Win10最新漏洞:网页字体可被黑客发动攻击

   日期:2021-07-02     文章发布:文章发布    网络转载:生活号    
核心提示:系统之家获取最新消息,据 MSPowerUser 2 月 28 日报道,谷歌公开了一个 Win10 系统的漏洞。谷歌旗下的研究员发现一个漏洞,该漏洞可使用户不知情地授权恶意软件访问权限,导致被黑客攻击。该缺陷的资料库代码为 CVE-2021-24093,来源于Windows 的字体渲染器
移动站源标题:http://mip.818114.com/news/item-20502.html

  系统之家获取最新消息,据 MSPowerUser 2 月 28 日报道,谷歌公开了一个 Win10 系统的漏洞。谷歌旗下的研究员发现一个漏洞,该漏洞可使用户不知情地授权恶意软件访问权限,导致被黑客攻击。该缺陷的资料库代码为 CVE-2021-24093,来源于Windows 的字体渲染器 Microsoft DirectWrite。

  这个字体渲染器是被 Chrome、Firefox 和 Edge 等主流网络浏览器用作默认的字体光栅化器,用于渲染网络字体字形。它容易被特制的 TrueType 字体破坏,从而导致其内存损坏和崩溃,然后恶意程序可以用来获得内核使用权限,黑客也可以远程在目标系统上执行任意操作。

  系统之家了解到,谷歌旗下 Project Zero 的研究人员在一个名为 Microsoft DirectWrite 的文本渲染 API 中发现了这个漏洞,该缺陷的资料库代码为 CVE-2021-24093。他们在 11 月向微软安全响应中心报告了该漏洞。微软公司于 2 月 9 日发布了安全更新,在所有易受攻击的平台上解决了这一问题。该安全漏洞影响多个 Windows 10 和 Windows Server 版本,直至最新发布的 20H2 版本。

  攻击者可以通过诱导目标用户访问带有恶意制作的 TrueType 字体的网站,从而利用 CVE-2021-24093,触发 fsg_ExecuteGlyph API 函数中缓冲区溢出,从而获得 Windows 的内核使用权限。

  系统之家建议所有微软用户进行安全更新,以避免遭到恶意站点或软件的攻击。

免责声明:本网部分文章和信息来源于互联网,本网转载出于传递更多信息和学习之目的,并不意味着赞同其观点或证实其内容的真实性,如有侵权请通知我们删除!(留言删除
 
 
更多>同类行业

同类新闻
最新资讯
最新发布
最受欢迎
网站首页  |  黄页  |  联系方式  |  信息  |  版权隐私  |  网站地图  |  API推送  |  网站留言  |  RSS订阅  |  违规举报  |  陇ICP备22000095号