哈哈哈哈哈操欧洲电影,久草网在线,亚洲久久熟女熟妇视频,麻豆精品色,久久福利在线视频,日韩中文字幕的,淫乱毛视频一区,亚洲成人一二三,中文人妻日韩精品电影

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

微軟漏洞到底有多嚴(yán)重?

lhl545545 ? 來(lái)源:量子位 ? 作者:量子位 ? 2020-12-09 09:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一個(gè)已經(jīng)修復(fù)一個(gè)月的微軟系統(tǒng)漏洞,今天突然在HackerNews上火了起來(lái)。

不光如此,還有開發(fā)者專門在GitHub為這個(gè)漏洞建立項(xiàng)目。

但是,大家熱議的焦點(diǎn)并不在漏洞本身,而是本來(lái)十分嚴(yán)重的漏洞,微軟卻將它標(biāo)記為最低等級(jí),并竭力淡化影響。

修復(fù)漏洞的速度也很慢。

微軟對(duì)于嚴(yán)重漏洞「大事化小」的做法,引來(lái)網(wǎng)友一致吐槽,甚至還有人翻起了微軟的「舊賬」。

這個(gè)漏洞到底有多嚴(yán)重?微軟真的「護(hù)短」嗎?

什么樣的漏洞?

今年8月,微軟團(tuán)隊(duì)協(xié)作工具M(jìn)icrosoft Teams,被指出存在嚴(yán)重的遠(yuǎn)程執(zhí)行漏洞。

這個(gè)遠(yuǎn)程代碼執(zhí)行漏洞可由teams.microsoft.com的新XSS(跨站點(diǎn)腳本)注入觸發(fā)。

黑客在受害者的PC上執(zhí)行任意代碼,而無(wú)需用戶交互。

在Teams的所有支持的平臺(tái)(Windows、macOS、Linux)桌面應(yīng)用程序都可能受到影響

攻擊者只需要在Teams中給目標(biāo)發(fā)送一條看起來(lái)很正常的消息。受害者只要點(diǎn)擊查看消息,然后就會(huì)遠(yuǎn)程執(zhí)行代碼。

整個(gè)過(guò)程不用任何其他互動(dòng)。

在演示中,攻擊者只需要發(fā)送一個(gè)非交互式的HTTP請(qǐng)求即可。

在遠(yuǎn)程代碼開始執(zhí)行時(shí),可以看到屏幕上一閃而過(guò)的模板字符串注入,但普通用戶很難察覺到。

此后,公司的內(nèi)部網(wǎng)絡(luò),個(gè)人文件,Office文檔/郵件/便箋,加密聊天等等都會(huì)成為攻擊或盜取對(duì)象。

定位「最低級(jí)」,合理嗎?

微軟將這個(gè)漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計(jì)劃中級(jí)別最低的漏洞。

但從漏洞本身能造成的危害上來(lái)說(shuō),Teams漏洞可以導(dǎo)致:

在私人設(shè)備上任意執(zhí)行命令,而不與受害者進(jìn)行交互(隱蔽性)。

除了Teams,還可以訪問(wèn)私人聊天、文件、內(nèi)部網(wǎng)絡(luò)、私人密鑰和個(gè)人數(shù)據(jù)。

訪問(wèn)SSO令牌,因此除了Teams(Outlook,Office365等)之外,還可以調(diào)用其他微軟服務(wù)。

通過(guò)重定向到攻擊者網(wǎng)站或要求輸入SSO憑證,可能會(huì)受到釣魚攻擊

記錄鍵盤輸入內(nèi)容。

利用這種攻擊方法還有一個(gè)致命的危害,即可以將執(zhí)行代碼做成蠕蟲,通過(guò)Teams的用戶關(guān)系網(wǎng)絡(luò)自動(dòng)傳播。

GitHub用戶Oskarsve說(shuō),他們的團(tuán)隊(duì)甚至誕生了一個(gè)新的「?!梗含F(xiàn)在只要出現(xiàn)遠(yuǎn)程執(zhí)行bug,都會(huì)說(shuō)成「重要、有欺騙性」。

危害大、隱蔽性強(qiáng)、傳染性強(qiáng),這樣的漏洞被定位最低級(jí)別,并且發(fā)現(xiàn)的時(shí)間是在今年8月份,而直到11月才完全修復(fù)。

微軟的態(tài)度,是網(wǎng)友們不滿的主要原因。

微軟:沒有義務(wù)做出解釋

微軟Teams漏洞被發(fā)現(xiàn)以后,Github用戶oskarsve數(shù)次向微軟安全響應(yīng)中心反映,并詳細(xì)列出了漏洞可能帶來(lái)的嚴(yán)重后果。

三個(gè)月后,微軟方面終于有了結(jié)論,給了這個(gè)漏洞一個(gè)最低的級(jí)別。

同時(shí),微軟方面還給出一個(gè)匪夷所思的說(shuō)明:

桌面應(yīng)用的漏洞「超出范圍」(out of scope)。

但桌面應(yīng)用是大多數(shù)用戶使用Teams的方式。

oskarsve認(rèn)為微軟的做法十分離譜,給出的說(shuō)明也在敷衍用戶。

漏洞修復(fù)以后,面對(duì)用戶的質(zhì)疑,和對(duì)漏洞危害性的詢問(wèn),微軟都拒絕回應(yīng)。

11月底,微軟方面又補(bǔ)了一句:

當(dāng)前微軟政策規(guī)定,無(wú)需對(duì)可自動(dòng)更新的產(chǎn)品做CVE(通用漏洞披露)。

回復(fù)慢、還拒絕交流的態(tài)度惹惱了很多用戶。

Oskarsve在GitHub就此事建了主頁(yè),并且詳細(xì)列出時(shí)間線,Hackernews一下炸開了鍋。

大家紛紛翻起了微軟的黑歷史。

比如,有用戶反映,微軟對(duì)于自家產(chǎn)品的漏洞,一直都是大事化小、不解釋的態(tài)度。

早在20年前IE5瀏覽器上線時(shí),要報(bào)告bug,必須要用信用卡支付100美元定金。

如果bug屬實(shí),100美元退還,如果沒bug,100美元就作為浪費(fèi)微軟時(shí)間的補(bǔ)償?!竏oge」

后來(lái)有人詳細(xì)說(shuō)明了當(dāng)時(shí)的政策:

收費(fèi)項(xiàng)目是微軟技術(shù)支持電話的服務(wù)費(fèi),如果最后證實(shí)是微軟方面的bug,則用戶無(wú)需支付這筆費(fèi)用。

此外,還有用戶說(shuō),IE7時(shí)代時(shí),瀏覽器和ClickOnce啟動(dòng)器無(wú)法兼容,向微軟團(tuán)隊(duì)反映數(shù)月也無(wú)果。

最后還引起了微軟和ClickOnce工作人員之間的論戰(zhàn)。

這個(gè)問(wèn)題直到Edge瀏覽器時(shí)代依然存在。

翻一翻HC上關(guān)于這則消息的評(píng)論,240多條討論,大多都是這樣故事。

微軟在桌面PC上的優(yōu)勢(shì)和壟斷難破,用戶苦之久矣……

微軟漏洞有過(guò)讓你糟心的經(jīng)歷嗎?
責(zé)任編輯:pj

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6750

    瀏覽量

    108076
  • PC
    PC
    +關(guān)注

    關(guān)注

    9

    文章

    2168

    瀏覽量

    159727
  • HTTP
    +關(guān)注

    關(guān)注

    0

    文章

    538

    瀏覽量

    35547
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    單軸/軸 Trinamic 電機(jī)驅(qū)動(dòng)模塊怎么選?

    最近有工程師朋友在后臺(tái)問(wèn)我們:“同樣是Trinamic電機(jī)驅(qū)動(dòng)模塊,單軸和到底有什么不同?我的設(shè)備到底該選哪一種?”這個(gè)問(wèn)題問(wèn)得很到位。其實(shí),單軸和軸模塊并沒有絕對(duì)的“誰(shuí)更好”,
    的頭像 發(fā)表于 03-26 13:47 ?166次閱讀
    單軸/<b class='flag-5'>多</b>軸 Trinamic 電機(jī)驅(qū)動(dòng)模塊怎么選?

    到底有小?

    想知道硅到底有小;CPU 并不比 Wii 上的百老匯芯片大,但功能卻無(wú)限強(qiáng)大,哈哈。
    發(fā)表于 03-25 06:51

    行業(yè)觀察 | 微軟3月修復(fù)83個(gè)漏洞,多個(gè)高危漏洞被標(biāo)記為高概率被利用

    2026年3月微軟“補(bǔ)丁星期二”正式推送,本次共發(fā)布了83個(gè)微軟安全補(bǔ)丁,并重新發(fā)布了10個(gè)非微軟漏洞公告。此次更新覆蓋范圍廣泛,涉及Windows核心基礎(chǔ)設(shè)施、身份目錄服務(wù)、Offi
    的頭像 發(fā)表于 03-17 17:02 ?1135次閱讀
    行業(yè)觀察 | <b class='flag-5'>微軟</b>3月修復(fù)83個(gè)<b class='flag-5'>漏洞</b>,多個(gè)高危<b class='flag-5'>漏洞</b>被標(biāo)記為高概率被利用

    5G SA和NSA到底有啥不一樣

    平時(shí)刷手機(jī),只要稍微留意過(guò) 5G 設(shè)備或者運(yùn)營(yíng)商的信息,SA 和 NSA 這兩個(gè)詞應(yīng)該不陌生。大家也知道它們跟 5G 有關(guān),但真要問(wèn)起它倆到底有什么區(qū)別,好像一下子也說(shuō)不太明白。
    的頭像 發(fā)表于 03-14 14:10 ?2450次閱讀

    行業(yè)觀察 | 微軟1月修復(fù)112個(gè)漏洞,其中1個(gè)正被黑客主動(dòng)利用

    2026年1月微軟“補(bǔ)丁星期二”正式推送,本次共發(fā)布了112個(gè)微軟安全補(bǔ)丁,并重新發(fā)布了3個(gè)非微軟漏洞公告。此次更新范圍廣泛,涉及Windows核心組件、遠(yuǎn)程訪問(wèn)服務(wù)、文件系統(tǒng)及Off
    的頭像 發(fā)表于 01-22 16:58 ?1443次閱讀
    行業(yè)觀察 | <b class='flag-5'>微軟</b>1月修復(fù)112個(gè)<b class='flag-5'>漏洞</b>,其中1個(gè)正被黑客主動(dòng)利用

    自動(dòng)駕駛中毫米波雷達(dá)到底有何作用?

    毫米波雷達(dá)、超聲波雷達(dá)等感知硬件,更像是一個(gè)配角,成為自動(dòng)駕駛技術(shù)實(shí)現(xiàn)的輔助硬件。那在自動(dòng)駕駛中毫米波雷達(dá)到底有何作用?
    的頭像 發(fā)表于 12-10 17:07 ?2037次閱讀
    自動(dòng)駕駛中毫米波雷達(dá)<b class='flag-5'>到底有</b>何作用?

    漢威科技薄膜鉑電阻溫度傳感器到底有多強(qiáng)

    測(cè)量溫度簡(jiǎn)單嗎?簡(jiǎn)單卻也不簡(jiǎn)單,為了測(cè)得準(zhǔn),人類已經(jīng)努力了上千年!薄膜鉑電阻溫度傳感器到底有多強(qiáng)?為何是高端溫度傳感器的代表?
    的頭像 發(fā)表于 11-28 11:51 ?973次閱讀

    行業(yè)觀察 | Windows 10于本月終止服務(wù)支持,微軟發(fā)布10月高危漏洞更新

    微軟于2025年10月的“補(bǔ)丁星期二”發(fā)布了175個(gè)漏洞的修復(fù)更新,覆蓋Windows、Office、Azure、ExchangeServer、VisualStudio等核心產(chǎn)品。本次更新包含2個(gè)
    的頭像 發(fā)表于 10-16 16:57 ?2006次閱讀
    行業(yè)觀察 | Windows 10于本月終止服務(wù)支持,<b class='flag-5'>微軟</b>發(fā)布10月高危<b class='flag-5'>漏洞</b>更新

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產(chǎn)品

    微軟于2025年9月的“補(bǔ)丁星期二”發(fā)布了81個(gè)漏洞的修復(fù)更新,覆蓋Windows、MicrosoftOffice、SQLServer等核心產(chǎn)品。本次更新修復(fù)了2個(gè)已被公開披露的零日漏洞,并有9個(gè)
    的頭像 發(fā)表于 09-12 17:05 ?4575次閱讀
    行業(yè)觀察 | <b class='flag-5'>微軟</b>發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產(chǎn)品

    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危漏洞微軟發(fā)布2025年8月安全更新

    微軟2025年8月的“補(bǔ)丁星期二”發(fā)布了針對(duì)Windows、Office、SQLServer、Exchange、Azure等產(chǎn)品的107個(gè)漏洞的修復(fù)更新。本月更新包含:?1個(gè)已公開披露的零日漏洞
    的頭像 發(fā)表于 08-25 17:48 ?2485次閱讀
    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>微軟</b>發(fā)布2025年8月安全更新

    電磁干擾“江湖三兄弟”:EMC、EMI、EMS 到底有啥區(qū)別?

    電磁干擾“江湖三兄弟”:EMC、EMI、EMS 到底有啥區(qū)別?
    的頭像 發(fā)表于 08-20 15:16 ?3043次閱讀
    電磁干擾“江湖三兄弟”:EMC、EMI、EMS <b class='flag-5'>到底有</b>啥區(qū)別?

    漫畫科普 | 功率放大器到底有哪些應(yīng)用?帶你解鎖功放經(jīng)典應(yīng)用場(chǎng)景?。ㄒ唬?/a>

    漫畫科普 | 功率放大器到底有哪些應(yīng)用?帶你解鎖功放經(jīng)典應(yīng)用場(chǎng)景?。ㄒ唬?/div>
    的頭像 發(fā)表于 06-20 20:00 ?1099次閱讀
    漫畫科普 | 功率放大器<b class='flag-5'>到底有</b>哪些應(yīng)用?帶你解鎖功放經(jīng)典應(yīng)用場(chǎng)景?。ㄒ唬? />    </a>
</div>                              <div   id=

    超低功耗藍(lán)牙模組的功耗到底有

    對(duì)于BLE(低功耗藍(lán)牙)產(chǎn)品方案來(lái)說(shuō),功耗低,決定著你的產(chǎn)品待機(jī)、使用壽命是多久,或者是多久需要充一次電,推薦一個(gè)非常的好用的評(píng)估nordicBLE功耗的工具: 利用我們的這個(gè)工具,只需要把你
    發(fā)表于 05-27 22:37

    官方實(shí)錘,微軟遠(yuǎn)程桌面爆高危漏洞,企業(yè)數(shù)據(jù)安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠(yuǎn)程桌面網(wǎng)關(guān)(RD)服務(wù)存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠(yuǎn)程桌面網(wǎng)關(guān)服務(wù)DoS漏洞,允許未經(jīng)授權(quán)的攻擊者觸發(fā)
    的頭像 發(fā)表于 05-16 17:35 ?1014次閱讀
    官方實(shí)錘,<b class='flag-5'>微軟</b>遠(yuǎn)程桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數(shù)據(jù)安全告急!

    實(shí)測(cè) PTR54LS05低功耗到底有

    實(shí)測(cè) PTR54LS05低功耗到底有低?
    發(fā)表于 04-27 10:57
    济南市| 如东县| 沐川县| 江津市| 昭平县| 奉化市| 离岛区| 田林县| 常熟市| 泾川县| 济源市| 汾阳市| 沙坪坝区| 高青县| 兴和县| 绵阳市| 富裕县| 罗江县| 普兰店市| 鹤庆县| 姜堰市| 苍溪县| 邯郸县| 泉州市| 荔波县| 徐水县| 三明市| 资中县| 民丰县| 靖宇县| 卢氏县| 昌宁县| 青铜峡市| 浏阳市| 布拖县| 沁水县| 滁州市| 兰考县| 冕宁县| 镇巴县| 乌什县|