|
[PConline資訊]安全研究員 TavisOrmandy是谷歌“ProjectZero”團隊的一員,負責(zé)尋找0day漏洞。他公開了一個可利用的Windows漏洞,目前,微軟仍處于修復(fù)過程中。TavisOrmandy發(fā)推文說他已經(jīng)發(fā)現(xiàn)了Windows核心加密庫的安全問題,“微軟承諾在90天內(nèi)修復(fù)它,結(jié)果沒有”。于是在第91天,Ormandy選擇了公開這個漏洞。
該漏洞實際上是SymCrypt中的一個錯誤,SymCrypt是負責(zé)在 Windows 10中實現(xiàn)非對稱加密算法和在Windows8中實現(xiàn)對稱加密算法的核心加密庫。Ormandy發(fā)現(xiàn),通過使用格式錯誤的數(shù)字證書,他可以強迫SymCrypt計算進入無限循環(huán)。這將有效地對Windows 服務(wù)器執(zhí)行拒絕服務(wù)(DoS)攻擊,例如,運行使用VPN或MicrosoftExchangeServer進行電子郵件和日歷時所需的IPsec協(xié)議的服務(wù)。 Ormandy還指出,“許多處理不受信任內(nèi)容的軟件(如防病毒軟件)會在不受信任的數(shù)據(jù)上調(diào)用這些例程,這將導(dǎo)致它們陷入僵局。” 不過,他還是將其評為低嚴(yán)重性漏洞,同時補充說,該漏洞可以讓人相對輕松地拆除整個Windows機群,因此值得注意。 Ormandy發(fā)布的公告提供了漏洞的詳細信息,以及可能導(dǎo)致拒絕服務(wù)的格式錯誤的證書示例。 如前所述,ProjectZero有90天的披露截止日期。Ormandy于3月13日首次報告此漏洞,然后在3月26日,微軟確認將發(fā)布安全公告,并在6月11日的PatchTuesday中對此進行修復(fù)。Ormandy認為,“這是91天,但在延長期內(nèi),所以它是可以接受的。” 6月11日,微軟安全響應(yīng)中心(MSRC)表示“該修補程序今天不會發(fā)布,并且由于測試中發(fā)現(xiàn)問題,在7月發(fā)布之前也不會修補好”,于是Ormandy公開了這個漏洞。 |
正在閱讀:Google研究員披露Windows10 0day漏洞!Google研究員披露Windows10 0day漏洞!
2019-06-13 17:48
出處:其他
作者:PConline
責(zé)任編輯:wuyiying1


西門子(SIEMENS)274升大容量家用三門冰箱 混冷無霜 零度保鮮 獨立三循環(huán) 玻璃面板 支持國家補貼 KG28US221C
5399元
蘇泊爾電飯煲家用3-4-5-8個人4升電飯鍋多功能一體家用藍鉆圓厚釜可做鍋巴飯煲仔飯智能煮粥鍋預(yù)約蒸米飯 不粘厚釜 4L 5-6人可用
329元
綠聯(lián)65W氮化鎵充電器套裝兼容45W蘋果16pd多口Type-C快充頭三星華為手機MacbookPro聯(lián)想筆記本電腦配線
99元
KZ Castor雙子座有線耳機入耳式雙單元HM曲線發(fā)燒HiFi耳返耳麥
88元
格蘭仕(Galanz)【國家補貼】電烤箱 家用 40L大容量 上下獨立控溫 多層烤位 機械操控 烘培爐燈多功能 K42 經(jīng)典黑 40L 黑色
499元
漫步者(EDIFIER)M25 一體式電腦音響 家用桌面臺式機筆記本音箱 藍牙5.3 黑色 520情人節(jié)禮物
109元

