微軟今天發佈了一個新的 Windows安全警示 ,表示目前所有支持的Windows版本里都存有兩個致命的無修補安全漏洞,黑客可以藉此遠距離控制受害者的目標計算機。

根據微軟的説法,目前已經有攻擊是以這兩個未修補的漏洞來進行,並且影響Windows的所有官方支持版本,包括Windows 10、8.1和Server 2008、2012、2016和2019版本,而微軟在3個月前終止支持的Windows 7同樣受影響,。
這兩個漏洞都是位於Windows的Adobe Type Manager Library之中,這是一個字體解析軟件,它不但可以在使用第三方軟件時解析內容,還可以在無需用户打開文件的情況下被Windows資源管理器用來在“預覽窗格”或“詳細信息窗格”中顯示文件的內容。
這兩個漏洞是源於Adobe Type Manager Library不當地“處理特製的多主(Multi-master)字體Adobe Type1 PostScript格式。”其中一種已知的以此為基礎的攻擊手段為誘使用户打開或者在Windows預覽中瀏覽一個特製的文檔。目前尚不清楚這個漏洞會否被含有特製惡意OTF字體的網頁觸發。
微軟表示他們已經知道這個問題並且目前正在開發補丁當中,這個補丁預計會在4月14日的補丁星期二時推送給全部Windows用户。與此同時,微軟也強烈建議Windows用户禁用Windwos資源管理器中的“預覽窗格”及“詳細信息窗格”功能來規避潛在的攻擊,具體做法如下:
1. 打開Windows資源管理器,點擊“組織”,然後單擊“佈局”。
2. 剔除“詳細信息”窗格和“預覽”窗格的選項。
3. 點擊組織,然後點擊 活頁夾和搜索選項。
4. 點擊查看選項。
5. 在“高級設置”下,點選“始終顯示圖標,不顯示縮略圖”。
6. 關閉所有打開的Windows資源管理器的界面,使更改生效。
不過以上方法只會防止在Windows資源管理器中查看惡意文件,並不會限制任何合法的第三方軟件加載及使用這個易受攻擊的字體解析庫,想要徹底避開這個問題的話,可以在 這裏 看完整的微軟安全警示。