在Microsoft威胁采取法律行动后,一名安全研究人员发布了一个新的Windows零日漏洞

一名安全研究人员发布了最新版本Windows中一个新漏洞的详细信息,该漏洞允许黑客在系统范围内访问用户的设备和数据,尽管几周前因发布先前未知的软件缺陷而面临Microsoft的法律威胁。

这个被称为ShieldBreak的新漏洞是安全研究人员Nightmare Eclipse最新披露的,他在最近几个月发布了影响Microsoft产品(包括Windows)的多个漏洞的详细信息。

据Nightmare Eclipse的帖子,ShieldBreak利用了Windows Defender(Windows内置的反恶意软件和安全引擎)中的缺陷。成功的攻击允许黑客将其权限从低级别用户升级到对设备及其数据的完全访问权限。

Nightmare Eclipse将概念验证漏洞发布为Windows应用程序,要求用户运行该应用程序才能利用该错误。研究人员表示,该漏洞适用于Windows 10、Windows 11(包括最新的25H2版本)和Windows Server 2025。

安全研究员Will Dormann证实该漏洞有效,并且必须启用Windows Defender才能利用该漏洞。

据Nightmare Eclipse的说法,最新的漏洞建立在Nightmare Eclipse开发的早期漏洞之上,该漏洞被称为RoguePlanet。 Microsoft推出了RoguePlanet补丁,但研究人员暗示Microsoft的修复还不够,他们的最新漏洞表明可以完全绕过早期补丁。

Microsoft尚未发布针对ShieldBreak错误的补丁。当TechCrunch联系时,Microsoft的发言人没有立即发表评论。该错误被认为是零日漏洞,因为软件制造商(在本例中为Microsoft)在公开披露该错误之前没有时间修补该错误。

这个新的零日漏洞的发布是安全研究人员与软件巨头之间就该公司所谓的错误报告处理方式进行的长期争执中的最新一次。

在一系列博客文章中,安全研究人员声称Microsoft虐待了他们,并且没有充分处理他们的错误报告,暗示研究人员别无选择,只能在网上公开披露这些错误。 Nightmare Eclipse之前在Windows中发布了其他几个错误,这些错误后来在现实世界的攻击中被利用来侵入组织。

5月,Microsoft发表了一篇博文,威胁如果Nightmare Eclipse等安全研究人员在公司披露政策之外发布零日漏洞的详细信息,将对他们采取法律行动。该公司面临安全社区的严厉谴责,其中许多人描述了Microsoft处理错误报告的类似经历。 Microsoft后来在社交媒体帖子中收回了这些评论。其原始博客文章仍然发布且未更改。

ShieldBreak在Microsoft每月定期发布安全补丁(称为补丁星期二)后的第二天发布。这是连续第二个月补丁数量达到约500个左右的错误,这是由于该公司越来越多地使用人工智能来查找和消除安全漏洞。

← 上一篇文章 丝路创新中心“战场之路”竞赛继续进行 下一篇文章 → 一笔2.5亿美元的收购如何陷入欺诈和伪造签名指控

← 返回列表