Google: Хакери можуть здійснювати атаки за допомогою веб-шрифтів Win10

202103windows10

Нещодавно Google виявив уразливість системи Win10, яка може дозволити користувачам санкціонувати шкідливе програмне забезпечення для доступу до ядра без їх відома, тим самим піддаючи їх хакерським атакам. Ця вразливість походить від візуалізатора шрифтів Windows, Microsoft DirectWrite.

Цей візуалізатор шрифтів використовується основними веб-браузерами, такими як Chrome, Firefox та Edge, як стандартний растеризатор шрифтів для візуалізації гліфів веб-шрифтів. Його легко пошкодити спеціально виготовленими шрифтами TrueType, що спричиняє збій та пошкодження його пам’яті. Після цього шкідливі програми можуть отримати доступ до ядра. Це дозволить хакерам віддалено виконувати довільні операції над цільовою системою.

[Google виявляє вразливості Win10: хакери можуть запускати атаки за допомогою вебшрифтів] Дослідники Project Zero від Google виявили цю вразливість в API візуалізації тексту під назвою Microsoft DirectWrite. Код бази даних дефекту – CVE-2021-24093. Вони повідомили про вразливість Центру реагування на безпеку Microsoft у листопаді. Microsoft випустила оновлення безпеки 9 лютого, щоб розв’язувати цю проблему на всіх вразливих платформах. Уразливість безпеки впливає на кілька версій Windows 10 та Windows Server, до останньої версії 20H2.

Зловмисник може використовувати CVE-2021-24093 для запуску переповнення буфера в функції API fsg_ExecuteGlyph, спонукаючи цільового користувача відвідувати вебсайт зі шкідливо створеним шрифтом TrueType, отримуючи тим самим доступ до ядра Windows.

v

Ми рекомендуємо всім користувачам Microsoft виконувати оновлення системи безпеки, щоб уникнути атак зловмисних сайтів або програмного забезпечення.

Microsoft випускає попередній перегляд Windows 10 21H1, і ось список нових функцій

Microsoft випустила першу попередню версію Windows 10 версії 21H1, і буквально пару днів тому компанія підтвердила існування цього оновлення. Це незначне оновлення, і воно не містить жодних основних функцій. Ми, мабуть, побачимо основні особливості більшого оновлення 21H2.

변경 사항 목록:

  • Підтримка декількох камер Windows Hello, що дозволяє користувачам вибирати пріоритет зовнішньої камери при використанні високоякісних дисплеїв із вбудованими камерами.
  • Покращення продуктивності Windows Defender Application Guard, включаючи оптимізацію часу сценарію відкриття документа.
  • Виправлено проблему, яка спричиняла затримку в одну хвилину або більше, коли ви відкриваєте документ Microsoft Defender Application Guard (WDAG) Office. Це відбувається під час спроби відкрити файл за допомогою шляху до Конвенції про універсальне іменування (UNC). Це також трапляється під час спроби спільного посилання на блок повідомлень сервера (SMB).
  • Покращено ефективність роботи Robocopy під час копіювання файлів загальним обсягом понад 400 МБ.
  • Виправлено проблему, через яку контейнер WDAG використовував майже 1 Гб пам’яті, коли контейнер не працював.
  • Служба групової політики служб керування Windows (WMI) (GPSVC) оновлює покращення продуктивності для підтримки сценаріїв віддаленої роботи.
  • Виправлено проблему, через яку адміністратор Active Directory (AD) вносить зміни в членство користувачів або комп’ютерів, щоб повільно поширюватися. Хоча маркер доступу з часом оновлюється, ці зміни не відбиваються, коли адміністратор використовує gpresult / r або gpresult / h для створення звіту.
당신의 반응은 무엇입니까?
시원한
0
시원한
행복하다
0
행복하다
흔들리는
0
흔들리는
흥미있는
0
흥미있는
슬픈
0
슬픈
성난
0
성난
Google 뉴스에서 Gizchina 읽기

기사가 마음에 드셨나요? 편집자들에게 감사드립니다!

근원
친구들과 공유

저는 평소 IT 기술에 관심이 많았습니다. 그리고 지난 수년간의 전문적인 활동(디자인 및 인쇄 전 준비)은 그들의 도움 없이는 불가능했기 때문에 컴퓨터와 관련된 모든 것(예: "하드웨어" 수집 및 현대화 및 소프트웨어 구성) 항상 스스로 해야 했습니다.

글쎄, 우리 삶에 기기가 등장하면서 내 관심 범위도 확대되어 기기까지 포함하게 되었습니다.

나는 다양한 장치의 기능을 연구하고 분석하는 것을 좋아하며 수년 동안 새로운 것을 구입하기 전에 항상 각 잠재적 모델의 기능을 오랫동안 신중하게 연구하고 꽤 길고 힘든 작업을 수행하고 리뷰, 리뷰를 읽습니다. 그리고 비교.

내 시간에 대한 보상은 대개 대부분의 시간 동안 내 예산 내에서 얻을 수 있는 것 중 최고를 얻는다는 것입니다.

작성자 평가
(아직 평가가 없습니다)
GizChina.Com.Ua

오류 신고

편집자에게 보낼 텍스트: