谷歌給了微軟當頭一擊,在微軟補丁尚未就位之前就披露了Windows漏洞。該漏洞可被攻擊者利用來獲取管理員權限。
谷歌威脅分析小組兩位研究人員發布博客文章表示,披露的原因很簡單:他們已經觀測到有人在利用該漏洞了,所以,必須做點什么,現在、馬上、立刻就做。
該漏洞編號CVE-2016-7855,谷歌是這么描述它的:
Windows內核本地提權漏洞,可被用于安全沙箱逃逸。通過調用win32k.sys系統函數NtSetWindowLongPtr(),來設置GWL_STYLE為WS_CHILD的窗口的索引標識符GWLP_ID,該漏洞可被觸發。
Chrome的沙箱能通過 Windows 10 上的Win32k鎖定功能,來封鎖win32k.sys系統調用,防止該沙箱逃逸漏洞被利用。
Adobe上周就已放出針對該漏洞的補丁——在10月21日Adobe和微軟被同時通告了該漏洞之后。因為Flash惡意軟件已經數不勝數,Adobe的反應超快。
一方面,谷歌對微軟這么一個有著開發大軍的巨型公司竟然不能對活躍攻擊做出快速反應有多失望,是可以理解的。另一方面,微軟補丁笨重緩慢的黑歷史也是人盡皆知了。所以,怒催微軟快推更新或許不是個好主意。
微軟工程師們現在最不缺的,就是在整頓Windows代碼的同時,被谷歌死死盯著他們的行動了。
來源:安全牛(http://www.aqniu.com/news-views/20711.html)