您当前的位置:首页 > 新闻 > 科技

微软发布令牌漏洞公告:可绕过 Chromium 沙盒执行任意代码

时间:2020-04-28 11:23:34  来源:  作者:

微软发布令牌漏洞公告:可绕过 Chromium 沙盒执行任意代码

 

谷歌的 Project Zero 安全团队发现了这个漏洞,如果被黑客利用能够绕过 Chromium 沙盒,运行任意代码 。

  • 作者:安华金和

谷歌的安全团队近日发现存在于 windows 10 May 2019(Version 1903)功能更新中的某个 BUG,能够破坏所有基于 Chromium 浏览器的沙盒。想要利用这个漏洞发起攻击比较复杂,主要是更改操作系统代码中与安全令牌分配有关的代码。将“NewToken->ParentTokenId = OldToken->TokenId” 更改为了 “NewToken->ParentTokenId = OldToken->ParentTokenId”。

微软发布令牌漏洞公告:可绕过 Chromium 沙盒执行任意代码

 

在今天微软发布的安全公告(CVE-2020-0981 | Windows令牌安全特性绕过漏洞)对其进行了最简洁的解释:

当Windows无法正确处理令牌关系时,存在安全功能绕过漏洞。成功利用该漏洞的攻击者可以让具有一定完整性级别的应用程序在不同的完整性级别执行代码,从而导致沙盒逃脱。

幸运的是,在本月补丁星期二活动日发布的累积更新(KB4549951)中,已经修复了这个漏洞。

来源:cnBeta.COM

更多资讯

德国宣布放弃本土方案 改用苹果谷歌接触者追踪技术

据外媒报道,对于使用哪种类型的智能手机技术来追踪新型冠状病毒感染趋势,德国改变了自己立场。德国于当地时间周日宣布放弃此前坚持的本土方案,转而支持苹果和谷歌的方法。

来源:网易科技

Windows 10 用户抱怨最新更新导致C盘文件被删

Windows 10 用户通过微软支持论坛和社交媒体抱怨,最新更新导致了文件被删。这不是第一次Windows 10 更新导致了用户数据删除。微软是在本月中旬释出了四月例行更新,其中累积更新 KB4549951 修复了一个拒绝服务漏洞 CVE-2020-0794,正是该补丁导致了问题。

来源:solidot.org

从蜜罐到 AI 驱动的欺骗防御

欺骗防御,初期的形态称为蜜罐,通过部署伪装的凭证、数据库、服务器引诱攻击者。由于有着很低的误报率,安全人员可以依据攻击者在蜜罐中的活动,立刻采取诸如阻拦 IP 地址、隔离感染系统等自动化的缓解措施。但蜜罐需要大量部署并尽量仿真,以骗过攻击者,所以该项技术在可管理性和管理成本上差强人意。但随着人工智能或机器学习的应用,能够极大的给这项技术带来改观。

来源:数世咨询

《网络安全审查办法》出台 重点评估重要数据泄露风险等

据国家网信办官方微信公众号 27 日消息,网信办等 12 个部门近日联合发布《网络安全审查办法》(下称《办法》)。《办法》明确,网络安全审查重点评估关键信息基础设施运营者采购网络产品和服务可能带来的国家安全风险,包括产品和服务使用后带来的关键信息基础设施被非法控制、遭受干扰或破坏,以及重要数据被窃取、泄露、毁损的风险等。

 



Tags:微软   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
IT之家 12 月 27 日消息,据 Windows Latest 报道,有时,你需要在 Windows 11 或 Windows 10 操作系统中复制一个文件或文件夹的完整路径。当你要在命令行或 Windows Run 等工具...【详细内容】
2021-12-27  Tags: 微软  点击:(2)  评论:(0)  加入收藏
IT之家 12 月 15 日消息,根据 mspoweruser 报道,微软于 12 月 13 日为当前支持的所有版本 Windows 10 操作系统推出了 KB5008212 累积更新,大小约为 600MB。这一更新没有任何新...【详细内容】
2021-12-15  Tags: 微软  点击:(314)  评论:(0)  加入收藏
微软似乎正努力增强 Edge 浏览器和网页端 Office 之间的整合联动。Reddit 社区用户 u/Leopeva64-2指出,Edge Canary 的最新版本在标签的右键菜单中有一个新选项。如果你在窗...【详细内容】
2021-11-11  Tags: 微软  点击:(35)  评论:(0)  加入收藏
Win11正式版已经开始推送了,相信不少朋友都升级了吧,但是目前Win11还存在不少的Bug,特别是微软输入法会和其他应用有冲突,即使是安装第三方的输入法,有时候也会变回微软输入法,那...【详细内容】
2021-10-20  Tags: 微软  点击:(66)  评论:(0)  加入收藏
随着 Windows 11 的正式推送,Windows Central 也深入研究了 Linux 子系统(简称 WSL)的一些新特性。如果你想要借助轻量级虚拟机在 Windows 11 上运行 Ubuntu 或 Debian 等 Linu...【详细内容】
2021-10-11  Tags: 微软  点击:(85)  评论:(0)  加入收藏
win10Microsoft 帐户,类似与我们手机的云功能。当我们电脑登陆Microsoft 帐户,可以在Windows系统平板、手机和电脑上,查看备份的照片文件等。虽然给的免费空间容量不大,但是,办公...【详细内容】
2021-10-09  Tags: 微软  点击:(101)  评论:(0)  加入收藏
微软已经悄悄发布了Windows Server 2022的RTM稳定版,用户可以立即下载并安装新的Windows Server 2022。版本号是:Windows Server 2022.20348.169。与Windows Server 2019相比,...【详细内容】
2021-08-31  Tags: 微软  点击:(161)  评论:(0)  加入收藏
今天给大家介绍一个格式化神器——SandDance!它是微软开源的一款可视化工具,提供了触控式的界面,实现使用者和3D信息图表进行互动,更加特别的是:可以用不同的角度不同...【详细内容】
2021-06-22  Tags: 微软  点击:(101)  评论:(0)  加入收藏
近日,微软开源了AI安全风险评估工具Counterfit,该工具旨在帮助开发人员测试AI和机器学习系统的安全性。该公司表示,Counterfit可以使组织进行评估,以确保其业务中使用的算法是可...【详细内容】
2021-05-06  Tags: 微软  点击:(234)  评论:(0)  加入收藏
IT之家 4 月 30 日消息 微软 Edge Canary 更新现在正在为 Windows 10 和 Android 推出,增加了一个新功能,让用户把标签发送到不同的设备,也就是 Chromium 的“发送到我的设备”...【详细内容】
2021-04-30  Tags: 微软  点击:(237)  评论:(0)  加入收藏
▌简易百科推荐
非法购买公民信息、开发人脸认证规避技术……今年年初,广东省公安厅网安部门侦破全国首例破解“青少年防沉迷系统”的新型网络犯罪案件,抓获犯罪嫌疑人13名,查处非...【详细内容】
2021-12-28    人民日报客户端  Tags:数据安全步   点击:(5)  评论:(0)  加入收藏
就在今天,腾讯方面宣布将在2022年1月31日下架企业QQ和营销QQ,其实这一消息的降临并不让笔者意外,因为早在今年的10月28日20点之后,企业QQ和营销QQ就被停止了续费服务。相信很多...【详细内容】
2021-12-27  科技探险家    Tags:企业QQ   点击:(20)  评论:(0)  加入收藏
日前,上海交通大学发布《全球电竞之都评价报告》,对全球15个致力于发展电竞之都的城市进行评价,上海作为中国城市电竞发展的排头兵,其拥有众多优质电竞企业及完整产业集群,因此排...【详细内容】
2021-12-27  经济日报    Tags:电竞   点击:(3)  评论:(0)  加入收藏
为优化网络氛围环境,微博又开始整顿用户信息了。本月月初,微博官方发布公告,要求昵称中带有如“二货”“SB”“瘪三”“娘炮”等明显低俗或侮辱性词汇的用户尽快修改,否则将面临...【详细内容】
2021-12-24  运了个营    Tags:微博   点击:(10)  评论:(0)  加入收藏
昨日谷歌宣布,自2022年12月19日开始停止对OnHub的软件支持,OnHub路由器仍将提供Wi-Fi信号,但用户无法用谷歌Home应用程序管理它。无法更新Wi-Fi网络设置、添加额外的Wifi设备或...【详细内容】
2021-12-22  雷峰网    Tags:Google OnHub   点击:(5)  评论:(0)  加入收藏
IT之家 12 月 20 日消息,百度网盘青春版 iOS 客户端今日晚间率先开启内测,安卓客户端将在稍后内测。使用苹果 iPhone 的IT之家小伙伴可以点此下载内测版,需要先下载 TestFlight...【详细内容】
2021-12-21  IT之家    Tags:百度网盘   点击:(10)  评论:(0)  加入收藏
对于拼车单,是接还是不接,不少网约车司机表示很矛盾。接吧,钱少事多,常常跑了个寂寞,不接吧,车多客少,挑三拣四没饭吃。 在平台大力推广拼车单之下,不少司机迫于生活压力,最终还是打...【详细内容】
2021-12-17  网约车情报分享    Tags:滴滴   点击:(9)  评论:(0)  加入收藏
蓝鲸TMT频道12月16日讯,据饿了么官方微信公众号,近日,在圆桌会上,蓝骑士与平台交流了配送安全问题。饿了么表示,线上将技术手段融入安全防护;线下将持续进行安全培训,并试点智能头...【详细内容】
2021-12-17    金融界  Tags:饿了么   点击:(24)  评论:(0)  加入收藏
开源最前线(ID:OpenSourceTop) 猿妹编译项目地址: https://github.com/restic/restic全球知名代码托管平台 GitHub 今天就重磅发布了今年的年度报告——《2021 年度 O...【详细内容】
2021-12-17  Python部落    Tags:   点击:(9)  评论:(0)  加入收藏
新京报快讯 据中国网络视听节目服务协会网站消息,12月15日,中国网络视听节目服务协会发布了《网络短视频内容审核标准细则》(2021)。中国网络视听节目服务协会组织有关短视频平...【详细内容】
2021-12-16    新京报  Tags:短视频   点击:(11)  评论:(0)  加入收藏
最新更新
栏目热门
栏目头条