白帽駭客直接在網路公開微軟Windows 11 - 3C

Joe avatar
By Joe
at 2021-12-13T20:56

Table of Contents


白帽駭客直接在網路公開微軟Windows 11高危險漏洞,只因懸賞獎金打骨折

量子位 量子位 發表於 2021年12月13日 14:00

各家作業系統以及大廠,都有準備一筆懸賞漏洞的賞金,鼓勵白帽駭客幫企業找到漏洞,
並且在漏洞被公布之前,廠商可以搶先將漏洞修補起來,皆大歡喜。

不過,最近GitHub 上突然有人上傳了一個可以利用Windows 11 最新漏洞的辦法,幾天之
內暴漲 1300 多個星星。那麼,發現漏洞不是可以報告給微軟來領取高額賞金,他怎麼不
要了?按這位駭客自己的說法「現在微軟的賞金已成了垃圾」。

微軟漏洞發現賞金現已大幅縮水,曾有白帽駭客抱怨本來該獲得 1 萬美元的漏洞,最後
只拿到 1 千美元,直接縮水 90%。

這次的這位駭客 Naceri 也很失望,索性剩下那點錢也不要了,直接公開算了。

透過這個漏洞,惡意程式能在幾秒內獲得管理員權限,完全掌控你的你電腦。漏洞出在
Windows Installer Service 上,就是用.MSI 檔案安裝和移除軟體時用到的功能。

Naceri 在 GitHub 頁面上說漏洞會影響到最新的 Windows 11 和伺服器版 Windows
Server 2022。

不過安全技術網站 Bleeping Computer 測試發現,現在最普及的 Windows 10 也逃不過
。現在,思科安全情報團隊 Talos 也已經偵測到了利用這個漏洞的惡意程式。

微軟漏洞懸賞縮水這件事對白帽駭客們積極度有很大的影響。

另一位發現了 Hyper-V 虛擬機漏洞的老選手,就在Twitter上直呼新規定「不公平!」

按照微軟懸賞計畫公開的說法,此類漏洞賞金上限可達 25 萬美元,結果他只拿到了
5000 美元。

白帽駭客因微軟摳門憤而公開漏洞這事也不是第一次發生。

去年 9 月,一位長期從事漏洞挖掘的研究者 Lykkegaard 發現了能在 System32 目錄裡
加入任意檔案的方法,而且一旦寫入就無法再刪除或修改。

這是相當嚴重的一個 Bug,但他選擇直接公開,因為當時微軟還拖欠他之前的賞金長達 7
個月。

Lykkegaard 找到這個漏洞花了 30 個小時,按照縮水後的規則只能拿到 2 千美元。他一
算這時薪才 66 美元,關鍵還不一定能拿得到,實在不值得。
公開漏洞是雙面刃

公開漏洞是一把雙面刃,雖然可能被人惡意利用,但也能讓更多第三方技術高手參與修復


不過,Naceri 這一次發現的漏洞卻不是那麼好修復的。

其實這次與 Windows Installer 相關的漏洞,微軟已經發布過一次更新。

結果這個更新非但沒能完全解決問題,還引發了更複雜的漏洞。

白帽駭客 Naceri 這次公開的實際就是繞過上一個安全更新的辦法,而且他警告再次嘗試
修復可能帶來額外的問題。

不建議第三方嘗試修補二進制檔案,可能會破壞 Windows Installer。所幸的是,第三方
社群 0patch 還是在幾天之後成功製作並發布了更新,如果你擔心遇到攻擊,可以到透過
0patch 服務安裝更新。更新網址:https://0patch.com

至於微軟自己,有什麼說法?

「我們知悉有關資料披露,並會採取一切必要措施,確保客戶的安全和保障。使用上述方
法的攻擊者必須已經具備在目標受害者的機器上執行程式的權限和能力。」

翻譯一下大概是:「別催了,我們會改。」

https://tinyurl.com/vm6e5jcb

Azure和企業用Microsoft 365賺到爛了還這麼摳門

--
作者 kech9111 (...) 看板 Gossiping
標題 [問卦] 有沒有亞洲只剩台灣沒有知名樂園的八卦?
時間 Wed Dec 24 19:18:26 2014
ineedadvice: 你把5566放在哪 12/24 19:19
ineedadvice: ......看錯12/24 19:19
KYALUCARD: ....要介紹眼鏡行嗎?12/24 19:19

--
Tags: 3C

All Comments

Candice avatar
By Candice
at 2021-12-17T17:29
你把5566放在哪
Skylar Davis avatar
By Skylar Davis
at 2021-12-21T14:02
......看錯
Lydia avatar
By Lydia
at 2021-12-25T10:35
....要介紹眼鏡行嗎?
Lydia avatar
By Lydia
at 2021-12-23T15:44
這種錢對微軟來說連一根鼻毛都不如
Andrew avatar
By Andrew
at 2021-12-27T12:17
讓人生氣啊…..M$
Sandy avatar
By Sandy
at 2021-12-23T15:44
w11強制合併工作列,強制合併右鍵
,一堆快捷鍵消失,檔案不能拖拉到
工作列裡的視窗,一大堆讓我工作效
率大減,到底要不要改
Jacob avatar
By Jacob
at 2021-12-27T12:17
I missed the part where that's
my problem
Thomas avatar
By Thomas
at 2021-12-23T15:44
快捷鍵問題你可以考慮裝PowerToys看
Victoria avatar
By Victoria
at 2021-12-27T12:17
M$:CEO換印度人當然是用盧比啊~
Hardy avatar
By Hardy
at 2021-12-23T15:44
MS的使用者合約到底寫什麼?
Zenobia avatar
By Zenobia
at 2021-12-27T12:17
是不是都不能告MS洩個人資料
Olive avatar
By Olive
at 2021-12-23T15:44
什麼時候才能有一點開就一大片分好
Emma avatar
By Emma
at 2021-12-27T12:17
群組的釘選捷徑的開始選單像Win8或
Win10的那種?
Catherine avatar
By Catherine
at 2021-12-23T15:44
蘋果也這樣越有錢越摳門
Ula avatar
By Ula
at 2021-12-27T12:17
微軟省這點錢有什麼意思 幾秒就賺
回來的東西
Odelette avatar
By Odelette
at 2021-12-23T15:44
我電腦沒在插網路的根本不怕
Anonymous avatar
By Anonymous
at 2021-12-27T12:17
右鍵改登錄檔有解 要GOOGLE一下
工作列合併就真的很煩
Kama avatar
By Kama
at 2021-12-23T15:44
你他媽微軟是缺那點錢嗎
Quintina avatar
By Quintina
at 2021-12-27T12:17
省這點小錢真的腦袋撞到
Kumar avatar
By Kumar
at 2021-12-23T15:44
物以稀為貴 漏洞也是
漏洞太多導致價值下跌(X
Todd Johnson avatar
By Todd Johnson
at 2021-12-27T12:17
蘋果不是直接當沒收到回報?xD
Brianna avatar
By Brianna
at 2021-12-23T15:44
越有錢越摳是走向失敗
Annie avatar
By Annie
at 2021-12-27T12:17
沒辦法,漏洞太多,虧太大
Yedda avatar
By Yedda
at 2021-12-23T15:44
說話不算的垃圾微軟:(
Jacky avatar
By Jacky
at 2021-12-27T12:17
漏洞不影響股價,其實不用修沒差
Christine avatar
By Christine
at 2021-12-23T15:44
獎金直接縮水90%,騙 偷襲 不講武德
Sarah avatar
By Sarah
at 2021-12-27T12:17
沒有獎金沒有漏洞
Audriana avatar
By Audriana
at 2021-12-23T15:44
省了9000美元欸
Frederica avatar
By Frederica
at 2021-12-27T12:17
你已經成為正版軟體受害者
Sarah avatar
By Sarah
at 2021-12-23T15:44
Windows Installer 這麼常用到的的
東西有嚴重漏洞 笑死
Frederic avatar
By Frederic
at 2021-12-27T12:17
0patch那個根本就是防毒軟體的概念
,列出一堆漏洞,然後免費版只能防
一部分,付費才能防全部,問題是一
個4MB左右的程式要怎麼修復300多個
漏洞?
Christine avatar
By Christine
at 2021-12-23T15:44
巨硬摳不意外 看看軟體offer多少侮
辱包
Steve avatar
By Steve
at 2021-12-27T12:17
微軟在乎資安?嘻嘻
Selena avatar
By Selena
at 2021-12-23T15:44
再多漏洞你們還不是乖乖用windows
Frederic avatar
By Frederic
at 2021-12-27T12:17
是時候跳Linux了嗎 反正有proton
其實很多遊戲還是可以玩
Vanessa avatar
By Vanessa
at 2021-12-23T15:44
蓋子一秒賺得錢都比25萬多,微軟越
來越不行了?
Dorothy avatar
By Dorothy
at 2021-12-27T12:17
Wine+DXVK+D3DVK能玩大部份遊戲。
John avatar
By John
at 2021-12-23T15:44
不過他利用這點搞惡意軟件,豈不是
Robert avatar
By Robert
at 2021-12-27T12:17
可以賺得比當white hat多?
Odelette avatar
By Odelette
at 2021-12-23T15:44
M$當家的都換人了,不意外
Doris avatar
By Doris
at 2021-12-27T12:17
微軟Bounty前兩年可能發太多錢了所
以去年改了規則,之前應該不少人都
刷了上千萬台幣
Hazel avatar
By Hazel
at 2021-12-23T15:44
但微軟Bounty還是很看Team,我今年
初報的爛洞還是有拿到三萬美金
Ophelia avatar
By Ophelia
at 2021-12-27T12:17
https://i.imgur.com/gjKZCbd.jpg
Xanthe avatar
By Xanthe
at 2021-12-23T15:44
一毛不拔的垃圾血汗公司
Dora avatar
By Dora
at 2021-12-27T12:17
一千美不要可以給我

巴哈熱議:顯卡價格正常你還會選擇evga嗎?

Necoo avatar
By Necoo
at 2021-12-13T20:34
※ 引述《e446582284 (konomi5550)》之銘言: : https://bit.ly/30pXVH2 : 看了整篇覺得笑死 : 現在就是沒有正常價單卡可買 : 大家才會買大哥,畢竟現在是有卡就好 : 辦那個假設性投票是有什麼意義? : 如果今天顯卡正常價、可單買 : 7星、磐石、炸機的用戶當然 ...

需求淡季,預估 2022 年第一季 DRAM 價

Connor avatar
By Connor
at 2021-12-13T18:54
需求淡季,預估 2022 年第一季 DRAM 價格跌幅約 8%~13% https://technews.tw/2021/12/13/dram-2022-q1/ 作者 TechNews | 發布日期 2021 年 12 月 13 日 14:20 | 分類 記憶體 , 零組件 據 TrendForce 表示 ...

中小型非玻璃ATX機殼推薦

Mary avatar
By Mary
at 2021-12-13T18:43
目前的機殼是P8,主機板大小是ATX,HDDx1,SSDx1,虎徹II塔散 希望至少還有加裝一顆SSD的空間 因為有時需要搬運的關係,因為玻璃透測怕搬運過程中破裂.. 而且看到玻璃自爆的案例,不免會有些不安 所以想換個非玻璃的機殼,大小希望能比現在的P8還要在小一些,或是類似也行 如果是壓克力透測也可以, ...

大哥PSU抽獎升級1300GT企劃

Margaret avatar
By Margaret
at 2021-12-13T18:40
開獎囉,運氣不錯抽到 https://imgur.com/jCLqHPj https://imgur.com/4C8lPkt 850GA貼800就能升級1300W 不過還是要來一張2000W烏鴉.jpg http://i.imgur.com/2qRPKOo.jpg ※ 引述《oppoR20 ( ...

18K 白化影音機

Madame avatar
By Madame
at 2021-12-13T18:15
已買/未買/已付訂金(元):未買 預算/用途:18K 白化影音機 送家人的耶誕禮物 用途大多文書跟影音而已 主要是想要白色主題 POWER看振華的雖然好像都挖礦的人在用居多 但似乎也沒什麼重大災情 似乎還OK...吧?.... CPU (中央處理器):Intel i5-11400【6核/12緒】2.6 ...