下载后无需交互即可窃取信息,微软悄悄修复 Win10/11 .theme 主题文件漏洞 CVE-2024-21320

安全机构 Akamai 日前公布了微软 Win 10/11 主题系统中一项名为 CVE-2024-21320 的漏洞,该漏洞 CVSS 评分为 6.5,允许黑客使用特制的 .theme 主题文件远程执行代码

据介绍,微软 Windows 资源管理器会默认预加载 .theme 主题的缩略文件,因此给予了黑客可乘之机,当黑客只需要将相关主题缩略文件参数指向恶意地址,Windows 资源管理器便会在加载缩略文件时连接黑客指定的远程 UNC 路径,进而远程执行代码

▲ 图源 Akamai 安全报告(下同)

IT之家注意到,微软已经在 2024 年 1 月份的 Windows 10/11 累积更新中缓解了相关漏洞,在相关更新中,微软引入路径验证来对 UNC 进行验证,同时根据系统策略选择是否允许使用 UNC 路径,同时引入了一项名为“DisableThumbnailOnNetworkFolder”的注册表项,允许禁用网络缩略图来降低风险。

本文转载自IT之家,转载目的在于传递更多信息,并不代表本站赞同其观点和对其真实性负责。如涉及作品内容、版权和其它问题,请联系IT之家通知我方删除,我方将在收到通知后第一时间删除内容!本文只提供参考并不构成任何投资及应用建议。本站拥有对此声明的最终解释权。

最新文章
Copyright © DoNews 2000-2025 All Rights Reserved
蜀ICP备2024059877号-1