【ArchSummit架构师峰会】探讨数据与人工智能相互驱动的关系>>> 了解详情
写点什么

谷歌在微软发布补丁之前披露了 Windows 的严重漏洞

  • 2016-11-07
  • 本文字数:818 字

    阅读完需:约 3 分钟

近日,谷歌威胁分析小组披露了微软 Windows 内核中一个当前已经被利用的严重漏洞,而微软此前并没有公开发布补丁或提供任何可以降低风险的建议。

实际上,谷歌披露的漏洞依赖两个 Bug,一个在 Windows 内核中,另一个在 Adobe Flash 中。Adobe 已经迅速提供了一个安全补丁,而在谷歌安全工程师决定披露这个漏洞时,微软并没有提供任何建议或修复补丁。谷歌认为,这个漏洞“非常严重”,因为它正在被利用。Adobe 也表示:

存在一个漏洞 CVE–2016–7855,在针对运行 Windows 7、8.1 和 10 的用户发起的有限攻击中被利用。

在谷歌披露以后,微软已经公开确认了该漏洞,并承诺在 11 月 8 日提供一个“经过许多业内人士测试”的补丁。微软执行副总裁 Terry Myerson 还提供了一些有关 Strontium 的更详细的信息,这是一个以利用漏洞而闻名的组织:

Strontium 是一个活跃的组织,通常以政府机构、外交机构和军事组织及其附属的私营部门组织(如国防承包商和公共政策研究机构)为目标。[……它] 会在几个月里一直不断地研究特定的目标,直到他们成功地攻陷受害人的计算机。一旦攻入,STRONTIUM 会在受害者的网络里横向移动,尽可能地深挖战壕,确保他们可以持久地访问和窃取敏捷信息。

在 Myerson 看来:

在漏洞的补丁尚未经过广泛的测试并可用的情况下,谷歌就披露了这些漏洞,这让人失望,也将客户置于了更危险的境地。

谷歌提前披露漏洞符合谷歌自己的披露策略,要让公司有60 天的时间可以修复严重的漏洞,但对于已经被利用的漏洞,则需要在7 天内采取行动,要么修复,要么提出可以降低风险的建议。谷歌认为,尽早披露可以让用户在成为攻击目标之前采取防护措施。

在刚刚发表的声明中,微软对谷歌披露漏洞的时间点表示了指责。他们指出,由于所涉环境的多样性,“响应安全漏洞是一个复杂、广泛、耗时的过程”。多位安全研究人员所表达的截然不同的观点反映出了两家公司的不同立场。

查看英文原文: Major Windows Vulnerability Disclosed by Google before Patch Available

2016-11-07 18:001321
用户头像

发布了 1008 篇内容, 共 374.1 次阅读, 收获喜欢 340 次。

关注

评论

发布
暂无评论
发现更多内容

腾讯官方出品,国内首款免费VPN,ios+安卓,永久免费不限速

程序员生活志

入夏以来,nginx中国首场技术盛宴!nginx社区线下沙龙-北京专场圆满举办

爱极客侠

【源码系列】Spring Bean 循环依赖

Alex🐒

spring 源码 Spring Framework

记录response.Body.Close()引发的goroutine泄漏

王博

区块链发展迎来新机遇

CECBC

【源码系列】Spring Boot 自动装配

Alex🐒

spring 源码 Spring Boot

理解rust函数中的生命周期

wzx

rust 生命周期

PostgreSQL 的审计和权限控制系统

GrowingIO技术专栏

postgresql

如何利用GitHub Pages快速构建免费网站?

程序员生活志

【布道 API】REST 从来都不是基于 CRUD

devpoint

Rest crud 6月日更

论“内卷”

容光

华为鸿蒙 OS 正式发布,未来是否会对安卓市场造成“威胁”?| 话题

xcbeyond

鸿蒙 话题讨论 HarmonyOS 6月日更

【源码系列】Spring Boot 条件配置

Alex🐒

spring 源码 StringBoot

打开算法黑箱之谜 !“可解释机器学习”在金融领域的应用

索信达控股

大数据 AI 算法 金融科技 模型开发

20 岁发表 SCI 的学霸,梦想用算法改变世界

阿里云视频云

学习 阿里云 算法 计算机视觉 音视频

API 中签名的使用

架构精进之路

签名 6月日更

Go Runtime的调度器

面向加薪学习

开发 Go 语言

爱奇艺于首届MediaAIAC与首届高新视频创新应用大赛斩获三项权威大奖,技术实践领跑行业创新

爱奇艺技术产品团队

大赛 视频修复 MediaAIAC

赋能实体成区块链重中之重 供应链、溯源和数据等迎来政策红利期

CECBC

浪潮云洲工业互联网平台市场地位、发展能力连续两年蝉联双料第一

浪潮云

云计算

浅析 PHP 的「垃圾回收」机制

悟空聊架构

php 垃圾回收 6月日更 引用计数

MySQL基础之七:内连接详解

打工人!

myslq 6月日更

​浅谈云上攻防之元数据服务带来的安全挑战

腾讯安全云鼎实验室

安全攻防 网络安全 #腾讯云

数组的 sort() 方法详解

编程三昧

JavaScript 编程 算法 大前端 数组

Bzz云算力挖矿APP开发,Bzz矿机分币系统

公安警情大数据情报研判分析系统开发,可视化大屏开发

已删除的回收站文件恢复方法

淋雨

实用工具 数据恢复 EasyRecovery

优化算法

容光

Kubernetes手记(6)- POD 配置清单

雪雷

k8s 6月日更

SkipGram

Qien Z.

nlp 6月日更 SkipGram negative sampling CBOW

请问我要做全栈程序员么?听说更厉害更赚钱?

程序员鱼皮

Java c++ Python 大前端 全栈

谷歌在微软发布补丁之前披露了Windows的严重漏洞_安全_Sergio De Simone_InfoQ精选文章