Windows操作系统JScript组件被爆存在严重安全漏洞
而在四个月之后,微软才正式发布了一个更新补丁来修复这个漏洞。
ZDI通常会等待120天左右的时间才会披露相关漏洞的细节信息,根据ZDI发布的官方安全公告:
“该漏洞允许攻击者在目标Windows主机中执行任意代码,在利用该漏洞的过程中,攻击者需要想办法与用户进行交互,并让他们访问某个恶意页面或打开某个恶意文件。这个漏洞是由于Jscript对Error对象处理不当所导致的。通过在脚本文件中执行恶意代码,攻击者可以在指针被释放之后重用目标指针。因此,攻击者将能够利用该漏洞在当前进程环境下执行任意代码。”
目前,该漏洞的CVSSv2严重等级评估为6.8分(10)。
在利用该漏洞实施攻击的过程中,攻击者需要欺骗用户访问特定的恶意Web页面,或在主机中下载并打开恶意JS文件。
但好消息是,这个漏洞并不能帮助攻击者获取到目标主机的完整控制权,因为攻击者只能在沙箱环境中执行他们的恶意代码。当然了,攻击者还可以结合其他的沙箱绕过技术并在目标主机环境中执行他们的恶意代码。
不管怎样,微软团队正在努力解决这个问题,请大家不用太过担心。
漏洞时间轴
-
2018年01月23日:ZDI将漏洞信息提交给厂商;
-
2018年01月23日:厂商拿到漏洞信息,并分配了事件编号;
-
2018年04月23日:厂商回复称,在没有PoC的情况下他们很难复现该漏洞;
-
2018年04月24日:ZDI重新发送了最新的PoC;
-
2018年05月01日:厂商收到了PoC;
-
2018年05月08日:厂商要求获取额外的PoC扩展;
-
2018年05月29日:ZDI决定在5月29日发布关于这个0 day漏洞的相关信息。
-
ZDI表示,目前还没有观察到有攻击者在真实场景中利用该漏洞实施攻击。

-
下载Remote Mouse苹果版
生活实用 | 71.1M
Remote Mouse苹果版也可理解成无线鼠标,单击、双击、右击、滚动、拖拽都没有问题,而且操作起来跟真实的鼠标一模一样;假如你认为Remote Mouse只能当做无线鼠标的话那就错了,你完全可以把Remote Mouse当做键盘来使用,F1-F12、Delete、Esc所有键位通通都有。
-
下载追书神器ipad版
阅读学习 | 184.4M
追书神器ipad版是一款专为ipad用户量身打造的网络小说阅读应用。软件涵盖了全网百万部热门连载小说,无论是玄幻奇幻、武侠仙侠、穿越架空、惊悚悬疑,还是青春校园、都市言情、耽美同人,职场竞技等各类小说应有尽有,绝对满足你的阅读口味。
-
下载追书神器ios版
阅读学习 | 184.4M
追书神器ios版,一款及时更新小说的、免费的阅读软件。全站没有广告!超级好用的网文小说电子书追更神器!谁没在上课的时候看过小说呢,谁没在晚上睡前、在休息时间看过小说呢。相信大部分人都看过吧,看小说就用追书神器吧!还有高能社区和书友们一起来吐槽吧!除此之外。
- 新能源汽车品牌最新保值率排名来了:问界小米排前二05-22
- iOS 27或淘汰四款旧iPhone 包括iPhone 11系列及第二代SE05-22
- 曝京东方提议低价供应Galaxy S27 OLED订单 三星正评估05-22
- 九号鼹鼠自平衡2.0+同频双闪 定义两轮智能新赛道05-22
- 三星Galaxy Z Roll可卷曲手机专利曝光:提供全息与血压测量显示屏05-22
- 谷歌公布2026年5月Android系统更新内容 推进生态互联05-22
- Manus创始人筹10亿美元回购股权 计划赴港股IPO05-22
- iPhone 18 Pro系列新配色曝光:含暗樱桃色、浅蓝色05-22
- 三星S26 FE现身One UI 9测试 开发已启动 下半年发布?05-22
- 调查显示:三分之一的高端车意向者改买大众化品牌车05-22
- iPhone 17e上市九周国内销量破10万 比上代增长11%05-22
