AICon 上海站|90%日程已就绪,解锁Al未来! 了解详情
写点什么

谷歌在微软发布补丁之前披露了 Windows 的严重漏洞

  • 2016-11-07
  • 本文字数:818 字

    阅读完需:约 3 分钟

近日,谷歌威胁分析小组披露了微软 Windows 内核中一个当前已经被利用的严重漏洞,而微软此前并没有公开发布补丁或提供任何可以降低风险的建议。

实际上,谷歌披露的漏洞依赖两个 Bug,一个在 Windows 内核中,另一个在 Adobe Flash 中。Adobe 已经迅速提供了一个安全补丁,而在谷歌安全工程师决定披露这个漏洞时,微软并没有提供任何建议或修复补丁。谷歌认为,这个漏洞“非常严重”,因为它正在被利用。Adobe 也表示:

存在一个漏洞 CVE–2016–7855,在针对运行 Windows 7、8.1 和 10 的用户发起的有限攻击中被利用。

在谷歌披露以后,微软已经公开确认了该漏洞,并承诺在 11 月 8 日提供一个“经过许多业内人士测试”的补丁。微软执行副总裁 Terry Myerson 还提供了一些有关 Strontium 的更详细的信息,这是一个以利用漏洞而闻名的组织:

Strontium 是一个活跃的组织,通常以政府机构、外交机构和军事组织及其附属的私营部门组织(如国防承包商和公共政策研究机构)为目标。[……它] 会在几个月里一直不断地研究特定的目标,直到他们成功地攻陷受害人的计算机。一旦攻入,STRONTIUM 会在受害者的网络里横向移动,尽可能地深挖战壕,确保他们可以持久地访问和窃取敏捷信息。

在 Myerson 看来:

在漏洞的补丁尚未经过广泛的测试并可用的情况下,谷歌就披露了这些漏洞,这让人失望,也将客户置于了更危险的境地。

谷歌提前披露漏洞符合谷歌自己的披露策略,要让公司有60 天的时间可以修复严重的漏洞,但对于已经被利用的漏洞,则需要在7 天内采取行动,要么修复,要么提出可以降低风险的建议。谷歌认为,尽早披露可以让用户在成为攻击目标之前采取防护措施。

在刚刚发表的声明中,微软对谷歌披露漏洞的时间点表示了指责。他们指出,由于所涉环境的多样性,“响应安全漏洞是一个复杂、广泛、耗时的过程”。多位安全研究人员所表达的截然不同的观点反映出了两家公司的不同立场。

查看英文原文: Major Windows Vulnerability Disclosed by Google before Patch Available

2016-11-07 18:001568
用户头像

发布了 1008 篇内容, 共 411.4 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

架构设计篇之微服务实战笔记(九)

小诚信驿站

架构师 刘晓成 小诚信驿站 28天写作

SwiftUI数据流之StateObject& ObservedObject探讨

kingnight_pig

ios swift SwiftUI

我眼中的IT售前工作

Geek_dn82ci

云计算 职场 解决方案 售前

业务中台建设 - 4种部署模式

孝鹏

部署图 隔离性 中台架构

“他者”德意志(三):“翻险峰”的德国电动汽车产业

脑极体

SwiftUI数据流之State&Binding

kingnight_pig

ios swift SwiftUI

Java 中 Vector 和 SynchronizedList 的区别

看山

Java 线程安全 vector SynchronizedList

区块链与数字货币的发展到底有什么意义

CECBC

数字货币

为何要构建团队契约

Bruce Talk

敏捷 Agile

用例2

z

作业 - 第四章 业务流程与产品文档 (二)

hao hao

数据库规范设计说明书 整理

edd

【LeetCode】单调数列Java题解

Albert

算法 LeetCode 28天写作 2月春节不断更

MySQL连接超时关闭问题解决

flyer0126

MySQL MySQL优化

优化JAVA代码总结

跳蚤

产品经理训练营知识汇总

SilentMacUser

产品经理 产品经理训练营 邱岳

「架构师训练营 4 期」 第八周 - 001&2

凯迪

架构师训练营 4 期

架构师训练营 4 期 第9周

引花眠

架构师训练营 4 期

SQL Server 多表数据增量获取和发布 1

happlyfox

学习 28天写作 2月春节不断更

数字经济发展的时代特色

CECBC

数字经济

诊所数字化:诊所私域直播

boshi

直播带货 数字化医疗 七日更 28天写作

dubbo 源码 v2.7 分析:SPI机制

程序员架构进阶

Java spi 七日更 28天写作 2月春节不断更

2.2 Go语言从入门到精通:Go语言变量

xcbeyond

变量声明 28天写作 Go 语言

(28DW-S8-Day9) 区块链如何对坏节点容错:拜占庭将军问题

mtfelix

28天写作 拜占庭容错 拜占庭将军

区块链架构下的智慧城市发展加速

CECBC

信息安全

Elasticsearch Query Phase

escray

elastic 七日更 28天写作 死磕Elasticsearch 60天通过Elastic认证考试 2月春节不断更

不写代码可以写爬虫程序吗?老师说可以,无编码学爬虫之一。

梦想橡皮擦

Python 28天写作 2月春节不断更

第十三周作业&总结

胡益

mybatis的通用插入更新方案

altantisor

Java mybatis

浅谈JVM 垃圾回收原理

跳蚤

秒杀系统的难点在哪?如何突破?

跳蚤

谷歌在微软发布补丁之前披露了Windows的严重漏洞_安全_Sergio De Simone_InfoQ精选文章