微軟減少抓漏獎金,駭客索性公布Windows - 3C

By Adele
at 2020-09-08T21:00
at 2020-09-08T21:00
Table of Contents
微軟減少抓漏獎金,駭客索性公布Windows 10權限升級漏洞
文/林妍溱 | 2020-09-08發表
一名安全研究人員公布Windows 10存在一權限升級漏洞,可讓沒有權限的人士在關鍵資料
夾內新增任何檔案。
Windows中的system32是一個存放作業系統關鍵檔案的資料夾,需要有權限才能存取。但
長期從事抓漏的研究人員Jonas Lykkegaard發現,只要Windows 10開啟Hyper-V,就沒有
這個限制,任何人都可以在system 32中新增檔案。這個檔案一旦寫入就不能刪除或修改
,但使用者建立新檔案時可加入任何偏好的資料,包括惡意程式。
美國電腦緊急回應小組(CERT)研究人員Will Dormann認為,這個漏洞相當糟糕,若讓他
人在系統systems32資料下成功新增WD.dll,將會有嚴重後果。
所幸在Windows 10 Pro、企業(Enterprise)及教育(Education)版中的Hyper-V是關閉
的,可保用戶免於惡意程式執行之害,但是Bleeping Computer報導,如果使用者開啟
Windows沙箱功能的話,就會自動啟動Hyper-V。Windows 10 1903版本後都內建沙箱功能
,允許用戶在隔離環境下執行來路不明的檔案、開啟文件或網頁,確保系統安全性。
Lykkegaard說他花了30小時就找到這個漏洞。至於何以不向微軟通報此一漏洞,
Lykkegaard指出,最近微軟將外界人士的權限升級漏洞通報獎金,由2萬降為2千美元,如
果他真的拿到2千美元(還不見得能拿到),折算時薪也才66美元,實在不值得,索性將
之公布。
事實上,可能有新仇舊恨促使Lykkegaard公布這項漏洞。7月間他宣稱通報微軟相當多漏
洞,涵括可在UEFI分區寫入程式、Hyper-V檔案快取下毒(file cache poisoning)、繞
過登入驗證、螢幕鎖定保護等許多權限升級漏洞,價值至少10萬美元,然而他認為微軟藉
故拖延爭取修補時間,實則不想付錢。Lykkegaard說已長達7個月沒拿到微軟任何獎金,
走投無路的他決定從當天倒數計時,逐次公布所有他通報給微軟的漏洞。
https://www.ithome.com.tw/news/139868
好可怕,趕快把Hyper-V關一關,阿幹我有用沙箱跟Docker!
去你X的微軟,這麼有錢還這麼摳!Bug修不完,漏洞又一直來,馬的
--
文/林妍溱 | 2020-09-08發表
一名安全研究人員公布Windows 10存在一權限升級漏洞,可讓沒有權限的人士在關鍵資料
夾內新增任何檔案。
Windows中的system32是一個存放作業系統關鍵檔案的資料夾,需要有權限才能存取。但
長期從事抓漏的研究人員Jonas Lykkegaard發現,只要Windows 10開啟Hyper-V,就沒有
這個限制,任何人都可以在system 32中新增檔案。這個檔案一旦寫入就不能刪除或修改
,但使用者建立新檔案時可加入任何偏好的資料,包括惡意程式。
美國電腦緊急回應小組(CERT)研究人員Will Dormann認為,這個漏洞相當糟糕,若讓他
人在系統systems32資料下成功新增WD.dll,將會有嚴重後果。
所幸在Windows 10 Pro、企業(Enterprise)及教育(Education)版中的Hyper-V是關閉
的,可保用戶免於惡意程式執行之害,但是Bleeping Computer報導,如果使用者開啟
Windows沙箱功能的話,就會自動啟動Hyper-V。Windows 10 1903版本後都內建沙箱功能
,允許用戶在隔離環境下執行來路不明的檔案、開啟文件或網頁,確保系統安全性。
Lykkegaard說他花了30小時就找到這個漏洞。至於何以不向微軟通報此一漏洞,
Lykkegaard指出,最近微軟將外界人士的權限升級漏洞通報獎金,由2萬降為2千美元,如
果他真的拿到2千美元(還不見得能拿到),折算時薪也才66美元,實在不值得,索性將
之公布。
事實上,可能有新仇舊恨促使Lykkegaard公布這項漏洞。7月間他宣稱通報微軟相當多漏
洞,涵括可在UEFI分區寫入程式、Hyper-V檔案快取下毒(file cache poisoning)、繞
過登入驗證、螢幕鎖定保護等許多權限升級漏洞,價值至少10萬美元,然而他認為微軟藉
故拖延爭取修補時間,實則不想付錢。Lykkegaard說已長達7個月沒拿到微軟任何獎金,
走投無路的他決定從當天倒數計時,逐次公布所有他通報給微軟的漏洞。
https://www.ithome.com.tw/news/139868
好可怕,趕快把Hyper-V關一關,阿幹我有用沙箱跟Docker!
去你X的微軟,這麼有錢還這麼摳!Bug修不完,漏洞又一直來,馬的
--
Tags:
3C
All Comments

By Dora
at 2020-09-10T23:24
at 2020-09-10T23:24

By Oscar
at 2020-09-13T22:23
at 2020-09-13T22:23

By Catherine
at 2020-09-16T08:18
at 2020-09-16T08:18

By Kama
at 2020-09-16T21:12
at 2020-09-16T21:12

By Andy
at 2020-09-19T22:57
at 2020-09-19T22:57

By Adele
at 2020-09-22T15:34
at 2020-09-22T15:34

By Annie
at 2020-09-27T12:32
at 2020-09-27T12:32

By Robert
at 2020-09-28T00:43
at 2020-09-28T00:43

By Heather
at 2020-09-29T20:50
at 2020-09-29T20:50

By Anthony
at 2020-10-02T17:50
at 2020-10-02T17:50

By Oscar
at 2020-10-06T16:20
at 2020-10-06T16:20

By Olivia
at 2020-10-07T05:48
at 2020-10-07T05:48

By Eden
at 2020-10-09T10:42
at 2020-10-09T10:42

By Tristan Cohan
at 2020-10-13T03:28
at 2020-10-13T03:28

By Ingrid
at 2020-10-16T22:42
at 2020-10-16T22:42

By Eartha
at 2020-10-17T14:24
at 2020-10-17T14:24

By Margaret
at 2020-10-20T23:00
at 2020-10-20T23:00

By Audriana
at 2020-10-23T19:09
at 2020-10-23T19:09

By Valerie
at 2020-10-27T11:20
at 2020-10-27T11:20

By Vanessa
at 2020-10-29T07:05
at 2020-10-29T07:05

By Aaliyah
at 2020-11-02T23:59
at 2020-11-02T23:59

By Kumar
at 2020-11-07T10:08
at 2020-11-07T10:08

By Carolina Franco
at 2020-11-08T11:18
at 2020-11-08T11:18

By Wallis
at 2020-11-11T02:50
at 2020-11-11T02:50

By Enid
at 2020-11-15T21:40
at 2020-11-15T21:40

By Iris
at 2020-11-20T08:01
at 2020-11-20T08:01

By Jessica
at 2020-11-23T10:28
at 2020-11-23T10:28

By Hazel
at 2020-11-28T08:19
at 2020-11-28T08:19

By Rae
at 2020-12-02T01:29
at 2020-12-02T01:29

By Hazel
at 2020-12-06T19:43
at 2020-12-06T19:43

By Todd Johnson
at 2020-12-11T14:09
at 2020-12-11T14:09

By Zenobia
at 2020-12-13T11:18
at 2020-12-13T11:18

By Noah
at 2020-12-14T18:13
at 2020-12-14T18:13

By Adele
at 2020-12-15T13:54
at 2020-12-15T13:54

By Annie
at 2020-12-17T15:54
at 2020-12-17T15:54

By Quintina
at 2020-12-19T11:36
at 2020-12-19T11:36

By Liam
at 2020-12-20T00:12
at 2020-12-20T00:12

By Kyle
at 2020-12-21T15:58
at 2020-12-21T15:58

By Ula
at 2020-12-22T04:01
at 2020-12-22T04:01

By Hedy
at 2020-12-27T00:25
at 2020-12-27T00:25

By Gilbert
at 2020-12-27T18:10
at 2020-12-27T18:10

By Charlotte
at 2020-12-28T21:18
at 2020-12-28T21:18

By Aaliyah
at 2020-12-31T20:47
at 2020-12-31T20:47

By Valerie
at 2021-01-05T06:50
at 2021-01-05T06:50

By Tracy
at 2021-01-06T11:02
at 2021-01-06T11:02

By Jacob
at 2021-01-06T20:28
at 2021-01-06T20:28

By David
at 2021-01-08T09:22
at 2021-01-08T09:22

By Carol
at 2021-01-11T08:12
at 2021-01-11T08:12

By Cara
at 2021-01-12T14:36
at 2021-01-12T14:36

By George
at 2021-01-14T01:08
at 2021-01-14T01:08

By Hedwig
at 2021-01-14T19:06
at 2021-01-14T19:06

By Annie
at 2021-01-16T17:33
at 2021-01-16T17:33

By Isabella
at 2021-01-17T06:38
at 2021-01-17T06:38

By Kelly
at 2021-01-20T21:16
at 2021-01-20T21:16

By Puput
at 2021-01-21T18:17
at 2021-01-21T18:17

By Harry
at 2021-01-22T03:58
at 2021-01-22T03:58

By Callum
at 2021-01-22T17:12
at 2021-01-22T17:12

By Hazel
at 2021-01-27T12:34
at 2021-01-27T12:34

By Dorothy
at 2021-01-31T08:58
at 2021-01-31T08:58

By Hardy
at 2021-02-04T18:19
at 2021-02-04T18:19

By Hardy
at 2021-02-06T09:24
at 2021-02-06T09:24

By Franklin
at 2021-02-06T20:30
at 2021-02-06T20:30
Related Posts
3070或者3080的猶豫

By Odelette
at 2020-09-08T18:50
at 2020-09-08T18:50
3070或者3080的猶豫

By Selena
at 2020-09-08T18:29
at 2020-09-08T18:29
40K內影音娛樂兼修圖含OS

By Damian
at 2020-09-08T18:20
at 2020-09-08T18:20
寄送電腦還是得拆塔散

By George
at 2020-09-08T17:40
at 2020-09-08T17:40
20K 日常用機推薦

By Lydia
at 2020-09-08T17:32
at 2020-09-08T17:32