成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

針對Windows零日漏洞,微軟是不是太過“無作為”了?

安全
谷歌披露了一個Windows內核零日漏洞,該漏洞與Adobe Flash零日漏洞正被攻擊者利用作為攻擊鏈的一部分,而Adobe已在10月26日修復了其漏洞。微軟還沒有發布該Windows內核漏洞的補丁,專家認為該公司并沒有重視這個問題的嚴重性。

[[176315]]

微軟因其對Windows零日漏洞的無作為而遭致嚴重抨擊,該漏洞尚未被修補,目前正在被攻擊者利用。

不久前,谷歌披露了一個Windows內核零日漏洞,該漏洞與Adobe Flash零日漏洞正被攻擊者利用作為攻擊鏈的一部分,而Adobe已在10月26日修復了其漏洞。微軟還沒有發布該Windows內核漏洞的補丁,專家認為該公司并沒有重視這個問題的嚴重性。

Malwarebytes公司首席惡意軟件情報分析師Jerome Segura稱這個Windows零日漏洞是特權升級漏洞。

“Flash和Windows零日漏洞是兩個獨立的漏洞,但它們確實可以結合著使用以感染用戶,”Segura稱,“攻擊者開始會利用Flash漏洞瞄準瀏覽器,逃避沙箱,然后利用Windows漏洞執行特權升級。”

微軟不滿谷歌在報告漏洞給微軟和Adobe僅10天后就公開披露了這個漏洞,微軟聲稱“谷歌描述的攻擊場景完全可通過部署上周發布的Adobe Flash更新來緩解”,并指出這個特定的漏洞利用在Windows 10周年更新中“從未有效”。

Core Security公司高級威脅研究人員Willis McDonald稱,Adobe修復其漏洞與緩解Windows特權升級漏洞無關。

“微軟指出Chrome和微軟Edge瀏覽器并不易受到攻擊,”McDonald稱,“這是因為這兩個瀏覽器都利用了Windows 10中可用的Win32k系統調用緩解。任何沒有利用這個Win32k系統調用緩解的用戶模式應用能夠調用到win32k.sys,并可能利用此漏洞。”

Lastline公司產品及業務開發副總裁Brian Laing同意McDonald的觀點。

“這個攻擊并不能通過安裝Adobe Flash更新來完全緩解,攻擊者很有可能利用其它零日漏洞,讓他們得以利用Windows的漏洞,”Laing稱,“從我的經驗來看,任何允許特權升級的漏洞都是高度嚴重漏洞,因為攻擊者會繼續尋找新方法來利用該漏洞。”

咨詢公司Rendition InfoSec LLC創始人Jake Williams則表示:“這是可從用戶模式應用訪問的內核模式零日漏洞,基本上,這可能是微軟面臨的最糟糕的情況。”

FireMon公司首席技術官Paul Calatayud表示,根據緩解因素來評估漏洞的風險非常危險。

Calatayud稱:“微軟認為這個漏洞可通過Flash更新來緩解,而且還假定計算機正確更新了Flash。關注這種攻擊場景很重要,但很危險,因為你必須對正在進行的威脅建模進行假設。系統是否完全修復?第三方應用是否完全修復?”

不必要的歸因?

微軟的回應還包括聲稱俄羅斯支持的高級持續性威脅團隊(被稱為STRONTIUM, FANCY BEAR, APT28和Sofacy)對“少量魚叉式網絡釣魚活動”負責任,該攻擊利用Flash和Windows零日漏洞來瞄準特定客戶群組。

Calatayud稱,對于大多數人來說,這種類型的歸因沒有價值,可能會混淆視聽。

“微軟應該關注核心問題,”Calatayud稱,“如果存在已知漏洞利用,攻擊者只會加快攻擊速度。而且很快這會成為攻擊主流,這個漏洞利用可能會出現在腳本小子使用的攻擊工具中。”

McDonald指出,微軟將責任歸因到Sofacy團伙,可能試圖讓大家認為他們一直在掌控局面以及監控漏洞利用情況。

McDonald說道:“Sofacy通常都是利用Adobe Flash和Windows中的零日漏洞來瞄準特定個人以及企業。因此,通過將CVE-2016-7855漏洞利用歸因于Sofacy,他們基本上可將漏洞利用的范圍最小化到這個團伙以及其攻擊的特定目標。然而,這并不能給企業帶來安慰,企業都在焦急等待這個特權升級漏洞的補丁,畢竟其他攻擊者很快會開始利用這個漏洞。”

責任編輯:武曉燕 來源: TechTarget中國
相關推薦

2022-05-11 14:41:18

微軟零日漏洞Windows

2015-02-02 15:29:08

2022-06-16 08:46:30

漏洞黑客微軟

2014-05-05 10:12:35

2013-10-15 10:22:43

2015-03-10 10:29:26

微軟Windows 7Azure云服務

2010-07-22 16:07:02

2010-01-19 21:01:28

2022-12-15 15:01:28

2022-07-14 14:03:17

漏洞安全Windows

2021-06-17 14:05:49

卡巴斯基安全

2009-11-13 08:41:46

2013-05-20 09:53:33

2009-10-10 13:57:42

微軟windows 7補丁

2009-07-07 15:57:35

2021-09-26 14:04:14

iOS零日漏洞漏洞

2021-09-09 06:32:28

零日漏洞網絡攻擊微軟

2015-03-10 11:08:41

win7win10

2023-04-13 14:49:20

2013-11-14 11:16:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: av色噜噜 | 91视频一88av | 国产成人精品一区二区三区四区 | 久久33 | 日本高清精品 | 午夜国产一级片 | 黄a网站 | 日韩中文在线视频 | 超碰地址| 亚洲天堂精品久久 | 久久久久久久久久久福利观看 | 久久国产精品-国产精品 | av成年人网站 | 日韩在线精品视频 | h视频在线观看免费 | 成人精品久久久 | 国产精品国产成人国产三级 | 精品日韩 | 日日夜夜91 | 亚洲精品视频观看 | 男女羞羞视频在线免费观看 | 国内自拍偷拍视频 | 中文字幕 亚洲一区 | 2018国产大陆天天弄 | 在线看无码的免费网站 | 在线亚洲人成电影网站色www | 91xxx在线观看 | 成人国产在线观看 | 欧美性受 | 99精品久久 | 亚洲国产欧美国产综合一区 | 超碰在线人人 | 日韩一二区在线 | 精品国产一区二区三区成人影院 | 亚洲欧美日本国产 | 久久精品16 | 国产精品久久 | 国产亚洲一区二区三区 | 亚洲精品电影在线观看 | 91中文字幕 | 全免费a级毛片免费看视频免 |