹底解決該問題。微軟表示,已經發現黑客利用該漏洞發起了「很有限」的攻擊,主要來自中東和南亞。這些受害用戶都收到了電子郵件,並打開了附件中被植入惡意軟體的Word文檔。
  • 微軟Windows10更新10月版(1809)恢復推送,修復了多個零日漏洞
    11月13日,微軟照例發布了一個名為Patch Tuesday的安全補丁,該補丁修復了62個安全漏洞,其中還包含了針對零日漏洞(Zero-Day)的修復程序,這些漏洞在該補丁發布之前還處於活躍狀態。多個零日漏洞被攻擊者利用編號為CVE-2018-8589的零日漏洞會影響Windows的win32組件,微軟將此類問題歸類成「特權提升」(elevation of privilege)漏洞,並表示攻擊者會利用該漏洞提升訪問權限,甚至可以獲取到系統權限,然後再進一步想辦法感染系統或者執行惡意代碼,進行下一步攻擊。