日前有报道称美国国家安全局NSA向微软报告了一个漏洞,编号CVE-2020-0601,影响Windows 10所有版本,这还是NSA首次向微软报告漏洞而不是将漏洞武器化。
对于这个漏洞的危害,部分媒体报道称这是非常严重的漏洞,或者说是超级漏洞,但是微软内部人士表示这是媒体的夸大而已,指责部分媒体不负责任、选择性报道、恶意揣测的内容,这个漏洞并没有报道中的那么严重。
根据微软的介绍,CVE-2020-0601漏洞位于Windows CryptoAPI(Crypt32.dll)验证椭圆曲线加密算法证书的方式,可能影响信任的一些实例包括(不限于):HTTPS连接、文件签名和电子邮件签名、以用户模式启动的签名可执行程序。
此外,该漏洞可以让攻击者伪造代码签名证书对恶意可执行文件进行签名,使文件看似来自可信的来源。例如,可以让勒索软件或其他间谍软件拥有看似有效的证书,从而促使用户安装。中间人攻击并解密用户连接到受影响软件的机密信息也是主要的攻击场景之一。
CVE-2020-0601漏洞会影响Windows 10、Windows Server 2016/2019以及依赖于Windows CryptoAPI的应用程序,但Windows 7、Windows Server 2008 R2不受影响。
目前这个漏洞已经修复了,升级系统即可,暂时还没有发现利用这个漏洞的攻击方式。
PS:如果这个漏洞真的如部分媒体说的那么重要,NSA大概率是不会公开的,更别说报告给微软修复。
附:二00二年一月一日《计算机软件保护条例》第十七条规定:为了学习和研究软件内含的设计思想和原理,通过安装、显示、传输或者存储软件等方式使用软件的,可以不经软件著作权人许可,不向其支付报酬!鉴于此,也希望大家按此说明研究软件!
一、本站致力于为软件爱好者提供国内外软件开发技术和软件共享,着力为用户提供优资资源。
二、 本站提供的部分源码下载文件为网络共享资源,请于下载后的24小时内删除。如需体验更多乐趣,还请支持正版。
三、我站提供用户下载的所有内容均转自互联网。如有内容侵犯您的版权或其他利益的,若有侵犯你的权益请: 前往投诉 站长会进行审查之后,情况属实的会在三个工作日内为您删除。
暂无评论内容