0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

微软漏洞到底有多严重?

lhl545545 来源:量子位 作者:量子位 2020-12-09 09:34 次阅读

一个已经修复一个月的微软系统漏洞,今天突然在HackerNews上火了起来。

不光如此,还有开发者专门在GitHub为这个漏洞建立项目。

但是,大家热议的焦点并不在漏洞本身,而是本来十分严重的漏洞,微软却将它标记为最低等级,并竭力淡化影响。

修复漏洞的速度也很慢。

微软对于严重漏洞「大事化小」的做法,引来网友一致吐槽,甚至还有人翻起了微软的「旧账」。

这个漏洞到底有多严重?微软真的「护短」吗?

什么样的漏洞?

今年8月,微软团队协作工具Microsoft Teams,被指出存在严重的远程执行漏洞。

这个远程代码执行漏洞可由teams.microsoft.com的新XSS(跨站点脚本)注入触发。

黑客在受害者的PC上执行任意代码,而无需用户交互。

在Teams的所有支持的平台(Windows、macOS、Linux)桌面应用程序都可能受到影响

攻击者只需要在Teams中给目标发送一条看起来很正常的消息。受害者只要点击查看消息,然后就会远程执行代码。

整个过程不用任何其他互动。

在演示中,攻击者只需要发送一个非交互式的HTTP请求即可。

在远程代码开始执行时,可以看到屏幕上一闪而过的模板字符串注入,但普通用户很难察觉到。

此后,公司的内部网络,个人文件,Office文档/邮件/便笺,加密聊天等等都会成为攻击或盗取对象。

定位「最低级」,合理吗?

微软将这个漏洞定为「重要、有欺骗性」,几乎是Office365 Cloud 漏洞赏金计划中级别最低的漏洞。

但从漏洞本身能造成的危害上来说,Teams漏洞可以导致:

在私人设备上任意执行命令,而不与受害者进行交互(隐蔽性)。

除了Teams,还可以访问私人聊天、文件、内部网络、私人密钥和个人数据。

访问SSO令牌,因此除了Teams(Outlook,Office365等)之外,还可以调用其他微软服务。

通过重定向到攻击者网站或要求输入SSO凭证,可能会受到钓鱼攻击

记录键盘输入内容。

利用这种攻击方法还有一个致命的危害,即可以将执行代码做成蠕虫,通过Teams的用户关系网络自动传播。

GitHub用户Oskarsve说,他们的团队甚至诞生了一个新的「梗」:现在只要出现远程执行bug,都会说成「重要、有欺骗性」。

危害大、隐蔽性强、传染性强,这样的漏洞被定位最低级别,并且发现的时间是在今年8月份,而直到11月才完全修复。

微软的态度,是网友们不满的主要原因。

微软:没有义务做出解释

微软Teams漏洞被发现以后,Github用户oskarsve数次向微软安全响应中心反映,并详细列出了漏洞可能带来的严重后果。

三个月后,微软方面终于有了结论,给了这个漏洞一个最低的级别。

同时,微软方面还给出一个匪夷所思的说明:

桌面应用的漏洞「超出范围」(out of scope)。

但桌面应用是大多数用户使用Teams的方式。

oskarsve认为微软的做法十分离谱,给出的说明也在敷衍用户。

漏洞修复以后,面对用户的质疑,和对漏洞危害性的询问,微软都拒绝回应。

11月底,微软方面又补了一句:

当前微软政策规定,无需对可自动更新的产品做CVE(通用漏洞披露)。

回复慢、还拒绝交流的态度惹恼了很多用户。

Oskarsve在GitHub就此事建了主页,并且详细列出时间线,Hackernews一下炸开了锅。

大家纷纷翻起了微软的黑历史。

比如,有用户反映,微软对于自家产品的漏洞,一直都是大事化小、不解释的态度。

早在20年前IE5浏览器上线时,要报告bug,必须要用信用卡支付100美元定金。

如果bug属实,100美元退还,如果没bug,100美元就作为浪费微软时间的补偿。「doge」

后来有人详细说明了当时的政策:

收费项目是微软技术支持电话的服务费,如果最后证实是微软方面的bug,则用户无需支付这笔费用。

此外,还有用户说,IE7时代时,浏览器和ClickOnce启动器无法兼容,向微软团队反映数月也无果。

最后还引起了微软和ClickOnce工作人员之间的论战。

这个问题直到Edge浏览器时代依然存在。

翻一翻HC上关于这则消息的评论,240多条讨论,大多都是这样故事。

微软在桌面PC上的优势和垄断难破,用户苦之久矣……

微软漏洞有过让你糟心的经历吗?
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6521

    浏览量

    103650
  • PC
    PC
    +关注

    关注

    9

    文章

    2032

    浏览量

    153607
  • HTTP
    +关注

    关注

    0

    文章

    484

    浏览量

    30801
收藏 人收藏

    评论

    相关推荐

    CMOS运放的输入阻抗到底有多高呢?

    都说CMOS运放输入阻抗高,到底有多高呢?可有一个量化指标?
    发表于 09-06 06:59

    求助,这个电路U1A运放同相端的R1电阻到底有什么作用啊?

    想问下这个电路U1A运放同相端的R1电阻到底有什么作用啊?很郁闷。
    发表于 08-27 07:09

    EWSTM8-2201 or 3101安装说明上有的说选“是”,有的说选“否”,二者到底有什么区别?对工程什么影响?

    the installation. ......... 安装说明上有的说选“是”,有的说选“否”,二者到底有什么区别?对工程什么影响?
    发表于 04-28 08:08

    网线到底有多少种连接器

    我们在谈论网线的时候,聊得最多的,一定是它的连接器,它在连接过程中扮演着极为重要的角色。网线到底有多少种连接器?本期我们将从工业级使用出发,来看看这根似乎普通的网线,在连接器上有多么努力。
    的头像 发表于 01-26 10:06 479次阅读

    NUC123的USB外设到底有没有DMA功能?

    下载最新的TRM 1.07: 在最先前的描述以及USB的寄存器章节都有DMA相关的内容。但是DMA那一章节里的框图没有USB外设。同时关于USB外设DMA的用法也没具体说明。所以USB外设到底有没DMA功能,若是该怎么用?
    发表于 01-16 08:26

    AD7280AWBSTZ和AD7280ABSTZ之间到底有什么区别?

    替代吗?在网上找到的两个芯片的相关数据都是一样的,AD7280AWBSTZ和AD7280ABSTZ之间到底有什么区别?
    发表于 01-08 06:36

    COB与SMD到底有什么不同?

    COB与SMD到底有什么不同?  COB和SMD是两种常见的电子元器件封装技术。它们在电子行业中被广泛应用,尤其在LED照明领域。虽然它们都用于将芯片连接到电路板上,但它们在封装技术和应用方面有一些
    的头像 发表于 12-29 10:34 1484次阅读

    到底有哪些原因会导致电枢绝缘阻值为零?

    对电机多大影响,现在这样用能安全使用多长时间,为什么电枢会是零呢,到底有哪些原因会导致电枢绝缘阻值为零?
    发表于 12-14 08:30

    天线形状那么到底有什么用?

    天线形状那么到底有什么用? 天线是一种用于无线通信的关键设备,它们的不同形状和设计具有特定的功能和应用。在本文中,将详细介绍不同形状的天线及其用途。 1. 垂直天线 垂直天线是最常见的一种天线
    的头像 发表于 11-28 15:27 1265次阅读

    电阻的作用到底有哪些

    电阻作为电子电路最基本的元器件,被应用在各个电子电路中。 那为什么电阻可以应用在电子电路的各个地方呢?它的作用到底有哪些?本篇文章将会做一个精讲。 根据官方对于电阻的百科是——导体对电流的阻碍作用
    的头像 发表于 11-06 11:43 1189次阅读
    电阻的作用<b class='flag-5'>到底有</b>哪些

    请问MSP430到底有几个时钟呀?

    请问MSP430到底有几个时钟呀
    发表于 11-03 06:36

    COB与SMD到底有什么不同

    如今在应用领域,COB和SMD两种技术正在“平分春色”,但在微小间距LED领域,COB正在成为各大厂商都在争相研发的行业主流技术。那么COB与SMD到底有什么不同呢?
    的头像 发表于 11-02 09:37 2275次阅读
    COB与SMD<b class='flag-5'>到底有</b>什么不同

    模光纤和单模光纤到底有何区别?

    模光纤和单模光纤到底有何区别? 在网络通讯行业中,光纤通信一直是最具优势的技术之一。其中,模光纤和单模光纤是两种常用的光纤类型。它们之间的区别在哪里?本文将为大家探讨这个问题。 1.定义
    的头像 发表于 10-30 11:01 1173次阅读

    服务机器人的核心技术到底有哪些

    机器人的基本架构通常包括中央处理器 (CPU)、电源/电池管理单元、电池充电器、无线通信 (COM) 模块、人机界面 (HMI)、传感器及驱动模块(刷和无刷电机)。那么,服务机器人的核心技术到底有哪些呢?
    发表于 10-26 10:23 471次阅读
    服务机器人的核心技术<b class='flag-5'>到底有</b>哪些

    ARM和DSP到底有什么区别?

    现在在学ARM,想知道ARM和DSP到底有什么区别?为什么有些地方用DSP有些用ARM
    发表于 10-19 07:20