首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

微软为PrintNightmare漏洞提供进一步的缓解措施 将其评级为 "高严重性"

2021-07-04 17:23 · 稿源: cnbeta

几天前,我们了解到一个名为 "PrintNightmare"的新漏洞几乎影响到所有的Windows设备。它利用Windows Print Spooler服务的未受保护的功能来触发远程代码执行(RCE)。美国网络安全和基础设施安全局(CISA)强调它是一个关键漏洞,微软正在积极调查修复。现在,微软公司就此事提供了更多信息。

PrintNightmare,在漏洞代号CVE-2021-34527下被追踪,现在已被授予通用漏洞评分系统(CVSS)基本评级为8.8。值得注意的是,CVSS v3.0规范文件将其定义为 "高严重性"漏洞,但它非常接近从9.0开始的"危急"评级。目前的时间紧迫性得分是8.2,时间分是根据一些因素来衡量一个漏洞的当前可利用性。

值得注意的是,一个类似的漏洞在6月的 "补丁星期二"更新中被修复,但它的CVSS基础分是7.8。

基础分被定为8.8分是因为微软已经确定该攻击载体是在网络层面,需要较低的攻击复杂性和权限,不涉及用户互动,并可能导致组织资源的保密性、完整性和可用性 "完全丧失"。同时,时间分是8.2分是因为功能上的漏洞代码在互联网上很容易获得,并且适用于所有版本的Windows,存在关于它的详细报告,并且有一些官方的补救方法被建议。

我们已经知道,微软建议禁用Windows Print Spooler服务,或至少通过组策略禁用入站远程打印,随后还建议检查一些实体成员和包含权限的嵌套组成员。该公司建议,操作系统中远程权限成员的数量应尽可能地少,最好是在可能的情况下为零。尽管如此,该公司提醒说,从其中一些组中删除成员可能导致兼容性问题。

这些受影响的群组如下:

管理员

域控制器

只读域控制器

企业只读域控制器

证书管理员

模式管理员

企业管理员

组策略管理员

超级用户

系统操作人员

打印操作人员

备份操作人员

RAS服务器

兼容Windows 2000的访问

网络配置操作程序组对象

加密操作者组对象

本地账户和Administrators组的成员

微软强调将尽快提供修复方案,但与此同时,它建议企业利用Microsoft Defender 365等工具来监测潜在的恶意活动。虽然 "Print and Point"与这个漏洞没有直接关系,但微软仍然建议编辑一些注册表值以加强组织的本地安全基础设施,并表示客户端使用的打印服务器应明确列出。

举报

  • 相关推荐
  • 微软推出用于 Azure AI Health Insights 的新 AI 模型

    微软通过AzureHealthInsights发布了一系列专为医疗保健行业定制的数据和人工智能产品。这些工具旨在帮助医疗机构利用其产生的大量数据,从改善患者护理并简化运营。该工具很快将提供多种语言版本,包括西班牙语、法语、意大利语、德语、葡萄牙语和希伯来语。

  • 英特尔宣布Intel 4已大规模量产,“四年五个制程节点”计划又进一步

    英特尔宣布已开始采用极紫外光刻技术大规模量产Intel4制程节点。Intel4大规模量产的如期实现,再次证明了英特尔正以强大的执行力推进“四年五个制程节点”计划,并将其应用于新一代的领先产品,满足AI推动下“芯经济”指数级增长的算力需求。在摩尔定律的旗帜下,英特尔将继续探索制程、封装等领域的底层技术创新,推动算力的不断增长,助力广大客户和开发者把握“芯经济”时代的巨大社会和商业机遇。

  • 广东大量鱼跃出海面跳上岸 官方回应:原因需进一步核实

    广东汕头南澳前江湾大量鱼跃出水面或者跃到岸上。当地市民怀疑是由于地震,汕头市地震局监测科工作人员回应表示:未监测到地震,原因需进一步核实。有波浪的水域要比静水区氧气充足,所以有波浪的地方,鱼儿也会比较多。

  • ViTMatte:采用最新抠图技术 提供快速、质量的抠像功能

    ViTMatte是由NielsRogge开发的基于HuggingFaceTransformers库的图像抠像工具,旨在为用户提供快速、高质量的图像抠像功能。这个工具能够帮助用户将图像中的前景与背景进行有效分离,以便在各种视觉应用中进行后续处理和编辑。用户无需支付任何费用就可以享受到其强大的图像抠像功能。

  • 恒生电子:恒生大模型产品LightGPT已开启内测

    恒生电子宣布,恒生大模型产品已面向20家金融机构开启内测。恒生金融行业大模型LightGPT是专为金融领域打造的大语言模型,具有更专业、更合规和更轻量的特点。光子是基于LightGPT的智能助手,可以无缝集成到金融机构的投顾、客服、运营、合规、投研、交易等业务系统中,为从业人员提供智能化的辅助功能。

  • AI初创企业冲击传统金融 新加坡Silent Eight进军反洗钱领域

    新加坡总部的AI初创公司SilentEight正致力于利用人工智能技术,协助金融机构打击洗钱等金融犯罪。该公司的软件基于新兴的生成式AI技术,通过模拟人类调查员的工作流程进行训练,可自动分析大量交易数据,标识可疑交易。SilentEight能否在竞争激烈的支付和监管科技领域脱颖出,其未来上市计划的成功与否备受关注。

  • Yeelight易来旗下全新子品牌凌动,真能让小白也卖智能?

    文/智能头条相比传统照明,智能照明为家庭成员营造了更加便捷、舒适、精准以及健康的光环境,实现了更加的舒适的场景体验。智能照明领导品牌Yeelight易来推出全新智能子品牌“Yeelight凌动”,为经销商量身定制了一个集产品、展示、销售服务于一体的智能照明解决方案。Yeelight通过提升效率的方式,满足用户对提升生活品质和舒适性的追求,其次是技术成熟价格降低带来了更低门槛,以及产品的易用性提升,有助于行业规模的持续扩大,形成良性循环。

  • LinkedIn 确认将进一步裁员 668 人 或重新聘用更多人工智能人才

    LinkedIn最近宣布将在业务领域推出一系列新的人工智能工具。今天它宣布另一则关于未来的消息:该公司将裁员668名员工。我们基于AI的协作文章现在是LinkedIn最快增长的流量来源。

  • 腾讯开源StableDiffusion工作流保存插件LightDiffusionFlow

    腾讯宣布开源LightDiffusionFlow,LightDiffusionFlow是一个开源插件,基于AI绘画开源平台StableDiffusionwebUI开发来。它可以帮助用户一键保存和复现SD绘画工作流,包括模型、提示词、垫图和其他第三方插件的参数设置。对于SD初学者来说,使用Flow文件可以快速上手SD,降低学习和使用门槛;对于SD进阶者来说,可以保存优质的工作流并快速复用,减少操作成本,并传播AI绘画能力;对于企业团队来说,可以建立可复用的AI绘画工作流,快速建立团队的AI绘画能力,实现降本增效。

  • 谷歌表示其 Green Light 人工智能系统正在改善城市交通流量

    它创建的一种人工智能系统正在帮助改善世界主要城市的交通流畅度。该系统名为「ProjectGreenLight」,目前在12个城市中使用。它计划继续将「ProjectGreenLight」扩展到更多的城市,并邀请来自世界各地的城市规划师和工程师加入该计划的候补名单。

今日大家都在搜的词: