卡巴斯基實驗室發現Silverlight零日漏洞

2021-02-14 FreeBuf



日前,卡巴斯基實驗室發現了在Silverlight應用程式中存在一個危險的零日漏洞,為百萬用戶帶來安全隱患。


本周三,在一篇博文中,網絡安全公司卡巴斯基表示,該漏洞將允許攻擊者獲取進入到受感染計算機的權限並執行惡意代碼竊取秘密情報,並且可以隨他們的意志實施監視,並造成大規模的破壞。

Silverlight中文名為「微軟銀光」,是由微軟公司開發的一種新的Web呈現技術,藉助該技術,您將擁有內容豐富、視覺效果絢麗的交互式體驗。支持來自全球的數百萬PC用戶在不同的作業系統上安裝操作,框架內的安全漏洞被報導的現象並不常見,但是,這些漏洞可能是具有災難性的。


Microsoft Silverlight遠程代碼執行漏洞(CVE-2016-0034),是在Ars Technica(美國知名科技博客媒體)報導了出售漏洞利用與監視工具的Hacking Team和Vitaliy Toropov(一名獨立的漏洞開發者)之間的可疑聯繫後被發現的。有資料表明,Toropov曾試圖將微軟Silverlight的零日漏洞出售給Hacking Team。

該漏洞無法引起Hacking Team的興趣,卻引起了卡巴斯基的注意。

據安全公司卡巴斯基的說法,研究表明Toropov是一個活躍的開源漏洞資料庫(OSVDB)貢獻者,2013年時,他曾發表了描述了Silverlight的漏洞的POC報告(只是證據,證明該漏洞存在,但並不是利用方法,無法直接利用)。

卡巴斯基公司說,通過分析,代碼中的一些獨特的串脫穎而出,充當了公司檢測技術的樣本衝刷了利用該漏洞實施網絡攻擊的痕跡。

卡巴斯基公司稱:「如果Toropov曾經試圖出售零日漏洞給Hacking Team,那麼他也極有可能對其他間諜軟體廠商做了同樣的事」。 「作為這次活動的結果,其他的網絡間諜活動可以積極地使用該漏洞去攻擊、感染不知情的受害者。」


結果,卡巴斯基其中一家客戶被代碼攻擊,經過卡巴斯基對攻擊進行分析,發現有人利用了Silverlight中的未知漏洞,並隨後將這個問題報告給微軟。

Costin Raiu,卡巴斯基實驗室的全球研究和分析團隊主任說:「雖然我們不知道我們發現的這個漏洞,是否正是被Ars Technica的文章中提到的,但是我們有充分的理由相信它確實是相同的。」

對比Vitaliy Toropov前期的作品,我們發現最新的漏洞發掘者與以Toropov名義發表的關於OSVDB的POC報告的是同一個人。同時,我們也不能完全排除我們發現了又一個Silverlight零日漏洞的可能性。

1月12日星期二,針對CVE-2016-0034漏洞,微軟已經發布了最新的補丁,2016年微軟Windows用戶必須儘快去更新他們的系統了。

*原文:ZDNet ,編譯/晶顏123,轉載須註明來自FreeBuf黑客與極客(FreeBuf.COM)


相關焦點

  • 卡巴斯基:Windows 10升級漏洞並非由公司殺毒工具引起
    據外媒報導,微軟在發現導致安裝失敗或安裝成功出現某些功能崩潰的問題後取消了Windows 10的安全更新。
  • 卡巴斯基實驗室主管,反黑客犯罪專家在俄羅斯遭逮捕 罪名為叛國
    俄羅斯最知名的信息防毒公司卡巴斯基,旗下的卡巴斯基安全實驗室主管Ruslan Stoyanov,本身也是俄羅斯反黑客的權威,在25
  • 卡巴斯基實驗室創始人評點未來數年網絡犯罪三大趨勢
    俄羅斯衛星通訊社莫斯科消息 俄羅斯卡巴斯基實驗室創始人葉夫根尼卡巴斯基接受衛星通訊社採訪時表示,未來數年網絡犯罪的主要趨勢是具有廣泛性、出現高度職業化的網絡匪幫和攻擊基礎設施。卡巴斯基指出,「第一種趨勢是網絡犯罪將廣泛化,特別是在經濟危機時期,十分遺憾。」卡巴斯基提醒說,卡巴斯基安全網絡的數據顯示,7月全球每天出現40多萬個新的有害軟體。卡巴斯基說,「第二個趨勢是出現高度職業化的網絡匪幫。
  • 卡巴斯基實驗室:2020年第三季度 DDoS攻擊報告
    卡巴斯基實驗室發布了第三季度DDoS攻擊數據:攻擊次數和攻擊目標份額的前三名保持不變:中國(71.20和72.83%)、美國(15.30和15.75%)和中國香港特別行政區
  • 卡巴斯基實驗室:2018年Q2 全球垃圾郵件和釣魚郵件情況
    199IT原創編譯        卡巴斯基實驗室發布了2018年第二季度垃圾郵件和釣魚郵件的數據。
  • 疫情下的卡巴斯基什麼樣?一位老兵是這樣說的
    之所以我們說醫院是網絡攻擊的重災區,其實就因為很多醫療機構的網絡安全意識並不高,同時也受到了醫療設備的限制,使得系統本身就存在很多安全漏洞。 而早在今年年初,卡巴斯基曾對湖北省所有大大小小的醫院,包括隸屬於政府的相關機構,做過一次全面的網絡安全檢查。在這次排查中就發現了很多網絡攻擊行為,其中就不乏APT攻擊、竊取密碼以及勒索軟體和木馬等各式各樣的網絡攻擊。在新冠疫情的戰鬥中,我們知道醫療機構無疑是最重要的前線。但是對於那些完成信息化改造的醫療系統來說,網絡信息的安全同時是至關重要的。
  • Google在萬聖節前發現了一個安全漏洞,立刻更新Chrome吧!
    chrome當您在萬聖節之夜出門在外時,Google工程師發布了有關新的Chrome安全漏洞的警告。 10月31日,Google分享了有關兩個最近發現的漏洞的信息。從根本上講,零日漏洞利用是指一個邪惡的組織在原始開發者發布修復程序之前發現了可以用於網絡攻擊的錯誤。 Google發布了一個安全更新程序,以解決該問題,該問題將在未來幾天和幾周內自動推廣給所有用戶。用戶可以轉到菜單欄中的「關於Google Chrome」部分,以立即手動更新Google Chrome。
  • 卡巴斯基預測2021年主要網絡威脅:入侵機構網絡、政治網絡間諜、5G...
    俄羅斯衛星通訊社11月24日消息,卡巴斯基實驗室全球研究和分析團隊(GReAT)預測顯示,入侵機構網絡、政治網絡間諜活動,通過5G技術進行攻擊,以及以新冠病毒大流行為主題的網絡活動將成為2021年主要網絡威脅。
  • 安全D頭條丨只需按五次shift即可破解ATM機;立陶宛棄用卡巴斯基;俄羅斯銀行遭黑客攻擊;
    日前,據一位俄羅斯網友發現,俄羅斯聯邦儲蓄銀行 ( Sberbank ) 中使用的 ATM 機就還在運行 Windows XP 系統,而且存在近乎不可思議的安全漏洞,機會任何人都能輕鬆黑掉它。更糟糕的是,據德國媒體報導,俄羅斯聯邦儲蓄銀行早在至少兩周前,就被告知其 ATM 機存在安全漏洞,但銀行方面只是承諾會緊急修復,卻至今沒有採取任何措施。立陶宛政府周四表示,立陶宛將禁止使用莫斯科的網絡安全公司卡巴斯基實驗室的產品,會將產品從重要的能源,金融和運輸系統的電腦中去除。儘管卡巴斯基一再否認與克裡姆林宮有任何不適當的關係,並表示感染惡意軟體的是微軟辦公軟體,而不是自己。
  • 卡巴斯基實驗室的預測: 2021年金融組織面對的網絡威脅有哪些?
    自定義木馬程序越來越多:一些網絡犯罪分子將投資新的特洛伊木馬程序和漏洞利用程序,作為其自定義工具操作的一部分。對於商業VPN提供商及其在客戶基礎架構上運行的設備的各種漏洞和利用,這種情況變得尤為可悲。另一方面,我們也看到黑客開發了用於網絡偵察和數據收集的微型工具。
  • 卡巴斯基實驗室的預測:2021年金融組織面對的網絡威脅有哪些?
    通常,攻擊者利用一個或多個漏洞,然後將其轉售給具有財務動機的黑客,包括有針對性的勒索軟體運營商。針對銀行的勒索軟體攻擊:各種針對性的勒索軟體組織已經攻擊了全世界的銀行,例如哥斯大黎加、智利和塞席爾。這三個案件已被媒體報導,Maze組織對哥斯大黎加的襲擊事件負責,REvil (Sodinokibi)是智利襲擊事件的幕後主使。
  • Google Project Zero披露源自先前漏洞修補不完全的Windows零時差...
    Google Project Zero團隊在23日,披露了位於Windows 10的零時差漏洞CVE-2020-17008,這並非是個全新的漏洞,而是起因於微軟在6月對CVE-2020-0986漏洞修補不完全所造成,而且只要稍加修改針對CVE-2020-0986漏洞的開採程序,就能開採CVE-
  • 谷歌零號項目披露了Windows中嚴重安全漏洞
    谷歌 "零號項目 "專門用來發現該公司自己軟體以及其他公司軟體中的漏洞,並私下向供應商報告,在公開披露前給它們90天時間進行修復。根據所需修復的複雜程度,它有時還會以寬限期的形式提供額外的天數。在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞,包括高通Adreno GPU驅動、微軟Windows、蘋果macOS等當中存在的漏洞。 現在,它公開披露了Windows中的一個安全漏洞,如果被人利用,會導致權限提升。
  • 卡巴斯基深入調查亞太區數字信譽經濟 勒索軟體2.0危害更大
    【環球網科技報導 記者 張陽】12月9日,第六屆網絡安全周末大會首次在線上舉行,全球網絡安全公司卡巴斯基以「保護你的數字聲譽」為主題,深入探討了網上分享的信息如何成為一個人的信譽以及數字信譽如何對現實世界中產生巨大影響。
  • 卡巴斯基監測全球惡意文件數量增長5%
    卡巴斯基監測全球惡意文件數量增長5% 卡巴斯基的全球遙測系統在過去的一年中平均每天發現 36 萬個新的惡意文件,這比去年同期增長 5.2%。
  • 奇安信代碼安全實驗室協助微軟修復重要漏洞 獲官方致謝
    奇安信代碼安全實驗室研究員為微軟發現兩個「重要」級別的漏洞(CVE-2021646和CVE-2021-1709),第一時間向微軟報告並協助其修復漏洞。  北京時間2021年1月13日,微軟發布了補丁更新公告以及致謝公告,公開致謝奇安信代碼安全實驗室研究人員。
  • 頂象再獲施耐德公開致謝 發現第二個10分工控漏洞
    施耐德官網10月安全報告中,再次公開致謝頂象洞見安全實驗室發現並協助成功修復2個漏洞。這兩個漏洞涉及施耐德電氣旗下的多款型號工業PLC(可編程邏輯控制器),包括 M340、Quantum、Premium等系列PLC設備及部分型號的通信模塊。目前,兩個漏洞均已修復,企業可至施耐德官網下載最新補丁。
  • 卡巴斯基獲得ISO 27001 認證
    全球領先的網絡安全公司卡巴斯基最近獲得ISO/IEC 27001:2013 認證;該認證是定義信息安全管理系統最佳實踐的國際標準。此認證由TV AUSTRIA頒發,證明卡巴斯基的數據安全系統(包括卡巴斯基安全網絡)符合行業最佳實踐。國際標準化組織(ISO)是世界上最大的自願國際標準的開發組織,ISO/IEC 27001 是由國際標準化組織 (ISO) 編制和發布的使用最廣泛的信息安全標準。
  • 卡巴斯基告美國,橫豎是贏家!
    所以2017年他籤署了法案,規定全面禁用卡巴斯基的產品。給出的理由是認為俄羅斯情報部門可能通過卡巴斯基,接觸到美國當局的機密。 05 不但為了避嫌,川普的策略是一箭雙鵰。老實說,美國也是有殺毒軟體的。可是因為美國的黑客沒有俄羅斯厲害,所以他們的殺毒軟體沒有卡巴斯基流弊。
  • 卡巴斯基2021新品上市——安全高於一切
    卡巴斯基2021新品已於8月13日正式上市,此次我們給大家帶來了卡巴斯基反病毒軟體2021、卡巴斯基安全軟體2021和卡巴斯基全方位安全軟體2019,還帶來了我們必不可少的卡巴斯基安全軟體 安卓版 共四款產品。