Windows核心和Chrome浏览器的零时差漏洞已被骇客串联发动攻击,现在先更新Chrome,Windows修补还在路上

Google Project Zero总监Ben Hawkes指出,新发现的漏洞编号CVE-2020-17087位于Windows核心内,可和同为Project Zero上周揭露的Chrome浏览器Freetype零时差漏洞被串连起来,用于沙箱逃逸(sandbox escape)攻击。
Google Project Zero周末公布Windows核心一项零时差漏洞,让骇客可结合Chrome先前揭露的漏洞,在Windows装置上执行恶意程式码。更糟的是,已有证据显示有针对本漏洞的恶意活动。
Google Project Zero总监Ben Hawkes指出,新发现的漏洞编号CVE-2020-17087为Windows核心内,可和同为Project Zero上周揭露的Chrome浏览器Freetype零时差漏洞被串连起来,用于沙箱逃逸(sandbox escape)攻击。
Chrome的CVE-2020-15999允许攻击者在Chrome中执行恶意程式码。另一方面,根据Google的分析,CVE-2020-17087位于Windows 核心中加密驱动程式(cng.sys)中的pool-based缓冲溢位漏洞。它出在该元件IOCTL 0x390400处理过程,可让本机攻击者进行权限升级。而结合前述Chrome的漏洞,可能让恶意程式突破沙箱而在Windows执行。
Google并指出,有证据显示目前该漏洞已经遭到使用,而且为一精准攻击,因而落在7天揭露期限的范围内,而于10月22日公开。不过Google威胁分析小组研判这次攻击并非针对美国选举系统而来。
CVE-2020-17087被列为高风险漏洞,Google Project Zero已通知微软,微软预定于11月10日的Patch Tuesday发布修补程式。
微软对The Register指出,将会努力在研究人员的揭露期限要求前,释出同时满足时效及品质的安全更新来保护用户。但微软同时也强调,这项漏洞的开采难度并不低,因为攻击者需要先骇入主机再入侵本机操作系统的漏洞。前者目前所知为Chromium浏览器的漏洞(即CVE-2020-15999),但Google已经释出修补程式。
这表示Chrome用户应尽速升级到最新版本的86.0.4240.111以上,因为Google说网络上已存在针对该漏洞的攻击程式。
