Google發現Win10 5月更新重大漏洞:微軟回應已修復

前微軟已經表示,將在5月推出2020年首個Windows 10大更新,這也引起了眾多用戶的關注,而為了減少出錯的可能,其正在大規模內測中。

作為今年最重要的Windows 10系統更新,Google已經在測試版中發現了一個很要命的漏洞,其能夠破壞所有基於Chromium瀏覽器的沙盒。

按照Google的話來說,黑客是可以利用這個漏洞發起攻擊,主要是更改作業系統程式碼中與安全令牌分配有關的程式碼。將「NewToken->ParentTokenId = OldToken->TokenId」更改為了「NewToken->ParentTokenId = OldToken->ParentTokenId;」。

對此微軟給出了回應稱,Windows無法正確處理令牌關係時,存在安全功能繞過漏洞。成功利用該漏洞的攻擊者可以讓具有一定完整性級別的應用程式在不同的完整性級別執行程式碼,從而導致沙盒逃脫。

Google的Project Zero安全團隊發現了這個漏洞,如果被黑客利用能夠繞過Chromium沙盒,運行任意程式碼。幸運的是,在本月修補程式星期二活動日發布的累積更新(KB4549951)中,已經修復了這個漏洞。

Win10用戶對Cortana不感冒:微軟正放棄其消費者功能