Google搶先公布微軟零日漏洞 微軟證實已被駭客利用

來源:互聯網
上載者:User

據國外媒體報道,微軟周二證實,已經有駭客開始利用Google工程師上周公布的Windows XP零日漏洞發起攻擊。儘管微軟並未透露過多細節,但其他研究人員卻給出了相關資訊。網路安全公司Sophos進階技術顧問格雷厄姆·克魯利(Graham Cluley)表示,駭客已經篡改了一個網站,並且利用該漏洞來攻擊Windows XP使用者,但他並未透露這家網站的資訊。

克魯利表示,只要Windows XP使用者訪問帶有惡意代碼的網站即可被感染。這也是微軟公布的兩種攻擊媒介之一。另外一種途徑則是通過電子郵件來散布惡意代碼。

微軟表示,這家被黑的網站已經將惡意代碼刪除,但今後有可能出現更多類似的攻擊。微軟安全響應中心總經理傑瑞·布賴恩特(Jerry Bryant)說:“由於這一問題的完整細節已經被公布,因此我們預計今後還會出現更多的攻擊。”

Google安全工程師塔維斯·奧曼迪(Tavis Ormandy)上周四披露了微軟的這一安全性漏洞,他還公布了一串“驗證概念”(proof-of-concept)攻擊代碼。但奧曼迪表示,他此前5天就已經向微軟彙報了這一漏洞,但此舉仍然遭到了微軟和其他研究人員的質疑。

Google搶先公布

克魯利在部落格中表示,奧曼迪的行為“完全不負責任”。他說:“想要讓微軟開發出一個補丁,5天根本不夠用。微軟需要對其進行徹底測試,以確保不會為了修複這一漏洞而產生更多問題。”

奧曼迪上周通過Twitter表示,他之所以公布這一漏洞,是因為微軟沒有承諾會在60天內修補該漏洞。微軟證實,該公司團隊曾經與奧曼迪就補丁發布時間進行過討論。

微軟上周四針對該漏洞發布了一個安全建議,除了承認了這一漏洞的存在,還提供了一個臨時解決方案,協助使用者防範攻擊。第二天又推出了一款工具,自動登出HCP協議處理器。微軟表示,通過此舉,能夠協助使用者在安全補丁發布前封鎖攻擊媒介。

克魯利表示,駭客目前使用的攻擊代碼與奧曼迪提供的“概念驗證”攻擊代碼非常相似。其他安全專家則認為,這完全在意料之中。

微軟表示,雖然Windows Server 2003也包含這一漏洞,但是該系統目前不會受到相關攻擊的威脅。

按照常規計劃,微軟下一次補丁發布時間為7月13日,但在緊急情況下仍會打破常規。但微軟並未對此置評。布賴恩特說:“我們會持續監測威脅狀況,並將通過我們的部落格和Twitter發布最新資訊。”
 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.