更多全球網(wǎng)絡(luò)安全資訊盡在E安全官網(wǎng) www. E安全1月15日訊,據(jù)外媒報道,美國國家安全局(NSA)發(fā)現(xiàn)Windows 10中存在一個嚴重漏洞CVE-2020-0601,該漏洞可能會使用戶遭受監(jiān)視或嚴重數(shù)據(jù)泄露。目前,微軟在接到消息后,已經(jīng)緊急修復(fù)。 據(jù)了解,該漏洞是在一個名為crypt32.dll的Windows組件中發(fā)現(xiàn)的,該組件主要用于處理“證書和加密消息傳遞功能”。可能會影響Windows臺式機和服務(wù)器上的身份驗證、Microsoft的Internet Explorer和Edge瀏覽器上的敏感數(shù)據(jù)以及許多第三方應(yīng)用程序。黑客還可以使用它來進行中間人攻擊以解密受害者的通信、偽造惡意代碼簽名,使惡意軟件看起來像合法的應(yīng)用程序。 事發(fā)后,業(yè)內(nèi)各信息安全專家都在討論該漏洞的嚴重性,有人指出,該漏洞僅被視為重要漏洞,還沒有到嚴重的程度,因為需要在系統(tǒng)上進行身份驗證,然后才能執(zhí)行遠程代碼。但是美國計算機緊急響應(yīng)小組(CERT)漏洞分析師Will Dormann表示,在該漏洞被披露前就已作過研究,他說這會影響X.509密碼證書鏈的所有驗證,若不及時修補會帶來嚴重后果。 X.509是國際電信聯(lián)盟(ITU)的加密標準,定義了公共密鑰(PKI)證書的格式。加密標準為用于HTTPS安全通信和電子簽名的傳輸層安全(TLS)提供了多種支持,從文檔簽名到軟件再到驗證它們是否來自受信任的來源。如果可以繞過X.509驗證,則可以欺騙任何依賴鏈接證書的東西來接受篡改的憑據(jù)。
|
|