Google: hakeri var uzsākt uzbrukumus, izmantojot Win10 tīmekļa fontus

202103Windows10

Google nesen atklāja ievainojamību sistēmā Win10, kas var ļaut lietotājiem bez viņu ziņas atļaut ļaunprātīgai programmatūrai piekļūt kodolam, tādējādi pakļaujot tos hakeru uzbrukumiem. Šīs ievainojamības cēlonis ir Windows fontu renderētājs Microsoft DirectWrite.

Šo fontu renderētāju izmanto lielākās tīmekļa pārlūkprogrammas, piemēram, Chrome, Firefox un Edge, kā noklusējuma fontu rasterizatoru tīmekļa fontu glifu renderēšanai. To var viegli sabojāt pēc pasūtījuma izgatavoti TrueType fonti, izraisot tā avāriju un sabojājot atmiņu. Pēc tam ļaunprātīga programmatūra var piekļūt kodolam. Tas ļaus hakeriem attālināti veikt patvaļīgas darbības mērķa sistēmā.

[Google atklāj Win10 ievainojamības: hakeri var uzsākt uzbrukumus, izmantojot tīmekļa fontus] Google Project Zero pētnieki atklāja šo ievainojamību teksta renderēšanas API, ko sauc par Microsoft DirectWrite. Defekta datu bāzes kods ir CVE-2021-24093. Viņi ziņoja par ievainojamību Microsoft drošības reaģēšanas centram novembrī. Microsoft 9. februārī izlaida drošības atjauninājumu, lai novērstu šo problēmu visās neaizsargātajās platformās. Drošības ievainojamība ietekmē vairākas Windows 10 un Windows Server versijas līdz jaunākajai versijai 20H2.

Uzbrucējs var izmantot CVE-2021-24093, lai aktivizētu bufera pārpildīšanu fsg_ExecuteGlyph API funkcijā, liekot mērķa lietotājam apmeklēt vietni ar ļaunprātīgi izveidotu TrueType fontu, tādējādi iegūstot piekļuvi Windows kodolam.

v

Mēs iesakām visiem Microsoft lietotājiem veikt drošības atjauninājumus, lai izvairītos no ļaunprātīgu vietņu vai programmatūras uzbrukumiem.

Microsoft izlaiž Windows 10 21H1 priekšskatījumu, un šeit ir jauno funkciju saraksts

Microsoft izlaida pirmo Windows 10 versijas 21H1 priekšskatījumu, un tikai pirms pāris dienām uzņēmums apstiprināja šī atjauninājuma esamību. Šis ir neliels atjauninājums un neietver nekādas būtiskas funkcijas. Mēs, iespējams, redzēsim lielākā 21H2 atjauninājuma galvenās funkcijas.

Izmaiņu saraksts:

  • Windows Hello vairāku kameru atbalsts, kas ļauj lietotājiem noteikt prioritāti ārējai kamerai, izmantojot augstākās klases displejus ar iebūvētām kamerām.
  • Windows Defender Application Guard veiktspējas uzlabojumi, tostarp dokumentu atvēršanas skripta laika optimizācija.
  • Novērsta problēma, kas izraisīja vienu minūti vai ilgāku aizkavi, atverot Microsoft Defender Application Guard (WDAG) Office dokumentu. Tas notiek, mēģinot atvērt failu, izmantojot universālās nosaukšanas konvencijas (UNC) ceļu. Tas notiek arī, mēģinot koplietot servera ziņojumu bloka (SMB) saiti.
  • Uzlabota Robocopy veiktspēja, kopējot failus, kas lielāki par 400 MB.
  • Novērsta problēma, kuras dēļ WDAG konteiners izmantoja gandrīz 1 GB atmiņas, kad konteiners nedarbojās.
  • Windows pārvaldības pakalpojumu (WMI) grupas politikas pakalpojuma (GPSVC) atjauninājumi ar veiktspējas uzlabojumiem, lai atbalstītu attālā darba scenārijus.
  • Novērsta problēma, kuras dēļ Active Directory (AD) administrators veica izmaiņas lietotāju vai datoru dalībā, lai izplatītos lēni. Lai gan piekļuves pilnvara laika gaitā tiek atjaunināta, šīs izmaiņas netiek atspoguļotas, kad administrators pārskata ģenerēšanai izmanto gpresult /r vai gpresult /h.
Kāda ir tava reakcija?
Vēsie
0
Vēsie
Laimīgs
0
Laimīgs
kratīšanas
0
kratīšanas
Interesants
0
Interesants
Bēdīgs
0
Bēdīgs
Dusmīgs
0
Dusmīgs
Lasiet Gizchina pakalpojumā Google ziņas

Vai jums patika raksts? Paldies redakcijai!

Jerelo
Dalīties ar draugiem

Mani vienmēr ir interesējušas IT tehnoloģijas. Un tā kā mana iepriekšējā daudzu gadu profesionālā darbība (kas ir dizains un pirmsspiediena sagatavošana) nav iespējama bez viņu palīdzības, sagadījās, ka viss, kas bija saistīts ar datoriem (piemēram, "aparatūras" vākšana un jaunināšana, kā arī konfigurēšana programmatūra ) Man tas vienmēr bija jādara pašam.

Nu, līdz ar sīkrīku parādīšanos mūsu dzīvē, mana interešu sfēra paplašinājās, iekļaujot arī tās.

Man patīk pētīt un analizēt dažādu ierīču iespējas, un daudzus gadus, pirms pērku kaut ko jaunu, es vienmēr ilgi un rūpīgi izpētu katra potenciālā modeļa iespējas, pavadu diezgan ilgu un rūpīgu darbu, lasu atsauksmes, atsauksmes. un salīdzinājumi.

Atlīdzība par pavadīto laiku parasti ir tāda, ka lielāko daļu laika es patiešām gūstu vislabāko no tā, ko varu iegūt sava budžeta ietvaros.

Novērtē autoru
(Vērtējumu vēl nav)
GizChina.Com.Ua

Ziņot par kļūdu

Teksts, kas jānosūta mūsu redaktoriem: