首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

PrintNightmare漏洞已引起CISA关注 微软表示正积极开展调查

2021-07-02 15:45 · 稿源: cnbeta

虽然每月的补丁星期二活动微软都会发布一系列安全更新,但依然存在“漏网之鱼”。日前,国内安全公司深信服(Sangfor)发现了名为 PrintNightmare 的零日漏洞,允许黑客在补丁完善的 Windows Print Spooler 设备上获得完整的远程代码执行能力。该漏洞已引起美国网络安全和基础设施安全局(CISA)的关注,微软正在积极开展调查。

CISA 将 PrintNightmare 漏洞描述为“关键漏洞”(Critical),因为它可以远程执行代码。CERT 协调中心在 VU#383432 下对其进行跟踪,并解释说,问题的发生是因为 Windows Print Spooler 服务没有限制对 RpcAddPrinterDriverEx() 函数的访问,这意味着经过远程验证的攻击者可以利用它来运行任意代码。这种任意代码的执行是在SYSTEM的幌子下进行的。

作为参考,这个有问题的函数通常用于安装打印机驱动程序。然而,由于远程访问是不受限制的,这意味着有动机的攻击者可以使它指向远程服务器上的驱动程序,使受感染的机器以SYSTEM权限执行任意代码。

值得注意的是,微软在6月的 "补丁星期二 "更新中修复了CVE-2021-1675的相关问题,但最新的进展并不在修复范围内。该公司表示,它正在积极调查这个问题,并为域名管理员提出了两个解决方法。第一个是禁用 Windows Print Spooler 服务,但这意味着本地和远程的打印都将被禁用。第二种是通过组策略禁用入站远程打印。这将限制远程打印,但本地打印仍将正常工作。

微软正在以CVE-2021-34527追踪该漏洞。该公司明确表示,有问题的代码存在于所有版本的Windows中,但它仍在调查它是否也可以在所有版本中被利用。也就是说,由于该问题正在积极调查中,微软还没有给它一个漏洞评分,但也将其标记为 "关键"。

举报

  • 相关推荐
  • 用AI解锁技术公益,第五届Light创造营圆满收官

    第五届Light创造营圆满收官,19支团队从847个申报项目中脱颖而出。经过激烈角逐,11个优秀项目入围并获得资助,覆盖无障碍服务、非遗传承、儿童教育、乡村振兴、环保等多元领域。本届创造营特别关注AI技术应用,多个项目聚焦解决残障群体生活难题,如AR字幕手语眼镜帮助听障人士实现双向沟通,面部控制系统让手部障碍者操作数字设备。此外,AI还被应用于青少年心理健康干预、景区无障碍评分等场景。腾讯基金会持续支持AI技术在公益领域的创新应用,五年来已孵化上百个具有社会价值的项目,影响范围不断扩大。

  • 苹果公布 Intel Mac 支持终止时间表,Rosetta 2 也将逐步淘汰

    苹果近日正式确认,对 Intel 架构 Mac 的支持即将画上句号,而 Rosetta 2 应用转换功能也将进入淘汰阶段。

  • ChatGPT们重塑了对话框,钉钉今天要重塑表格

    ​自从1979年,丹·布里克林(Dan Bricklin)和鲍勃·弗兰克斯顿(Bob Frankston)在苹果当时划时代的 Apple II 电脑上做出了第一张可以自动计算和更新的电子表格 VisiCalc 后,表格就成为了计算机用数据方式理解人类世界的基座。不过,在更多的时候,没人这样讨论它。横横竖竖几个格子,表格无处不在,它看起来太普通了。 然而计算机诸多繁荣的根基,都建立在一张张表格之上,无�

  • DigitalOcean 携手 AMD 推出 AMD Instinct MI300X GPU Droplet,加速 AI 创新

    DigitalOcean与AMD达成合作,将推出搭载AMD Instinct MI300X GPU的云服务器,支持AI/ML/HPC工作负载。该GPU具备192GB HBM3内存,能完整加载数十亿参数模型,显著提升训练和推理效率。服务定价每小时1.99美元起,支持1-8个GPU配置,并与Kubernetes无缝集成。未来还将推出MI325X GPU,并面向中国市场提供服务。此次合作旨在为开发者提供经济高效的AI开发解决方案,简化云端GPU部署流程。

  • AI时代的营销答卷:淘宝天下摘得TopDigital桂冠

    淘宝天下凭借AI技术在营销领域的创新实践,在第十三届TopDigital创新营销盛典上斩获两项大奖。其获奖案例《淘宝蛇年"一起上春晚"云参演证互动传播》通过AIGC技术生成个性化"云参演证",结合明星联动和裂变式传播策略,实现超45亿曝光量,累计生成1.18亿张参演证,重塑了传统春节文化互动模式。同时,与神州租车合作的小米SU7 Ultra上新营销案例,通过头部KOL传播和社交化内容裂变,达成2.36亿+曝光量,获"社会化营销"铜奖。淘宝天下已布局AI驱动的全链路营销解决方案"淘天智家平台",支持从创意生成到多媒介内容生产的全流程,持续推动数字营销创新。

  • 探索AI时代出海新范式!impact.com荣获TopDigital创新营销奖「年度营销技术公司」

    2025年7月1日,impact.com在第十三届TopDigital创新营销盛典上荣获"年度营销技术公司"大奖。该平台凭借技术能力、商业影响和全球化战略的综合表现获得认可,其AI技术正深刻改变品牌营销工作方式,尤其在效率提升与流程优化方面成效显著。impact.com通过智能推荐、智能审批等功能,将AI能力引入合作伙伴管理核心环节,帮助出海企业构建全球化合作网络。大中华区总裁Jennifer Zhang表示,AI不是替代营销人,而是释放其判断力与创造力。作为全球合作伙伴经济核心引擎,impact.com已服务众多中国出海品牌,未来将继续深化AI在营销管理平台的应用。

  • 女子买无座票占别人座位称互相体谅 乘警表示无奈

    ​6月26日,一则关于列车座位争执的视频在社交媒体上引发关注。事发地点为山东某列车车厢内,一名未购得座位的乘客与座位原主人因座位归属问题产生激烈争执。 据现场视频显示,争执双方为两名女性乘客。未购得座位的女子情绪激动,指责对方故意为难:"我出去吐了口唾沫,包还放在座位上,回来就被你占了!"而座位原主人则表示,自己上车时发现该女子在其座�

  • 日本末世预言仅剩1天 离日旅行增加 专家表示纯属荒谬

    随着 7 月 5 日日益临近,不少日本人陷入恐慌,只因一则“大地震预言”在网络和民间甚嚣尘上。 这则传言源于 1999 年出版的漫画《我所看见的未来》,漫画家龙树谅在书中记录了自己的梦境。书中声称, 2025 年 7 月 5 日凌晨 4 点 18 分,日本与菲律宾之间的海底将突然破裂喷发,进而引发威力达“3·11”地震三倍的海啸,届时日本三分之一的国土会沉入海底。巧合的是,书中

  • 微信语音丑上热搜 大量网友表示不习惯新版界面

    微博热搜榜首被词条#微信语音 丑#占据,引发大量网友参与讨论。此次热议源于微信iOS版近日推送的8.0.60正式版更新,其中全新设计的语音发送界面成为争议焦点。 新版本中,语音发送按钮由旧版的圆形设计改为长椭圆形,按钮内部直接标注“按住说话”“取消”或“滑到这里转文字”等中文提示,功能标识更加直观。部分用户认为,新版界面简化了操作逻辑,信息传达更清

  • 王自如要回归老本行了:第一次正式播客讲苹果WWDC和Apple Intelligence

    王自如今天发文称,今晚会上线AI认知小宇宙”系列的最后一期视频,系列一共4期。 他表示,在在正式提笔前就有预感这个系列对于受众和流量的局限性,但依旧坚持把它放在我的频道中最优先需要创作的内容。 王自如称:如果把我的频道内容理解为一部电影,那这个系列就是电影的前传,它最核心的使命是在主线剧情出来前构建宏观的故事背景,是让我和我的用户之间拉�