APP下载
报价宝  ›  综合  › 

Windows核心和Chrome浏览器的零时差漏洞已被骇客串联发动攻击,现在先更新Chrome,Windows修补还在路上

报价宝 来源:baojiabao.com 发布时间:2020-11-02 11:49:00 09月11日更新
报价宝综合消息Windows核心和Chrome浏览器的零时差漏洞已被骇客串联发动攻击,现在先更新Chrome,Windows修补还在路上

Google Project Zero总监Ben Hawkes指出,新发现的漏洞编号CVE-2020-17087位于Windows核心内,可和同为Project Zero上周揭露的Chrome浏览器Freetype零时差漏洞被串连起来,用于沙箱逃逸(sandbox escape)攻击。

Google Project Zero周末公布Windows核心一项零时差漏洞,让骇客可结合Chrome先前揭露的漏洞,在Windows装置上执行恶意程式码。更糟的是,已有证据显示有针对本漏洞的恶意活动。

Google Project Zero总监Ben Hawkes指出,新发现的漏洞编号CVE-2020-17087为Windows核心内,可和同为Project Zero上周揭露的Chrome浏览器Freetype零时差漏洞被串连起来,用于沙箱逃逸(sandbox escape)攻击。

Chrome的CVE-2020-15999允许攻击者在Chrome中执行恶意程式码。另一方面,根据Google的分析,CVE-2020-17087位于Windows 核心中加密驱动程式(cng.sys)中的pool-based缓冲溢位漏洞。它出在该元件IOCTL 0x390400处理过程,可让本机攻击者进行权限升级。而结合前述Chrome的漏洞,可能让恶意程式突破沙箱而在Windows执行。

Google并指出,有证据显示目前该漏洞已经遭到使用,而且为一精准攻击,因而落在7天揭露期限的范围内,而于10月22日公开。不过Google威胁分析小组研判这次攻击并非针对美国选举系统而来。

CVE-2020-17087被列为高风险漏洞,Google Project Zero已通知微软,微软预定于11月10日的Patch Tuesday发布修补程式。

微软对The Register指出,将会努力在研究人员的揭露期限要求前,释出同时满足时效及品质的安全更新来保护用户。但微软同时也强调,这项漏洞的开采难度并不低,因为攻击者需要先骇入主机再入侵本机操作系统的漏洞。前者目前所知为Chromium浏览器的漏洞(即CVE-2020-15999),但Google已经释出修补程式。

这表示Chrome用户应尽速升级到最新版本的86.0.4240.111以上,因为Google说网络上已存在针对该漏洞的攻击程式。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 笔记本价格 笔记本电脑价格 红米手机价格 降噪耳机价格