Windows及Chrome被爆有憑證外洩漏洞! - 3C

Table of Contents

Windows及Chrome被爆有憑證外洩漏洞!

2017-05-17

來自DefenseCode的資安工程師Stankovic本周披露,結合微軟Windows及Chrome的安全漏
洞將允許駭客竊取Windows用戶的憑證。

這兩個漏洞皆與Windows及Chrome瀏覽器處理SCF檔案的方式有關。SCF為介殼命令檔(
Shell Command File),主要用來開啟檔案總管或是顯示桌面,由於它也會存取圖示檔案
,所以當有心人士建立一個惡意的SCF檔,並將圖示檔案置放在由駭客代管的遠端SMB伺服
器上時,SMB伺服器即可藉由Windows的自動認證機制取得使用者的登入密碼。

Stankovic指出,若Windows 8或Windows 10用戶以微軟帳號(Microsoft Account )作為
系統的登入憑證,那麼該SMB伺服器等於一次就取得了登入OneDrive、Outlook.com、
Office 365、Skype或Xbox Live的密碼。即使這些密碼是加密的,但駭客也能利用開放源
碼工具加以解密。

至於惡意SCF檔案進入Windows的管道則是Chrome瀏覽器,因為SCF被Chrome視為安全的檔
案,不需任何使用者互動即會自動下載,再加上有不少網站都含有反射性檔案下載(
Reflected File Download)漏洞,在Chrome用戶造訪網站並不小心觸發該漏洞時,
Chrome就會默默且自動地下載SCF檔案。

其實之前Windows中的捷徑檔(LNK)也曾出現類似的安全漏洞,還成為Stuxnet蠕蟲的攻
擊途徑,微軟修補LNK漏洞的方式即是限制LNK只能自本地端載入圖示檔案,只是此一修補
並未擴及SCF。

此外,除了Chrome之外,不論是IE、Edge、Firefox或Safari等瀏覽器都不會在未提醒使
用者的狀況下直接下載SCF檔案,該漏洞影響所有的Windows版本以及最新的Chrome瀏覽器

http://www.ithome.com.tw/news/114279

又是SMB....


--
k9999999999: 太貴的你嫌坑 太便宜的你嫌爛 台灣人真難伺候 11/01 18:45
k9999999999: 補噓 11/01 18:45
k9999999999: 操 補不了 等等2分鐘後一定補 11/01 18:46
k9999999999: 我補11/01 18:47
k9999999999: 馬的手機版怎不能噓11/01 18:48

--

All Comments

Elma avatarElma2017-05-25
太貴的你嫌坑 太便宜的你嫌爛 台灣人真難伺候
補噓
Caitlin avatarCaitlin2017-05-27
操 補不了 等等2分鐘後一定補
David avatarDavid2017-06-01
我補
Donna avatarDonna2017-06-01
馬的手機版怎不能噓
Brianna avatarBrianna2017-06-02
軟軟豆頁疼
Queena avatarQueena2017-06-06
Why洩肉洞
Delia avatarDelia2017-06-09
建議改用Vivaldi 聽某位交大資工的碩士說 Vivaldi比
較沒有後門 並且能夠有效防範中間人
Ivy avatarIvy2017-06-12
交大資工碩士 中間人? 不會是a34開頭那位吧
Tracy avatarTracy2017-06-13
.......中間人是一種攻擊名稱
Iris avatarIris2017-06-13
113CS 你說jeff開頭我還信 a34就免了吧 笑死
Connor avatarConnor2017-06-16
Vivald是Chromium系列的 比較安全在哪.......
同版本哪有差異?
Ursula avatarUrsula2017-06-16
這個漏洞有辦法透過目前的WU解嗎? 或是更新CHROME?
Poppy avatarPoppy2017-06-17
提Safari做什麼 最後一個Windows版本都幾年前了
Eden avatarEden2017-06-22
可以,這很a34
Carol avatarCarol2017-06-26
可以把 chrome 的下載每個檔案前先詢問儲存位置開啟
Catherine avatarCatherine2017-06-27
把port關了就沒事了 一般人沒差
Rosalind avatarRosalind2017-06-28
有需求要共用功能關掉才有差
Kyle avatarKyle2017-06-28
據說中間人長得很帥
Tristan Cohan avatarTristan Cohan2017-07-02
聽說中間人因為卡在牆壁中間,所以發育不良。
Callum avatarCallum2017-07-03
SMB真的很麻煩……
Lydia avatarLydia2017-07-04
在 win7 上實驗過了,可行
Franklin avatarFranklin2017-07-07
使用火狐朋友就好啦
Sandy avatarSandy2017-07-10
這很a34 xDDDDDDDDD