不懼微軟法律威懾,安全研究員公佈Windows高危零日漏洞

IT之家 8 月 13 日訊息,一名安全研究人員公佈了 Windows 最新版本中一個新漏洞的詳細資訊法律。該漏洞可能讓駭客獲得使用者裝置及資料的系統級訪問許可權。而就在幾周前,這名研究人員還因公開披露此前未知的軟體漏洞而受到微軟對其發出的法律威脅。

不懼微軟法律威懾,安全研究員公佈Windows高危零日漏洞

IT之家注意到,這個被命名為“ShieldBreak”的新漏洞,是安全研究人員 Nightmare Eclipse 最新披露的漏洞法律。近幾個月來,他已經陸續公佈了多個影響微軟產品(包括 Windows)的漏洞詳情。

根據 Nightmare Eclipse 釋出的文章,ShieldBreak 利用了 Windows Defender 中存在的一個漏洞法律。Windows Defender 是 Windows 內建的反惡意軟體和安全防護引擎。攻擊成功後,駭客可以將自身許可權從普通低許可權使用者提升至擁有裝置及其資料完整訪問許可權的系統級許可權。

Nightmare Eclipse 還以 Windows 應用程式的形式公開了概念驗證(PoC)漏洞利用程式,使用者需要執行該應用才能觸發漏洞法律。該研究人員表示,該漏洞影響 Windows 10、Windows 11(包括最新的 25H2 版本)以及 Windows Server 2025。

安全研究人員 Will Dormann 已驗證該漏洞確實可以正常利用,同時確認只有在 Windows Defender 開啟的情況下,漏洞利用程式才能發揮作用法律

Nightmare Eclipse 表示,這次公佈的漏洞利用程式是在其此前開發的另一個漏洞利用程式“RoguePlanet”基礎上進一步演變而來法律。微軟此前已經針對 RoguePlanet 釋出了補丁,但研究人員暗示,微軟的修復並不充分,其最新漏洞利用程式證明可以完全繞過此前的補丁。

微軟目前尚未針對 ShieldBreak 漏洞釋出補丁法律。由於軟體廠商,也就是微軟,在漏洞公開之前沒有獲得足夠時間進行修復,因此 ShieldBreak 被視為一個“零日漏洞”。

一名未透露姓名的微軟發言人表示,公司“已經知悉所報告的漏洞,目前正在積極調查這些說法的有效性以及潛在影響範圍”法律

此次新零日漏洞的公開,是這名安全研究人員與這家軟體巨頭圍繞漏洞報告處理方式展開長期來回交鋒的最新進展法律

在一系列部落格文章中,這名安全研究人員聲稱微軟對其進行了不當對待,也沒有妥善處理其提交的漏洞報告,並暗示自己除了將這些漏洞公開到網上之外別無選擇法律。此前,Nightmare Eclipse 已經公開披露過 Windows 中的多個其他漏洞,其中一些漏洞後來被現實世界中的攻擊者利用,用於入侵相關組織。

今年 5 月,微軟曾釋出一篇部落格文章,威脅稱如果 Nightmare Eclipse 等安全研究人員違反微軟的漏洞披露政策,公開零日漏洞的詳細資訊,公司將採取法律行動法律。這一表態遭到了安全社羣的強烈批評,不少安全研究人員表示,他們也曾經歷過類似情況,認為微軟在處理漏洞報告時存在問題。

本站內容來自使用者投稿,如果侵犯了您的權利,請與我們聯絡刪除。聯絡郵箱:835971066@qq.com

本文連結://mobile.haizhilanhn.com/post/65409.html

🌐 /