• 我的订阅
  • 科技

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

类别:科技 发布时间:2024-06-25 13:42:00 来源:IT之家

IT之家 6 月 25 日消息,网络安全公司 Elastic Security 于 6 月 22 日发布博文,曝光了名为 GrimResource 的全新攻击技术,利用特制的微软管理控制台(MMC)文件,以及尚未修复的 Windows 跨站脚本攻击(XSS)漏洞,来执行任意代码。

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

Elastic Security 于今年 6 月 6 日发现了上传到 VirusTotal 的一个样本(sccm-updater.msc),发现已经有黑客利用 GrimResource 发起网络攻击,而且目前最新 Windows 11 版本中尚未修复这个跨站脚本漏洞。

GrimResource 攻击始于一个恶意 MSC 文件,该文件试图利用 "apds.dll" 库中一个基于 DOM 的跨站脚本漏洞,通过伪造的 URL 执行任意 Java。

该漏洞于 2018 年 10 月报告给 Adobe 和微软,虽然两家公司都进行了调查,但微软认定该漏洞不符合立即修复的标准。

截至 2019 年 3 月,该跨站脚本漏洞仍未打补丁,目前尚不清楚该漏洞是否已得到解决。

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

在 StringTable 中引用 apds.dll重定向

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

恶意 VB 文件

攻击者分发的恶意 MSC 文件包含对 StringTable 部分中存在漏洞的 APDS 资源的引用,因此当目标打开该文件时,MMC 会对其进行处理,并在“mmc.exe”情境中触发 JS 执行。

Elastic 解释说,跨站脚本漏洞可与“DotNetToJ”技术相结合,通过 Java 引擎执行任意 .NET 代码,从而绕过任何安全措施。

IT之家附上该跨站脚本演示图如下:

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-06-25 15:45:01

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

...们的青睐,解决了必须及时现场处理的难题。腾讯会议、微软的RDP远程桌面办公都是通过网络来操作完成的。由于网络的非屏蔽、开放性,以及不能有效保护网络的安全,许多开发者都通过简单
2023-06-30 14:45:00
微软发布 KB5025175 更新
微软近日面向 Win10、Win11 系统发布了 KB5025175 更新,内置PowerShell脚本,可以帮助用户验证和缓解设备是否存在CPU漏洞
2023-04-25 19:53:00
软件开发中的注入攻击
...来尽可能规避或者缓解,比如输入验证和数据清理。跨站脚本攻击(Cross-siteScripting/XSSAttack)是注入攻击的一种
2022-12-27 13:40:00
《星空》SFSE无法在微软商店版本的游戏上使用
...论分版中,一位Mod制作者发布了一篇帖子,提醒Gamepass和微软商店购买了游戏的玩家,很多未来的Mod可能将与他们无缘
2023-09-08 22:05:00
微软决心移除 Windows 中已用 27 年的旧技术,VBScript 走向末路!
整理 | 屠敏出品 | CSDN(ID:CSDNnews)近段时间,微软内部正在用新技术不断刷新内部应用,譬如其使用 Rust 取代 C/C++ 编写 Windows 驱动
2023-10-12 17:18:00
微软将于4月发布onenote更新
根据Microsoft365路线图,微软计划在今年4月发布OneNote更新,提高产品对“已知高风险”网络钓鱼攻击的防护能力
2023-03-14 23:13:00
微软承认Windows 11在6月可选更新中存在Bug
7月12日,微软证实Windows116月可选更新(KB5039302)中存在错误。此错误影响WindowsUpdateAgentAPI
2024-07-15 13:43:00
微软11月修复60多个安全漏洞,包括5个零日漏洞
11月20日消息,微软宣布,今年11月的PatchTuesday总共修复了60多个安全漏洞,其中包括5个零日漏洞,据称有3个已经被黑客利用
2023-11-20 11:42:00
微软VSCode 现恶意扩展,已被下载近5万次
CheckPoint最近发现,网络攻击者在微软的VSCodeMarketplace中上传了3个恶意扩展,并被Windows开发人员下载了46600次
2023-05-18 18:18:00
更多关于科技的资讯:
中新经纬8月13日电 国新办13日就个人消费贷款贴息政策和服务业经营主体贷款贴息政策有关情况举行新闻发布会。财政部金融司司长于红在会上表示
2025-08-13 12:12:00
阅文上半年归母净利同比大增68.5%,短剧爆款率超60%
8月12日,阅文集团(股票代码:0772.HK,以下简称“阅文”)公布2025年中期业绩。业绩公告显示,2025年上半年阅文实现收入31
2025-08-13 12:27:00
TT Club与BSI Consulting呼吁加强墨西哥地区货物运输的安全措施
全球领先的运输与物流保险机构TT Club与供应链战略风险咨询机构BSI Consulting,在其关于墨西哥货运犯罪的报告发布后
2025-08-13 12:31:00
杰安易购平台海外代购上线 全球好物筑跨境新体验
2025年3月,创新型综合电商平台杰安易购商城宣布其备受期待的“海外代购”功能正式上线运营。此次海外代购功能以“正品直连
2025-08-13 12:31:00
“经纬千年·丝路新章”:“丝绸苏州2025”十周年特展新闻发布会在苏举行
(2025年8月初,中国苏州) ——今日,“丝绸苏州2025”十周年特展新闻发布会在苏州中国丝绸档案馆隆重举行。“丝绸苏州2025”十周年特展以“经纬千年·丝路新章”为主题
2025-08-13 12:31:00
18家企业共同打造我省首个工业设计产业集聚区|设计创新赋能“贵州造”
8月4日,在贵州工业设计城的展厅里,工作人员马国荣拿起一个浅灰色酒类包装盒向记者介绍,“你试试手感是不是比较轻,因为内托是竹纤维的
2025-08-13 12:52:00
康师傅发布上半年财报,盈利同比增长20.5%
8月11日,康师傅披露2025年上半年业绩。报告期内,公司实现营业收入约400.92亿元;归母净利润22.7亿元,同比增长20
2025-08-13 12:59:00
拒绝野蛮生长!茉酸奶战略重心转向,打造现制酸奶品质新标杆
经历高速扩张后,茉酸奶近两年以“刀刃向内”自我革新的姿态推进“食品安全2.0升级计划”。不仅牵头制定国内首个《现制酸奶奶昔团体标准》
2025-08-13 13:14:00
恒洁蝉联中国创新品牌500强,解码行业唯一连续上榜的创新密码
在推动制造业高端化、智能化、绿色化发展的政策导向下,中国品牌建设正加速从“规模驱动”转向“创新价值驱动”。日前“中国创新品牌500强榜单”正式揭晓
2025-08-13 13:16:00
卧兔主办的2025 WotoHub卖家大会当红不让,圆满谢幕
由卧兔网络、WotoHub,于8月7日在深圳举办的「当红不让」2025卖家大会圆满落幕。大会精准聚焦卖家诉求,打造零距离高效平台
2025-08-13 13:18:00
亚视携 Web3 技术进军短剧市场,以 RWA 模式开启商业新蓝海
在影视行业不断变革的当下,亚洲电视(ATV)凭借其深厚的历史底蕴与创新精神,正式宣布进军短剧市场。此次入局,亚视引入前沿的 Web3 技术
2025-08-13 13:51:00
外卖下半场:开设快餐、孵化新品牌,金百万选择多元转型主动求变
在消费环境持续承压、成本结构性上涨的双重挑战下,过去两年餐饮行业普遍面临增长瓶颈。创立于上世纪90年代、主打北京烤鸭和精品京菜的传统正餐品牌金百万对此颇有感触
2025-08-13 14:04:00
信号比烧烤更热辣!直击\
8月7日,淄博博山北门里美食城内人声鼎沸,“串”山越海·山东烧烤美食争霸赛正在这里火热举行。记者在现场发现,除了诱人的美食外
2025-08-13 14:04:00
松能X在CJ取得超预期成果,实现了品牌长效价值目标
2025年8月4日,第二十二届中国国际数码互动娱乐展览会(ChinaJoy)于上海圆满落幕。松能X以“X玩家公约”为主题
2025-08-13 15:34:00
多元科技赛道全面开花,斯坦星球学员在暑假各大赛场狂揽大奖!
近期,多场青少年科技赛事密集开展,斯坦星球学员在编程、机器人等多个赛道表现突出,斩获一系列奖项。1、2025年6月GESP等级认证在2025年6月GESP等级认证中
2025-08-13 15:35:00