首页 > 见闻 > 关键词  > 微软最新资讯  > 正文

研究人员指出:微软存在子域劫持问题 只有5%-10%被修复

2020-02-20 10:27 · 稿源:站长之家

站长之家(ChinaZ.com) 2月20日 消息:据外媒报道,NIC.gp的安全研究员和开发人员Michel Gaschet日前指出,微软在管理其数千个子域方面存在安全问题,其中许多子域可能被劫持并用于攻击用户、员工或显示垃圾内容。

Gaschet表示,在过去三年中,他一直在向微软报告DNS配置错误的子域名,但该公司要么忽略报告,要么悄悄地修复部分有问题的子域。Gaschet称,他在 2017 年向微软报告了 21 个容易被劫持的http://msn.com下的子域名[1,2],然后在 2019 年又报告了 142 个存在配置缺陷的microsoft.com下的子域名[1,2]去年,他还向微软报告的另一个包含 117 个http://microsoft.com子域名的列表。

不过,据称在所有报告上去的有问题的子域名中,微软只解决了几个。研究人员认为,对比他所报告的子域,解决的数目大概在5%到10%之间。

Gaschet发现,微软通常会修复有问题的大型子域名,比如cloud.microsoft.com和account.dpedge.microsoft.com,但其它子域则依旧容易被劫持。研究人员表示,微软大多数存在问题的子域名都是因为DNS的基本配置出现错误。

幸运的是,到目前为止,这些配置错误从未给微软带来任何实质性的损害。也许是那些危险的攻击组织还没注意到这个问题,但不代表不存在威胁。

Gaschet在twitter上指出,至少有一个发送垃圾邮件的组织已经发现,他们可以劫持微软的子域名,将他们的垃圾内容托管在一个信誉良好的域名上来增加传播。Gaschet 在 Twitter 上猜测,微软不优先解决这些问题的原因之一是因为“subdomain takeovers”不属于公司的漏洞悬赏计划的一部分,这意味着即使所报告的问题很严重,这些报告也不会得到优先处理。

对此,微软的一位发言人回应表示:“有关垃圾广告的问题已经得到了缓解。”微软还建议用户在点击链接或打开可能导致他们访问恶意网站的未知文件时保持谨慎,不过微软没有说明这些网站是如何在其域名上托管的,也没有说明Gaschet在Twitter上提出的其他问题。(zdnet)

举报

  • 相关推荐
  • 谷歌刚修复了一个高危 Chrome 漏洞,可被用于劫持账户

    谷歌在一份安全公告中表示,他们确认该漏洞已有被黑客用于攻击的先例。幸运的是,Chrome 的安全更新已经修复了这一问题,将在未来几天和几周内陆续推送给所有用户……

  • 时隔9个月微软终于修复!Win11双系统可正常启动Linux了

    快科技5月15日消息,微软表示,已于近日修复了双系统设备无法启动Linux系统的问题。在2024年8月,微软发布Windows 11的KB5041585累积更新后,许多用户反馈双系统设备无法正常启动Linux发行版,包括Ubuntu、Zorin OS、Linux Mint和Puppy Linux等。安装更新后,系统会显示Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation”的错误信息,导致无法进入Linux。这一问题的根源是Windows 11更新中引入的SBAT(Secure Boot Advanced Targeting)功能,SBAT通过检查Secure Boot DBX数据库来阻止过时且可能?

  • 苹果发布iOS 18.5正式版 修复5G基带C1漏洞

    今日,苹果公司正式推出了iOS18.5系统更新,此次更新的一大亮点是针对苹果首款自研5G基带C1进行了首个漏洞的修复工作。该漏洞被编号为CVE-2025-31214,存在被处于特权网络地位的攻击者利用的风险,可能使网络流量遭到拦截,进而实施监控或中间人攻击。

  • 微软不遗余力推广见效!微软Win11用户越来越多:与Win10只剩个位数差距

    快科技5月1日消息,根据Statcounter的最新数据,在微软的不遗余力推广之下,Windows 11的市场份额正在快速增长,与Windows 10的差距逐渐缩小。截至2025年5月1日,Windows 11在全球Windows市场的份额达到了43.72%,而Windows 10为52.94%,两者之间的差距仅剩9.22%。在过去12个月中,Windows 11的市场份额从26.19%增长到43.72%,增加了17.53个百分点,而Windows 10则从69.89%下降到52.94%,减少了16.95个百分点。这种趋势表明,越来越多的用户正在从Windows 10转向Windows 11。在美国,Windows 11已经成为最受欢迎的桌面操作系统,市场份额?

  • 研究完关键数据,我们对卡游「祛魅」了

    在卡游之前,同属泛娱乐产业的泡泡玛特与布鲁可已相继成功上市。泡泡玛特掀起国内的盲盒风潮,是过去几年间中国最受瞩目的IP消费品公司之一。布鲁克相对名气更小,主要从2022年起凭借奥特曼玩具起势,目前在拼搭角色类玩具领域里已是中国最大、全球第三大。

  • 研究:人类寿命可能没有极限 2063年女性平均寿命100岁

    最新研究显示人类寿命可能没有极限。瑞士苏黎世大学科学家提出与传统观点相反的理论,认为人类寿命不存在自然限制。全球数据显示男女平均预期寿命仍在持续线性增长,反驳了寿命存在生物学上限的观点。预测到2063年,长寿国家女性平均寿命或将达100岁。但数据显示活过110岁的概率极低,1990年后全球最长寿人群预期寿命仅增6.5年,推测人类正接近约115岁的生物学上限。

  • 女生用棉签修好断掉的晾衣杆 成功修复衣叉断裂处的缺口

    近日,广东佛山一名女大学生通过社交平台分享了其与舍友用棉签修复断损晾衣杆的经历,相关视频引发网络关注。据当事人张同学介绍,因临近毕业需搬离校区,她与室友认为重新购置晾衣杆性价比不高,遂尝试用棉签填补衣叉断裂处的缺口。经过简单处理后,晾衣杆恢复使用功能,满足了日常晾晒需求。

  • 研究表明:长期与AI聊天,会增加孤独感!

    AI 的便利性和实用性源于它与人类的互动。然而,过度依赖也可能会变成一味毒药。这就是为何我们要对 AI 公司们提出更加严格的伦理责任要求的原因……

  • 荷兰一估价4.1亿元名画被儿童损坏:修复难度很大

    快科技4月29日消息,据新华社报道,荷兰一家博物馆近日证实,该馆展出的俄罗斯裔美国抽象派画家马克罗思科的一幅名画遭到一名儿童损坏,修复难度很大。受损的是一幅抽象画,绘于1960年,由位于荷兰鹿特丹的博艾曼斯-范伯宁亨博物馆上世纪70年代购入。另据荷兰《每日汇报》报道,这幅画估价约5000万欧元(约合4.1亿元人民币)。馆方一名发言人告诉当地媒体,事发时无人看守”此画,一名儿童损坏了画作,画作下部可见多道细小的划痕”。有修复专家介绍,由于罗思科绘画材料及方式的复杂特点,修复画作的难度很大。馆方表示,目前正在研究下?

  • 微软发布2025工作趋势:每位员工将是Agent老板

    微软发布《2025年工作趋势指数报告》,揭示"前沿公司"这一新型组织形态正在兴起。报告基于全球31个国家/地区的31,000家企业数据,结合LinkedIn劳动力市场趋势分析,指出"智能体+人类"的人机协作模式正在重塑企业架构。前沿公司以AI智能体为核心,通过动态任务协作图(WorkChart)取代传统职能架构,实现高效人机协作。报告显示:67%的领导者已熟悉智能体概念,79%认为AI将加速职业发展;员工需从"工具使用"转向"协作共创",掌握AI管理技能;组织需重构职能,建立"智能资源部门"统筹人力与数字劳动力分配。人机协作的关键在于科学管理框架,最优状态是AI处理标准化任务,人类专注战略指导与复杂决策。