Google Project Zero披露源自先前漏洞修補不完全的Windows零時差...

2020-12-27 十輪網

Google Project Zero團隊在23日,披露了位於Windows 10的零時差漏洞CVE-2020-17008,這並非是個全新的漏洞,而是起因於微軟在6月對CVE-2020-0986漏洞修補不完全所造成,而且只要稍加修改針對CVE-2020-0986漏洞的開採程序,就能開採CVE-2020-17008。

最初的CVE-2020-0986為Windows核心的權限擴張漏洞,當Windows核心無法妥善處理內存中的對象時便會被觸發,成功開採該漏洞的黑客可於核心模式執行任意程序代碼,包括安裝程序,查看/變更/刪除資料,或是創建具備完整用戶權限的新帳號,但開採前提是黑客必須先登錄系統。

微軟似乎忽視了CVE-2020-0986漏洞,因為趨勢科技的Zero Day Initiative(ZDI)是在去年12月便向微軟提報該漏洞,但當時微軟認為這是個不太可能被開採的漏洞而遲遲未修補,使得ZDI在今年5月19日公布了漏洞細節,隔天卡巴斯基便發現了利用CVE-2020-0986漏洞的攻擊行動,也促使微軟著手於今年6月的Patch Tuesday修補它。

然而,Google Project Zero團隊的Maddie Stone在今年9月發現,微軟對CVE-2020-0986的修補並不完整。根據Stone的說法,最初的問題存在於任意指標的取消引用,讓黑客得以控制至memcpy的src與dest指標,而微軟的修補只是簡單地變更指標的位移,依然能夠控制至memcpy的args,留下了CVE-2020-17008漏洞。

Stone也創建了針對CVE-2020-17008漏洞的概念性驗證攻擊程序(POC),而且是利用卡巴斯基替CVE-2020-0986所打造的POC稍加調整而已。

Stone提醒,今年以來已有多起零時差攻擊行動,是開採了修補不正確或不完全的已知漏洞,當這些零時差漏洞未被正確修補時,黑客即可利用對原漏洞的了解與攻擊方法,輕易襲擊新的零時差漏洞。

Google Project Zero團隊在今年9月就通報微軟,微軟原先計劃要在今年11月修補CVE-2020-17008,卻一直延後到明年1月12日,超過了90天的緩衝期,而讓該團隊本周就公布了漏洞細節。

相關焦點

  • Google披露了未打補丁的Windows 0day漏洞
    在9月24日Microsoft未能披露後的90天內未能修補此漏洞之後,未打補丁的漏洞細節被公開披露。 該漏洞最初被追蹤為CVE-2020-0986,涉及GDI Print/Print Spooler API(「splwow64.exe」)中的權限提升漏洞。
  • 谷歌零號項目披露了Windows中嚴重安全漏洞
    谷歌 "零號項目 "專門用來發現該公司自己軟體以及其他公司軟體中的漏洞,並私下向供應商報告,在公開披露前給它們90天時間進行修復。根據所需修復的複雜程度,它有時還會以寬限期的形式提供額外的天數。在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞,包括高通Adreno GPU驅動、微軟Windows、蘋果macOS等當中存在的漏洞。 現在,它公開披露了Windows中的一個安全漏洞,如果被人利用,會導致權限提升。
  • 【安全圈】Google 披露 Windows 10 0day 提權漏洞
    因在 90 天截止日期前仍然未修復,Google 公開了一個正被利用的 Windows 10 0day 提權漏洞。 Google Project Zero 的漏洞披露政策是:不管有沒有修復,它都會在默認 90 天后披露漏洞細節,除非已有協議存在。
  • 新浪微博手機版現漏洞:可控制任意用戶帳號
    漏洞監測平臺「烏雲」證實了這個漏洞。不過接下來網友提出,這個漏洞早已有之,新浪主要是出於方便用戶的考慮才這樣設置。現在該漏洞的影響範圍已經非常微小。 @動力裝甲:g+熱門。。。@HashMapArrayList @左耳朵耗子 。 我只偶爾用site搜索微博,這個太bug了。
  • 曼德拉效應只是修補系統漏洞後的殘存記憶
    倘若計算機在技術上實現了突破,那麼要想打造一個真實度無限接近於現實的虛擬世界是完全有可能的。如果我們開一個腦洞,我們現在的世界會不會是高度發達的高級文明創造出來的虛擬世界呢?答案完全有可能啊。畢竟如果突破了技術上的局限,一些就皆有可能了。
  • 仍有不少谷歌商城應用沒有跟進修復Play Core Library漏洞
    不過這並不代表著就百分百安全了,近日谷歌對存在於 Google Play Core Library 中的安全漏洞進行了修復,不過由於應用開發者尚未完全跟進,意味著依然有不少應用和它們的用戶存在風險。顧名思義,Google Play Core Library 是谷歌移動服務最基礎的組件之一。
  • 谷歌發布Chrome 86.0.4240.198 緊急修復兩個漏洞
    原標題:谷歌發布Chrome 86.0.4240.198 修復兩個零日漏洞   ZDNet 報導稱,谷歌在過去三周時間內,修復了影響 Chrome 瀏覽器的五個零日漏洞。在今日發布的 Chrome 86.0.4240.198 版本中,就包括了最新的兩個。據悉,此前的三個零日漏洞,是谷歌內部安全研究人員發現的。
  • 谷歌披露了他們在FortniteInstaller的第一版中發現的一個漏洞
    現在我們知道為什麼了:他們修補了磁碟上的漏洞,使惡意應用程式可以靜默安裝他們想要的任何應用程式在Samsung Galaxy智慧型手機上。由於對該漏洞的工作方式存在一些困惑,因此我們將嘗試清除問題。首先,我們需要說明在Android上安裝應用的基本知識。
  • 智能電視再曝漏洞——Supra智能雲電視漏洞可導致設備被劫持
    Supra智能電視中一個未修補的漏洞使得同一Wi-Fi網絡上的攻擊者可以劫持電視設備,播放他們自己的內容,如偽造的緊急事件廣播消息。由安全研究員Mishra發現的漏洞(CVE-2019-12477)存在於SUPRA智能雲電視品牌中,該品牌在俄羅斯和東歐很受歡迎。根據網絡信息,這些電視主要通過網上銷售的形式在俄羅斯、中國和阿拉伯聯合大公國出售。
  • 谷歌送給微軟 「聖誕禮物」:發現 Win10 高嚴重度權限提升漏洞
    IT之家12月25日消息 外媒 MSPoweruser 報導,谷歌的 Project Zero 團隊發布了 Windows 10 中一個高嚴重度的權限提升漏洞的概念驗證代碼。IT之家獲悉,該漏洞涉及 splwow64.exe Windows 進程,谷歌發現一個惡意進程可以向 splwow64.exe 發送本地過程調用(LPC)消息,攻擊者可以通過該消息向 splwow64 的內存空間中的任意地址寫入一個任意值
  • 谷歌送給微軟「聖誕禮物」:發現Win10高嚴重度權限提升漏洞
    【玩轉新奇好物,來新浪眾測】外媒 MSPoweruser 報導,谷歌的 Project Zero 團隊發布了 Windows 10 中一個高嚴重度的權限提升漏洞的概念驗證代碼。IT之家獲悉,該漏洞涉及 splwow64.exe Windows 進程,谷歌發現一個惡意進程可以向 splwow64.exe 發送本地過程調用(LPC)消息,攻擊者可以通過該消息向 splwow64 的內存空間中的任意地址寫入一個任意值。事實上,微軟在今年 6 月份已經修補了這個缺陷,但谷歌表示微軟的補丁是不完整的。
  • 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的...
    打開APP 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的概念驗證代碼 騎士 發表於 2020-12-25 09:49:40
  • 這個漏洞你必須要了解
    最近,一位研究人員在谷歌地圖中發現了一個跨站點腳本漏洞(XSS),這也讓他贏得了1萬美元的漏洞獎勵。——XSS漏洞呈現——Zohar Shachar,是一位應用程式安全主管,他向谷歌報告了這一漏洞,獲得了5000美元的獎勵。
  • 谷歌Chrome 瀏覽器發現漏洞,需儘快升至 84 及以上版本
    該漏洞使攻擊者可以完全繞過 Chrome 73 版(2019 年 3 月)至 83 版的 CSP 規則 , 潛在受影響的用戶為數十億,其中 Chrome 擁有超過 20 億用戶。以下是漏洞詳情:  漏洞詳情  零日 CSP 繞過漏洞(CVE-2020-6519)  「零日漏洞」(zero-day)又叫零時差攻擊,是指被發現後立即被惡意利用的安全漏洞。通俗地講,即安全補丁與瑕疵曝光的同一日內,相關的惡意程序就出現。這種攻擊往往具有很大的突發性與破壞性。
  • WordPress插件爆RCE漏洞,70萬網站曝險,已有黑客發動攻擊
    WordPress插件出現重大零時差漏洞,而且這次黑客發現得更早。芬蘭Wordpress網站託管公司Seravo本周發現黑客正在針對WP File Manager一項遠程程序代碼執行(RCE)漏洞對多家網站發動攻擊。
  • 「zero hour」不要翻譯成「零點」,真正的意思差遠了
    幹完活後付工錢時,結果大早上來的和夜裡來的都是一樣的工資,於是一大早就開始幹活的人極為不滿,既然只要不超12點來做工的工錢都一樣多,那還不如在最後時刻來呢。因此「at the eleventh hour」就成為了「在最後時刻,剛好來得及」的意思。
  • google.com 被賤賣,最後花了多少錢「擺平」?
    Google 搜尋引擎的域名 google.com 或許是世界上最值錢的域名,根據 Alexa 統計,google.com 的流量排名全球第一。但是早在 9 月 29 日,卻有一名網際網路行業的「老司機」用 12 美元把這個域名買了下來。
  • 抖音海外版爆漏洞,隱藏視頻可被公開,個人帳號接近裸奔
    據紐約時報報導,抖音海外版Tiktok存在嚴重的安全漏洞,而這些漏洞幾乎可以讓攻擊者對你的帳戶和信息為所欲為。TikTok漏洞事件TikTok這一漏洞並非由某一人發現的,而是一個名為Check Point的以色列安全公司。這個公司中有很多研究人員,做著類似於「白帽黑客」的事——找出一些應用的漏洞,向發布應用的公司提交這些漏洞並將此信息公布給大眾。
  • 新的安全漏洞讓攻擊者偽造出可信的藍牙外設!
    [PConline資訊]據外媒報導,一個研究團隊披露了一個新的漏洞,可以讓攻擊者欺騙現代藍牙設備,使其與偽裝成受信任的惡意設備配對。這個安全漏洞被團隊稱為藍牙冒充攻擊(BIAS),影響了一系列使用藍牙的設備,包括iPhone、iPad和Mac。
  • 魅族zero榮獲2020年德國iF設計大獎 真無孔探索手機未來趨勢
    今日,魅族科技正式宣布魅族zero真無孔手機獲得2020年德國iF設計大獎金獎。與此同時,魅族官方表示:感謝肯定,我們將保持敬畏與勇敢的心,持續探索,加油加油。魅族zero真無孔手機獲得2020年德國iF設計大獎金獎(圖源自微博)據悉,本次德國iF設計大獎,共有56個國家的7298款產品入圍,獲得獎項的手機產品共計46款,而獲得金獎的卻僅有兩款,一款是谷歌的Pixel 4,另一款就是魅族zero真無孔無線智慧型手機。