色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

微軟漏洞到底有多嚴(yán)重?

lhl545545 ? 來源:量子位 ? 作者:量子位 ? 2020-12-09 09:34 ? 次閱讀

一個(gè)已經(jīng)修復(fù)一個(gè)月的微軟系統(tǒng)漏洞,今天突然在HackerNews上火了起來。

不光如此,還有開發(fā)者專門在GitHub為這個(gè)漏洞建立項(xiàng)目。

但是,大家熱議的焦點(diǎn)并不在漏洞本身,而是本來十分嚴(yán)重的漏洞,微軟卻將它標(biāo)記為最低等級,并竭力淡化影響。

修復(fù)漏洞的速度也很慢。

微軟對于嚴(yán)重漏洞「大事化小」的做法,引來網(wǎng)友一致吐槽,甚至還有人翻起了微軟的「舊賬」。

這個(gè)漏洞到底有多嚴(yán)重?微軟真的「護(hù)短」嗎?

什么樣的漏洞?

今年8月,微軟團(tuán)隊(duì)協(xié)作工具M(jìn)icrosoft Teams,被指出存在嚴(yán)重的遠(yuǎn)程執(zhí)行漏洞。

這個(gè)遠(yuǎn)程代碼執(zhí)行漏洞可由teams.microsoft.com的新XSS(跨站點(diǎn)腳本)注入觸發(fā)。

黑客在受害者的PC上執(zhí)行任意代碼,而無需用戶交互。

在Teams的所有支持的平臺(tái)(Windows、macOS、Linux)桌面應(yīng)用程序都可能受到影響

攻擊者只需要在Teams中給目標(biāo)發(fā)送一條看起來很正常的消息。受害者只要點(diǎn)擊查看消息,然后就會(huì)遠(yuǎn)程執(zhí)行代碼。

整個(gè)過程不用任何其他互動(dòng)。

在演示中,攻擊者只需要發(fā)送一個(gè)非交互式的HTTP請求即可。

在遠(yuǎn)程代碼開始執(zhí)行時(shí),可以看到屏幕上一閃而過的模板字符串注入,但普通用戶很難察覺到。

此后,公司的內(nèi)部網(wǎng)絡(luò),個(gè)人文件,Office文檔/郵件/便箋,加密聊天等等都會(huì)成為攻擊或盜取對象。

定位「最低級」,合理嗎?

微軟將這個(gè)漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計(jì)劃中級別最低的漏洞。

但從漏洞本身能造成的危害上來說,Teams漏洞可以導(dǎo)致:

在私人設(shè)備上任意執(zhí)行命令,而不與受害者進(jìn)行交互(隱蔽性)。

除了Teams,還可以訪問私人聊天、文件、內(nèi)部網(wǎng)絡(luò)、私人密鑰和個(gè)人數(shù)據(jù)。

訪問SSO令牌,因此除了Teams(Outlook,Office365等)之外,還可以調(diào)用其他微軟服務(wù)。

通過重定向到攻擊者網(wǎng)站或要求輸入SSO憑證,可能會(huì)受到釣魚攻擊

記錄鍵盤輸入內(nèi)容。

利用這種攻擊方法還有一個(gè)致命的危害,即可以將執(zhí)行代碼做成蠕蟲,通過Teams的用戶關(guān)系網(wǎng)絡(luò)自動(dòng)傳播。

GitHub用戶Oskarsve說,他們的團(tuán)隊(duì)甚至誕生了一個(gè)新的「?!梗含F(xiàn)在只要出現(xiàn)遠(yuǎn)程執(zhí)行bug,都會(huì)說成「重要、有欺騙性」。

危害大、隱蔽性強(qiáng)、傳染性強(qiáng),這樣的漏洞被定位最低級別,并且發(fā)現(xiàn)的時(shí)間是在今年8月份,而直到11月才完全修復(fù)。

微軟的態(tài)度,是網(wǎng)友們不滿的主要原因。

微軟:沒有義務(wù)做出解釋

微軟Teams漏洞被發(fā)現(xiàn)以后,Github用戶oskarsve數(shù)次向微軟安全響應(yīng)中心反映,并詳細(xì)列出了漏洞可能帶來的嚴(yán)重后果。

三個(gè)月后,微軟方面終于有了結(jié)論,給了這個(gè)漏洞一個(gè)最低的級別。

同時(shí),微軟方面還給出一個(gè)匪夷所思的說明:

桌面應(yīng)用的漏洞「超出范圍」(out of scope)。

但桌面應(yīng)用是大多數(shù)用戶使用Teams的方式。

oskarsve認(rèn)為微軟的做法十分離譜,給出的說明也在敷衍用戶。

漏洞修復(fù)以后,面對用戶的質(zhì)疑,和對漏洞危害性的詢問,微軟都拒絕回應(yīng)。

11月底,微軟方面又補(bǔ)了一句:

當(dāng)前微軟政策規(guī)定,無需對可自動(dòng)更新的產(chǎn)品做CVE(通用漏洞披露)。

回復(fù)慢、還拒絕交流的態(tài)度惹惱了很多用戶。

Oskarsve在GitHub就此事建了主頁,并且詳細(xì)列出時(shí)間線,Hackernews一下炸開了鍋。

大家紛紛翻起了微軟的黑歷史。

比如,有用戶反映,微軟對于自家產(chǎn)品的漏洞,一直都是大事化小、不解釋的態(tài)度。

早在20年前IE5瀏覽器上線時(shí),要報(bào)告bug,必須要用信用卡支付100美元定金。

如果bug屬實(shí),100美元退還,如果沒bug,100美元就作為浪費(fèi)微軟時(shí)間的補(bǔ)償?!竏oge」

后來有人詳細(xì)說明了當(dāng)時(shí)的政策:

收費(fèi)項(xiàng)目是微軟技術(shù)支持電話的服務(wù)費(fèi),如果最后證實(shí)是微軟方面的bug,則用戶無需支付這筆費(fèi)用。

此外,還有用戶說,IE7時(shí)代時(shí),瀏覽器和ClickOnce啟動(dòng)器無法兼容,向微軟團(tuán)隊(duì)反映數(shù)月也無果。

最后還引起了微軟和ClickOnce工作人員之間的論戰(zhàn)。

這個(gè)問題直到Edge瀏覽器時(shí)代依然存在。

翻一翻HC上關(guān)于這則消息的評論,240多條討論,大多都是這樣故事。

微軟在桌面PC上的優(yōu)勢和壟斷難破,用戶苦之久矣……

微軟漏洞有過讓你糟心的經(jīng)歷嗎?
責(zé)任編輯:pj

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6614

    瀏覽量

    104173
  • PC
    PC
    +關(guān)注

    關(guān)注

    9

    文章

    2093

    瀏覽量

    154353
  • HTTP
    +關(guān)注

    關(guān)注

    0

    文章

    510

    瀏覽量

    31331
收藏 人收藏

    評論

    相關(guān)推薦

    24位或者說高分辨率的AD到底有什么用呢?

    的AD,如24位的AD,其分辨率達(dá)到很低的uV級別,我們?nèi)绾慰季科渚??而且AD的精度受到諸多因素的影響,其中參考源的穩(wěn)定度和供電電源的穩(wěn)定度對精度影響很大,參考源最低0.05%的精度,那么24位的分辨率所可以達(dá)到的精度卻是要大打折扣的,請問在這樣的情況下,24位或者說高分辨率的AD到底有什么用呢?
    發(fā)表于 01-07 06:49

    差分輸入和和單端輸入在本質(zhì)上到底有什么區(qū)別?

    和和單端輸入在本質(zhì) 上到底有什么區(qū)別? 因?yàn)?,ADC采集的信號說到底是AINP - AINN,不管單端還是差分,采集的信號都是這兩個(gè)pad的差值。 2:將單端信號接在ADC的差分輸入接口上可以用
    發(fā)表于 12-23 07:31

    TFP401APZP到底有沒有HSYNC輸出?

    請教下TI的大牛,TFP401APZP這顆IC到底有沒有HSYNC輸出?實(shí)測發(fā)現(xiàn)HSYNC無輸出,是要做什么設(shè)置么?!
    發(fā)表于 12-20 07:28

    高鐵站網(wǎng)約車數(shù)智出行到底有智能?

    在當(dāng)今這個(gè)科技飛速發(fā)展的時(shí)代,智能出行已成為我們?nèi)粘I钪胁豢苫蛉钡囊徊糠?,而高鐵站網(wǎng)約車數(shù)智出行更是將這一理念推向了新的高度。那么,這種數(shù)智出行方式到底有智能呢? 首先,從預(yù)約叫車開始,高鐵站網(wǎng)
    的頭像 發(fā)表于 11-14 14:48 ?235次閱讀

    RTOS與Linux到底有什么區(qū)別

    很多做嵌入式開發(fā)的小伙伴都存在這樣的疑惑:RTOS與Linux到底有什么區(qū)別?
    的頭像 發(fā)表于 10-29 09:53 ?506次閱讀

    功放和運(yùn)放到底是什么區(qū)別?

    想請問一下功放和運(yùn)放到底是什么區(qū)別,感覺只要接一個(gè)小負(fù)載,運(yùn)放的輸出電流也可以很大???到底有什么區(qū)別啊
    發(fā)表于 09-10 07:00

    CMOS運(yùn)放的輸入阻抗到底有多高呢?

    都說CMOS運(yùn)放輸入阻抗高,到底有多高呢?可有一個(gè)量化指標(biāo)?
    發(fā)表于 09-06 06:59

    求助,這個(gè)電路U1A運(yùn)放同相端的R1電阻到底有什么作用啊?

    想問下這個(gè)電路U1A運(yùn)放同相端的R1電阻到底有什么作用???很郁悶。
    發(fā)表于 08-27 07:09

    無人機(jī)智能巡檢系統(tǒng)到底有哪些作用

    無人機(jī)智能巡檢系統(tǒng)到底有哪些作用? 隨著科技的不斷發(fā)展,無人機(jī)已經(jīng)在光伏、風(fēng)電、農(nóng)業(yè)、水利、城市管理、地質(zhì)等領(lǐng)域廣泛應(yīng)用,無人機(jī)智能巡檢系統(tǒng)的應(yīng)用,為巡檢工作帶來了革命行的變革,那么無人機(jī)智能巡檢
    的頭像 發(fā)表于 08-19 16:49 ?363次閱讀
    無人機(jī)智能巡檢系統(tǒng)<b class='flag-5'>到底有</b>哪些作用

    微軟五月補(bǔ)丁修復(fù)61個(gè)安全漏洞,含3個(gè)零日漏洞

    值得注意的是,此次修復(fù)并不包含5月2日修復(fù)的2個(gè)微軟Edge漏洞以及5月10日修復(fù)的4個(gè)漏洞。此外,本月的“補(bǔ)丁星期二”活動(dòng)還修復(fù)了3個(gè)零日漏洞,其中2個(gè)已被證實(shí)被黑客利用進(jìn)行攻擊,另
    的頭像 發(fā)表于 05-15 14:45 ?720次閱讀

    微軟去年提交1128個(gè)漏洞,&quot;提權(quán)&quot;和&quot;遠(yuǎn)程代碼執(zhí)行&quot;最為常見

    據(jù)BeyondTrust安全平臺(tái)統(tǒng)計(jì)顯示,微軟于2023年共報(bào)告漏洞1128項(xiàng),相較于2022年的1292個(gè)略微下滑5%,但總漏洞數(shù)仍維持在歷史高位。值得注意的是,NIST通用漏洞評級
    的頭像 發(fā)表于 04-29 16:11 ?462次閱讀

    EWSTM8-2201 or 3101安裝說明上有的說選“是”,有的說選“否”,二者到底有什么區(qū)別?對工程什么影響?

    the installation. ......... 安裝說明上有的說選“是”,有的說選“否”,二者到底有什么區(qū)別?對工程什么影響?
    發(fā)表于 04-28 08:08

    微軟修復(fù)兩個(gè)已被黑客利用攻擊的零日漏洞

    此次更新的精英賬號“泄露型”安全漏洞(代號:CVE-2024-26234)源于代理驅(qū)動(dòng)程序欺騙漏洞。蘿卜章利用可信的微軟硬件發(fā)布證書簽名惡意驅(qū)動(dòng)程序。
    的頭像 發(fā)表于 04-10 14:39 ?573次閱讀

    網(wǎng)線到底有多少種連接器

    我們在談?wù)摼W(wǎng)線的時(shí)候,聊得最多的,一定是它的連接器,它在連接過程中扮演著極為重要的角色。網(wǎng)線到底有多少種連接器?本期我們將從工業(yè)級使用出發(fā),來看看這根似乎普通的網(wǎng)線,在連接器上有多么努力。
    的頭像 發(fā)表于 01-26 10:06 ?629次閱讀

    NUC123的USB外設(shè)到底有沒有DMA功能?

    下載最新的TRM 1.07: 在最先前的描述以及USB的寄存器章節(jié)都有DMA相關(guān)的內(nèi)容。但是DMA那一章節(jié)里的框圖沒有USB外設(shè)。同時(shí)關(guān)于USB外設(shè)DMA的用法也沒具體說明。所以USB外設(shè)到底有沒DMA功能,若是該怎么用?
    發(fā)表于 01-16 08:26
    主站蜘蛛池模板: 性色欲情网站IWWW| 色琪琪无码成人AV视频| 国产成人精品亚洲线观看| 40分钟超爽大片黄| 伊人角狠狠狠狠| 亚洲免费va在线观看| 亚州精品永久观看视频| 色久久久综合88一本道| 热思思| 欧美日韩视频高清一区| 蜜桃传媒星空传媒在线播放| 久久热在线视频精品店| 久久电影院久久国产| 久久黄色免费| 快播理论片| 蜜芽在线影片| 牛和人交videos欧美| 免费欧美大片| 欧美高清videossexo| 欧美黄色xxx| 日本高清免费在线| 涩涩涩涩爱网站| 亚洲AV精品无码成人| 亚洲精品国产AV成人毛片| 亚洲精品喷白浆在线观看| 亚洲欧美在无码片一区二区 | 6080yy亚洲久久无码| 1788福利视频在视频线| 91麻精品国产91久久久久| 99久久久A片无码国产精| voyeurhit农村夫妻偷拍| 第四色男人天堂| 国产日韩欧美三级| 精品久久久麻豆国产精品| 久久在精品线影院| 欧美互交人妖247| 宿舍BL 纯肉各种PLAY H| 亚洲高清国产拍精品5g| 再深点灬舒服灬太大了在线视频| 91精品国产91热久久p| 超大BBWWW|