安全研究员演示利用新披露的 Windows 高危漏洞

我是创始人李岩:很抱歉!给自己产品做个广告,点击进来看看。  
安全研究员演示利用新披露的 Windows 高危漏洞

安全研究员演示利用新披露的 Windows 高危漏洞

2020年01月18日 19时20分

在 NSA 警告微软披露了 Windows CryptoAPI(Crypt32.dll) 中的一个高危漏洞之后,安全研究员 Saleem Rashid 演示了利用漏洞的概念验证攻击。被称为 CVE-2020-0601 的加密库漏洞影响 Windows 10,Windows Server 2016 和 Windows Server 2019,可被用于欺骗网站、软件更新和 VPN 等的证书验证,将假的网站或更新识别为合法的网站或更新。问题涉及到 Windows 验证使用椭圆曲线加密(ECC)证书的有效性方法,存在漏洞的 Windows CryptoAPI 只验证三个 ECC 参数,未能验证关键第四个参数。该问题是微软的 ECC 实现导致的,并非是 ECC 加密算法本身有弱点。除了 Rashid 外,Kudelski Security 的研究人员也公布了漏洞利用,你可以访问这个网站检查 Windows 系统是否仍然存在漏洞。

安全研究员演示利用新披露的 Windows 高危漏洞

随意打赏

提交建议
微信扫一扫,分享给好友吧。