下载后无需交互即可窃取信息,微软悄悄修复 Win1011 主题漏洞

2024-03-09 21:19:10

  安全机构Akamai日前公布了微软Win 10/11主题系统中一项名为CVE-2024-21320的漏洞,该漏洞CVSS评分为 6.5,允许黑客使用特制的.theme主题文件远程执行代码。

  据介绍,微软Windows资源管理器会默认预加载.theme主题的缩略文件,因此给予了黑客可乘之机,当黑客只需要将相关主题缩略文件参数指向恶意地址,Windows资源管理器便会在加载缩略文件时连接黑客指定的远程UNC路径,进而远程执行代码。

  ▲

  微软已经在2024年1月份的Windows 10/11 累积更新中缓解了相关漏洞,在相关更新中,微软引入路径验证来对UNC进行验证,同时根据系统策略选择是否允许使用UNC路径,同时引入了一项名为“DisableThumbnailOnNetworkFolder”的注册表项,允许禁用网络缩略图来降低风险。

下一篇:SE 游戏《灵异视界 FILE23 本所七大不可思议》春季追加简繁中文
上一篇:消息称英特尔 Arrow Lake 性能比 Meteor Lake 高 25-35%
返回顶部小火箭