首页 > 业界 > 关键词  > 零日漏洞最新资讯  > 正文

第三方发布RemotePotato0零日提权漏洞补丁 微软仅建议禁用NTLM

2022-01-14 13:30 · 稿源: cnbeta

近日曝光的一个影响所有流行 Windows 操作系统版本的零日漏洞,已收到多个非官方补丁。SentinelOne 研究人员 Antonio Cocomazzi 和 Andrea Pierini 最早发现了这个名为“RemotePotato0”的提权漏洞,并于 2021 年 4 月就向微软进行了通报。

1.jpg

截图(via 0patch by ACROS Security)

然而让人不解的是,尽管微软承认了这个零日漏洞的存在,却迟迟未给它分配一个通用漏洞披露(CVE ID)编号,据说是官方拒绝修复。

至于 RemotePotato0 的攻击原理,其实依赖于 NTLM 中继,以触发经过身份验证的 RPC / DCOM 调用。

通过成功地将 NTLM 身份验证中继到其它协议,攻击者便可在目标系统上为自己提升权限,从而获得域管理员的相应能力。

0patching the Remote Potato0 Local Privilege Escalation(via)

0patch 联合创始人Mitja Kolsek 对这个漏洞给出了详细的解释,甚至分享了非官方补丁,以阻止在受影响的服务器上的利用。

其允许以低权限登录的攻击者,利用同一台计算机上其他用户会话的 NTLM 哈希,发送 IP 攻击者指定的地址。

在从域管理员那里截获 NTLM 哈希后,攻击者可通过伪造请求,假装该管理员身份并执行某些管理操作 —— 比如特权提升。

2.jpg

NTLM 全称为 Windows NT LAN Manager,作为一个过时的身份验证协议,其仍被大量 Windows 服务器所采用。

或许正因如此,微软才懒得为其专门分配一个 CVE 漏洞编号和提供修复,而是建议直接禁用 NTLM、或重新配置 Windows 服务器以阻止此类中继攻击。

不过微软这项决定的风险依然很大,毕竟 RemotePotato0 可在无需与目标交互的情况下被利用。

有鉴于此,第三方强烈建议为从 Windows 7 ~ 10、以及 Server 2008 ~ 2019 的操作系统积极落实漏洞封堵措施。

举报

  • 相关推荐
  • vivo AI战略再升级 原系统6与蓝河操作系统3全面智能化

    10月10日,vivo 2025开发者大会在深圳开幕。大会以“同心·同行”为主题,集中发布了蓝心智能战略升级、原系统6(OriginOS 6)、蓝河操作系统3(BlueOS 3)及生态合作、安全、人文等领域最新成果。vivo强调“More Local, More Global”理念,致力于成为连接物理与数字世界、中国科技与全球市场的桥梁。蓝心大模型矩阵实现语言、语音、图像全面突破,并推出更轻量、能力更全的3B端侧多模态推理大模型。原系统6通过“OS舒适工程”带来感知、行为、情感三层面提升,搭载自研“蓝河流畅引擎”实现丝滑体验。蓝河操作系统3专为AI原生设备设计,全栈采用Rust语言,提升安全性与流畅度。vivo还展示了在无障碍技术、隐私保护及人文关怀方面的创新,推动科技平等赋能。

  • vivo自研蓝河操作系统3发布:vivo WATCH GT 2首发

    在2025年vivo开发者大会上,vivo正式发布自研蓝河操作系统3。该系统主打全链路智慧能力,基于轻量、模块化设计,将完整AI方案便捷部署至不同设备。即将发布的vivo WATCH GT 2首发搭载,升级智慧体验。系统内置视觉、听觉及感知唤醒等能力,原生支持AI识别、降噪等功能,并引入蓝心智能,支持问答、语音识别等。流畅度方面,搭载蓝河流畅引擎,实测资源消耗降低60%,绘制效率提升36%,调度切换开销下降58%,资源占用减少40%。

  • 靠漏洞骗过外卖平台 日本无业男子两年吃了超1000次霸王餐

    新时代有新时代吃霸王餐”的姿势。 日媒报道,日本名古屋市38岁男子东本拓也是个无业游民,没有固定收入,却依靠着外送平台退款机制,在2年内就吃了超过1000次霸王餐”,导致卖家损失金额超过370万日元(约17万元人民币)。 据悉,男子自2023年至今,以假名与虚构

  • 信也科技升级智能广告投放“操盘手“系统,助力精准营销

    信也科技升级智能广告投放"操盘手"系统,通过精准识别高价值用户、自动匹配主流媒体平台,实现数据回传和效果追踪全流程管理。系统采用模块化流程和标准化技术,使广告回传配置更灵活高效,投放成本降低18%,高价值用户占比提升超20%。未来将引入AI预测用户价值并动态调整策略,实现从投放到运营的全流程闭环优化。

  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 确定!2025双十一开始时间又提前了:京东从10月9日开始,淘宝从10月15日开始到11月11日结束 附最新玩法活动时间表

    2025年双十一购物节规则简化:京东10月9日启动37天现货闪购,取消预售;淘宝/天猫保留定金膨胀玩法。两大平台通用红包口令“天降红包8090”,京东每日抽3次最高11111元,淘宝晚8点加码。满减规则京东“满300减50”,淘宝“满200减30”,叠加官方直降和品类券。关键节点:10月31日、11月10日晚8点价格低谷,大家电、数码产品折扣力度最大。资深玩家提醒注意价保、凑单技巧,实现四步省钱攻略。

  • 纯干货!!国产LIMS系统选型测评

    随着实验室数字化转型加速,LIMS系统从“可选工具”变为“核心基建设施”。国内市场中,白码、金现代、青软青之等品牌各具特色,但面对大型检测机构、跨国实验室的复杂需求时,三维天地的SW-LIMS系统凭借四大核心优势脱颖而出:全流程闭环管理适配复杂业务场景;跨系统深度集成打破数据孤岛;全球化合规体系支持ISO 15189等国际标准;资源优化配置实现降本增效。实践表明,该系统帮助海外医学检验实验室将操作效率提升40%,报告生成时间缩短60%,成为大型机构实现全球化扩张的理想技术方案。

  • 改变:数智零售不是从Pro到Max,而是协同才能共赢

    文章探讨了AI驱动零售业数字化转型的趋势。传统从Pro到Max的硬件升级逻辑已不适用AI时代,因智能工具需多方协同。华为与天虹等企业合作,推出AI导购等方案,通过大模型能力整合商品、服务与场景,实现顾客一站式智能交互,提升购物效率。核心在于从被动标签化经营转向顾客主动探索,以数据驱动降本增效。文章强调数字化是AI应用基础,需结合真实需求才能创造价值。

  • 2025年淘宝双11促销节15日正式开启11月14日结束!天猫双十一红包京东国补双十一可以用

    2025年双11购物季迎来重大升级:活动周期长达37天(10月9日-11月14日),打破传统熬夜抢购模式。核心攻略包括:1. 红包领取(淘宝搜“天降红包780”、京东搜“福气红包444”),每日多次领取可叠加使用;2. 满减规则简化,每满300减50无上限,支持跨店自动抵扣;3. 关键节点如10月31日开门红、11月10日巅峰夜,优惠力度达峰值;4. 售后保障含30天价保和180天只换不修服务。牢记“天天搜口令、满减叠红包”,无需熬夜即可高效省钱。

  • 2025淘宝双十一活动时间终于确定:从10月15日开始持续到11月11日结束,附双11活动时间表、红包口令更新和满减规则!

    2025年淘宝双十一攻略:37天超长周期覆盖10月15日至11月14日,主打“少动手、多省钱”。核心优惠包括:1. 官方立减15%起,商品页直显折扣;2. 跨店满减每300减50,自动抵扣。关键节点:10月15日预售定金膨胀(如100元抵500元)、10月21日首波现货开抢、10月31日全平台终极爆发。红包口令“天降红包8090”每日可领三次,最高25888元,晚8点加码中奖率更高。按需攻略推荐学生党抢小家电、美妆达人蹲专属补贴、装修族守开门红。价保机制防坑,建议比价历史曲线。

今日大家都在搜的词: