专栏名称: 深信服千里目安全实验室
深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。
目录
相关文章推荐
笔吧评测室  ·  未来人类预热 X98、X96 ... ·  2 天前  
笔吧评测室  ·  联想商用笔记本新系列悦 Plus16 ... ·  2 天前  
笔吧评测室  ·  聊一款适合本地运行DeepSeek R1的笔记本 ·  2 天前  
笔吧评测室  ·  首搭锐龙 7 H 260 处理器、国补后 ... ·  3 天前  
笔吧评测室  ·  聊聊今年笔记本处理器的命名 ·  3 天前  
51好读  ›  专栏  ›  深信服千里目安全实验室

3月深信服蓝军灯火实验室向微软提交并协助修复4个漏洞

深信服千里目安全实验室  · 公众号  ·  · 2021-03-10 11:20

正文

近日,深信服安全蓝军灯火实验室向微软提交并协助修复了4个漏洞,这些漏洞都可能导致攻击者实现本地权限提升。


北京时间2021年3月10日,微软已经针对上述漏洞发布了安全更新,并公开致谢深信服安全研究员。


漏洞概述


CVE-2021-26869

Windows ActiveX Installer 服务中存在一个逻辑漏洞,攻击者可以利用该漏洞读取任意位置的文件内容。


● CVE-2021-26870

Windows的投影文件系统组件中存在一个内核池越界写的漏洞,攻击者可以利用该漏洞实现内核的恶意代码执行。


CVE-2021-26871

Windows的钱包服务中存在一个类型混淆的漏洞,攻击者可以构造特殊的数据包发送至本地钱包服务中,读取该服务进程中的敏感数据,造成信息泄露。


CVE-2021-26885

Windows的钱包服务中存在一个Use After Free的漏洞,攻击者可以利用该漏洞在高权限进程中执行恶意代码,最终导致本地权限提升。


参考链接


https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26869

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26870

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26871

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26885


关于灯火实验室


深信服安全蓝军灯火实验室 正在 招聘 安全研究员,研究方向为二进制漏洞挖掘、攻防对抗、前瞻性攻防等。


深信服安全蓝军灯火实验室是深信服科技旗下的纯技术研究团队,专注于二进制漏洞挖掘,攻防对抗,前瞻性攻防工具预研。团队成员曾在微软、谷歌、Intel、阿里、腾讯、华为、Adobe、Oracle、联想、惠普、TP-Link等厂商或机构的产品发现了数百个安全漏洞。团队多名成员曾入选微软全球TOP安全研究者排行榜,在多个工业界国际安全和学术会议上发表演讲和论文。


如果你对以下技术内容感兴趣,赶紧发简历过来吧:

漏洞挖掘与利用







请到「今天看啥」查看全文