Windows舊漏洞仍然可以被利用,相關的安全性更新將於1月中推出

Google Project Zero的網絡安全研究員發現,微軟在6月份推出的安全性更新並沒有完全堵上一個Windows的高危漏洞,目前仍然可以通過一些調整來對其加以利用。

在5月份的時候,這個原本CVE代號為 CVE-2020-0986 (現在為CVE-2020-17008)的高危提權漏洞以及另一個關於IE的漏洞兩者結合起來可以容許攻擊者遠程 執行任意代碼 ,而那時候的確是有黑客組織利用這兩個零日漏洞來發起攻擊。

發現CVE-2020-17008依然可以被人利用的安全研究員Maddie Stone 表示 ,攻擊者現在可以透過發送一個變量來提升Windows內核特權,而不是像原本那樣需要發送指針(Pointer)來達成。微軟的安全更新之所以不能生效,是因為它只是把指針變成了變量,所以該功能的參數依舊可以被調整。

Maddie Stone在一份 簡報 中解釋瞭如何觸發這個漏洞。而為了證明這個漏洞在微軟上次的更新後依然可用,她在報告中也放出了改編自原本卡巴斯基的PoC代碼,以及如何運行的説明。

微軟在9月24日已經收到了關於這個漏洞可以被重新利用的報告,在一天後確認了這個問題。原本微軟計劃在今年11月時放出一個更新來解決這個漏洞,但是在試驗過程中又發現了其他問題,因此只好把更新推遲到2021年1月12是,也就是接下來的補丁星期二推出。

Google Project Zero對於漏洞的公開期限為90天,如果相關機構/人員可以保證在這之後的14內可以推出補丁更新的話,也可以在90天的基礎上再推遲14天。由於微軟表示不能在1月6日前推出相關的補丁更新,因此截止日期都無法滿足。