大数跨境
0
0

行业热点 | 所有Windows都中招!微软爆出超级漏洞

行业热点 | 所有Windows都中招!微软爆出超级漏洞 博雅慧聚
2020-01-15
2
导读:行业热点 | 所有Windows都中招!微软爆出超级漏洞

本周三,所有运行 Windows 的企业和个人都必须密切关注并更新一个Windows补丁。



据著名安全博客 KrebsOnSecurity 爆料,微软计划于周三(美国当地时间周二)发布重要软件更新,修复一个:所有版本 Windows 中都存在的核心加密组件中的一个极为严重的安全漏洞。


NSA 发现史上最可怕的微软产品漏洞,美军方优先获得补丁

据 Krebs 的 Twitter 消息,美国国家安全局 NSA 首先发现这个漏洞并呈报给微软。



另据消息人士说,在周二补丁日之前,微软已经悄悄地将这个漏洞的补丁发送给了美国国防部 (DoD) 美军分支机构以及管理关键互联网基础设施的其他高价值客户/目标,并且这些组织已经被要求签署保密协议,以阻止他们透露漏洞的细节。

根据消息来源,这个漏洞位于名为 crypt32.dll 的 Windows 组件中,用于处理 “CryptoAPI 中的证书和加密消息传递功能。”

Microsoft CryptoAPI 是微软提供给开发人员的 Windows 安全服务应用程序接口,可用于加密的应用程序,实现数据加密、解密、签名及验证等功能。

由于复杂的加密算法实现起来非常困难,所以在过去,许多应用程序只能使用非常简单的加密技术,这样做的结果就是加密的数据很容易就可以被人破译。而使用Microsoft提供的加密应用程序接口(即Cryptography API),或称 CryptoAPI,就可以方便地在应用程序中加入强大的加密功能,而不必考虑基本的算法。


影响所有Windows产品和用户的“超级漏洞”

Windows 组件中的这个严重漏洞 (CVE-2020-0601) 可能会对许多重要的 Windows 功能产生广泛的安全影响,包括在 Windows 台式机和服务器上进行身份验证,保护由 Microsoft 的浏览器 (Internet Explorer / Edge) 浏览器处理的敏感数据,以及许多第三方应用程序和工具

同样令人担忧的是,攻击者还可能滥用 crypt32.dll 中的漏洞来欺骗与特定软件相关的数字签名。

攻击者可以利用这个漏洞,使恶意软件看起来像是由合法软件公司生产并签名的良性程序。

存在漏洞的组件是 20 多年前就引入 Windows,从 Windows10、Windows Server2016 一直可以追溯到爷爷辈的 Windows NT 4.0 中。因此,可以说所有版本的 Windows 都可能受到影响(包括 Windows XP,Microsoft 的补丁程序不再支持 Windows XP)。

一位提前获知消息的 CERT/CC 的一位漏洞分析师 Will Dormann 发推说:

我有预感大家明天要拿出十二万分的热情来更新补丁。




而一位基础设施安全专家则吐槽说已经连续收到多个联邦机构的“七道金牌”,明天务必一定必须“全部更新”补丁,但这对低带宽的边缘网络来说是个巨大的挑战


 

动摇了整个网络安全基础设施的信心基础

美国东部时间周一下午,Microsoft 做出回应:表示在漏洞补丁更新可用之前,它不会讨论该漏洞的详细信息。

微软在一份书面声明中说:

微软不会在常规更新时间表(星期二)之前发布可用于生产的更新。通过我们的安全更新验证程序 (SUVP),我们发布了更新的升级版本,目的是在实验室环境中进行验证和互操作性测试。根据合同,不允许该程序的参与者将修复程序应用于此目的之外的任何系统,并且不得将其应用于生产基础结构。


爆料的安全博客 KrebsOnSecurity 周二收到了美国国家安全局 (NSA) 的警告,称 NSA 计划本周三(1月14日)召开电话会议,向新闻媒体 “提供有关当前 NSA 网络安全问题的高级通知。”

美国国家安全局网络空间安全总监 Anne Neuberger 指出,微软核心加密组件的漏洞,动摇了整个网络安全基础设施的信心基础。





     博雅慧聚     

博雅慧聚科技发展有限公司(简称"博雅慧聚BoyaFocus")成立于2017年3月16日,是博雅软件股份有限公司和徐州市软件园科技发展有限公司共同发起成立的高科技公司,公司实缴注册资金5000万元,总部位于淮海经济区中心城市-徐州市。

博雅慧聚业务方向:软件测试、基于大数据的信息化应用。

软件测试:公司依托股东的支持,结合徐州以及淮海经济圈的区域经济特征,以互联网+服务为核心,与国内著名高校合作,研发自有知识产权的测试软件,打造国内首家“互联网+测试”服务商云平台。

大数据应用:在生态环境领域,公司应用大数据技术,针对大气污染形势严峻问题,研发了多维度空气质量监测分析平台,为环保智能化管理提供专业的数据分析和技术支持,全方位提升大气环境监察能力和管控手段;在交通安全领域,公司利用现代高科技,围绕云服务、大数据应用、先进检测、智能传感器、物联网(IoT)等先进技术,在道路危化品运输分析及监管、道路运输重点管控车辆安全态势分析及实时监控方面做出了多项大数据创新应用,为智慧交通提供全面优质的技术服务。



本文来源于网络,版权归原作者所有



长按识别二维码关注&下载博雅环保APP




长按识别二维码:了解更多内容!


【声明】内容源于网络
0
0
博雅慧聚
博雅慧聚致力于成为面向行业和应用的、以IT服务为核心的科技型创新公司。
内容 554
粉丝 0
博雅慧聚 博雅慧聚致力于成为面向行业和应用的、以IT服务为核心的科技型创新公司。
总阅读292
粉丝0
内容554