QCon 演讲火热征集中,快来分享技术实践与洞见! 了解详情
写点什么

谷歌在微软发布补丁之前披露了 Windows 的严重漏洞

  • 2016-11-07
  • 本文字数:818 字

    阅读完需:约 3 分钟

近日,谷歌威胁分析小组披露了微软 Windows 内核中一个当前已经被利用的严重漏洞,而微软此前并没有公开发布补丁或提供任何可以降低风险的建议。

实际上,谷歌披露的漏洞依赖两个 Bug,一个在 Windows 内核中,另一个在 Adobe Flash 中。Adobe 已经迅速提供了一个安全补丁,而在谷歌安全工程师决定披露这个漏洞时,微软并没有提供任何建议或修复补丁。谷歌认为,这个漏洞“非常严重”,因为它正在被利用。Adobe 也表示:

存在一个漏洞 CVE–2016–7855,在针对运行 Windows 7、8.1 和 10 的用户发起的有限攻击中被利用。

在谷歌披露以后,微软已经公开确认了该漏洞,并承诺在 11 月 8 日提供一个“经过许多业内人士测试”的补丁。微软执行副总裁 Terry Myerson 还提供了一些有关 Strontium 的更详细的信息,这是一个以利用漏洞而闻名的组织:

Strontium 是一个活跃的组织,通常以政府机构、外交机构和军事组织及其附属的私营部门组织(如国防承包商和公共政策研究机构)为目标。[……它] 会在几个月里一直不断地研究特定的目标,直到他们成功地攻陷受害人的计算机。一旦攻入,STRONTIUM 会在受害者的网络里横向移动,尽可能地深挖战壕,确保他们可以持久地访问和窃取敏捷信息。

在 Myerson 看来:

在漏洞的补丁尚未经过广泛的测试并可用的情况下,谷歌就披露了这些漏洞,这让人失望,也将客户置于了更危险的境地。

谷歌提前披露漏洞符合谷歌自己的披露策略,要让公司有60 天的时间可以修复严重的漏洞,但对于已经被利用的漏洞,则需要在7 天内采取行动,要么修复,要么提出可以降低风险的建议。谷歌认为,尽早披露可以让用户在成为攻击目标之前采取防护措施。

在刚刚发表的声明中,微软对谷歌披露漏洞的时间点表示了指责。他们指出,由于所涉环境的多样性,“响应安全漏洞是一个复杂、广泛、耗时的过程”。多位安全研究人员所表达的截然不同的观点反映出了两家公司的不同立场。

查看英文原文: Major Windows Vulnerability Disclosed by Google before Patch Available

2016-11-07 18:001451
用户头像

发布了 1008 篇内容, 共 396.6 次阅读, 收获喜欢 345 次。

关注

评论

发布
暂无评论
发现更多内容

WorkPlus平台多业务系统集成,让企业沟通协作更畅通

BeeWorks

Smart Finance成为火必投票竞选项目,参与投票获海量奖励

鳄鱼视界

分享 7 个VUE项目用得上的JavaScript库

devpoint

JavaScript Vue 前端开发 前端开发框架

分享 7 个不错的 AI 工具

devpoint

人工智能 AI openai

好家伙!阿里最新SpringBoot进阶笔记涵盖了SpringBoot所有骚操作

程序员小毕

程序员 后端 ssm springboot java面试

Python专属搜索引擎!又一款Python库学习神器?

Jackpop

Git遇到冲突?解决也太简单了!

Jackpop

干掉 “重复代码”,这三种方式绝了!

风铃架构日知录

Java 程序员 码农 工程师 代码

连续四年发布科技趋势预测,他们在探索中国科技的“主干道”

脑极体

Github上有什么好的unity开源项目?

Jackpop

EditText(输入框)详解

芯动大师

android edittext 输入框设计 文本框(TextView)

使用 OpenAI ChatGPT 进行了编码尝试

devpoint

人工智能 openai ChatGPT

性能测试技术笔记(三):如何设计一个压测平台

老张

性能测试 压测平台

创作技术博客以来的一些成就

嵌入式视觉

知乎 博客 CSDN 博客园

Java学习者看过来!这些优质项目千万别错过

Jackpop

你知道微服务架构中的“发件箱模式”吗

JAVA旭阳

Java 架构

如何告别丑陋判空?一个Optional类就能搞定!

风铃架构日知录

Java 程序员 程序人生 后端 码农

企业专用的即时通讯产品如何选择?

BeeWorks

8.3K Star!这才是我们苦苦寻找的PDF阅读器。。。

Jackpop

2023-01-06:给定一个只由小写字母组成的字符串str,长度为N, 给定一个只由0、1组成的数组arr,长度为N, arr[i] == 0表示str中i位置的字符不许修改, arr[i] ==

福大大架构师每日一题

算法 rust Solidity 福大大

数字人民币创新浪潮来袭,支付机构如何“乘风破浪”?

易观分析

金融 数字人民币 数字支付

Apipost接口自动化测试功能详解

测试人生路

Postman 自动化测试 接口自动化测试

推动GameFi走向新叙事的Smart Finance,成为火必投票竞选项目

股市老人

如何使用Gradle构建一个多模块项目?

风铃架构日知录

Java 程序员 后端 码农 架构师

Portraiture4人像智能磨皮插件下载亲测可用

茶色酒

Portraiture2023 Portraiture

Apipost——让前端、后端、测试共用一份API文档!

不想敲代码

Flutter Hero 动画组件的飞行过程显示控制

岛上码农

flutter ios 安卓 移动端开发 跨平台开发

CMD有哪些有趣的命令?

Jackpop

高并发系统设计的15个锦囊

小小怪下士

Java 程序员 系统设计 高并发

一加11:新的赛场,“不温和”的答卷

脑极体

谷歌在微软发布补丁之前披露了Windows的严重漏洞_安全_Sergio De Simone_InfoQ精选文章