SandboxEscaper 發布適用於 Windows 10 的權限提升零日漏洞利用

閱讀時間圖標 1分鐘讀


讀者幫助支持 MSpoweruser。如果您透過我們的連結購買,我們可能會獲得佣金。 工具提示圖標

請閱讀我們的揭露頁面,了解如何幫助 MSPoweruser 維持編輯團隊的發展 阅读更多

專門研究沙盒逃逸和本地權限提升漏洞的黑客發布了另一個針對所有版本的 Windows 10 和 Windows 10 Server 的零日漏洞。

該系統允許常規登錄用戶將自己提升為管理員,這將允許他們完全控制服務器或計算機。

該漏洞通過運行格式錯誤的 .job 文件來利用 Windows 任務計劃程序中的一個錯誤,該文件利用了任務計劃程序進程更改單個文件的 DACL(自由訪問控制列表)權限的方式中的缺陷。

黑客 SandboxEscaper 擁有 在 GitHub 上發布了該漏洞利用 並且已知不會首先警告 Microsoft。 她的漏洞利用以前曾被用於惡意軟件,她說她發現了 另外 3 個本地權限提升漏洞 她打算稍後發布。

CERT 協調中心的漏洞分析師 Will Dormann 已經確認了該漏洞利用,並且可以在下面的視頻中看到;

微軟很可能會在下個月或下個月的例行補丁星期二修補該漏洞。

通過 網易科技

有關主題的更多資訊: 利用, 安全, 10窗口

發表評論

您的電子郵件地址將不會被發表。 必填字段標 *