ניצול זה עוקף את תיקוני האבטחה של מיקרוסופט [התראה]
תוכן עניינים:
וִידֵאוֹ: YTP EAS Tom Has a Mental Breakdown over the ENDEC 2024
SandboxEscaper חוזר עם עוד ניצול חדש בן אפס יום בשם ByeBear. ממש כמו בפעם הקודמת, המפתח לא טרח ליידע את מיקרוסופט על הבאג.
במאי 2019 פרסמה SandboxEscaper בסך הכל ארבעה מעללי חלונות ביום. אחד מהם יושם כדי לעקוף תיקון אבטחה ששוחרר כדי לתקן את הפגיעות LPE (CVE-2019-0841).
היזם פרסם את המנצל החדש הזה באפס יום כדי לעקוף תיקון ישן שמטרתו לתקן את נושא העלאת ההרשאות.
מיקרוסופט שיחררה תיקון כדי לטפל בפגיעות אך SandboxEscaper מצאה דרך חדשה לעקוף את תיקון האבטחה של מיקרוסופט.
הניצול החדש יכול לעזור לשחקן איום לנצל את הפגם. תוקף יכול אפילו להשתלט על המערכת שלך על ידי שימוש באפליקציה זדונית כדי לעקוף הרשאות מערכת.
SandboxEscaper דן בעוצמת הבאג באומרו כי:
בהחלט אין באג זה מוגבל לקצה. זה יופעל גם עם חבילות אחרות. אז אתה בהחלט יכול להבין דרך להפעיל את הבאג הזה בשקט מבלי להופיע קצה. או שאתה יכול כנראה למזער את הקצה ברגע שהוא משגר וסוגר אותו ברגע שהאגד מסתיים.
יש דרך לעקיפת הבעיה שאתה יכול להשתמש בה
SandboxEscaper הציע לעקיפת הבעיה שניתן להשתמש בו כדי לעקוף את התיקון. היזם הסביר ב- GitHub שהיא כבר פעלה לניצול Microsoft Edge. לדברי המפתח, שחקן איום יכול ליישם את הניצול על ידי הסרת תיקיות וקבצים בתוך:
ג: \ משתמשים \% שם משתמש% \ appdata \ local \ חבילות \ Microsoft.MicrosoftEdge_8wekyb3d8bbwe
אל תשכח להפעיל את Microsoft Edge פעמיים בסוף.
אם נסתכל לאחור, SandboxEscaper תמיד גילה פגמים ב- Windows לפני שמיקרוסופט אפילו ידעה עליהם. היא מעולם לא הודיעה למיקרוסופט לפני שהיא פרסמה אותם באופן מקוון.
מיקרוסופט צריכה לשתף פעולה עם SandboxEscaper כדי לתקן פגמי אבטחה רבים הקיימים ב- Windows 10. שיתוף פעולה זה יכול להיות פורה בטווח הרחוק.
מיקרוסופט טוענת שהקצה של מיקרוסופט הוא הדפדפן המאובטח ביותר שלה ללא ניצול של אפס יום עד כה
באירוע הפסגה Edge Summit השנה, מיקרוסופט הצהירה בגאווה כי דפדפן ה- Edge הוא הדפדפן המאובטח ביותר שלה, לאחר שלא היו לו שום ניצולים של אפס יום ולא היו מעלים ידועים עד כה - הישג די מרשים בהתחשב בעובדה שהאבטחה באופן כללי הוא אחד הנושאים החמים ביותר. מסביב. ההצהרה מרשימה עוד יותר מאז שקודמתו של אדג ', אינטרנט ...
מיקרוסופט ואינטל עדיין עובדים כדי לתקן באג מעבד עוקף ספקולטיבי בחנות
עוד בנובמבר 2017 גילה מיקרוסופט בעיה שכוללת באגי ביצוע ספקולטיביים. ענקית הטכנולוגיה עובדת זמן מה יחד עם ספקי אינטל ומחשבי PC כדי לתקן את הבעיות, אך נראה כי הבאגים פשוט מסרבים להפיל. פגיעות חדשה בשם "עקיפה של חנות ספקולטיבית" (גרסה 4) חוזרת ...
תיקון האבטחה של Windows 10 ביוני מכיל תיקוני ענק עבור קצה, נגן פלאש ו- OS
יום שלישי התיקון החודשי של מיקרוסופט הכיל חמישה עלוני אבטחה קריטיים מתוך 16, כאשר אחד מהם היה ניצול ידוע. בנוסף, גרסת 1511 המהדורה האחרונה של Windows 10 הועלה לבניית 10586.240 ו- MS16-063: עדכון האבטחה עבור Internet Explorer מגיע עם חמישה תיקונים. לאחרונה גילתה מיקרוסופט פגיעויות רבות ב- Internet Explorer. אחרים דווחו על ידי ...