首页 > 科技 > 微软针对允许横向移动勒索软件攻击的漏洞发布带外补丁

微软针对允许横向移动勒索软件攻击的漏洞发布带外补丁

微软本周为其 Endpoint Configuration Manager 解决方案发布了一个带外更新,以修补一个漏洞,该漏洞可能对黑客目标组织网络中移动有用,该漏洞被跟踪为CVE-2022-37972。据悉,Trimarc Security 的Brandon Colley报告了该漏洞。

微软在其公告中表示,没有证据表明该漏洞被利用,但该漏洞已被公开披露。

Prajwal Desai 发表了一篇描述补丁的简短博客文章,但 Colley 告诉 SecurityWeek,他尚未公开任何信息,并指出他一直在与微软合作进行协调披露。研究人员认为,微软的公告称该问题已被公开披露,因为对方知道他将在本周末的 BSidesKC 会议上讨论这个问题。

此外,研究人员预计详细介绍 CVE-2022-37972 的文章仅在11月发布。但是他指出,这与7月一篇文章中描述的一个问题有关,该文章重点关注 Microsoft System Center Configuration Manager (SCCM) 客户端推送账户的攻击面。

SCCM 是 Microsoft Endpoint Configuration Manager (MECM) 的前身,它是一种适用于台式机、服务器和笔记本电脑的本地管理解决方案,允许用户部署更新、应用程序和操作系统。将所需客户端应用程序部署到端点的一种方法是客户端推送安装,它使管理员能够轻松自动地将客户端推送到新设备。

在7月的文章中,Colley 展示了在一个端点上拥有管理员权限的攻击者如何滥用客户端推送安装设计缺陷来获取所有已配置推送帐户的散列凭据。他警告说,由于其中一些帐户可能在企业中的多台机器上拥有域管理员或提升的权限,因此黑客可以利用它们进行横向移动,甚至作为破坏性勒索软件攻击的一部分。

攻击是可能的,部分原因是允许连接回退到安全性较低的 NTLM 身份验证协议的设置。

微软本周通过带外更新修补的 MECM 漏洞与 NTLM 身份验证的使用有关。研究人员解释说,在微软修复漏洞之前,可以对客户端推送帐户强制进行 NTLM 身份验证。

美国网络安全和基础设施安全局 (CISA) 已敦促管理员查看 Microsoft 的建议并应用必要的更新。

注:本文由E安全编译报道,转载请联系授权并注明来源

本文来自网络,不代表趣头条立场,转载请注明出处:https://www.ngnnn.com/article/4_110530.html
上一篇黄光裕回应“国美18个月恢复原地位”:困难预料不足,接受批评
下一篇小米Redmi K50 至尊版“银迹”全身照亮相

为您推荐

微软亚马逊纷纷裁员“过冬”,为何苹果至今仍未传出裁员消息

微软亚马逊纷纷裁员“过冬”,为何苹果至今仍未传出裁员消息

IT之家 1 月 20 日消息,微软于本周三宣布裁员 1 万名员工,总数将减少 5%;亚马逊宣布裁员 1.8 万人…… 出于各方面的原因诸多科技企业纷纷宣布裁员降薪“过冬”。但有一家企业至今仍未传出裁员消息,那就是苹果公司。IT之家了解到,国外科技媒体 CNBC 在最新报道中,通过图表的方式解释了苹果现在并未宣布裁员的一些原因
微软官方分享旧故事:一首歌曲让 Windows XP PC 电脑崩溃

微软官方分享旧故事:一首歌曲让 Windows XP PC 电脑崩溃

IT之家 8 月 18 日消息,微软近期透露了关于一首歌让 Windows XP 笔记本电脑崩溃的疯狂故事。涉及到的歌曲是美国流行女流行歌手珍妮特杰克逊的《Rhythm Nation》。而造成电脑崩溃的原因是,这首歌包含 5400 RPM 硬盘驱动器 (HDD) 型号的自然共振频率之一,即使在今天,这在笔记本电脑中也很常见。事实上,即使是在附近没有
假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士geats第3话已经开始对配角进行深入描绘了,而这一话真正最为活跃的,毫无疑问就是熊猫骑士了,提前想到了他是反派人设和本性,但是没想到暴露的这么快,而且坏的这么的纯粹且不值得同情,包括其行为和愿望,不得不说是一位非常标准与合格的反派。先说这货的愿望,其希望有人类灭亡的世界出现,解释一下原因,因为这
微软关停AltspaceVR,又一个元宇宙走入死亡时刻

微软关停AltspaceVR,又一个元宇宙走入死亡时刻

号角吹响了,人群静了下来,然后,一口棺材开始飘过过道,好像是由隐形的抬棺人抬着的,直到停在一个装饰着蜡烛和鲜花的临时祭坛前。棺材被撑起,透明的盖子下露出了标志性的 AltspaceVR 机器人头像,简短的仪式开始了。这一幕上周末在社交 VR 平台 AltspaceVR 上展开,大约 40 名用户和创作者聚集在一起哀悼其即将消亡。微
为阻止微软收购暴雪,索尼可能被迫透露为PS独占游戏花了多少钱

为阻止微软收购暴雪,索尼可能被迫透露为PS独占游戏花了多少钱

IT之家 3 月 5 日消息,微软收购动视暴雪的计划遭到了索尼的强烈反对,但索尼需要给美国联邦贸易委员会(FTC)提供更多反垄断的证据。微软在今年 1 月宣布以 685 亿美元的价格收购动视暴雪,这是游戏行业有史以来最大的并购交易。动视暴雪是世界上最大的游戏开发商之一,旗下拥有《使命召唤》、《魔兽世界》、《糖果粉碎传
月费39.95美元,消息称微软即将推出XGP家庭订阅计划

月费39.95美元,消息称微软即将推出XGP家庭订阅计划

IT之家 3 月 31 日消息,网友近日在 Xbox Dashboard 上发现了一则广告,暗示微软即将推出 Xbox Game Pass Friends & Family 订阅计划。该计划最早于去年 8 月曝光,目前官方尚未公布准确的上线日期。截图显示 Xbox Game Pass Friends & Family 订阅计划每月收费 39.95 美元(IT之家备注:当前约 275 元人民币),最多支持
OpenAI CEO:GPT-4不够完美但仍出色 支持微软新款必应

OpenAI CEO:GPT-4不够完美但仍出色 支持微软新款必应

腾讯科技讯 3月15日消息,人工智能研究公司OpenAI周二公布了其大型语言模型的最新版本--GPT-4。GPT-4的问世,将引发科技公司在生成式人工智能领域的激烈竞争。OpenAI表示,GPT-4的新技术更加精确,更具创造性和协作性。已经为OpenAI投资超过100亿美元的微软表示,新版本的人工智能工具正在为其必应搜索引擎提供支持。GPT-4
微软提升必应聊天每日上限至120条,修复单次会话次数至8条

微软提升必应聊天每日上限至120条,修复单次会话次数至8条

IT之家 3 月 8 日消息,微软今天宣布将必应聊天每日的次数限制上调至 120 次,并修复用户单次会话次数下降至 6 条问题,让其重新回到 8 次。IT之家翻译微软广告和网络服务主管 Mikhail Parakhin 的最新推文内容如下:必应聊天单次会话次数昨天出现问题,部分从 8 次下调为 6 次。我们目前已经修复了这个问题,大部分受影响
微软旗下子公司推出GPT-4医用软件:可自动生成临床笔记草稿

微软旗下子公司推出GPT-4医用软件:可自动生成临床笔记草稿

IT之家 3 月 20 日消息,微软旗下语音识别子公司 Nuance Communications 今日发布一款 AI 临床笔记软件,该软件名为 Dragon Ambient eXperience (DAX) Express,主要面向医护人员。DAX Express 旨在帮助减轻临床医护的管理负担,可在病人就诊之后的几秒钟内,自动生成临床笔记草稿。该软件由环境人工智能 (ambient A.I.) 和
再见了,IE浏览器!微软宣布IE明年2月14日正式下架

再见了,IE浏览器!微软宣布IE明年2月14日正式下架

【CNMO新闻】有关于IE浏览器即将下架的消息不绝于耳,作为一款寿命最长但也抱怨最多的浏览器,IE自是不少人初次接触电脑的回忆,尽管它的确不如现在很多其他浏览器好用,但如果真的跟它告别你要抓紧时间了。微软宣布IE明年2月14日正式下架(图源来自网络)来自微软的消息,2023年2月14日微软将正式下放全新的补丁,来将用户
外媒:OpenAI获微软注资100亿美元 估值飙升至290亿美元

外媒:OpenAI获微软注资100亿美元 估值飙升至290亿美元

腾讯科技讯 1月10日消息,知情人士周一透露,微软在同爆红聊天机器人模型ChatGPT背后的开发商、人工智能研究实验室OpenAI进行谈判,商讨以290亿美元估值对OpenAI注资100亿美元的交易。目前尚不清楚这笔交易是否已经敲定,但最近几周发送给潜在投资人的概述条款的文件显示,此交易原定在2022年底前完成。据悉,微软的注资将
挑战英伟达?微软拟推AI芯片雅典娜:训练大语言模型,成本省三分之一

挑战英伟达?微软拟推AI芯片雅典娜:训练大语言模型,成本省三分之一

为突围芯片短缺困境,微软拟推出自研人工智能芯片。当地时间4月18日,据美国科技媒体The Information报道,微软(Microsoft)准备推出人工智能芯片,为负责理解和生成类人语言的大型语言模型(LLM)提供动力。两位直接了解相关项目的人士透露,微软自2019年开始开发内部代号为“雅典娜”(Athena)的芯片。据悉,微软已向一
卷完模型卷芯片!为提升效率,微软准备推出专属人工智能芯片

卷完模型卷芯片!为提升效率,微软准备推出专属人工智能芯片

在早期成功押注ChatGPT的研发公司OpenAI之后,市场发现,微软在其武器库中还拥有另一个秘密武器:自研人工智能芯片,这一芯片将为生成式AI背后的大型语言模型提供强大动力。4月18日周二,据媒体援引两位知情人士的话说,微软早在2019年就开始开发内部代号为Athena的AI芯片。其中一位知情人士称,一些微软和OpenAI的员工已经
微软正整合 OpenAI的AI 技术以改进 Office 应用

微软正整合 OpenAI的AI 技术以改进 Office 应用

IT之家 1 月 8 日消息,微软希望整合 OpenAI 的 AI 技术以改进 Office 应用。人工智能目前在创意领域已经逐渐普及开来,普通人使用 Stable Diffusion 等工具,只需要输入简单的文字 AI 就能创建艺术品。微软正在考虑使用 OpenAI 技术帮助用户完成工作报告、年度总结、幻灯片制作等任务。据直接了解微软计划的消息人士透露,
索尼PS吉姆瑞恩专程飞往欧盟,表达对微软Xbox收购动视暴雪的担忧

索尼PS吉姆瑞恩专程飞往欧盟,表达对微软Xbox收购动视暴雪的担忧

IT之家 10 月 1 日消息, 根据 Dealreporter,索尼 PlayStation 互动娱乐公司的总裁兼代表董事吉姆瑞恩(Jim Ryan)于 9 月 8 日专程飞往布鲁塞尔(欧盟总部)与欧盟监管机构会面,因为后者目前正在审查微软 687 亿美元收购动视暴雪的提议。正如传言那样,索尼对这笔交易充满了担忧,而这种担忧主要来源于《使命召唤》系列
返回顶部