• 我的订阅
  • 科技

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

类别:科技 发布时间:2024-06-25 13:42:00 来源:IT之家

IT之家 6 月 25 日消息,网络安全公司 Elastic Security 于 6 月 22 日发布博文,曝光了名为 GrimResource 的全新攻击技术,利用特制的微软管理控制台(MMC)文件,以及尚未修复的 Windows 跨站脚本攻击(XSS)漏洞,来执行任意代码。

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

Elastic Security 于今年 6 月 6 日发现了上传到 VirusTotal 的一个样本(sccm-updater.msc),发现已经有黑客利用 GrimResource 发起网络攻击,而且目前最新 Windows 11 版本中尚未修复这个跨站脚本漏洞。

GrimResource 攻击始于一个恶意 MSC 文件,该文件试图利用 "apds.dll" 库中一个基于 DOM 的跨站脚本漏洞,通过伪造的 URL 执行任意 Java。

该漏洞于 2018 年 10 月报告给 Adobe 和微软,虽然两家公司都进行了调查,但微软认定该漏洞不符合立即修复的标准。

截至 2019 年 3 月,该跨站脚本漏洞仍未打补丁,目前尚不清楚该漏洞是否已得到解决。

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

在 StringTable 中引用 apds.dll重定向

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

恶意 VB 文件

攻击者分发的恶意 MSC 文件包含对 StringTable 部分中存在漏洞的 APDS 资源的引用,因此当目标打开该文件时,MMC 会对其进行处理,并在“mmc.exe”情境中触发 JS 执行。

Elastic 解释说,跨站脚本漏洞可与“DotNetToJ”技术相结合,通过 Java 引擎执行任意 .NET 代码,从而绕过任何安全措施。

IT之家附上该跨站脚本演示图如下:

微软 Win11 尚未修复,新跨站脚本攻击曝光:可运行任意代码

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-06-25 15:45:01

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

...们的青睐,解决了必须及时现场处理的难题。腾讯会议、微软的RDP远程桌面办公都是通过网络来操作完成的。由于网络的非屏蔽、开放性,以及不能有效保护网络的安全,许多开发者都通过简单
2023-06-30 14:45:00
微软发布 KB5025175 更新
微软近日面向 Win10、Win11 系统发布了 KB5025175 更新,内置PowerShell脚本,可以帮助用户验证和缓解设备是否存在CPU漏洞
2023-04-25 19:53:00
软件开发中的注入攻击
...来尽可能规避或者缓解,比如输入验证和数据清理。跨站脚本攻击(Cross-siteScripting/XSSAttack)是注入攻击的一种
2022-12-27 13:40:00
《星空》SFSE无法在微软商店版本的游戏上使用
...论分版中,一位Mod制作者发布了一篇帖子,提醒Gamepass和微软商店购买了游戏的玩家,很多未来的Mod可能将与他们无缘
2023-09-08 22:05:00
微软决心移除 Windows 中已用 27 年的旧技术,VBScript 走向末路!
整理 | 屠敏出品 | CSDN(ID:CSDNnews)近段时间,微软内部正在用新技术不断刷新内部应用,譬如其使用 Rust 取代 C/C++ 编写 Windows 驱动
2023-10-12 17:18:00
微软将于4月发布onenote更新
根据Microsoft365路线图,微软计划在今年4月发布OneNote更新,提高产品对“已知高风险”网络钓鱼攻击的防护能力
2023-03-14 23:13:00
微软承认Windows 11在6月可选更新中存在Bug
7月12日,微软证实Windows116月可选更新(KB5039302)中存在错误。此错误影响WindowsUpdateAgentAPI
2024-07-15 13:43:00
微软11月修复60多个安全漏洞,包括5个零日漏洞
11月20日消息,微软宣布,今年11月的PatchTuesday总共修复了60多个安全漏洞,其中包括5个零日漏洞,据称有3个已经被黑客利用
2023-11-20 11:42:00
微软VSCode 现恶意扩展,已被下载近5万次
CheckPoint最近发现,网络攻击者在微软的VSCodeMarketplace中上传了3个恶意扩展,并被Windows开发人员下载了46600次
2023-05-18 18:18:00
更多关于科技的资讯:
西贝真正的敌人,从来都不是罗永浩
近期最热的事,毫无疑问,罗永浩大战西贝。如果你还没关注,也没事,差评君给你简单说下来龙去脉。9月10号,罗永浩发了条微博
2025-09-16 05:14:00
江西超高压工程实现“智能”验收
本报讯(全媒体记者谢梦丽)9月12日,随着一架无人机平稳返航,国网江西省电力有限公司在赣州东500千伏输变电工程现场的全线数字化验收顺利完成
2025-09-16 06:53:00
南京天加环境攻克技术难题,“节能”和“减排”双路径绿色发展为地球控温1.5℃持续努力□南京日报/紫金山新闻记者黄琳燕当全球平均气温较工业化前水平上升超过1
2025-09-16 07:46:00
“法国经验”遇上“中国制造”,南山飞卓攻克大飞机产业链“关键一步”——全球主力民航客机今后将用上“南京造”□通讯员杨淏涵南京日报/紫金山新闻记者张希一个是欧洲排名第一的飞机精密零件制造商法国FigeacAero(下称“飞卓宇航”)
2025-09-16 07:46:00
最浪漫的潮州特产,统治美国人婚礼
凌晨3点,广东潮州。一家婚纱公司收到一封紧急邮件,屏幕那端,是美国客户的紧急恳求——“请务必保质保量,按时交货,拜托拜托”
2025-09-16 05:13:00
36氪合伙人、副总裁李政:中国产业的未来在哪?| 2025年36氪产业未来大会
9月10日,由36氪主办的2025年36氪产业未来大会在中国厦门盛大启幕。本次大会重磅携手商务部主办的“中国国际投资贸易洽谈会”
2025-09-16 01:03:00
核电“听诊器”打破卡脖子壁垒 中船集团携多款核心产品亮相烟台
齐鲁晚报·齐鲁壹点记者 于民星9月15日,2025山东清洁能源产业博览会和第18届烟台国际核电工业及装备博览会双展联动
2025-09-15 23:49:00
南方电网兴义供电局:职工自研装置投入使用 开启变电设备一键检测新模式
9月11日,在南方电网兴义供电局500千伏仁义变电站内,一套由该局文峰职工创新工作室历经3年自主研发的“无线传输型的氧化锌避雷器多组同步带电检测装置”成功投入使用
2025-09-15 23:11:00
人力资源管理专家汪江涛:以人才体系创新激活企业内生动力
文/许笑“人力资源管理的价值,在于精准识别组织痛点,通过体系搭建、机制创新与人才激活,将人力资源转化为推动企业前行的动能
2025-09-15 11:17:00
长白时评评论员 久泰平近日,围绕“预制菜”的争论持续发酵,引发广泛关注。表面上看,双方争执的焦点是“什么才算预制菜”,实则揭开了餐饮行业一个长期被回避的核心议题
2025-09-15 11:22:00
威海智造 冠军领航 | 从“千规千面”到“千舱千智”,一艘高端客滚船的“冠军制造”算法
大众网记者 宁晓洁 仇艺畅 威海报道威海湾畔,巨轮林立,焊花飞溅。这里是招商工业威海船厂的生产现场,一艘艘高端客滚船正在建设中
2025-09-15 11:26:00
威海智造 冠军领航 | 于“场景”处深耕,向“高端”处跃迁
□宁晓洁9月9日上午,“高质量发展中国行——冠军制造 工赋山东”活动自威海“启程”,三十多位来自中央及省重点媒体的记者
2025-09-15 11:31:00
2025海口第二届卫生健康知识脱口秀大赛进入复赛30强名单出炉
消费日报网讯(记者 郑红梅)9月12日,以“健康椰城 科普达人”为主题的2025海口市第二届卫生健康知识脱口秀大赛完成初评工作
2025-09-15 11:41:00
张家界武陵源AIGC短视频培训为宣传注入科技动能
近日,张家界市武陵源区“镜头有品+网评有巧+AI创造”AIGC短视频培训班开课。全区百余位文旅从业者与短视频创作者齐聚一堂
2025-09-15 11:56:00
响应工信部试点,元萝卜“做家电价格的机器人”锚定养老场景
近日,在工业和信息化部、民政部联合推动的智能养老服务机器人结对攻关与场景应用试点工作背景下,商汤科技旗下家用机器人品牌“元萝卜”成功入选试点名录
2025-09-15 12:11:00