Windows操作系统JScript组件被爆存在严重安全漏洞
而在四个月之后,微软才正式发布了一个更新补丁来修复这个漏洞。
ZDI通常会等待120天左右的时间才会披露相关漏洞的细节信息,根据ZDI发布的官方安全公告:
“该漏洞允许攻击者在目标Windows主机中执行任意代码,在利用该漏洞的过程中,攻击者需要想办法与用户进行交互,并让他们访问某个恶意页面或打开某个恶意文件。这个漏洞是由于Jscript对Error对象处理不当所导致的。通过在脚本文件中执行恶意代码,攻击者可以在指针被释放之后重用目标指针。因此,攻击者将能够利用该漏洞在当前进程环境下执行任意代码。”
目前,该漏洞的CVSSv2严重等级评估为6.8分(10)。
在利用该漏洞实施攻击的过程中,攻击者需要欺骗用户访问特定的恶意Web页面,或在主机中下载并打开恶意JS文件。
但好消息是,这个漏洞并不能帮助攻击者获取到目标主机的完整控制权,因为攻击者只能在沙箱环境中执行他们的恶意代码。当然了,攻击者还可以结合其他的沙箱绕过技术并在目标主机环境中执行他们的恶意代码。
不管怎样,微软团队正在努力解决这个问题,请大家不用太过担心。
漏洞时间轴
-
2018年01月23日:ZDI将漏洞信息提交给厂商;
-
2018年01月23日:厂商拿到漏洞信息,并分配了事件编号;
-
2018年04月23日:厂商回复称,在没有PoC的情况下他们很难复现该漏洞;
-
2018年04月24日:ZDI重新发送了最新的PoC;
-
2018年05月01日:厂商收到了PoC;
-
2018年05月08日:厂商要求获取额外的PoC扩展;
-
2018年05月29日:ZDI决定在5月29日发布关于这个0 day漏洞的相关信息。
-
ZDI表示,目前还没有观察到有攻击者在真实场景中利用该漏洞实施攻击。

-
下载建设标准通app
手机工具 | 55.3M
建设标准通APP是一款为工程建筑行业量身打造的专业软件,提供了大量的标准规范、理论知识和新的行业信息。该软件嵌入了各种办公作用,适用依据数字工具查验现场管理,并可网上申请检查记录,以保证工作职责标准化和品质。
-
下载兔小贝识字app
生活实用 | 430.61M
兔小贝识字app是一款面向多年龄段孩子的识字启蒙需求的学习软件。软件里精选了1200个汉字可以自由的选择学习,每一个汉字都包含认学练写四个阶段,相辅相成,帮助孩子全方位巩固汉字的音形意,并且遵循记忆曲线设计多轮复习,确保孩子能真正的掌握汉字。
-
下载e护通医护端
生活实用 | 46.08M
e护通医护端app是一款专为护士打造的线上兼职接单软件,该软件致力于为用户提供专业便捷的线上服务,整合多平台多场景打造医护一体化服务,实现健康护理+养老的服务覆盖,平台全面保障医护人员的正常权益,为用户提供意外险,医责险,第三者责任险等多重保障,用户可以放心使用。
- 花火漫画app漫画搜索教程04-02
- 花火漫画app翻页模式调整方法04-02
- 花火漫画app注册方式选择04-02
- 爱电影视app追剧教程04-02
- 爱电影视app投屏教程04-02
- 让旅途瞬间化作隽永回忆 Galaxy AI旧金山体验纪实04-02
- AI定义新一代硬件 千问眼镜首批AI办事能力上线04-02
- 小书包app感兴趣书籍阅读教程04-01
- 光影定格旅途记忆:三星Galaxy影像旗舰漫游旧金山04-01
- 有哪些适合运动佩戴的耳机?三星Galaxy Buds4系列值得考虑04-01
- 中旅旅行app景点搜索教程04-01
