Google緊急公開Windows零時差漏洞,但微 - Windows

Agatha avatar
By Agatha
at 2016-11-02T10:04

Table of Contents

http://www.ithome.com.tw/news/109340

2016-11-01發表

只通報10天就公開漏洞!Google以出現攻擊為由,為了向使用者示警,緊急
公開了10天前通報給微軟的一個Windows重大零時差漏洞,但微軟還沒準備
好這個漏洞的修補程式。Google此舉也引發了微軟的不滿。但因此漏洞是
Flash的衍生漏洞,若已更新了Adobe提供的修補程式也可減緩Windows漏洞
的威脅。

Google威脅分析部門研究人員Neel Mehta 和 Billy Leonard指出,這個漏
洞是存在於Windows核心的本機權限升級漏洞。只要透過設定程式畫面視窗
屬性的win32k.sys系統函式呼叫NtSetWindowLongPtr(),將視窗樣式參數
GWL_STYLE的數值設為WS_CHILD(子視窗樣式)時,要取得子視窗ID時,就
會一併觸發這個漏洞。簡單來說,就是惡意程式可以在設定應用程式視窗樣
式時,暗中調高惡意程式的權限,繞過安全沙盒防護執行。

Google安全研究人員補充指出,網路上已經出現攻擊程式針對這項漏洞展開
攻擊,也讓本漏洞風險進一步升高,不過該公司表示Chrome的沙盒利用
win32k鎖定防護(lockdown)技術能防堵win32k.sys系統呼叫,可減緩
Windows 10上的攻擊。

Google在10月21日發現該漏洞並通報微軟,卻在僅10天之後即公佈,違反了
安全業界通報修補的90天期限。微軟修補程式此時還在趕製中,Google就將
此漏洞公告天下,此舉也引發微軟的不滿。

微軟發佈聲明批評,「我們向來遵行漏洞公佈上的協同,今天Google片面公
佈漏洞資訊將置客戶於重大風險之中。Windows才是調查經通報的安全問題
及為受影響裝置儘速升級的唯一平台,並提供Windows 10及Microsoft Edge
瀏覽器用戶最佳防護。」

Google同時公佈Adobe Flash的漏洞CVE-2016-7855。Venturebeat引述消息
來源指出,本漏洞是發生前述Windows零時攻擊的必要條件。Adobe已經修補
Flash漏洞,Google人員也呼籲用戶儘速升級,因此,升級Flash可降低
Windows用戶的曝險程度。


自己來不及補漏洞的怪誰

--
作者 Jpen (日直雙面打) 看板 iPhone
標題 [問題] ipad3 升級到IOS7後沒聲音
時間 Wed Jun 26 18:03:38 2013

iPad3:怪我囉06/26 18:46

--
Tags: Windows

All Comments

Isabella avatar
By Isabella
at 2016-11-04T14:02
怪我囉
Kelly avatar
By Kelly
at 2016-11-07T08:36
怪我囉
Anonymous avatar
By Anonymous
at 2016-11-08T14:23
以後就通報後一小時就公布 說都是對方來不急修好了
Quintina avatar
By Quintina
at 2016-11-11T16:39
已經有人利用這漏洞了,再等90天才修的話比較扯吧。
Sierra Rose avatar
By Sierra Rose
at 2016-11-14T16:30
不到90天就公佈, 就是保證大部份用戶仍然受影響下, 有
Vanessa avatar
By Vanessa
at 2016-11-17T04:12
更多本來不知道這漏洞的惡意用戶都可以「參一腳」嗎?
Candice avatar
By Candice
at 2016-11-21T21:42
另外「90日內不公佈」和「90日後才修」是兩回事. 沒測
Xanthe avatar
By Xanthe
at 2016-11-26T03:48
清楚下次Windows更新後你的電腦開不了機你會怪誰?
David avatar
By David
at 2016-11-29T15:27
Btw, 即使Chrome本身, CVE-2008-5749 在已被惡意利用下
Jacob avatar
By Jacob
at 2016-12-02T01:22
不也花了一年半才修好? 修漏洞沒隨口說說的容易...
尤其是漏洞出在Win3.1時已經存在的部份上的時候.
Oliver avatar
By Oliver
at 2016-12-02T22:16
微軟給人的感覺就是那種90日後才修,然後更新後電腦還開
不了機的那一派企業
Franklin avatar
By Franklin
at 2016-12-07T19:17
前幾天才看到google公布蘋果漏洞 等了60天
但蘋果修了5個月
Isla avatar
By Isla
at 2016-12-11T16:43
等你要等多久???????

Windows 8 系統還原

Dinah avatar
By Dinah
at 2016-11-02T09:38
http://imgur.com/iG2Cm1H.jpg 大家好 公司電腦因為上一個前輩沒留使用者密碼就閃了 因為登入不進去 我要將它系統還原 照著網路上的步驟 卡在這個畫面 實在找不到解決方法 麻煩大家幫我解惑 型號是PU301L - ...

非使用中視窗上方時滾動該視窗

David avatar
By David
at 2016-11-02T08:31
作業系統: Win10 家用 X64 Service Pack: Win10 Version 1607 發生問題頻率: 上星期開始,就一直存在 是否有做Windows Update: Yes!!! 最近更新是 KB3199986 問題內容: 其實不知道是Windows 的問題,還是Office 的問 ...

virtualbox 誤按捨棄如何還原??

Edward Lewis avatar
By Edward Lewis
at 2016-11-01T18:36
今天啟動virtual box 出現 Failed to load and#39;PATMand#39; 後來google找到一篇,因為虛擬機處於休眠狀態,所以在虛擬機上按右鍵,清除保存狀態 即可 杯具來了 結果還原到2014年的快照了 這兩年來的資料都在裡面,請問有什麼辦法可以再回到清除保存狀態前嗎? 找 ...

昨晚更新 開不了機

Hedwig avatar
By Hedwig
at 2016-10-31T20:20
作業系統:win10 專業版(7直升) Service Pack: 發生問題頻率:今天每次開機 是否有做Windows Update:昨晚 問題內容: 請問有沒有版友最近有更新,然後開不了機或是開機後不久就卡住當機的情況? 手機排版 請見諒 - ...

新注音選字位置變了

Sarah avatar
By Sarah
at 2016-10-31T17:20
我這禮拜突然新注音選字的位置變了 以前是把游標移到要選的字的後面 可以選字 ex 我_ 把游標移到「我」後面選字 但這禮拜不知道為什麼 選字位置變成在字的前面 ex _我 要把游標移到「我」前面才可以選字 讓我打字非常不習慣 請問要改哪裡的設定才可以變更選字的位置呢 謝謝 - ...