Google: Hackeri môžu spustiť útoky pomocou webových fontov Win10

202103 windows10

Google nedávno objavil zraniteľnosť vo Win10, ktorá by mohla umožniť používateľom autorizovať malvér na prístup k jadru bez ich vedomia, čím by ich vystavil hackerským útokom. Táto chyba zabezpečenia pochádza z nástroja na vykresľovanie písiem systému Windows, Microsoft DirectWrite.

Tento vykresľovač písiem používajú hlavné webové prehliadače ako Chrome, Firefox a Edge ako predvolený raster písma na vykresľovanie glyfov webových písiem. Ľahko ho poškodia na mieru vyrobené písma TrueType, čo spôsobí jeho zlyhanie a poškodenie pamäte. Malvér potom môže získať prístup k jadru. To umožní hackerom na diaľku vykonávať ľubovoľné operácie na cieľovom systéme.

[Google odhaľuje zraniteľnosti Win10: Hackeri môžu spustiť útoky pomocou webových písiem] Výskumníci projektu Zero spoločnosti Google objavili túto zraniteľnosť v rozhraní API na vykresľovanie textu s názvom Microsoft DirectWrite. Chybný kód databázy je CVE-2021-24093. V novembri nahlásili zraniteľnosť Centru bezpečnostných reakcií spoločnosti Microsoft. Spoločnosť Microsoft vydala 9. februára bezpečnostnú aktualizáciu, ktorá rieši tento problém na všetkých zraniteľných platformách. Napadnuteľnosť zabezpečenia ovplyvňuje viaceré verzie systému Windows 10 a Windows Server až po najnovšiu verziu 20H2.

Útočník by mohol použiť CVE-2021-24093 na spustenie pretečenia vyrovnávacej pamäte vo funkcii fsg_ExecuteGlyph API, čo by spôsobilo, že cieľový používateľ navštívil webovú lokalitu so škodlivým písmom TrueType, čím by získal prístup k jadru Windows.

v

Odporúčame, aby všetci používatelia spoločnosti Microsoft vykonali aktualizácie zabezpečenia, aby sa vyhli útokom zo škodlivých stránok alebo softvéru.

Microsoft vydáva ukážku Windows 10 21H1 a tu je zoznam nových funkcií

Microsoft vydal prvú ukážku Windowsu 10 verzie 21H1 a len pred pár dňami spoločnosť potvrdila existenciu tejto aktualizácie. Toto je menšia aktualizácia a neobsahuje žiadne hlavné funkcie. Pravdepodobne uvidíme hlavné črty väčšej aktualizácie 21H2.

Zoznam zmien:

  • Podpora viacerých kamier Windows Hello, ktorá používateľom umožňuje uprednostniť externú kameru pri používaní špičkových displejov so vstavanými kamerami.
  • Zlepšenie výkonu aplikácie Windows Defender Application Guard vrátane optimalizácie časovania otvoreného skriptu dokumentu.
  • Opravený problém, ktorý spôsoboval oneskorenie jednej minúty alebo viac pri otvorení dokumentu Microsoft Defender Application Guard (WDAG) Office. K tomu dôjde, keď sa pokúsite otvoriť súbor pomocou cesty Universal Naming Convention (UNC). Stáva sa to aj pri pokuse o zdieľanie odkazu na blok správ servera (SMB).
  • Vylepšený výkon Robocopy pri kopírovaní súborov väčších ako 400 MB.
  • Opravený problém, kedy kontajner WDAG využíval takmer 1 GB pamäte, keď kontajner nebol spustený.
  • Aktualizácie služby Windows Management Services (WMI) Group Policy Service (GPSVC) s vylepšeniami výkonu na podporu scenárov práce na diaľku.
  • Opravený problém, ktorý spôsobil, že správca služby Active Directory (AD) vykonal zmeny v členstve používateľov alebo počítačov, aby sa šírili pomaly. Aj keď sa prístupový token v priebehu času aktualizuje, tieto zmeny sa neprejavia, keď správca použije gpresult /r alebo gpresult /h na vygenerovanie zostavy.
Aká je tvoja reakcia?
chladný
0
chladný
Šťastný
0
Šťastný
trasenie
0
trasenie
zaujímavý
0
zaujímavý
Smutný
0
Smutný
Nahnevaný
0
Nahnevaný
Prečítajte si Gizchinu v službe Google News

Páčil sa vám článok? Ďakujeme redakcii!

Dzherelo
Zdielať s priateľmi

Vždy som sa zaujímal o IT technológie. A keďže moja doterajšia dlhoročná odborná činnosť (čo je dizajn a predtlačová príprava) nie je možná bez ich pomoci, tak sa stalo, že všetko, čo súviselo s počítačmi (napríklad zbieranie a modernizácia „hardvéru“, ako aj napr. konfigurácia softvéru) Vždy som to musel robiť sám.

No a s príchodom vychytávok do našich životov sa okruh mojich záujmov rozšíril aj o ne.

Rád študujem a analyzujem možnosti rôznych zariadení a po mnoho rokov, pred nákupom čohokoľvek nového, vždy dlho a starostlivo študujem možnosti každého potenciálneho modelu, trávim dosť dlhou a usilovnou prácou, čítam recenzie, recenzie. a prirovnania.

Odmenou za môj čas je zvyčajne to, že väčšinou naozaj dostanem to najlepšie, čo môžem v rámci svojho rozpočtu získať.

Ohodnoťte autora
(Zatiaľ nie sú žiadne hodnotenia)
GizChina.Com.Ua

Nahlásiť chybu

Text na odoslanie našej redakcii: