顯示廣告
隱藏 ✕
※ 本文轉寄自 ptt.cc 更新時間: 2021-12-14 12:14:13
看板 PC_Shopping
作者 hn9480412 (ilinker)
標題 [情報] 白帽駭客直接在網路公開微軟Windows 11
時間 Mon Dec 13 20:56:55 2021



白帽駭客直接在網路公開微軟Windows 11高危險漏洞,只因懸賞獎金打骨折

量子位 量子位 發表於 2021年12月13日 14:00

各家作業系統以及大廠,都有準備一筆懸賞漏洞的賞金,鼓勵白帽駭客幫企業找到漏洞,
並且在漏洞被公布之前,廠商可以搶先將漏洞修補起來,皆大歡喜。

不過,最近GitHub 上突然有人上傳了一個可以利用Windows 11 最新漏洞的辦法,幾天之
內暴漲 1300 多個星星。那麼,發現漏洞不是可以報告給微軟來領取高額賞金,他怎麼不
要了?按這位駭客自己的說法「現在微軟的賞金已成了垃圾」。


微軟漏洞發現賞金現已大幅縮水,曾有白帽駭客抱怨本來該獲得 1 萬美元的漏洞,最後
只拿到 1 千美元,直接縮水 90%。

這次的這位駭客 Naceri 也很失望,索性剩下那點錢也不要了,直接公開算了。

透過這個漏洞,惡意程式能在幾秒內獲得管理員權限,完全掌控你的你電腦。漏洞出在
Windows Installer Service 上,就是用.MSI 檔案安裝和移除軟體時用到的功能。

Naceri 在 GitHub 頁面上說漏洞會影響到最新的 Windows 11 和伺服器版 Windows
Server 2022。


不過安全技術網站 Bleeping Computer 測試發現,現在最普及的 Windows 10 也逃不過
。現在,思科安全情報團隊 Talos 也已經偵測到了利用這個漏洞的惡意程式。

微軟漏洞懸賞縮水這件事對白帽駭客們積極度有很大的影響。

另一位發現了 Hyper-V 虛擬機漏洞的老選手,就在Twitter上直呼新規定「不公平!」

按照微軟懸賞計畫公開的說法,此類漏洞賞金上限可達 25 萬美元,結果他只拿到了
5000 美元。

白帽駭客因微軟摳門憤而公開漏洞這事也不是第一次發生。

去年 9 月,一位長期從事漏洞挖掘的研究者 Lykkegaard 發現了能在 System32 目錄裡
加入任意檔案的方法,而且一旦寫入就無法再刪除或修改。

這是相當嚴重的一個 Bug,但他選擇直接公開,因為當時微軟還拖欠他之前的賞金長達 7
 個月。

Lykkegaard 找到這個漏洞花了 30 個小時,按照縮水後的規則只能拿到 2 千美元。他一
算這時薪才 66 美元,關鍵還不一定能拿得到,實在不值得。
公開漏洞是雙面刃

公開漏洞是一把雙面刃,雖然可能被人惡意利用,但也能讓更多第三方技術高手參與修復


不過,Naceri 這一次發現的漏洞卻不是那麼好修復的。

其實這次與 Windows Installer 相關的漏洞,微軟已經發布過一次更新。

結果這個更新非但沒能完全解決問題,還引發了更複雜的漏洞。

白帽駭客 Naceri 這次公開的實際就是繞過上一個安全更新的辦法,而且他警告再次嘗試
修復可能帶來額外的問題。

不建議第三方嘗試修補二進制檔案,可能會破壞 Windows Installer。所幸的是,第三方
社群 0patch 還是在幾天之後成功製作並發布了更新,如果你擔心遇到攻擊,可以到透過
 0patch 服務安裝更新。更新網址:https://0patch.com

至於微軟自己,有什麼說法?

「我們知悉有關資料披露,並會採取一切必要措施,確保客戶的安全和保障。使用上述方
法的攻擊者必須已經具備在目標受害者的機器上執行程式的權限和能力。」

翻譯一下大概是:「別催了,我們會改。」

https://tinyurl.com/vm6e5jcb
白帽駭客直接在網路公開微軟Windows 11高危險漏洞,只因懸賞獎金打骨折 | T客邦
[圖]
各家作業系統以及大廠,都有準備一筆懸賞漏洞的賞金,鼓勵白帽駭客幫企業找到漏洞,並且在漏洞被公布之前,廠商可以搶先將漏洞修補起來,皆大歡喜。 ...

 

Azure和企業用Microsoft 365賺到爛了還這麼摳門

--
 作者  kech9111 (...)                                         看板  Gossiping
 標題  [問卦] 有沒有亞洲只剩台灣沒有知名樂園的八卦?                          
 時間  Wed Dec 24 19:18:26 2014                                              
ineedadvice: 你把5566放在哪12/24 19:19
ineedadvice: ......看錯
KYALUCARD: ....要介紹眼鏡行嗎?12/24 19:19

--
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.251.39.136 (臺灣)
※ 文章代碼(AID): #1XjqCSF5 (PC_Shopping)
※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1639400220.A.3C5.html
maplefoxs   : 這種錢對微軟來說連一根鼻毛都不如1F 219.91.101.234 台灣 12/13 21:01
FreedomTrail: 讓人生氣啊…..M$2F 223.138.145.105 台灣 12/13 21:04
TaoYPingS   : w11強制合併工作列,強制合併右鍵3F 223.138.153.27 台灣 12/13 21:07
TaoYPingS   : ,一堆快捷鍵消失,檔案不能拖拉到
TaoYPingS   : 工作列裡的視窗,一大堆讓我工作效
TaoYPingS   : 率大減,到底要不要改
yys310      : I missed the part where that's7F 140.114.6.25 台灣 12/13 21:08
yys310      : my problem
hn9480412   : 快捷鍵問題你可以考慮裝PowerToys看9F 111.251.39.136 台灣 12/13 21:14
hn9480412   : 看
shasen1235  : M$:CEO換印度人當然是用盧比啊~11F 223.140.18.39 台灣 12/13 21:23
yoshilin    : MS的使用者合約到底寫什麼?12F 101.136.106.153 台灣 12/13 21:23
yoshilin    : 是不是都不能告MS洩個人資料
Medic       : 什麼時候才能有一點開就一大片分好14F 123.194.116.134 台灣 12/13 21:24
Medic       : 群組的釘選捷徑的開始選單像Win8或
Medic       : Win10的那種?
pokiman     : 蘋果也這樣越有錢越摳門17F 111.71.214.46 台灣 12/13 21:27
IMCENTER    : 微軟省這點錢有什麼意思 幾秒就賺18F 111.255.178.177 台灣 12/13 21:27
IMCENTER    : 回來的東西
d99224003   : 我電腦沒在插網路的根本不怕20F 180.217.79.180 台灣 12/13 21:41
spfy        : 右鍵改登錄檔有解 要GOOGLE一下21F 118.150.69.161 台灣 12/13 22:03
spfy        : 工作列合併就真的很煩
korsg       : 你他媽微軟是缺那點錢嗎23F 223.139.146.239 台灣 12/13 22:07
yeeouo      : 省這點小錢真的腦袋撞到24F 180.217.199.196 台灣 12/13 22:26
yankeefat   : 物以稀為貴 漏洞也是25F 118.166.163.253 台灣 12/13 22:30
yankeefat   : 漏洞太多導致價值下跌(X
xbearboy    : 蘋果不是直接當沒收到回報?xD27F 125.228.141.222 台灣 12/13 22:34
demon159000 : 越有錢越摳是走向失敗28F 211.72.238.110 台灣 12/13 22:35
tkhunter    : 沒辦法,漏洞太多,虧太大29F 111.71.80.127 台灣 12/13 22:38
shinkiro    : 說話不算的垃圾微軟:(30F 36.231.45.234 台灣 12/13 22:45
reaturn     : 漏洞不影響股價,其實不用修沒差31F 111.242.207.243 台灣 12/13 22:53
Windcws9Z   : 獎金直接縮水90%,騙 偷襲 不講武德32F 59.127.190.36 台灣 12/13 22:54
kis28519    : 沒有獎金沒有漏洞33F 223.137.147.35 台灣 12/13 23:19
ejru65m4    : 省了9000美元欸34F 49.159.176.88 台灣 12/13 23:26
jiaxie      : 你已經成為正版軟體受害者35F 220.134.6.179 台灣 12/13 23:48
issoap      : Windows Installer 這麼常用到的的36F 118.166.147.109 台灣 12/14 00:55
issoap      : 東西有嚴重漏洞 笑死
narukaza    : 0patch那個根本就是防毒軟體的概念38F 220.129.64.194 台灣 12/14 01:00
narukaza    : ,列出一堆漏洞,然後免費版只能防
narukaza    : 一部分,付費才能防全部,問題是一
narukaza    : 個4MB左右的程式要怎麼修復300多個
narukaza    : 漏洞?
matyih      : 巨硬摳不意外 看看軟體offer多少侮43F 76.121.2.8 美國 12/14 05:19
matyih      : 辱包
dou0228     : 微軟在乎資安?嘻嘻45F 223.137.182.68 台灣 12/14 07:04
ko7625      : 再多漏洞你們還不是乖乖用windows46F 180.217.2.237 台灣 12/14 08:36
PHb787      : 是時候跳Linux了嗎 反正有proton47F 111.71.3.10 台灣 12/14 08:52
PHb787      : 其實很多遊戲還是可以玩
gameguy     : 蓋子一秒賺得錢都比25萬多,微軟越49F 180.217.29.202 台灣 12/14 09:43
gameguy     : 來越不行了?
jobintan    : Wine+DXVK+D3DVK能玩大部份遊戲。51F 152.69.198.153 日本 12/14 10:43
jobintan    : 不過他利用這點搞惡意軟件,豈不是
jobintan    : 可以賺得比當white hat多?

--
※ 看板: PC_Shopping 文章推薦值: 0 目前人氣: 0 累積人氣: 153 
作者 hn9480412 的最新發文:
點此顯示更多發文記錄
分享網址: 複製 已複製
guest
x)推文 r)回覆 e)編輯 d)刪除 M)收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇