当前位置:系统粉 > 电脑问答 > win10系统问答 > 迈克菲曝光Windows 10 Cortana数字助理漏洞,可用于执行哪些操作?

迈克菲曝光Windows 10 Cortana数字助理漏洞,可用于执行哪些操作?

提问者:郁闷总掉  |  浏览 次  |  提问时间:2019-04-06  |  回答数量:1

McAfee 8月15号宣布,他们在 Windows 10 中的 Cortana 数字助理身上发现了一个新的漏洞,且其竟然可以获得锁定后的系统的物理访问权限。万幸的是,这两个新漏洞已经作为微软 8 月 Windows 10 更新的一部分而得到了解决,因为 McAfee 实验室的高级威胁研究团队在第一时间向微软通报了此事。Cortana数字助理是Windows 10平台的一项特色功能,但新发现的漏洞,会给用户带来哪些风险?微软是否已经及时打上补丁?迈克菲曝光Windows 10 Cortana数字助理漏洞,可用于执行哪些操作?(图1)

已有1条答案
147西瓜撞地球

147西瓜撞地球

回答数:43  |  被采纳数:81

2019-04-06 06:40:32
McAfee 刚刚宣布,他们在 Windows 10 中的 Cortana 数字助理身上发现了一个新的漏洞,且其竟然可以获得锁定后的系统的物理访问权限。万幸的是,这两个新漏洞已经作为微软 8 月 Windows 10 更新的一部分而得到了解决,因为 McAfee 实验室的高级威胁研究团队在第一时间向微软通报了此事。迈克菲曝光Windows 10 Cortana数字助理漏洞,可用于执行哪些操作?(1)该公司称,使用 Cortana 锁定的 Windows 10 设备,可能允许具有物理访问权限的攻击者,在未修补的系统上机型两种未经授权的浏览:● 攻击者可以强制 Microsoft Edge 导航至被攻击者控制的 URL;● 攻击者可以使用受保护的受害者凭据,使用首先版本的 IE 11 浏览器。两位研究人员(Cedric Cochin 和 Steve Povolny)在博客文章中解释道:第一种情况下,Cortana 权限提升会导致锁屏上的强制导航。该漏洞不允许攻击者解锁设备,但它却是允许具有物理访问权限的人,强制 Edge 在设备仍处于锁定状态时,导航到攻击者指定的页面。这与 BadUSB bug、中间人或流氓 Wi-Fi 等攻击方式不同,只是简单的语音命令、以及与设备的触屏或鼠标交互。迈克菲曝光Windows 10 Cortana数字助理漏洞,可用于执行哪些操作?(2)McAfee 还披露了在最新的 Patch Tuesday(每月第二个周二)更新中解决的其它发现:● McAfee 研究人员发现,在处于锁定状态时,Cortana 可能被迫打开受攻击控制的页面。 恶意人员可以利用它来操纵危机百科页面(Cortana 经常在锁定模式下作为‘可信站点’来引用),以包含恶意链接和信息。● 研究人员还发现,攻击者可以通过 Internet Explorer 引擎(而不是整个 IE 浏览器)来访问和导航,即便 JavaScript 和 Cookie 都一起用。 利用此方法,当设备仍处于锁定状态时,攻击者可以通过其它用户的设备,在公共论坛上发表评论、或者利用已缓存的凭据而冒充他人。
赞 4
解决方法
版权信息

Copyright @ 2011 系统粉 版权声明 最新发布内容 网站导航