上个月,谷歌Project Zero的安全研究人员公布了Windows中一个正在被积极利用的零日漏洞的细节。黑客利用Windows内核加密驱动安全漏洞(CVE-2020-117087)在Windows 7、8、10以及Windows Server 2008和更高版本中获得高权限。作为昨晚发布的 "补丁星期二"的一部分,微软目前已经发布了该漏洞的修复程序。
被称为 "Windows Kernel Local Elevation of Privilege Vulnerability "的CVE-2020-17087早在10月22日就被微软曝光。通常情况下,Project Zero会在公开漏洞细节之前提供90天的宽限期,但由于该漏洞处于已经被利用的状态,因此将这一宽限期缩减至仅7天。
Project Zero团队解释道:Windows内核加密驱动(cng.sys)向用户模式程序暴露了一个\Device\CNG设备,并支持各种非常规输入结构的IOCTL。它构成了一个本地可访问的攻击面,可以利用它进行权限升级(甚至可被用于沙箱逃逸)。
在MSRC门户网站上,微软感谢Google Project Zero的Mateusz Jurczyk和Sergei Glazunov所做的工作,使开发团队迅速注意到了这个漏洞。
不同版本的Windows和Windows Server的修补程序链接可以在以下页面中找到:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2020-17087
文章来源:cnbeta
相关新闻
相关商品
【端游PBE/测试服账号 云顶之弈S8】英雄联盟lol测试服/体验服30级账号/PBE账号 秒改邮箱/密码 >> 自动发货
¥6.90【端游美服蓝色精粹纯净号】LOL美服30级3W4W5W6W7W10W蓝色精粹纯净号_英雄联盟美服3-10万金币裸号随机英雄 安全可改密邮箱 >> 自动发货
¥39.90【拳头韩服0级已注册号 不能解冻】英雄联盟韩服已注册0级新账号_带原始注册邮箱|身份证信息_一次性账号介意勿拍 >> 自动发货
¥39.00【台服157个英雄】拳头账号LOL台服30级纯净账号_英雄联盟台服3/4/5W金币号_可改密
¥198.00【LOL北拉美30级纯净号】英雄联盟北拉美30级蓝色精粹/魔法引擎/箱子无段位纯净号_库存充足 可修改密码/邮箱 >> 自动发货
¥79.00