快好知 kuaihz订阅观点

 

微软发布令牌漏洞公告:可绕过Chromium沙盒执行任意代码

谷歌的安全团队近日发现存在于Windows 10 May 2019(Version 1903)功能更新中的某个BUG,能够破坏所有基于Chromium浏览器的沙盒。想要利用这个漏洞发起攻击比较复杂,主要是更改操作系统代码中与安全令牌分配有关的代码。将“NewToken->ParentTokenId = OldToken->TokenId”更改为了“NewToken->ParentTokenId = OldToken->ParentTokenId;”。

在今天微软发布的安全公告(CVE-2020-0981 | Windows令牌安全特性绕过漏洞)对其进行了最简洁的解释:

谷歌的Project Zero安全团队发现了这个漏洞,如果被黑客利用能够绕过Chromium沙盒,运行任意代码。幸运的是,在本月补丁星期二活动日发布的累积更新(KB4549951)中,已经修复了这个漏洞。

访问微软官方销售渠道:微软天猫官方旗舰店微软京东官方旗舰店

本站资源来自互联网,仅供学习,如有侵权,请通知删除,敬请谅解!
搜索建议:令牌  令牌词条  微软  微软词条  绕过  绕过词条  漏洞  漏洞词条  Chromium  Chromium词条