Windows及Chrome被爆有憑證外洩漏洞! - 3C

By Mary
at 2017-05-20T15:06
at 2017-05-20T15:06
Table of Contents
Windows及Chrome被爆有憑證外洩漏洞!
2017-05-17
來自DefenseCode的資安工程師Stankovic本周披露,結合微軟Windows及Chrome的安全漏
洞將允許駭客竊取Windows用戶的憑證。
這兩個漏洞皆與Windows及Chrome瀏覽器處理SCF檔案的方式有關。SCF為介殼命令檔(
Shell Command File),主要用來開啟檔案總管或是顯示桌面,由於它也會存取圖示檔案
,所以當有心人士建立一個惡意的SCF檔,並將圖示檔案置放在由駭客代管的遠端SMB伺服
器上時,SMB伺服器即可藉由Windows的自動認證機制取得使用者的登入密碼。
Stankovic指出,若Windows 8或Windows 10用戶以微軟帳號(Microsoft Account )作為
系統的登入憑證,那麼該SMB伺服器等於一次就取得了登入OneDrive、Outlook.com、
Office 365、Skype或Xbox Live的密碼。即使這些密碼是加密的,但駭客也能利用開放源
碼工具加以解密。
至於惡意SCF檔案進入Windows的管道則是Chrome瀏覽器,因為SCF被Chrome視為安全的檔
案,不需任何使用者互動即會自動下載,再加上有不少網站都含有反射性檔案下載(
Reflected File Download)漏洞,在Chrome用戶造訪網站並不小心觸發該漏洞時,
Chrome就會默默且自動地下載SCF檔案。
其實之前Windows中的捷徑檔(LNK)也曾出現類似的安全漏洞,還成為Stuxnet蠕蟲的攻
擊途徑,微軟修補LNK漏洞的方式即是限制LNK只能自本地端載入圖示檔案,只是此一修補
並未擴及SCF。
此外,除了Chrome之外,不論是IE、Edge、Firefox或Safari等瀏覽器都不會在未提醒使
用者的狀況下直接下載SCF檔案,該漏洞影響所有的Windows版本以及最新的Chrome瀏覽器
http://www.ithome.com.tw/news/114279
又是SMB....
。
--
--
2017-05-17
來自DefenseCode的資安工程師Stankovic本周披露,結合微軟Windows及Chrome的安全漏
洞將允許駭客竊取Windows用戶的憑證。
這兩個漏洞皆與Windows及Chrome瀏覽器處理SCF檔案的方式有關。SCF為介殼命令檔(
Shell Command File),主要用來開啟檔案總管或是顯示桌面,由於它也會存取圖示檔案
,所以當有心人士建立一個惡意的SCF檔,並將圖示檔案置放在由駭客代管的遠端SMB伺服
器上時,SMB伺服器即可藉由Windows的自動認證機制取得使用者的登入密碼。
Stankovic指出,若Windows 8或Windows 10用戶以微軟帳號(Microsoft Account )作為
系統的登入憑證,那麼該SMB伺服器等於一次就取得了登入OneDrive、Outlook.com、
Office 365、Skype或Xbox Live的密碼。即使這些密碼是加密的,但駭客也能利用開放源
碼工具加以解密。
至於惡意SCF檔案進入Windows的管道則是Chrome瀏覽器,因為SCF被Chrome視為安全的檔
案,不需任何使用者互動即會自動下載,再加上有不少網站都含有反射性檔案下載(
Reflected File Download)漏洞,在Chrome用戶造訪網站並不小心觸發該漏洞時,
Chrome就會默默且自動地下載SCF檔案。
其實之前Windows中的捷徑檔(LNK)也曾出現類似的安全漏洞,還成為Stuxnet蠕蟲的攻
擊途徑,微軟修補LNK漏洞的方式即是限制LNK只能自本地端載入圖示檔案,只是此一修補
並未擴及SCF。
此外,除了Chrome之外,不論是IE、Edge、Firefox或Safari等瀏覽器都不會在未提醒使
用者的狀況下直接下載SCF檔案,該漏洞影響所有的Windows版本以及最新的Chrome瀏覽器
http://www.ithome.com.tw/news/114279
又是SMB....
。
--
推 k9999999999: 太貴的你嫌坑 太便宜的你嫌爛 台灣人真難伺候 11/01 18:45
→ k9999999999: 補噓 11/01 18:45
→ k9999999999: 操 補不了 等等2分鐘後一定補 11/01 18:46
→ k9999999999: 我補11/01 18:47
→ k9999999999: 馬的手機版怎不能噓11/01 18:48
--
Tags:
3C
All Comments

By Elma
at 2017-05-25T07:12
at 2017-05-25T07:12

By Caitlin
at 2017-05-27T13:19
at 2017-05-27T13:19

By David
at 2017-06-01T10:53
at 2017-06-01T10:53

By Donna
at 2017-06-01T12:08
at 2017-06-01T12:08

By Brianna
at 2017-06-02T17:28
at 2017-06-02T17:28

By Queena
at 2017-06-06T22:50
at 2017-06-06T22:50

By Delia
at 2017-06-09T23:38
at 2017-06-09T23:38

By Ivy
at 2017-06-12T23:18
at 2017-06-12T23:18

By Tracy
at 2017-06-13T07:05
at 2017-06-13T07:05

By Iris
at 2017-06-13T08:49
at 2017-06-13T08:49

By Connor
at 2017-06-16T02:45
at 2017-06-16T02:45

By Ursula
at 2017-06-16T11:54
at 2017-06-16T11:54

By Poppy
at 2017-06-17T17:58
at 2017-06-17T17:58

By Eden
at 2017-06-22T09:14
at 2017-06-22T09:14

By Carol
at 2017-06-26T20:44
at 2017-06-26T20:44

By Catherine
at 2017-06-27T21:16
at 2017-06-27T21:16

By Rosalind
at 2017-06-28T11:20
at 2017-06-28T11:20

By Kyle
at 2017-06-28T14:29
at 2017-06-28T14:29

By Tristan Cohan
at 2017-07-02T11:54
at 2017-07-02T11:54

By Callum
at 2017-07-03T09:20
at 2017-07-03T09:20

By Lydia
at 2017-07-04T15:09
at 2017-07-04T15:09

By Franklin
at 2017-07-07T01:53
at 2017-07-07T01:53

By Sandy
at 2017-07-10T09:58
at 2017-07-10T09:58
Related Posts
微開箱: 相隔27年的系列文 PC史上的奇蹟

By Kyle
at 2017-05-20T13:31
at 2017-05-20T13:31
40K 休閒機

By Oscar
at 2017-05-20T12:25
at 2017-05-20T12:25
舊電腦升級

By Charlie
at 2017-05-20T12:01
at 2017-05-20T12:01
顯示卡的抉擇

By Lucy
at 2017-05-20T11:51
at 2017-05-20T11:51
30k工作、學習用

By Edwina
at 2017-05-20T11:10
at 2017-05-20T11:10