不亚于 WannaCry,安全专家发现微软 Windows 10 / Windows 11 上的蠕虫漏洞
12 月 21 日消息,不亚网络安全专家近日在 Windows 平台上发现了一个代码执行漏洞,全专其危险程度不亚于 2017 年肆虐全球的现微 EternalBlue / WannaCry 漏洞 。该漏洞追踪编号为 CVE-2022-37958 ,蠕洞允许攻击者在没有身份验证的虫漏情况下执行任意恶意代码。

图源 ogita
与 EternalBlue 一样 ,高防服务器不亚该漏洞也可以发起蠕虫攻击 。全专这意味着黑客利用这个漏洞可以在其它尚未修复的现微系统设备上触发自我复制、以及后续连锁利用的蠕洞攻击 。也就是虫漏说在没有用户交互的建站模板情况下 ,黑客可以利用该漏洞迅速感染其它设备 。不亚
IT之家了解到 ,全专和 EternalBlue 仅使用 SMB 协议(一种用于文件和打印机共享以及类似网络活动的现微协议)不同 ,新漏洞可以使用更多的蠕洞网络协议。源码下载发现代码执行漏洞的虫漏 IBM 安全研究员 Valentina Palmiotti 在接受采访时说:
攻击者可绕过任何经过身份验证的 Windows 应用程序协议触发该漏洞。例如 ,可以通过尝试连接到 SMB 共享或通过远程桌面来触发该漏洞。其它一些示例包括互联网上公开的 Microsoft IIS 服务器和启用了 Windows 身份验证的云计算 SMTP 服务器 。当然该漏洞也可以迅速感染内部网络。
微软在 9 月的月度补丁星期二推出安全修复程序中已经修复了 CVE-2022-37958。CVE-2022-37958 存在于 SPNEGO 扩展协商中 ,这是一种缩写为 NEGOEX 的服务器租用安全机制,允许客户端和服务器协商身份验证方式 。例如,当两台机器使用远程桌面连接时,SPNEGO 允许它们协商使用 NTLM 或 Kerberos 等身份验证协议 。
相关文章

2022 Gartner安全运营技术成熟度曲线发布,XDR登顶受争议
近日,知名咨询机构Gartner正式发布了2022安全运营技术成熟度曲线Hype Cycle),正如业界大多数人所预测的那样,XDR终于站上了Peak of Inflated Expectations2025-12-07
苹果手机具有指纹认证功能,很多用户都已经体验过了,但Android系统还尚未有指纹识别功能,由于竞争的激烈所以谷歌也将为AndroidM系统开发指纹认证功能。 据报道,谷歌将在下周的I/2025-12-07
戴尔科技集团NYSE:DELL)正式推出边缘运营软件平台Dell NativeEdge,旨在帮助企业简化并优化边缘的部署和安全。客户可简化从边缘到核心数据中心和多云环境中数千个设备和地点的边缘运营。D2025-12-07
英特尔面向中国市场发布全新Gaudi2处理器,携手合作伙伴加速大规模深度学习训练与推理
7月11日,英特尔AI产品战略暨Gaudi2新品发布会在京举行。会上,英特尔正式于中国市场推出第二代Gaudi深度学习加速器——Habana®Gaudi®2。作为英特尔从云到端产品组合的重要组成,Ga2025-12-07
OPSEC 的 5 个步骤是什么?构成运营安全的流程可归结为以下五个步骤:1. 识别关键信息。第一步是确定如果对手获得哪些数据将对组织特别有害。这包括知识产权、员工或客户的个人身份信息、财务报表、信用2025-12-07
在选择数据中心位置时,组织有多种选择。 世界上大约有 8,000 个数据中心,如果您不乐意在现有设施中托管工作负载,您可以随时在您选择的地点构建自己的数据中心。那么,您如何决定哪2025-12-07

最新评论