NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

谷歌在微软发布补丁之前披露了 Windows 的严重漏洞

  • 2016-11-07
  • 本文字数:818 字

    阅读完需:约 3 分钟

近日,谷歌威胁分析小组披露了微软 Windows 内核中一个当前已经被利用的严重漏洞,而微软此前并没有公开发布补丁或提供任何可以降低风险的建议。

实际上,谷歌披露的漏洞依赖两个 Bug,一个在 Windows 内核中,另一个在 Adobe Flash 中。Adobe 已经迅速提供了一个安全补丁,而在谷歌安全工程师决定披露这个漏洞时,微软并没有提供任何建议或修复补丁。谷歌认为,这个漏洞“非常严重”,因为它正在被利用。Adobe 也表示:

存在一个漏洞 CVE–2016–7855,在针对运行 Windows 7、8.1 和 10 的用户发起的有限攻击中被利用。

在谷歌披露以后,微软已经公开确认了该漏洞,并承诺在 11 月 8 日提供一个“经过许多业内人士测试”的补丁。微软执行副总裁 Terry Myerson 还提供了一些有关 Strontium 的更详细的信息,这是一个以利用漏洞而闻名的组织:

Strontium 是一个活跃的组织,通常以政府机构、外交机构和军事组织及其附属的私营部门组织(如国防承包商和公共政策研究机构)为目标。[……它] 会在几个月里一直不断地研究特定的目标,直到他们成功地攻陷受害人的计算机。一旦攻入,STRONTIUM 会在受害者的网络里横向移动,尽可能地深挖战壕,确保他们可以持久地访问和窃取敏捷信息。

在 Myerson 看来:

在漏洞的补丁尚未经过广泛的测试并可用的情况下,谷歌就披露了这些漏洞,这让人失望,也将客户置于了更危险的境地。

谷歌提前披露漏洞符合谷歌自己的披露策略,要让公司有60 天的时间可以修复严重的漏洞,但对于已经被利用的漏洞,则需要在7 天内采取行动,要么修复,要么提出可以降低风险的建议。谷歌认为,尽早披露可以让用户在成为攻击目标之前采取防护措施。

在刚刚发表的声明中,微软对谷歌披露漏洞的时间点表示了指责。他们指出,由于所涉环境的多样性,“响应安全漏洞是一个复杂、广泛、耗时的过程”。多位安全研究人员所表达的截然不同的观点反映出了两家公司的不同立场。

查看英文原文: Major Windows Vulnerability Disclosed by Google before Patch Available

2016-11-07 18:001324
用户头像

发布了 1008 篇内容, 共 374.5 次阅读, 收获喜欢 341 次。

关注

评论

发布
暂无评论
发现更多内容

使用Cloud Application Programming模型开发OData的一个实际例子

Jerry Wang

API abap Cloud Studio 1月月更

儿童成长自律表

wood

300天创作

【架构实战营】模块六:命题作业

wgl

「架构实战营」

架构实战营4期-模块6作业

木几丶

「架构实战营」

模块六 - 电商系统微服务设计

圈圈gor

架构实战营 「架构实战营」

架构训练营模块六作业

沈益飞

架构训练营

Bug Bash:Bug大扫除的正确用法

石云升

bug 1月月更 Bug Bash

拆分电商系统为微服务

tony

「架构实战营」模块六《如何设计业务的微服务架构》作业

DaiChen

作业 模块六 「架构实战营」

微信朋友圈高性能复杂度分析

李大虾

#架构实战营 「架构实战营」

聊聊 JDBC 的 executeBatch || 对比下不同数据库对 JDBC batch 的实现细节

明哥的IT随笔

数据库 性能优化 MySQL 数据库

架构实战营 4 期第六模块作业

jialuooooo

架构实战营

Paxos 与 Raft 区别

努力努力再努力

如何写好一个Java方法?

蜜糖的代码注释

Java 后端开发 写好代码

百度吴甜做客央视《对话》:AI技术加持显著降低数字人生产成本

百度大脑

回归分析中的道与术

whatever

数据分析预测

架构实战营模块六作业

zhongwy

架构实战营

2022新年Flag:用未来可能会发生的事情推断今天该做的事

宇宙之一粟

flag 1月月更

作业:架构实战营模块 6

Poplar89

「架构实战营」

ReactNative进阶(四十一):应用 FlatList 实现分组列表

No Silver Bullet

1月月更 ReactNative FlatList

中间件厂商宝兰德加入,龙蜥社区迎来新伙伴

OpenAnolis小助手

Linux 开源

跟着Apple、Google大佬学优化

admin

小程序 微信 性能优化 缓存;

架构实战营第 4 期第 6 课作业:拆分电商系统为微服务

owl

架构实战营

「按需引入」的多种实现方式

百瓶技术

前端 webpack babel 按需加载

架构实战营 第 4 期 模块六作业

架构实战营 模块六 「架构实战营」

[架构实战营] 模块七作业

Geek_0ed632

「架构实战营」

模块六作业

Anlumina

架构实战营

ReactNative进阶(四十二):面试必备:2022 ReactNative 经典面试题总结(含答案)

No Silver Bullet

面试题 1月月更 ReactNative

【优化技术专题】「系统性能调优实战」终极关注应用系统性能调优及原理剖析(上册)

洛神灬殇

Linux 性能调优 1月日更 系统优化 技术分析

PyTorch:常见错误 inplace operation

强劲九

Python 人工智能 机器学习 深度学习 PyTorch

模块六课程作业

李晓笛

谷歌在微软发布补丁之前披露了Windows的严重漏洞_安全_Sergio De Simone_InfoQ精选文章