0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

微软漏洞到底有多严重?

lhl545545 来源:量子位 作者:量子位 2020-12-09 09:34 次阅读

一个已经修复一个月的微软系统漏洞,今天突然在HackerNews上火了起来。

不光如此,还有开发者专门在GitHub为这个漏洞建立项目。

但是,大家热议的焦点并不在漏洞本身,而是本来十分严重的漏洞,微软却将它标记为最低等级,并竭力淡化影响。

修复漏洞的速度也很慢。

微软对于严重漏洞「大事化小」的做法,引来网友一致吐槽,甚至还有人翻起了微软的「旧账」。

这个漏洞到底有多严重?微软真的「护短」吗?

什么样的漏洞?

今年8月,微软团队协作工具Microsoft Teams,被指出存在严重的远程执行漏洞。

这个远程代码执行漏洞可由teams.microsoft.com的新XSS(跨站点脚本)注入触发。

黑客在受害者的PC上执行任意代码,而无需用户交互。

在Teams的所有支持的平台(Windows、macOS、Linux)桌面应用程序都可能受到影响

攻击者只需要在Teams中给目标发送一条看起来很正常的消息。受害者只要点击查看消息,然后就会远程执行代码。

整个过程不用任何其他互动。

在演示中,攻击者只需要发送一个非交互式的HTTP请求即可。

在远程代码开始执行时,可以看到屏幕上一闪而过的模板字符串注入,但普通用户很难察觉到。

此后,公司的内部网络,个人文件,Office文档/邮件/便笺,加密聊天等等都会成为攻击或盗取对象。

定位「最低级」,合理吗?

微软将这个漏洞定为「重要、有欺骗性」,几乎是Office365 Cloud 漏洞赏金计划中级别最低的漏洞。

但从漏洞本身能造成的危害上来说,Teams漏洞可以导致:

在私人设备上任意执行命令,而不与受害者进行交互(隐蔽性)。

除了Teams,还可以访问私人聊天、文件、内部网络、私人密钥和个人数据。

访问SSO令牌,因此除了Teams(Outlook,Office365等)之外,还可以调用其他微软服务。

通过重定向到攻击者网站或要求输入SSO凭证,可能会受到钓鱼攻击

记录键盘输入内容。

利用这种攻击方法还有一个致命的危害,即可以将执行代码做成蠕虫,通过Teams的用户关系网络自动传播。

GitHub用户Oskarsve说,他们的团队甚至诞生了一个新的「梗」:现在只要出现远程执行bug,都会说成「重要、有欺骗性」。

危害大、隐蔽性强、传染性强,这样的漏洞被定位最低级别,并且发现的时间是在今年8月份,而直到11月才完全修复。

微软的态度,是网友们不满的主要原因。

微软:没有义务做出解释

微软Teams漏洞被发现以后,Github用户oskarsve数次向微软安全响应中心反映,并详细列出了漏洞可能带来的严重后果。

三个月后,微软方面终于有了结论,给了这个漏洞一个最低的级别。

同时,微软方面还给出一个匪夷所思的说明:

桌面应用的漏洞「超出范围」(out of scope)。

但桌面应用是大多数用户使用Teams的方式。

oskarsve认为微软的做法十分离谱,给出的说明也在敷衍用户。

漏洞修复以后,面对用户的质疑,和对漏洞危害性的询问,微软都拒绝回应。

11月底,微软方面又补了一句:

当前微软政策规定,无需对可自动更新的产品做CVE(通用漏洞披露)。

回复慢、还拒绝交流的态度惹恼了很多用户。

Oskarsve在GitHub就此事建了主页,并且详细列出时间线,Hackernews一下炸开了锅。

大家纷纷翻起了微软的黑历史。

比如,有用户反映,微软对于自家产品的漏洞,一直都是大事化小、不解释的态度。

早在20年前IE5浏览器上线时,要报告bug,必须要用信用卡支付100美元定金。

如果bug属实,100美元退还,如果没bug,100美元就作为浪费微软时间的补偿。「doge」

后来有人详细说明了当时的政策:

收费项目是微软技术支持电话的服务费,如果最后证实是微软方面的bug,则用户无需支付这笔费用。

此外,还有用户说,IE7时代时,浏览器和ClickOnce启动器无法兼容,向微软团队反映数月也无果。

最后还引起了微软和ClickOnce工作人员之间的论战。

这个问题直到Edge浏览器时代依然存在。

翻一翻HC上关于这则消息的评论,240多条讨论,大多都是这样故事。

微软在桌面PC上的优势和垄断难破,用户苦之久矣……

微软漏洞有过让你糟心的经历吗?
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6598

    浏览量

    104066
  • PC
    PC
    +关注

    关注

    9

    文章

    2082

    浏览量

    154219
  • HTTP
    +关注

    关注

    0

    文章

    505

    浏览量

    31232
收藏 人收藏

    评论

    相关推荐

    差分输入和和单端输入在本质上到底有什么区别?

    和和单端输入在本质 上到底有什么区别? 因为,ADC采集的信号说到底是AINP - AINN,不管单端还是差分,采集的信号都是这两个pad的差值。 2:将单端信号接在ADC的差分输入接口上可以用
    发表于 12-23 07:31

    TFP401APZP到底有没有HSYNC输出?

    请教下TI的大牛,TFP401APZP这颗IC到底有没有HSYNC输出?实测发现HSYNC无输出,是要做什么设置么?!
    发表于 12-20 07:28

    高铁站网约车数智出行到底有智能‌

    在当今这个科技飞速发展的时代,智能出行已成为我们日常生活中不可或缺的一部分,而高铁站网约车数智出行更是将这一理念推向了新的高度。那么,这种数智出行方式到底有智能呢? 首先,从预约叫车开始,高铁站网
    的头像 发表于 11-14 14:48 211次阅读

    RTOS与Linux到底有什么区别

    很多做嵌入式开发的小伙伴都存在这样的疑惑:RTOS与Linux到底有什么区别?
    的头像 发表于 10-29 09:53 447次阅读

    功放和运放到底是什么区别?

    想请问一下功放和运放到底是什么区别,感觉只要接一个小负载,运放的输出电流也可以很大啊?到底有什么区别啊
    发表于 09-10 07:00

    CMOS运放的输入阻抗到底有多高呢?

    都说CMOS运放输入阻抗高,到底有多高呢?可有一个量化指标?
    发表于 09-06 06:59

    求助,这个电路U1A运放同相端的R1电阻到底有什么作用啊?

    想问下这个电路U1A运放同相端的R1电阻到底有什么作用啊?很郁闷。
    发表于 08-27 07:09

    无人机智能巡检系统到底有哪些作用

    无人机智能巡检系统到底有哪些作用? 随着科技的不断发展,无人机已经在光伏、风电、农业、水利、城市管理、地质等领域广泛应用,无人机智能巡检系统的应用,为巡检工作带来了革命行的变革,那么无人机智能巡检
    的头像 发表于 08-19 16:49 342次阅读
    无人机智能巡检系统<b class='flag-5'>到底有</b>哪些作用

    微软五月补丁修复61个安全漏洞,含3个零日漏洞

    值得注意的是,此次修复并不包含5月2日修复的2个微软Edge漏洞以及5月10日修复的4个漏洞。此外,本月的“补丁星期二”活动还修复了3个零日漏洞,其中2个已被证实被黑客利用进行攻击,另
    的头像 发表于 05-15 14:45 700次阅读

    微软去年提交1128个漏洞,&quot;提权&quot;和&quot;远程代码执行&quot;最为常见

    据BeyondTrust安全平台统计显示,微软于2023年共报告漏洞1128项,相较于2022年的1292个略微下滑5%,但总漏洞数仍维持在历史高位。值得注意的是,NIST通用漏洞评级
    的头像 发表于 04-29 16:11 446次阅读

    EWSTM8-2201 or 3101安装说明上有的说选“是”,有的说选“否”,二者到底有什么区别?对工程什么影响?

    the installation. ......... 安装说明上有的说选“是”,有的说选“否”,二者到底有什么区别?对工程什么影响?
    发表于 04-28 08:08

    网线到底有多少种连接器

    我们在谈论网线的时候,聊得最多的,一定是它的连接器,它在连接过程中扮演着极为重要的角色。网线到底有多少种连接器?本期我们将从工业级使用出发,来看看这根似乎普通的网线,在连接器上有多么努力。
    的头像 发表于 01-26 10:06 617次阅读

    NUC123的USB外设到底有没有DMA功能?

    下载最新的TRM 1.07: 在最先前的描述以及USB的寄存器章节都有DMA相关的内容。但是DMA那一章节里的框图没有USB外设。同时关于USB外设DMA的用法也没具体说明。所以USB外设到底有没DMA功能,若是该怎么用?
    发表于 01-16 08:26

    全固态电池到底有哪些闪光点?

    全固态电池到底有哪些闪光点? 全固态电池是一种新型的电池技术,相比传统液态电池,具有许多闪光点。下面我将详细介绍这些闪光点。 首先,全固态电池具有更高的安全性。传统液态电池中使用的有机电解液容易引发
    的头像 发表于 01-09 17:09 767次阅读

    AD7280AWBSTZ和AD7280ABSTZ之间到底有什么区别?

    替代吗?在网上找到的两个芯片的相关数据都是一样的,AD7280AWBSTZ和AD7280ABSTZ之间到底有什么区别?
    发表于 01-08 06:36