ad1

您当前位置:首页 > 综合资讯

微软Win11高危漏洞被公开,只因悬赏奖金打骨折:3秒获得系统管理员权限

来源:IT之家
时间: 2021-11-30 11:47
阅读量:7900       

GitHub 上突然有人上传了一个 Win11 最新漏洞的利用办法,几天之内暴涨 1300 多星。

微软Win11高危漏洞被公开,只因悬赏奖金打骨折:3秒获得系统管理员权限

学名概念性验证攻击程序

话说,发现漏洞不是可以报告给微软领取高额赏金来着,他怎么不要了。

按这位黑客自己的说法现在微软的赏金已成了垃圾。

微软漏洞发现赏金现已大幅缩水,曾有白帽黑客抱怨本来该获得 1 万美元的漏洞,最后只拿到 1 千美元,直接缩水 90%。

这次的这位黑客 Naceri 也很失望,索性剩下那点钱也不要了,直接公开算了。

通过这个漏洞,恶意程序能在几秒内获得管理员权限,能在你电脑上为所欲为的那种。这次技术升级从学习人类歌唱的成果开始,进一步开始学习歌唱的生成过程,从而再次提高了人工智能歌唱合成技术的上限。

漏洞出在 Windows Installer Service 上,就是用.msi 文件安装和卸载软件时用到的服务。

Naceri 在 GitHub 页面上说漏洞会影响到最新的 Win11 和服务器版 Windows Server 2022。同时,0工具还包括了动态参数等多项重大新功能,让创作者可以表达更细腻的音乐作品。

不过安全技术网站 Bleeping Computer 测试发现,现在最普及的 Win10 也逃不过。

现在,思科安全情报团队 Talos 已侦测到了利用这个漏洞的恶意程序。

还有人 7 个月没收到钱

微软漏洞悬赏缩水这件事非常打击白帽黑客们的积极性。

另一位发现了 Hyper—V 虚拟机漏洞的老选手就在推特上直呼新规定不公平!

按照微软悬赏计划公开的说法,此类漏洞赏金上限可达 25 万美元,结果他只拿到了 5000 美元。

白帽黑客因微软抠门愤而公开漏洞这事也不是第一次发生。萧冰创立并保持了人工智能歌唱合成领域的全球领先地位。

去年 9 月,一位长期从事漏洞挖掘的研究者 Lykkegaard 发现了能在 System32 目录添加任意文件的方法,而且一旦写入就无法再删除或修改。

相当严重的一个 Bug,他选择直接给公开了,因为当时微软还拖欠他之前的赏金长达 7 个月。

Lykkegaard 找到这个漏洞用了 30 个小时,按照缩水后的规则只能拿到 2 千美元。全新人工智能歌唱合成技术,全新歌手与XStudio0发布。

他一算这时薪才 66 美元,关键还不一定能拿得到,实在不值得。

公开漏洞是一把双刃剑,虽然可能被人恶意利用,但也能让更多第三方技术高手参与修复。

不过这一次的漏洞却不是那么好修复的。

其实这次与 Windows Installer 相关的漏洞,微软已经发布过一次补丁。

结果这个补丁非但没能完全解决问题,还引发了更复杂的漏洞。发布会上,以新歌手“莫声”为例,展示了人工智能超级歌手在高音域的表现力,并分别展示了原音,2个半音,4个半音的成就。。

白帽黑客 Naceri 这次公开的实际就是绕过上一个安全补丁的办法,而且他警告再次尝试修复可能带来额外的问题。全新的XStudio0歌唱声音合成工具包含了以上新机型更新,未来几周所有歌手都将升级到新机型。

不建议第三方尝试修补二进制文件,可能会破坏 Windows Installer。

所幸的是,第三方社区 0patch 还是在几天之后成功制作并发布了补丁,

如果你担心遇到攻击,可以到通过 0patch 服务安装补丁,地址在文章结尾。

至于微软自己,有什么说法。

我们知悉有关资料披露,并会采取一切必要措施,确保客户的安全和保障使用上述方法的攻击者必须已经具备在目标受害者的机器上运行代码的权限和能力

翻译一下大概是:

补丁地址:

参考链接:

声明:以上内容为本网站转自其它媒体,相关信息仅为传递更多企业信息之目的,不代表本网观点,亦不代表本网站赞同其观点或证实其内容的真实性。投资有风险,需谨慎。

推荐阅读

 11月20日,巨鲸投资首届“1122巨鲸节”,暨“2021让责任创造更多价值”主题峰会在武汉顺利举行。巨鲸投资副总李斌、龙全投资创始人李龙全、青域基金合伙人牟颖

2021-11-30 11:47

 云集再次用成绩证明了自己。11月29日,中国领先的基于社交驱动的精品会员电商平台云集公司(简称“云集”,纳斯达克股票代码:YJ),公布了截至2021年9月30日

2021-11-30 11:47

 多年来,加密游戏一直被认为是为一小部分早期采用者设计的利基体验。直到AxieInfinity出现在现场。Axie证明该模型是站得住脚的,并打开了Gamefi的闸

2021-11-30 11:47

 日前,吉宏股份发布公告称,其控股股东,实际控制人及其一致行动人拟将合计约4729万股转让给德阳商业投资集团有限公司。 《每日经济新闻》记者注意到,除了股权转让

2021-11-30 11:47

 中国铁物公告,公司于2021年11月29日收到间接控股股东中国铁路物资集团有限公司通知,经国务院国资委研究并报国务院批准,同意中国铁物集团和中国诚通控股集团有限

2021-11-30 11:47

 据央视报道,截至目前,我国风电并网装机容量突破3亿千瓦大关,较2016年底实现翻番,是2020年底欧盟风电总装机的1.4倍,是美国的2.6倍,已连续12年稳居全

2021-11-30 11:47

 ,百度,集度和高通技术公司今日宣布,预计于2023年上市的集度汽车首款车型,将采用由百度和高通共同支持的智能数字座舱系统。 据介绍,该系统基于高通第4代骁

2021-11-30 11:47

 近两年本土咖啡新零售行业频爆消息,国内新秀咖啡品牌瑞幸咖啡在市场上爆红;咖啡外卖品牌连咖啡完成B+轮融资,金额高达1.58亿元;新零售业态俨然成为咖啡突出重围的

2021-11-30 11:47

金融之家
关注我们
foot01
foot02
ewm
foot03
foota footb footc footd foote footf