965
微軟
微軟終於抓住穀歌把柄 “負責任披露”Chorme遠程代碼執行漏洞
微軟稱:“Chrome在遠程代碼執行(RCE)緩解上的相對缺乏,意味著從內存崩潰漏洞到漏洞利用之間的路徑,可能會非常短。”
軟件巨頭微軟,在公布穀歌Chrome瀏覽器RCE漏洞上,動作奇快。當然,今年早些時候,穀歌也曾兩度披露微軟未修複安全漏洞,讓微軟很是難堪。
去年,微軟發布博客文章,批評穀歌的安全漏洞披露是不負責任的——在微軟準備打補丁之前,就曝出了重大Windows漏洞。
上周,微軟終於抓到機會,展示它認為的負責任披露是什麼樣的:在博客帖子中,微軟描述了其上個月就發現,且在9月14號就通告穀歌的一個Chrome遠程漏洞。
微軟攻擊性安全研究(OSR)團隊在帖子中說:“CVE-2017-5121的發現表明,現代瀏覽器中,是有可能出現可遠程利用的漏洞的。Chrome在RCE緩解上的相對缺乏,意味著從內存崩潰漏洞到漏洞利用之路,可能會很短。”
穀歌在一周之內便在貝塔版Chrome中修複了該問題,但微軟指出,盡管現在已修複,該穩定而公開的渠道“依然在風險中暴露了近一個月。”
微軟稱,這可不是什麼小事,因為穀歌在穩定渠道修複之前,就將補丁源代碼在GitHub上公開了,也就是說,至少在理論上,攻擊者有一個月的時間來利用該漏洞。
微軟宣稱:“這對開源項目而言情有可原,但在補丁可用之前就讓攻擊者知曉漏洞,那就有問題了。”
微軟稱,盡管其自身Edge瀏覽器也有部分是開源的,“我們認為有必要先將補丁發布給客戶,而不是早早將其公開。”
穀歌為該Chrome漏洞,向微軟支付了7500美元的漏洞獎金。另有為其他漏洞發放的8337美元,則被微軟捐去做了慈善。
最後更新:2017-10-23 12:26:54
上一篇:
微軟研發新光波導顯示方案,二代HoloLens視場角可達70度
下一篇:
這操作讓人看不懂!微軟居然更新WP8.1/Win 10 M升級工具
獲取insider preview版本出錯 錯誤代碼:0x800bfa07
hhukapi.dll,程序丟失怎麼辦
原來的【文本和其他項目大小調整的高級選項】界麵咋沒了?
無法獲取Insider Preview 內部版本 錯誤代碼 0x800bfa07
Windows 10,Windows Defender\Scans文件夾占用空間過大
windows10 *64 16215更新時下載過程中失敗,代碼 0x80240034
安裝16226.1000更新時出現一些問題,但我們稍後會重試。
注冊表值hklm\software\3fd8f8eac是什麼
defender服務無法自動啟動
Microsoft AntimalwareMicrosoft 反惡意軟件 試圖更新簽名時遇到錯誤。
熱門內容
Android Studio 3.0發布,支持 Kotlin;微軟開源深度學習庫MMLSpark;敏捷開發?真的假的?
微軟Surface Note概念手機,三星Note 8的殺手?
微軟2018財年Q1財報:遊戲業務收入僅增長1%
微軟高管解讀財報:雲計算業務發展良好 為客戶創造巨大價值
聚焦場所體驗與本土文化表達,微軟Microsoft馬其頓辦公設計
微軟也來搞折疊屏手機,有望明年推出,打開秒變平板電腦!
微軟槍車球中“車”的代表,《極限競速7》視頻評測
微軟的Kinect停產了,但它為今天的VR/AR做了很多貢獻
微軟一季度財報:遊戲業務盈利增長顯著
微軟買斷未來15年GE風力電廠能源:供應數據中心