據國外媒體報道,微軟星期三晚上發(fā)布了關(guān)于上個(gè)星期事件的第二個(gè)安全公告。微軟警告用戶(hù)稱(chēng),在所有32位版Windows的內核中有一個(gè)存在了17年的安全漏洞。黑客利用這個(gè)安全漏洞能夠劫持用戶(hù)的PC。
這個(gè)存在于Windows DOS虛擬機(VDM)子系統中的安全漏洞是谷歌工程師Tavis Ormandy星期二在“全面披露”安全郵件列表中披露的。碰巧的是Ormandy因為報告微軟上個(gè)星期在例行性的補丁星期二修復的一個(gè)安全漏洞而受到了稱(chēng)贊。
這個(gè)VDM子系統是在1993年發(fā)布Windows NT的時(shí)候增加到Windows中的。那是微軟的第一個(gè)完全32位的操作系統。VDM允許Windows NT和以后版本的Windows運行DOS和16位的Windows軟件。
微軟的安全公告明確說(shuō)明了受到影響的軟件是包括Windows 7在內的所有的32位版Windows,并且告訴用戶(hù)如何關(guān)閉VDM作為一個(gè)繞過(guò)的措施。Windows的64位版本不會(huì )受到這個(gè)安全漏洞的攻擊。
這是微軟在七天之內發(fā)布的第二個(gè)安全公告。在谷歌稱(chēng)它的計算機遭到中國黑客攻擊之后,微軟發(fā)布一個(gè)安全公告,警告用戶(hù)IE瀏覽器中存在一個(gè)嚴重的安全漏洞。微軟本周四晚些時(shí)候要修復這個(gè)安全漏洞。
微軟在第二個(gè)安全公告中說(shuō),成功地利用32位版Windows中的這個(gè)安全漏洞的攻擊者能夠以?xún)群朔绞綀绦腥我獯a。然后,攻擊者可以安裝軟件;查看、修改或者刪除文件;或者創(chuàng )建擁有全部用戶(hù)權限的新賬戶(hù)。
微軟安全反應中心的計劃經(jīng)理Jerry Bryant說(shuō),微軟還沒(méi)有看到任何利用這個(gè)安全漏洞實(shí)施的實(shí)際攻擊,并且說(shuō)如果黑客確實(shí)要利用這個(gè)安全漏洞,威脅也不大。他說(shuō),要利用這個(gè)安全漏洞,攻擊者必須已經(jīng)擁有合法的登錄證書(shū),能夠登錄到本地系統。這就意味攻擊者必須已經(jīng)擁有這個(gè)系統的一個(gè)賬戶(hù)。
一般來(lái)說(shuō),微軟把這種提升權限的安全漏洞分類(lèi)為“重要”等級的安全漏洞。這是微軟四個(gè)安全漏洞等級中的第二嚴重的等級。
谷歌的Ormandy說(shuō),這個(gè)安全漏洞可以追溯到將近17年前發(fā)布Windows NT 3.1的時(shí)候。從那以后,每一個(gè)版本的Windows都存在這個(gè)漏洞。他在7個(gè)月前已經(jīng)向微軟報告了這個(gè)安全漏洞。
Copyright ©1999-2025 chinanews.com. All Rights Reserved