AVt天堂网 手机版,亚洲va久久久噜噜噜久久4399,天天综合亚洲色在线精品,亚洲一级Av无码毛片久久精品

當(dāng)前位置:首頁 > 科技  > 知識百科

微軟 Win11 尚未修復(fù),新跨站腳本攻擊 GrimResource 曝光:可運(yùn)行任意 JavaScript 代碼

來源: 責(zé)編: 時(shí)間:2024-06-25 17:11:17 202觀看
導(dǎo)讀 6 月 25 日消息,網(wǎng)絡(luò)安全公司 Elastic Security 于 6 月 22 日發(fā)布博文,曝光了名為 GrimResource 的全新攻擊技術(shù),利用特制的微軟管理控制臺(MMC)文件,以及尚未修復(fù)的 Windows 跨站腳本攻擊(XSS)漏洞,來執(zhí)行任意代碼。

6 月 25 日消息,網(wǎng)絡(luò)安全公司 Elastic Security 于 6 月 22 日發(fā)布博文,曝光了名為 GrimResource 的全新攻擊技術(shù),利用特制的微軟管理控制臺(MMC)文件,以及尚未修復(fù)的 Windows 跨站腳本攻擊(XSS)漏洞,來執(zhí)行任意代碼。W7V28資訊網(wǎng)——每日最新資訊28at.com

W7V28資訊網(wǎng)——每日最新資訊28at.com

Elastic Security 于今年 6 月 6 日發(fā)現(xiàn)了上傳到 VirusTotal 的一個(gè)樣本(sccm-updater.msc),發(fā)現(xiàn)已經(jīng)有黑客利用 GrimResource 發(fā)起網(wǎng)絡(luò)攻擊,而且目前最新 Windows 11 版本中尚未修復(fù)這個(gè)跨站腳本漏洞。W7V28資訊網(wǎng)——每日最新資訊28at.com

GrimResource 攻擊始于一個(gè)惡意 MSC 文件,該文件試圖利用 "apds.dll" 庫中一個(gè)基于 DOM 的跨站腳本漏洞,通過偽造的 URL 執(zhí)行任意 JavaScript。W7V28資訊網(wǎng)——每日最新資訊28at.com

該漏洞于 2018 年 10 月報(bào)告給 Adobe 和微軟,雖然兩家公司都進(jìn)行了調(diào)查,但微軟認(rèn)定該漏洞不符合立即修復(fù)的標(biāo)準(zhǔn)。W7V28資訊網(wǎng)——每日最新資訊28at.com

截至 2019 年 3 月,該跨站腳本漏洞仍未打補(bǔ)丁,目前尚不清楚該漏洞是否已得到解決。W7V28資訊網(wǎng)——每日最新資訊28at.com

W7V28資訊網(wǎng)——每日最新資訊28at.com

在 StringTable 中引用 apds.dll 重定向

W7V28資訊網(wǎng)——每日最新資訊28at.com

惡意 VBScript 文件

攻擊者分發(fā)的惡意 MSC 文件包含對 StringTable 部分中存在漏洞的 APDS 資源的引用,因此當(dāng)目標(biāo)打開該文件時(shí),MMC 會(huì)對其進(jìn)行處理,并在“mmc.exe”情境中觸發(fā) JS 執(zhí)行。W7V28資訊網(wǎng)——每日最新資訊28at.com

Elastic 解釋說,跨站腳本漏洞可與“DotNetToJScript”技術(shù)相結(jié)合,通過 JavaScript 引擎執(zhí)行任意 .NET 代碼,從而繞過任何安全措施。W7V28資訊網(wǎng)——每日最新資訊28at.com

附上該跨站腳本演示圖如下:W7V28資訊網(wǎng)——每日最新資訊28at.com

W7V28資訊網(wǎng)——每日最新資訊28at.com

本文鏈接:http://www.tebozhan.com/showinfo-119-96272-0.html微軟 Win11 尚未修復(fù),新跨站腳本攻擊 GrimResource 曝光:可運(yùn)行任意 JavaScript 代碼

聲明:本網(wǎng)頁內(nèi)容旨在傳播知識,若有侵權(quán)等問題請及時(shí)與本網(wǎng)聯(lián)系,我們將在第一時(shí)間刪除處理。郵件:2376512515@qq.com

上一篇: Win11 新裝機(jī)用戶吐槽微軟:默認(rèn)啟用 OneDrive 備份,導(dǎo)致桌面 文件管理器被舊文件塞滿

下一篇: 郵件和日歷應(yīng)用年底退出舞臺,微軟敦促 Win10 Win11 用戶遷移改用新版 Outlook

標(biāo)簽:
  • 熱門焦點(diǎn)
  • 中興AX5400Pro+上手體驗(yàn):再升級 雙2.5G網(wǎng)口+USB 3.0這次全都有

    2021年11月的時(shí)候,中興先后發(fā)布了兩款路由器產(chǎn)品,中興AX5400和中興AX5400 Pro,從產(chǎn)品命名上就不難看出這是隸屬于同一系列的,但在外觀設(shè)計(jì)上這兩款產(chǎn)品可以說是完全沒一點(diǎn)關(guān)系
  • 5月安卓手機(jī)好評榜:魅族20 Pro奪冠

    性能榜和性價(jià)比榜之后,我們來看最后的安卓手機(jī)好評榜,數(shù)據(jù)來源安兔兔評測,收集時(shí)間2023年5月1日至5月31日,僅限國內(nèi)市場。第一名:魅族20 Pro好評率:97.50%不得不感慨魅族老品牌還
  • 5月iOS設(shè)備好評榜:iPhone 14僅排第43?

    來到新的一月,安兔兔的各個(gè)榜單又重新匯總了數(shù)據(jù),像安卓陣營的榜單都有著比較大的變動(dòng),不過iOS由于設(shè)備的更新?lián)Q代并沒有那么快,所以相對來說變化并不大,特別是iOS好評榜,老款設(shè)
  • 讓我們一起聊聊文件的操作

    文件【1】文件是什么?文件是保存數(shù)據(jù)的地方,是數(shù)據(jù)源的一種,比如大家經(jīng)常使用的word文檔、txt文件、excel文件、jpg文件...都是文件。文件最主要的作用就是保存數(shù)據(jù),它既可以保
  • 一個(gè)注解實(shí)現(xiàn)接口冪等,這樣才優(yōu)雅!

    場景碼猿慢病云管理系統(tǒng)中其實(shí)高并發(fā)的場景不是很多,沒有必要每個(gè)接口都去考慮并發(fā)高的場景,比如添加住院患者的這個(gè)接口,具體的業(yè)務(wù)代碼就不貼了,業(yè)務(wù)偽代碼如下:圖片上述代碼有
  • 一文搞定Java NIO,以及各種奇葩流

    大家好,我是哪吒。很多朋友問我,如何才能學(xué)好IO流,對各種流的概念,云里霧里的,不求甚解。用到的時(shí)候,現(xiàn)百度,功能雖然實(shí)現(xiàn)了,但是為什么用這個(gè)?不知道。更別說效率問題了~下次再遇到,
  • 梁柱接棒兩年,騰訊音樂闖出新路子

    文丨田靜 出品丨牛刀財(cái)經(jīng)(niudaocaijing)7月5日,企鵝FM發(fā)布官方公告稱由于業(yè)務(wù)調(diào)整,將于9月6日正式停止運(yùn)營,這意味著騰訊音樂長音頻業(yè)務(wù)走向消亡。騰訊在長音頻領(lǐng)域還在摸索。為
  • Counterpoint :OPPO雙旗艦戰(zhàn)略全面落地 高端產(chǎn)品銷量增長22%

    2023年6月30日,全球行業(yè)分析機(jī)構(gòu)Counterpoint Research發(fā)布的《中國智能手機(jī)高端市場白皮書》顯示,中國智能手機(jī)品牌正在尋求高質(zhì)量發(fā)展,中國高端智能
  • 與兆芯合作 聯(lián)想推出全新旗艦版筆記本電腦開天N7系列

    聯(lián)想與兆芯合作推出全新聯(lián)想旗艦版筆記本電腦開天 N7系列。這個(gè)系列采用兆芯KX-6640MA處理器平臺,KX-6640MA 處理器是采用了陸家嘴架構(gòu),16nm 工藝,4 核 4 線
Top