精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

微軟漏洞到底有多嚴重?

lhl545545 ? 來源:量子位 ? 作者:量子位 ? 2020-12-09 09:34 ? 次閱讀

一個已經修復一個月的微軟系統漏洞,今天突然在HackerNews上火了起來。

不光如此,還有開發者專門在GitHub為這個漏洞建立項目。

但是,大家熱議的焦點并不在漏洞本身,而是本來十分嚴重的漏洞,微軟卻將它標記為最低等級,并竭力淡化影響。

修復漏洞的速度也很慢。

微軟對于嚴重漏洞「大事化小」的做法,引來網友一致吐槽,甚至還有人翻起了微軟的「舊賬」。

這個漏洞到底有多嚴重?微軟真的「護短」嗎?

什么樣的漏洞?

今年8月,微軟團隊協作工具Microsoft Teams,被指出存在嚴重的遠程執行漏洞。

這個遠程代碼執行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發。

黑客在受害者的PC上執行任意代碼,而無需用戶交互。

在Teams的所有支持的平臺(Windows、macOS、Linux)桌面應用程序都可能受到影響

攻擊者只需要在Teams中給目標發送一條看起來很正常的消息。受害者只要點擊查看消息,然后就會遠程執行代碼。

整個過程不用任何其他互動。

在演示中,攻擊者只需要發送一個非交互式的HTTP請求即可。

在遠程代碼開始執行時,可以看到屏幕上一閃而過的模板字符串注入,但普通用戶很難察覺到。

此后,公司的內部網絡,個人文件,Office文檔/郵件/便箋,加密聊天等等都會成為攻擊或盜取對象。

定位「最低級」,合理嗎?

微軟將這個漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計劃中級別最低的漏洞。

但從漏洞本身能造成的危害上來說,Teams漏洞可以導致:

在私人設備上任意執行命令,而不與受害者進行交互(隱蔽性)。

除了Teams,還可以訪問私人聊天、文件、內部網絡、私人密鑰和個人數據。

訪問SSO令牌,因此除了Teams(Outlook,Office365等)之外,還可以調用其他微軟服務。

通過重定向到攻擊者網站或要求輸入SSO憑證,可能會受到釣魚攻擊

記錄鍵盤輸入內容。

利用這種攻擊方法還有一個致命的危害,即可以將執行代碼做成蠕蟲,通過Teams的用戶關系網絡自動傳播。

GitHub用戶Oskarsve說,他們的團隊甚至誕生了一個新的「梗」:現在只要出現遠程執行bug,都會說成「重要、有欺騙性」。

危害大、隱蔽性強、傳染性強,這樣的漏洞被定位最低級別,并且發現的時間是在今年8月份,而直到11月才完全修復。

微軟的態度,是網友們不滿的主要原因。

微軟:沒有義務做出解釋

微軟Teams漏洞被發現以后,Github用戶oskarsve數次向微軟安全響應中心反映,并詳細列出了漏洞可能帶來的嚴重后果。

三個月后,微軟方面終于有了結論,給了這個漏洞一個最低的級別。

同時,微軟方面還給出一個匪夷所思的說明:

桌面應用的漏洞「超出范圍」(out of scope)。

但桌面應用是大多數用戶使用Teams的方式。

oskarsve認為微軟的做法十分離譜,給出的說明也在敷衍用戶。

漏洞修復以后,面對用戶的質疑,和對漏洞危害性的詢問,微軟都拒絕回應。

11月底,微軟方面又補了一句:

當前微軟政策規定,無需對可自動更新的產品做CVE(通用漏洞披露)。

回復慢、還拒絕交流的態度惹惱了很多用戶。

Oskarsve在GitHub就此事建了主頁,并且詳細列出時間線,Hackernews一下炸開了鍋。

大家紛紛翻起了微軟的黑歷史。

比如,有用戶反映,微軟對于自家產品的漏洞,一直都是大事化小、不解釋的態度。

早在20年前IE5瀏覽器上線時,要報告bug,必須要用信用卡支付100美元定金。

如果bug屬實,100美元退還,如果沒bug,100美元就作為浪費微軟時間的補償。「doge」

后來有人詳細說明了當時的政策:

收費項目是微軟技術支持電話的服務費,如果最后證實是微軟方面的bug,則用戶無需支付這筆費用。

此外,還有用戶說,IE7時代時,瀏覽器和ClickOnce啟動器無法兼容,向微軟團隊反映數月也無果。

最后還引起了微軟和ClickOnce工作人員之間的論戰。

這個問題直到Edge瀏覽器時代依然存在。

翻一翻HC上關于這則消息的評論,240多條討論,大多都是這樣故事。

微軟在桌面PC上的優勢和壟斷難破,用戶苦之久矣……

微軟漏洞有過讓你糟心的經歷嗎?
責任編輯:pj

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6566

    瀏覽量

    103956
  • PC
    PC
    +關注

    關注

    9

    文章

    2065

    瀏覽量

    154021
  • HTTP
    +關注

    關注

    0

    文章

    501

    瀏覽量

    31060
收藏 人收藏

    評論

    相關推薦

    高鐵站網約車數智出行到底有智能?

    在當今這個科技飛速發展的時代,智能出行已成為我們日常生活中不可或缺的一部分,而高鐵站網約車數智出行更是將這一理念推向了新的高度。那么,這種數智出行方式到底有智能呢? 首先,從預約叫車開始,高鐵站網
    的頭像 發表于 11-14 14:48 ?154次閱讀

    RTOS與Linux到底有什么區別

    很多做嵌入式開發的小伙伴都存在這樣的疑惑:RTOS與Linux到底有什么區別?
    的頭像 發表于 10-29 09:53 ?322次閱讀

    CMOS運放的輸入阻抗到底有多高呢?

    都說CMOS運放輸入阻抗高,到底有多高呢?可有一個量化指標?
    發表于 09-06 06:59

    求助,這個電路U1A運放同相端的R1電阻到底有什么作用啊?

    想問下這個電路U1A運放同相端的R1電阻到底有什么作用啊?很郁悶。
    發表于 08-27 07:09

    無人機智能巡檢系統到底有哪些作用

    無人機智能巡檢系統到底有哪些作用? 隨著科技的不斷發展,無人機已經在光伏、風電、農業、水利、城市管理、地質等領域廣泛應用,無人機智能巡檢系統的應用,為巡檢工作帶來了革命行的變革,那么無人機智能巡檢
    的頭像 發表于 08-19 16:49 ?277次閱讀
    無人機智能巡檢系統<b class='flag-5'>到底有</b>哪些作用

    微軟去年提交1128個漏洞,&quot;提權&quot;和&quot;遠程代碼執行&quot;最為常見

    據BeyondTrust安全平臺統計顯示,微軟于2023年共報告漏洞1128項,相較于2022年的1292個略微下滑5%,但總漏洞數仍維持在歷史高位。值得注意的是,NIST通用漏洞評級
    的頭像 發表于 04-29 16:11 ?395次閱讀

    EWSTM8-2201 or 3101安裝說明上有的說選“是”,有的說選“否”,二者到底有什么區別?對工程什么影響?

    the installation. ......... 安裝說明上有的說選“是”,有的說選“否”,二者到底有什么區別?對工程什么影響?
    發表于 04-28 08:08

    網線到底有多少種連接器

    我們在談論網線的時候,聊得最多的,一定是它的連接器,它在連接過程中扮演著極為重要的角色。網線到底有多少種連接器?本期我們將從工業級使用出發,來看看這根似乎普通的網線,在連接器上有多么努力。
    的頭像 發表于 01-26 10:06 ?565次閱讀

    NUC123的USB外設到底有沒有DMA功能?

    下載最新的TRM 1.07: 在最先前的描述以及USB的寄存器章節都有DMA相關的內容。但是DMA那一章節里的框圖沒有USB外設。同時關于USB外設DMA的用法也沒具體說明。所以USB外設到底有沒DMA功能,若是該怎么用?
    發表于 01-16 08:26

    全固態電池到底有哪些閃光點?

    全固態電池到底有哪些閃光點? 全固態電池是一種新型的電池技術,相比傳統液態電池,具有許多閃光點。下面我將詳細介紹這些閃光點。 首先,全固態電池具有更高的安全性。傳統液態電池中使用的有機電解液容易引發
    的頭像 發表于 01-09 17:09 ?719次閱讀

    AD7280AWBSTZ和AD7280ABSTZ之間到底有什么區別?

    替代嗎?在網上找到的兩個芯片的相關數據都是一樣的,AD7280AWBSTZ和AD7280ABSTZ之間到底有什么區別?
    發表于 01-08 06:36

    COB與SMD到底有什么不同?

    COB與SMD到底有什么不同?? COB和SMD是兩種常見的電子元器件封裝技術。它們在電子行業中被廣泛應用,尤其在LED照明領域。雖然它們都用于將芯片連接到電路板上,但它們在封裝技術和應用方面有一些
    的頭像 發表于 12-29 10:34 ?1650次閱讀

    母線槽與電纜到底有何區別?

    母線槽與電纜到底有何區別? 母線槽與電纜是電力傳輸中常見的兩種設備,它們有著各自的特點和應用領域。下面將分別從使用范圍、結構設計、傳輸能力、安裝維護等方面詳細介紹母線槽與電纜的區別。 一、使用范圍
    的頭像 發表于 12-26 14:02 ?1586次閱讀

    到底有哪些原因會導致電樞絕緣阻值為零?

    對電機多大影響,現在這樣用能安全使用多長時間,為什么電樞會是零呢,到底有哪些原因會導致電樞絕緣阻值為零?
    發表于 12-14 08:30

    天線形狀那么到底有什么用?

    天線形狀那么到底有什么用? 天線是一種用于無線通信的關鍵設備,它們的不同形狀和設計具有特定的功能和應用。在本文中,將詳細介紹不同形狀的天線及其用途。 1. 垂直天線 垂直天線是最常見的一種天線
    的頭像 發表于 11-28 15:27 ?1587次閱讀