微軟減少抓漏獎金,駭客索性公布Windows - 3C

Adele avatar
By Adele
at 2020-09-08T21:00

Table of Contents

微軟減少抓漏獎金,駭客索性公布Windows 10權限升級漏洞

文/林妍溱 | 2020-09-08發表

一名安全研究人員公布Windows 10存在一權限升級漏洞,可讓沒有權限的人士在關鍵資料
夾內新增任何檔案。

Windows中的system32是一個存放作業系統關鍵檔案的資料夾,需要有權限才能存取。但
長期從事抓漏的研究人員Jonas Lykkegaard發現,只要Windows 10開啟Hyper-V,就沒有
這個限制,任何人都可以在system 32中新增檔案。這個檔案一旦寫入就不能刪除或修改
,但使用者建立新檔案時可加入任何偏好的資料,包括惡意程式。

美國電腦緊急回應小組(CERT)研究人員Will Dormann認為,這個漏洞相當糟糕,若讓他
人在系統systems32資料下成功新增WD.dll,將會有嚴重後果。

所幸在Windows 10 Pro、企業(Enterprise)及教育(Education)版中的Hyper-V是關閉
的,可保用戶免於惡意程式執行之害,但是Bleeping Computer報導,如果使用者開啟
Windows沙箱功能的話,就會自動啟動Hyper-V。Windows 10 1903版本後都內建沙箱功能
,允許用戶在隔離環境下執行來路不明的檔案、開啟文件或網頁,確保系統安全性。

Lykkegaard說他花了30小時就找到這個漏洞。至於何以不向微軟通報此一漏洞,
Lykkegaard指出,最近微軟將外界人士的權限升級漏洞通報獎金,由2萬降為2千美元,如
果他真的拿到2千美元(還不見得能拿到),折算時薪也才66美元,實在不值得,索性將
之公布。

事實上,可能有新仇舊恨促使Lykkegaard公布這項漏洞。7月間他宣稱通報微軟相當多漏
洞,涵括可在UEFI分區寫入程式、Hyper-V檔案快取下毒(file cache poisoning)、繞
過登入驗證、螢幕鎖定保護等許多權限升級漏洞,價值至少10萬美元,然而他認為微軟藉
故拖延爭取修補時間,實則不想付錢。Lykkegaard說已長達7個月沒拿到微軟任何獎金,
走投無路的他決定從當天倒數計時,逐次公布所有他通報給微軟的漏洞。

https://www.ithome.com.tw/news/139868


好可怕,趕快把Hyper-V關一關,阿幹我有用沙箱跟Docker!

去你X的微軟,這麼有錢還這麼摳!Bug修不完,漏洞又一直來,馬的

--
Tags: 3C

All Comments

Dora avatar
By Dora
at 2020-09-10T23:24
Hyper-V不是很常見嗎==
Oscar avatar
By Oscar
at 2020-09-13T22:23
大概覺得給太多漏洞獎金沒面子吧~
Catherine avatar
By Catherine
at 2020-09-16T08:18
win server的一堆要hyper-v阿...
Kama avatar
By Kama
at 2020-09-16T21:12
Server不開Hyper-V就廢了一半吧
Andy avatar
By Andy
at 2020-09-19T22:57
微軟嘔嘔嘔
Adele avatar
By Adele
at 2020-09-22T15:34
這真的有點摳…
Annie avatar
By Annie
at 2020-09-27T12:32
賺越多的果然越小氣
Robert avatar
By Robert
at 2020-09-28T00:43
diu臉阿微軟 堂堂萬億鎂企業不願意付錢
Heather avatar
By Heather
at 2020-09-29T20:50
太摳了吧…
Anthony avatar
By Anthony
at 2020-10-02T17:50
微軟這麼大間的公司 連這點錢都要省.........
Oscar avatar
By Oscar
at 2020-10-06T16:20
server去撿垃圾裝debian啦 穩又不耗資源
Olivia avatar
By Olivia
at 2020-10-07T05:48
哈哈哈
Eden avatar
By Eden
at 2020-10-09T10:42
server版沒有這個漏洞吧
Tristan Cohan avatar
By Tristan Cohan
at 2020-10-13T03:28
原po應該是專業版 開來裝docker吧
Ingrid avatar
By Ingrid
at 2020-10-16T22:42
server如果是做dc ad的應該不會開到hyperv
如果是vm server或分享站就會
Eartha avatar
By Eartha
at 2020-10-17T14:24
美國律師熱身中
Margaret avatar
By Margaret
at 2020-10-20T23:00
那麼多漏洞三百萬付不起,微軟也真寒酸
Audriana avatar
By Audriana
at 2020-10-23T19:09
WSL2當場廢掉...
Valerie avatar
By Valerie
at 2020-10-27T11:20
垃圾一般的系統
Vanessa avatar
By Vanessa
at 2020-10-29T07:05
準備告到脫褲了
Aaliyah avatar
By Aaliyah
at 2020-11-02T23:59
哈哈係鶴
Kumar avatar
By Kumar
at 2020-11-07T10:08
說服大家很好用的 用用看 怎摸還能發現一大堆問題
然後還是自己挹注發現基金 當然不弄自己打自己的事
Carolina Franco avatar
By Carolina Franco
at 2020-11-08T11:18
摳門
Wallis avatar
By Wallis
at 2020-11-11T02:50
Hyper-V sucks
Enid avatar
By Enid
at 2020-11-15T21:40
家用版 發抖中...
Iris avatar
By Iris
at 2020-11-20T08:01
好像沒開
Jessica avatar
By Jessica
at 2020-11-23T10:28
陳財佑:
Hazel avatar
By Hazel
at 2020-11-28T08:19
連這點錢也要省喔!
Rae avatar
By Rae
at 2020-12-02T01:29
股價創新高還要省這種小錢
Hazel avatar
By Hazel
at 2020-12-06T19:43
家用版不能開Hyper-V沒差啊
Todd Johnson avatar
By Todd Johnson
at 2020-12-11T14:09
漏洞多到付不起獎金 還是diu臉
Zenobia avatar
By Zenobia
at 2020-12-13T11:18
會不會越補越大洞
Noah avatar
By Noah
at 2020-12-14T18:13
Windows 10 正版用戶真可憐 漏洞一堆
Adele avatar
By Adele
at 2020-12-15T13:54
客家窗
Annie avatar
By Annie
at 2020-12-17T15:54
家用能開吧 不然我上次看我哥開的很爽的那個是啥X
D 是說我最近手賤去開了
Quintina avatar
By Quintina
at 2020-12-19T11:36
家用版沒有hyper-v
Liam avatar
By Liam
at 2020-12-20T00:12
沒Hyper-V就沒有VM怎麼可能不開
Kyle avatar
By Kyle
at 2020-12-21T15:58
客家窗 無誤
Ula avatar
By Ula
at 2020-12-22T04:01
賺這麼多 還這麼小氣 這麼大的洞
Hedy avatar
By Hedy
at 2020-12-27T00:25
垃圾微軟
Gilbert avatar
By Gilbert
at 2020-12-27T18:10
home預設沒有,但就跟群組原則一樣還是有方法開
不過VMware player/workstation好用多了
Charlotte avatar
By Charlotte
at 2020-12-28T21:18
不把微軟打到變成1975年4月4日的市值,它是不會好好
專心做軟體的。
Aaliyah avatar
By Aaliyah
at 2020-12-31T20:47
快兩兆美元的企業這麼小氣
Valerie avatar
By Valerie
at 2021-01-05T06:50
hyper-V 是高級很貴功能,最好是企業都沒在用啦。
Tracy avatar
By Tracy
at 2021-01-06T11:02
但是VMWare workstation會跟hyper-v打架所以都關了
Jacob avatar
By Jacob
at 2021-01-06T20:28
hyper-v 在pro以上就是免費送的功能,哪裡貴…?
David avatar
By David
at 2021-01-08T09:22
pro跟home的價差…嗯這邊果然都是有錢人
Carol avatar
By Carol
at 2021-01-11T08:12
猜是人力不夠去驗證這些bug也沒空即時去修
Cara avatar
By Cara
at 2021-01-12T14:36
幫你抓 bug,還這麼小氣
George avatar
By George
at 2021-01-14T01:08
在server2008的話hyper-v確實是要加價賣的啦
Hedwig avatar
By Hedwig
at 2021-01-14T19:06
我以為微軟早就不是作業系統公司
Annie avatar
By Annie
at 2021-01-16T17:33
要M$回到1975除非雲服務和Azure烙賽
Isabella avatar
By Isabella
at 2021-01-17T06:38
M$這些東西烙賽最虧的也不是他們啦= =
是那些中小假AI公司 顆顆
Kelly avatar
By Kelly
at 2021-01-20T21:16
Pro 和home就算彩盒版才差2000元...是時薪要多低才
能酸...
Puput avatar
By Puput
at 2021-01-21T18:17
而且買隨機版價差也只到1000
Harry avatar
By Harry
at 2021-01-22T03:58
小氣的代價ㄏㄏ
Callum avatar
By Callum
at 2021-01-22T17:12
他應該不是酸啦,應該是搞不清楚企業要用家用版還
是專業版,亦或者是企業版之類吧
Hazel avatar
By Hazel
at 2021-01-27T12:34
至於一般個人使用…不少nb都已經是用pro當作隨機出
售的版本了,再加上之前買防毒送序號也都直接送專
業版了
Dorothy avatar
By Dorothy
at 2021-01-31T08:58
微軟也太摳了吧
Hardy avatar
By Hardy
at 2021-02-04T18:19
說個笑話 開沙箱保護系統自動幫你開後門
Hardy avatar
By Hardy
at 2021-02-06T09:24
是我就乖乖付那三百萬了,早知如此
Franklin avatar
By Franklin
at 2021-02-06T20:30
安卓模擬器都會用到啊!

3070或者3080的猶豫

Odelette avatar
By Odelette
at 2020-09-08T18:50
: 我的螢幕是43吋 4Kat60HZ的電視 3700X CPU : 我的目標是4K穩60FPS : 我本身也能接受開高畫質特效 甚至是中等程度就好的話 因為2080TI沒辦法穩4K 60FPS的都是效能全開下去測試的 看看這幾年的那個顯卡殺手RDR2 4K還只有40~50FPS 如果你願意 ...

3070或者3080的猶豫

Selena avatar
By Selena
at 2020-09-08T18:29
※ 引述《f1317913 (菠蘿貓)》之銘言: : 想請問一下 : 我的螢幕是43吋 4Kat60HZ的電視 3700X CPU : 因為看了留言跟一些測試網站的數據讓我很迷惑 : 留言很多都說2080TI還不能全部穩4K 60FPS : 那3070跟2080TI差不多吧 : 我的目標是4K穩6 ...

40K內影音娛樂兼修圖含OS

Damian avatar
By Damian
at 2020-09-08T18:20
已買/未買/已付訂金(元):未買 預算/用途:40K內/80%上網看影片(YT、NETFLIX)20%輕度修圖加剪片(PR+LR) CPU (中央處理器):華碩 TUF B550M-PLUS(WIFI)+AMD【八核】Ryzen7 3700X $13850 MB (主機板):同上 RAM ...

寄送電腦還是得拆塔散

George avatar
By George
at 2020-09-08T17:40
9/9更新 剛才郵局的稽查來看一下什麼情況, 一見面我就先說不好意思是我沒包裝好, 他看了一下說這應該不是他們郵局這段摔的, 他們這段對電腦包裹都會特別細心, 幫我送件的郵差看到是電腦還不敢疊。 會跟原收件郵局反映說電腦包裹收件要確實, 我也沒要賠償,這件事情就告一段落了, 他要離開的時候還說我很可愛(??? ...

20K 日常用機推薦

Lydia avatar
By Lydia
at 2020-09-08T17:32
已買/未買/已付訂金(元):未買 預算/用途:預算20K 日常娛樂用,偶爾畫三維圖 遊戲:LOL, SFX模擬飛行, 手遊模擬器 軟體:Soildworks, Auto CAD CPU (中央處理器):十代I5-10400 MB (主機板):華碩 PRIME H410M-K RAM ...