外媒 MSPoweruser 報道,谷歌的 Project Zero 團(tuán)隊發(fā)布了 Windows 10 中一個高嚴(yán)重度的權(quán)限提升漏洞的概念驗證代碼。
獲悉,該漏洞涉及 splwow64.exe Windows 進(jìn)程,谷歌發(fā)現(xiàn)一個惡意進(jìn)程可以向 splwow64.exe 發(fā)送本地過程調(diào)用(LPC)消息,攻擊者可以通過該消息向 splwow64 的內(nèi)存空間中的任意地址寫入一個任意值。
事實上,微軟在今年 6 月份已經(jīng)修補(bǔ)了這個缺陷,但谷歌表示微軟的補(bǔ)丁是不完整的。微軟顯然已經(jīng)將指針改為偏移值,這意味著仍然可以利用偏移值進(jìn)行攻擊。
谷歌在今年 9 月 24 日向微軟披露了這個問題,在錯過了 11 月的周二補(bǔ)丁后,微軟沒有在 90 天內(nèi)打上補(bǔ)丁,導(dǎo)致了谷歌向外界進(jìn)行披露。
關(guān)于該漏洞的細(xì)節(jié)可以在谷歌 Project Zero 博客上找到。微軟目前計劃在 2021 年 1 月 12 日修補(bǔ)該漏洞。
責(zé)任編輯:PSY
-
谷歌
+關(guān)注
關(guān)注
27文章
6222瀏覽量
107424 -
WINDOWS
+關(guān)注
關(guān)注
4文章
3603瀏覽量
90884 -
漏洞
+關(guān)注
關(guān)注
0文章
205瀏覽量
15616 -
權(quán)限
+關(guān)注
關(guān)注
0文章
13瀏覽量
7341
發(fā)布評論請先 登錄
小程序開發(fā)必須知道的5個技巧:提升效率與用戶體驗的權(quán)威指南
設(shè)備管理系統(tǒng)新范式:區(qū)塊鏈存證+動態(tài)權(quán)限管理

微軟Outlook曝高危安全漏洞
AMD與谷歌披露關(guān)鍵微碼漏洞
windows搭建ftp服務(wù)器的步驟
Code Review:提升代碼質(zhì)量與團(tuán)隊能力的利器
奧松電子建設(shè)粵港澳大灣區(qū)首個智能傳感技術(shù)概念驗證中心
英諾達(dá)發(fā)布全新靜態(tài)驗證產(chǎn)品,提升芯片設(shè)計效率
搞懂Linux權(quán)限管理,提升系統(tǒng)安全性與穩(wěn)定性

常見的漏洞分享

Windows 10將于2025年終止免費更新,微軟力推Windows 11
漏洞掃描的主要功能是什么
C2000 DCSM ROM代碼片段/ROP漏洞

評論