首页 > 业界 > 关键词  > 零日漏洞最新资讯  > 正文

"DogWalk":另一个像Follina一样被微软忽视的MSDT漏洞获得非官方补丁

2022-06-08 17:15 · 稿源: cnbeta

最近,一个被称为"Follina"的微软支持诊断工具(MSDT)零日漏洞浮出水面,当时安全研究人员发现了这个漏洞,而且由于媒体的报道,这个消息已经传开。微软最初显然忽视了这个漏洞,认为它是一个非安全问题(,不过后来,该公司承认这是一个远程代码执行(RCE)漏洞,并为其分配了跟踪ID CVE-2022-30190。

虽然除了禁用MSDT的步骤外,微软没有提供官方补丁,但0patch团队发布了一个微补丁,你可以从其官方博客文章的链接中下载。继Follina之后,另一个两年前首次报告的零日威胁也浮出水面,与Follina一样,这个威胁显然也被微软忽略了,因为该公司认为它不符合"即时服务要求"。

图片.png

Invalid_filename.png

这个还没有跟踪ID或CVE的漏洞被命名为"DogWalk",它被发现是一个路径穿越漏洞,其载荷可以被落在Windows启动文件夹位置。

C:AppDataRoamingMicrosoftWindowsStart MenuProgramsStartup

这意味着当用户下次登录他们的系统时,恶意软件会被执行。下载的diagcab文件有一个网络标记(MOTW),但MSDT忽略了这个警告并仍然运行它,使用户容易受到这种潜在的利用。

DogWalk_patch.png

0patch的微补丁由简单的11条指令构成,基本上可以阻止这个MSDT文件的运行。和Follina一样,它也适用于以下Windows版本:

Windows 11 21H2

Windows 10 21H2

Windows 10 21H1

Windows 10 20H2

Windows 10 2004

Windows 10 1909

Windows 10 1903

Windows 10 1809

Windows 10 1803

Windows 7

Windows Server 2008 R2

Windows Server 2012

Windows Server 2012 R2

Windows Server 2016

Windows Server 2019

Windows Server 2022

要下载该第三方补丁,请到这里链接的0patch官方博客文章,你还可以在文章中找到更多技术细节:

https://blog.0patch.com/2022/06/microsoft-diagnostic-tools-dogwalk.html

举报

  • 相关推荐
  • 连续六年AAA!兴财科技荣获“中国软件诚信示范企业”称号

    在2025中国软件高质量发展大会上,北京兴财信息科技公司凭借卓越信誉和综合实力,连续六年获评软件行业信用AAA级,被认定为“中国软件诚信示范企业(2025-2028年)”。该公司深耕政务数字化,以人工智能大模型技术推动业财一体化管理,打造行业垂直模型,服务覆盖中央及地方政府部门,辐射超百万企事业单位及亿万农户。诚信经营三十余年,成为其数字化转型的核心竞争力。

  • 阳光新能源亮相合肥马拉松,零碳科技助力城市绿色奔跑

    11月9日,合肥马拉松激情开跑,作为中国田协A1类赛事,本届参赛规模达2.5万人,外地选手占比49.36%,凸显赛事影响力。赛事终点庐州大道区域设置了由阳光新能源打造的“零碳生活空间”,成为焦点。选手可体验手机“绿电充电”便捷,感受清洁能源带来的生活改变。阳光新能源通过光伏电站等技术,实现高效发电,并展示家庭能源解决方案,推动绿色科技普及。赛事与清洁能源理念相契合,以实际行动推广零碳生活,加速新能源应用融入日常。

  • 九昆仑低碳科技:以科技构建全球碳中和新生态

    九昆仑低碳科技以科技创新推动全球绿色转型,通过全球化布局(香港、纳闽岛、新加坡、伦敦)构建亚欧业务网络。公司深耕低碳技术研发与生态资源管理,在多地拥有大规模碳汇林地,形成完整产业链。运用人工智能、区块链等技术打造数字化碳管理平台,提供精准碳足迹测算与智能交易服务,助力政企科学减排。同时重视生态保护,在碳汇项目中促进社区可持续发展,展现企业社会责任。未来将持续深化技术创新与国际合作,致力于成为全球领先的低碳科技企业,为气候治理贡献中国力量。

  • 从代码生成到智能开发:北大发布基于昇腾平台软件开发解决方案

    北京大学李戈教授团队在昇腾算力支持下,成功研发基于昇腾平台的智能化软件开发系统。该系统通过大模型自动代码生成与优化技术,显著提升开发效率。核心成果包括:aiXcoder-7B模型在昇腾NPU上高效适配,推理速度提升至原版四倍;构建DeepSeek-V3Agent智能开发系统,实现从单一编码到复杂场景协同的升级。结合昇腾SmoothQuant量化技术与MindIE推理引擎,支持高精度低精度部署,具备代码补全、研发问答等一站式开发能力,推动软件工程进入高效、智能、自主化新阶段。

  • 聚焦量子计算基础软件体系构建,量子计算开源技术分论坛即将启幕

    2025年11月22日,中国移动将在开放原子开发者大会期间举办量子计算开源技术分论坛。论坛聚焦量子计算基础软件体系构建与国内量子软件生态发展,探讨开源技术价值、标准化路径及降低开发门槛。亮点包括发布国内首款覆盖操作系统、开发框架、量子算法的全栈开源产品“五岳纪源”,旨在推动行业标准形成,实现软硬件协同。大会汇聚领先机构,围绕主流技术路线展开研讨,诚邀全球从业者共促开放共赢的量子产业新生态。

  • 前行者双11全面爆发,以“文化科技”重塑外设行业价值范式

    2025年双11期间,国产外设品牌前行者表现亮眼,多款产品霸榜各大平台。明星产品X87机械键盘、X23鼠标、S9鼠标、V80静音键盘等持续热销,在细分赛道斩获头部排名。全渠道销售额同比飙升160%,销量突破120万件。品牌通过“技术内化+场景化设计”打造差异化竞争力,并借助BOSS直播等创新互动强化用户情感连接,实现从“工具”到“情绪伙伴”的战略升级,展现出成熟的爆款孵化与多品类运营能力。

  • 工程师变身AI“指挥者”,吉利与阿里云的软件开发变革实验

    1975年,IBM工程师Fred Brooks在《人月神话》中指出软件工程的核心难题:系统与团队规模增长会导致复杂度指数级上升,且“没有银弹”能单一提升生产力。如今汽车行业正经历软件史上最大挑战,吉利汽车软件人员占比从不足10%跃升至40%,智能汽车代码量超亿行。面对异构系统协同、安全标准严苛等难题,吉利与阿里云通义灵码深度合作,通过AI生成代码(占比超30%)、代码审查测试等,提升开发效率20%,并探索用AI破解遗留系统维护、知识传递等痛点。工程师角色正从“执行者”转向“AI指挥官”,未来或实现从需求到交付的全流程自动化协同。

  • 美团也有双11了,即时零售如何重构大促逻辑?

    双11又要来了,这段时间电商平台们的营销大战早已紧锣密鼓地铺开。不过要说最让兵法先生印象深刻的,却是一个意料之中的“新入局者”:今年双11,美团闪购以独立品牌的身份加入了这场电商行业的年终大考之中,将双11的战火从电商平台燃烧到了即时零售的领域。

  • 淘宝闪购的便利店,与当年的新零售有什么不同

    这是《窄播Weekly》的第70期,本期我们关注的商业动态是:上线淘宝便利店,淘宝闪购加速释放线上供给优势。 一个逐渐形成的行业共识是:即时零售本质上是一个供应链改造项目,在不同品类寻找和建立适合闪购消费场景的供应链生产、仓配履约方式。闪电仓(及各种类似的仓店形式)是目前行业里探索出来具有代表性的供应链创新解决方案之一。 闪电仓的核心,是提前把符

  • 贝昂智能科技:以“无耗材”技术重构全球空气净化市场

    中国科技企业贝昂智能以独创“无耗材”空气净化技术改变行业竞争逻辑。其TPA双极猎尘技术通过高压电场直接吸附分解污染物,精度达0.0146微米,核心收集极可水洗重复使用,突破传统HEPA滤网持续耗材等痛点。目前产品已进入日本超1.5万家医疗机构、德国7000余所学校,业务覆盖全球96个国家。企业从空气净化延伸至台式净饮机、新风系统等品类,向“舒适健康全方案提供者”进化,并计划2025年申报北交所上市。

今日大家都在搜的词: