亚洲精品久久久久久久久久久,亚洲国产精品一区二区制服,亚洲精品午夜精品,国产成人精品综合在线观看,最近2019中文字幕一页二页

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

微軟漏洞到底有多嚴重?

lhl545545 ? 來源:量子位 ? 作者:量子位 ? 2020-12-09 09:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一個已經修復一個月的微軟系統漏洞,今天突然在HackerNews上火了起來。

不光如此,還有開發(fā)者專門在GitHub為這個漏洞建立項目。

但是,大家熱議的焦點并不在漏洞本身,而是本來十分嚴重的漏洞,微軟卻將它標記為最低等級,并竭力淡化影響。

修復漏洞的速度也很慢。

微軟對于嚴重漏洞「大事化小」的做法,引來網友一致吐槽,甚至還有人翻起了微軟的「舊賬」。

這個漏洞到底有多嚴重?微軟真的「護短」嗎?

什么樣的漏洞?

今年8月,微軟團隊協作工具Microsoft Teams,被指出存在嚴重的遠程執(zhí)行漏洞。

這個遠程代碼執(zhí)行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發(fā)。

黑客在受害者的PC上執(zhí)行任意代碼,而無需用戶交互。

在Teams的所有支持的平臺(Windows、macOS、Linux)桌面應用程序都可能受到影響

攻擊者只需要在Teams中給目標發(fā)送一條看起來很正常的消息。受害者只要點擊查看消息,然后就會遠程執(zhí)行代碼。

整個過程不用任何其他互動。

在演示中,攻擊者只需要發(fā)送一個非交互式的HTTP請求即可。

在遠程代碼開始執(zhí)行時,可以看到屏幕上一閃而過的模板字符串注入,但普通用戶很難察覺到。

此后,公司的內部網絡,個人文件,Office文檔/郵件/便箋,加密聊天等等都會成為攻擊或盜取對象。

定位「最低級」,合理嗎?

微軟將這個漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計劃中級別最低的漏洞。

但從漏洞本身能造成的危害上來說,Teams漏洞可以導致:

在私人設備上任意執(zhí)行命令,而不與受害者進行交互(隱蔽性)。

除了Teams,還可以訪問私人聊天、文件、內部網絡、私人密鑰和個人數據。

訪問SSO令牌,因此除了Teams(Outlook,Office365等)之外,還可以調用其他微軟服務。

通過重定向到攻擊者網站或要求輸入SSO憑證,可能會受到釣魚攻擊

記錄鍵盤輸入內容。

利用這種攻擊方法還有一個致命的危害,即可以將執(zhí)行代碼做成蠕蟲,通過Teams的用戶關系網絡自動傳播。

GitHub用戶Oskarsve說,他們的團隊甚至誕生了一個新的「梗」:現在只要出現遠程執(zhí)行bug,都會說成「重要、有欺騙性」。

危害大、隱蔽性強、傳染性強,這樣的漏洞被定位最低級別,并且發(fā)現的時間是在今年8月份,而直到11月才完全修復。

微軟的態(tài)度,是網友們不滿的主要原因。

微軟:沒有義務做出解釋

微軟Teams漏洞被發(fā)現以后,Github用戶oskarsve數次向微軟安全響應中心反映,并詳細列出了漏洞可能帶來的嚴重后果。

三個月后,微軟方面終于有了結論,給了這個漏洞一個最低的級別。

同時,微軟方面還給出一個匪夷所思的說明:

桌面應用的漏洞「超出范圍」(out of scope)。

但桌面應用是大多數用戶使用Teams的方式。

oskarsve認為微軟的做法十分離譜,給出的說明也在敷衍用戶。

漏洞修復以后,面對用戶的質疑,和對漏洞危害性的詢問,微軟都拒絕回應。

11月底,微軟方面又補了一句:

當前微軟政策規(guī)定,無需對可自動更新的產品做CVE(通用漏洞披露)。

回復慢、還拒絕交流的態(tài)度惹惱了很多用戶。

Oskarsve在GitHub就此事建了主頁,并且詳細列出時間線,Hackernews一下炸開了鍋。

大家紛紛翻起了微軟的黑歷史。

比如,有用戶反映,微軟對于自家產品的漏洞,一直都是大事化小、不解釋的態(tài)度。

早在20年前IE5瀏覽器上線時,要報告bug,必須要用信用卡支付100美元定金。

如果bug屬實,100美元退還,如果沒bug,100美元就作為浪費微軟時間的補償?!竏oge」

后來有人詳細說明了當時的政策:

收費項目是微軟技術支持電話的服務費,如果最后證實是微軟方面的bug,則用戶無需支付這筆費用。

此外,還有用戶說,IE7時代時,瀏覽器和ClickOnce啟動器無法兼容,向微軟團隊反映數月也無果。

最后還引起了微軟和ClickOnce工作人員之間的論戰(zhàn)。

這個問題直到Edge瀏覽器時代依然存在。

翻一翻HC上關于這則消息的評論,240多條討論,大多都是這樣故事。

微軟在桌面PC上的優(yōu)勢和壟斷難破,用戶苦之久矣……

微軟漏洞有過讓你糟心的經歷嗎?
責任編輯:pj

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6706

    瀏覽量

    107171
  • PC
    PC
    +關注

    關注

    9

    文章

    2162

    瀏覽量

    158297
  • HTTP
    +關注

    關注

    0

    文章

    530

    瀏覽量

    34643
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    行業(yè)觀察 | Windows 10于本月終止服務支持,微軟發(fā)布10月高危漏洞更新

    微軟于2025年10月的“補丁星期二”發(fā)布了175個漏洞的修復更新,覆蓋Windows、Office、Azure、ExchangeServer、VisualStudio等核心產品。本次更新包含2個
    的頭像 發(fā)表于 10-16 16:57 ?1270次閱讀
    行業(yè)觀察 | Windows 10于本月終止服務支持,<b class='flag-5'>微軟</b>發(fā)布10月高危<b class='flag-5'>漏洞</b>更新

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產品

    微軟于2025年9月的“補丁星期二”發(fā)布了81個漏洞的修復更新,覆蓋Windows、MicrosoftOffice、SQLServer等核心產品。本次更新修復了2個已被公開披露的零日漏洞,并有9個
    的頭像 發(fā)表于 09-12 17:05 ?1911次閱讀
    行業(yè)觀察 | <b class='flag-5'>微軟</b>發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產品

    行業(yè)觀察 | Azure、RDP、NTLM 均現高危漏洞,微軟發(fā)布2025年8月安全更新

    微軟2025年8月的“補丁星期二”發(fā)布了針對Windows、Office、SQLServer、Exchange、Azure等產品的107個漏洞的修復更新。本月更新包含:?1個已公開披露的零日漏洞
    的頭像 發(fā)表于 08-25 17:48 ?1842次閱讀
    行業(yè)觀察 | Azure、RDP、NTLM 均現高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>微軟</b>發(fā)布2025年8月安全更新

    電磁干擾“江湖三兄弟”:EMC、EMI、EMS 到底有啥區(qū)別?

    電磁干擾“江湖三兄弟”:EMC、EMI、EMS 到底有啥區(qū)別?
    的頭像 發(fā)表于 08-20 15:16 ?1591次閱讀
    電磁干擾“江湖三兄弟”:EMC、EMI、EMS <b class='flag-5'>到底有</b>啥區(qū)別?

    漫畫科普 | 功率放大器到底有哪些應用?帶你解鎖功放經典應用場景!(一)

    漫畫科普 | 功率放大器到底有哪些應用?帶你解鎖功放經典應用場景?。ㄒ唬?/div>
    的頭像 發(fā)表于 06-20 20:00 ?730次閱讀
    漫畫科普 | 功率放大器<b class='flag-5'>到底有</b>哪些應用?帶你解鎖功放經典應用場景?。ㄒ唬? />    </a>
</div>                              <div   id=

    官方實錘,微軟遠程桌面爆高危漏洞,企業(yè)數據安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠程桌面網關(RD)服務存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠程桌面網關服務DoS漏洞,允許未經授權的攻擊者觸發(fā)
    的頭像 發(fā)表于 05-16 17:35 ?622次閱讀
    官方實錘,<b class='flag-5'>微軟</b>遠程桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數據安全告急!

    實測 PTR54LS05低功耗到底有

    實測 PTR54LS05低功耗到底有低?
    發(fā)表于 04-27 10:57

    電烙鐵焊錫到底有沒有毒

    電烙鐵焊錫到底有沒有毒?無鉛?鉛? 電烙鐵焊錫有毒嗎? 網友吐槽稱,他在PCB工廠用電烙鐵焊錫一年整了,都感覺到身體開始不舒服了,腹部有點脹,焊錫有毒嗎?是不是會鉛中毒。 其實這個還要看工作中
    的頭像 發(fā)表于 02-12 09:27 ?4863次閱讀

    微軟Outlook曝高危安全漏洞

    近日,美國網絡安全和基礎設施安全局(CISA)發(fā)布了一項緊急安全公告,揭示了微軟Outlook中存在的一個高危遠程代碼執(zhí)行漏洞(CVE-2024-21413)。該漏洞嚴重性不容忽視,
    的頭像 發(fā)表于 02-10 09:17 ?774次閱讀

    TLC2578芯片中FS與SDI到底有什么作用?

    ,還有就是一點不太懂的就是:TLC2578芯片中FS與SDI到底有什么作用。手冊看了半天還是不懂!求解!謝謝!
    發(fā)表于 01-22 06:51

    RK3506到底有多香?搶先看核心板詳細參數配置

    RK3506到底有多香?觸覺智能已推出RK3506核心板,搶先了解核心板詳細參數配置!
    的頭像 發(fā)表于 01-18 11:33 ?2923次閱讀
    RK3506<b class='flag-5'>到底有</b>多香?搶先看核心板詳細參數配置

    24位或者說高分辨率的AD到底有什么用呢?

    的AD,如24位的AD,其分辨率達到很低的uV級別,我們如何考究其精度?而且AD的精度受到諸多因素的影響,其中參考源的穩(wěn)定度和供電電源的穩(wěn)定度對精度影響很大,參考源最低0.05%的精度,那么24位的分辨率所可以達到的精度卻是要大打折扣的,請問在這樣的情況下,24位或者說高分辨率的AD到底有什么用呢?
    發(fā)表于 01-07 06:49

    差分輸入和和單端輸入在本質上到底有什么區(qū)別?

    和和單端輸入在本質 上到底有什么區(qū)別? 因為,ADC采集的信號說到底是AINP - AINN,不管單端還是差分,采集的信號都是這兩個pad的差值。 2:將單端信號接在ADC的差分輸入接口上可以用
    發(fā)表于 12-23 07:31

    TFP401APZP到底有沒有HSYNC輸出?

    請教下TI的大牛,TFP401APZP這顆IC到底有沒有HSYNC輸出?實測發(fā)現HSYNC無輸出,是要做什么設置么?!
    發(fā)表于 12-20 07:28

    高鐵站網約車數智出行到底有智能?

    在當今這個科技飛速發(fā)展的時代,智能出行已成為我們日常生活中不可或缺的一部分,而高鐵站網約車數智出行更是將這一理念推向了新的高度。那么,這種數智出行方式到底有智能呢? 首先,從預約叫車開始,高鐵站網
    的頭像 發(fā)表于 11-14 14:48 ?786次閱讀