谷歌披露Windows零日漏洞 已有證據表明被黑客利用

2020-12-02 站長之家

谷歌的 Project Zero 團隊近日披露了存在於 Windows 系統中的零日漏洞,會影響從 Windows 7 至 Windows 10 Version 1903 系統版本。在博文中,谷歌表示已經有證據表明有攻擊者利用該漏洞發起了攻擊,可提升權限以執行遠程代碼。

有趣的是,這個標記為 CVE-2020-17087 的漏洞和上周披露的另一個 Chrome 零日漏洞(CVE-2020-15999)配合使用,能夠從沙盒中逃逸。外媒 ZDNet 的 Catalin Cimpanu 解釋說,惡意行為者可以通過這兩個漏洞逃避瀏覽器的安全環境,在受感染的目標設備上執行任意代碼。

披露的博文中,微軟將會在今年 11 月的補丁星期二活動日(10日)中修復該漏洞。不過由於 Windows 7 系統的主流支持已經停止,因此僅面向那些訂閱了擴展安全更新(ESU)的用戶。自從該漏洞被積極利用以來,這家搜索巨頭的團隊為微軟提供了 7 天的時間來修補該漏洞,然後才在今天公開予以披露。

在最新的 Chrome 86.0.4240.1111 版本更新中,谷歌已經修復了漏洞。至於Windows錯誤,該漏洞位於Windows內核密碼驅動程序(cng.sys)中,谷歌 Project Zero 團隊對其進行了詳細說明。該公司還附加了概念驗證代碼,以顯示該漏洞如何使系統崩潰。

此外,Google 威脅分析小組的負責人謝恩·亨特利(Shane Huntly)已確認該漏洞和即將到來的美國總統大選沒有任何關係。

相關焦點

  • 微軟修補了之前谷歌發現並披露的Windows零日漏洞
    上個月,谷歌Project Zero的安全研究人員公布了Windows中一個正在被積極利用的零日漏洞的細節。黑客利用Windows內核加密驅動安全漏洞(CVE-2020-117087)在Windows 7、8、10以及Windows Server 2008和更高版本中獲得高權限。作為昨晚發布的 "補丁星期二"的一部分,微軟目前已經發布了該漏洞的修復程序。
  • 谷歌曝光iOS一個嚴重Wi-Fi漏洞,黑客可遠程訪問附近的iphone
    首頁 > 見聞 > 關鍵詞 > iOS最新資訊 > 正文 谷歌曝光iOS一個嚴重Wi-Fi漏洞,黑客可遠程訪問附近的iphone
  • 今年最嚴重Windows漏洞之一:有黑客利用Zerologon植入伺服器後門
    安全研究人員本周五發布警告稱,2020 年最嚴重的 Windows 漏洞之一目前正被黑客廣泛利用,從而對網絡中那些存儲用戶憑證和管理員帳號的伺服器植入後門。該漏洞名為「Zerologon」,能讓攻擊者訪問活動目錄,以管理員身份創建、刪除和管理網絡帳號。
  • 谷歌發現了G Suite漏洞:部分密碼明文存儲長達十四年
    [PConline資訊]據報導,谷歌在博客文章裡披露,公司最近發現一個漏洞,導致部分GSuite用戶的密碼以明文方式存儲。博文中稱,該漏洞自2005年以來就存在,但谷歌未能找到任何證據表明,任何人的密碼被非法訪問過。
  • 谷歌Project Zero團隊宣布新政策 漏洞披露前將有完整的90天緩衝期
    谷歌 Project Zero 團隊以披露大量嚴重漏洞而被人們所熟知,但也因為嚴格的快速披露政策而遭到了行業內的批評。於是 2020 年的時候,谷歌安全團隊試圖制定新的政策,將問題披露的寬限期給足了整整 90 天。
  • 蘋果爆出13個漏洞,聊天收發表情包時,都有可能被黑客攻擊!
    整天 不務正業 幫其他公司找產品漏洞的谷歌安全小組 「 零日計劃 」 又又又立功了。克裡斯·埃文斯,谷歌 「 零日計劃 」 安全小組主管▼前一陣,谷歌的 「 零日計劃 」 小組一口氣在蘋果的作業系統裡找出了
  • 谷歌曝光蘋果安全漏洞 2分鐘能獲取全部數據
    原標題:谷歌曝光蘋果安全漏洞,2分鐘能獲取全部數據
  • Facebook確認:黑客未利用用戶登錄信息入侵其他網站
    PingWest品玩10月3日訊,引述新浪科技的消息,Facebook周二表示,調查人員已確定,在上周披露的大規模網絡攻擊中,黑客沒有利用Facebook登錄信息去入侵其他網站。Facebook安全事務副總裁蓋伊·羅森(Guy Rosen)在聲明中說:「在已確定的攻擊發生時,我們分析了第三方服務的訪問情況。沒有任何證據表明,攻擊者使用Facebook登錄信息訪問任何應用。」
  • 谷歌Chrome 瀏覽器發現執行任意代碼高危漏洞
    谷歌在本周二的公告中披露了 Chrome 瀏覽器五個高度嚴重的漏洞。根據與應用程式相關的特權,攻擊者可以查看,更改或刪除數據 。據谷歌稱,成功利用其中最嚴重的漏洞可能使攻擊者能夠在瀏覽器的上下文中執行任意代碼。以下是漏洞詳情:漏洞詳情1.
  • 谷歌披露了他們在FortniteInstaller的第一版中發現的一個漏洞
    現在我們知道為什麼了:他們修補了磁碟上的漏洞,使惡意應用程式可以靜默安裝他們想要的任何應用程式在Samsung Galaxy智慧型手機上。由於對該漏洞的工作方式存在一些困惑,因此我們將嘗試清除問題。首先,我們需要說明在Android上安裝應用的基本知識。
  • 谷歌研究人員曝光iPhone隱私漏洞
    記者 | 佘曉晨1近日,根據《今日俄羅斯》網站及多家外媒報導,一名來自谷歌公司的資深信息安全研究員發現了蘋果手機等設備存在重大漏洞:在無需接觸手機的情況下,用戶的一切信息都可以被獲取。按照上述研究人員的說法,該漏洞的關鍵點是蘋果公司一個簡稱為AWDL的網絡協議。目前,蘋果手機、平板、手錶等設備都在使用這項網絡協議——舉例而言,蘋果用戶可以通過AirDrop將照片和文件傳輸到其他蘋果設備。
  • 谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機
    谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機時間:2020-12-05 18:17   來源:今日頭條   責任編輯:毛青青 川北在線核心提示:原標題:谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機 Google旗下的信息安全糾察團隊Project zero最近公布新發現的
  • 谷歌員工曝光iPhone存在隱私漏洞
    近日,有外媒報導稱,外國一名谷歌公司的資深信息安全員在研究時發現,蘋果手機的安全性並不是和網友想像的那樣,存在著重大漏洞,能夠在無需接觸手機的情況下,竊取用戶的所有個人信息。而根據這名谷歌員工的說法中能夠得知,在通過6個月時間的研究中發現,蘋果設備存在的漏洞,是通過簡稱為AWDL的網絡協議。
  • 蘋果Safari瀏覽器被曝安全漏洞 舉報方是谷歌
    來源:36氪原標題:最前線 | 蘋果Safari瀏覽器被曝安全漏洞,舉報方是谷歌 谷歌與蘋果,在新年伊始又掐起來了。美國當地時間1月22日,據《金融時報》援引谷歌即將發表的論文稱,谷歌研究人員在蘋果公司的Safari網絡瀏覽器中發現了多個安全漏洞,這些漏洞可以跟蹤用戶的瀏覽行為。
  • CSGO:大面積vac,背後可能是黑客利用漏洞噁心玩家?
    這種說法最近得到解釋:你的vac可能是因為黑客利用漏洞導致的!外網DEXERTO上推出一則視頻,講述了關於近期在CS:GO作弊者的圈子裡,他們最近發現了一種規避封禁的新手段——或者在某些情況下,通過全新的作弊工具,惡意封禁一些他們不爽的人。
  • iPhone被曝重大漏洞:一切隱私數據可被遠程竊取,並能感染附近iOS設備
    該漏洞由谷歌的Project Zero團隊發現,雖然蘋果已經在5月對該漏洞進行了修復,但是還是引發了關於隱私安全的擔憂。 據悉,這個漏洞的關鍵是蘋果公司一個簡稱為AWDL( Apple Wireless Direct Link)的網絡協議。
  • 還在用谷歌地圖嗎?這個漏洞你必須要了解
    最近,一位研究人員在谷歌地圖中發現了一個跨站點腳本漏洞(XSS),這也讓他贏得了1萬美元的漏洞獎勵。——XSS漏洞呈現——Zohar Shachar,是一位應用程式安全主管,他向谷歌報告了這一漏洞,獲得了5000美元的獎勵。
  • 蘋果發現這個能讓黑客從鏡頭偷看你的安全漏洞!
    還記得早前蘋果以賞金來「利誘」一眾黑客,只要能找出蘋果產品的安全漏洞就能得到賞金嗎?近日其中一個安全漏洞終於被公開,更是跟近期人們非常依賴的視訊工具有關呢!根據《Wired》的報導,這次蘋果的漏洞是跟Safari瀏覽器有關,黑客只要讓用戶點開特定的連結,就能從Safari中取得相機和咪高風的權限,也就是說黑客能秘密地啟動用戶的鏡頭和咪高風,並能利用它們來錄製視頻、照片和音頻,情況非常嚴重。幸好的是蘋果目前已經把這個漏洞解決了,在1月和3月進行了更新和修復。
  • 微軟2020年8月周二補丁修復120個漏洞和2個零日漏洞
    從Edge到Windows再到SQL Server、.NET Framework,這家公司為13款產品修復了120個漏洞。在本月修復的120個漏洞中,有17個漏洞被評為「嚴重」級別,還有兩個零日漏洞--不過在微軟提供今日補丁之前,黑客就已經利用了這些漏洞。
  • 研究人員詳解蘋果致命漏洞
    12月1日,來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾發布了一篇長達3萬字的文章,詳細描述了他是如何發現並驗證了一個iOS系統的嚴重漏洞——iOS內核中的內存損壞錯誤。