Google: Hackere kan starte angrep ved å bruke Win10-nettfonter

202103 windows10

Google oppdaget nylig en sårbarhet i Win10 som kan tillate brukere å autorisere skadelig programvare for å få tilgang til kjernen uten deres viten, og dermed utsette dem for hackingangrep. Dette sikkerhetsproblemet stammer fra Windows-fontgjengivelsen, Microsoft DirectWrite.

Denne skriftgjengivelsen brukes av store nettlesere som Chrome, Firefox og Edge som standard fontraster for gjengivelse av nettfontglyfer. Den blir lett ødelagt av spesiallagde TrueType-fonter, noe som får den til å krasje og ødelegge minnet. Skadelig programvare kan da få tilgang til kjernen. Dette vil tillate hackere å eksternt utføre vilkårlige operasjoner på målsystemet.

[Google oppdager Win10-sårbarheter: Hackere kan starte angrep ved hjelp av nettfonter] Googles Project Zero-forskere oppdaget denne sårbarheten i et tekstgjengivelses-API kalt Microsoft DirectWrite. Feildatabasekoden er CVE-2021-24093. De rapporterte sårbarheten til Microsofts Security Response Center i november. Microsoft ga ut en sikkerhetsoppdatering 9. februar for å løse dette problemet på alle sårbare plattformer. Sikkerhetsproblemet påvirker flere versjoner av Windows 10 og Windows Server, opp til den nyeste versjonen 20H2.

En angriper kan bruke CVE-2021-24093 til å utløse et bufferoverløp i fsg_ExecuteGlyph API-funksjonen, noe som får en målbruker til å besøke et nettsted med en ondsinnet TrueType-font, og dermed få tilgang til Windows-kjernen.

v

Vi anbefaler at alle Microsoft-brukere utfører sikkerhetsoppdateringer for å unngå angrep fra ondsinnede nettsteder eller programvare.

Microsoft slipper Windows 10 21H1 forhåndsvisning og her er listen over nye funksjoner

Microsoft ga ut den første forhåndsvisningen av Windows 10 versjon 21H1, og for bare et par dager siden bekreftet selskapet eksistensen av denne oppdateringen. Dette er en mindre oppdatering og inkluderer ingen hovedfunksjoner. Vi vil sannsynligvis se hovedtrekkene til den større 21H2-oppdateringen.

Liste over endringer:

  • Windows Hello flerkamerastøtte, som lar brukere prioritere det eksterne kameraet når de bruker avanserte skjermer med innebygde kameraer.
  • Windows Defender Application Guard ytelsesforbedringer, inkludert timingoptimaliseringer for åpne skript for dokumenter.
  • Rettet et problem som forårsaket en forsinkelse på ett minutt eller mer når du åpner et Microsoft Defender Application Guard (WDAG) Office-dokument. Dette skjer når du prøver å åpne en fil ved hjelp av en UNC-bane (Universal Naming Convention). Dette skjer også når du prøver å dele en kobling for servermeldingsblokkering (SMB).
  • Forbedret Robocopy-ytelse ved kopiering av filer større enn 400 MB.
  • Rettet et problem der WDAG-beholderen brukte nesten 1 GB minne når beholderen ikke kjørte.
  • Windows Management Services (WMI) Group Policy Service (GPSVC) oppdateringer med ytelsesforbedringer for å støtte scenarier for eksternt arbeid.
  • Rettet et problem som fikk en Active Directory (AD)-administrator til å gjøre endringer i medlemskapet til brukere eller datamaskiner for å forplante seg sakte. Selv om tilgangstokenet oppdateres over tid, gjenspeiles ikke disse endringene når en administrator bruker gpresult /r eller gpresult /h for å generere en rapport.
Hva er din reaksjon?
Kul
0
Kul
Glad
0
Glad
Rister
0
Rister
Interessant
0
Interessant
Trist
0
Trist
Angry
0
Angry
Les Gizchina på Google News

Likte du artikkelen? Takk til redaksjonen!

Dzherelo
Del med venner

Jeg har alltid vært interessert i IT-teknologi. Og siden min tidligere mangeårige profesjonelle aktivitet (som er design og pre-press forberedelse) ikke er mulig uten deres hjelp, skjedde det at alt som var relatert til datamaskiner (for eksempel innsamling og modernisering av "maskinvare", samt konfigurere programvare ) Jeg måtte alltid gjøre det selv.

Vel, med bruken av gadgets i livene våre, utvidet omfanget av interessene mine til å inkludere dem også.

Jeg liker å studere og analysere egenskapene til forskjellige enheter, og i mange år, før jeg kjøper noe nytt, studerer jeg alltid egenskapene til hver potensiell modell i lang tid og nøye, bruker ganske langt og møysommelig arbeid, leser anmeldelser, anmeldelser og sammenligninger.

Belønningen for tiden min er vanligvis at jeg mesteparten av tiden virkelig får det beste av det jeg kan få innenfor budsjettet mitt.

Vurder forfatteren
(Det er ingen vurderinger ennå)
GizChina.Com.Ua

Rapporter en feil

Tekst som skal sendes til våre redaksjoner: