Technologie

Google zveřejňuje bezpečnostní chybu systému Windows 10 S navzdory námitkám společnosti Microsoft

Google zveřejňuje bezpečnostní chybu systému Windows 10 S navzdory námitkám společnosti Microsoft

Výzkumníci společnosti Google Project Zero (GPZ) stáli za objevením zranitelnosti Meltdown a Spectre v široké škále procesorů na začátku tohoto roku. Nyní oznámili, že Microsoft Windows 10 S trpí „středně závažným“ zneužitím, které potenciálně umožňuje uživatelům spouštět libovolný kód k útěku z vězení, což je v podstatě uzamčený operační systém. Zdá se, že nyní neexistuje žádný vzdálený kód, který by tuto chybu využil, což znamená, že potenciální hackeři budou potřebovat fyzický přístup k zařízením, aby odemkli OS.

Vědci tvrdí, že zranitelnost pramení z toho, jak Windows 10 S ověřuje identitu vysoce privilegovaných komponent. Podle vysoce technické poznámky od GPZ:

"Když je vytvořen instanční objekt .NET COM, CLSID předaný DllGetClassObject společnosti mscoree se použije pouze k vyhledání registračních informací v HKCR." V tomto okamžiku… je identifikátor CLSID zahozen a vytvořen objekt .NET. To má přímý dopad na zásady třídy, protože umožňuje útočníkovi přidat klíče registru (včetně HKCU), které by načetly libovolnou viditelnou třídu COM pod jedním z povolených identifikátorů CLSID. Protože .NET se pak nestará o to, zda má .NET Type tento konkrétní GUID, můžete ho použít k zavedení libovolného kódu pomocí zneužití něčeho jako DotNetToJScript ”

Zajímavé je, že Google a Microsoft se zdánlivě trochu propadly nad zveřejňováním zranitelností. Google říká, že informoval společnost Microsoft o svém objevu 19. ledna, po kterém měl gigant Redmond 90 dní na odstranění nedostatků. Jak se ukázalo, Microsoft původně plánoval vydání opravy v rámci květnového Patch Tuesday. Google se však s časovým rámcem nedostal, protože to bylo daleko za jeho 90denní lhůtou.

Redmondský gigant poté údajně požádal o prodloužení lhůty o 14 dní s příslibem zavedení opravy s nadcházející aktualizací Redstone 4, ale Google opět odmítl Microsoft s odvoláním na nedostatek konkrétního ETA, což vedlo k nesouhlasu.

Web, který rozhoduje, zda jsou odkazy, které sdílíte, mrtvé nebo šílené IsItold.com
V době, kdy najdeme na youtube nebo na webu zajímavé video, o kterém si myslíme, že ho nikdo ještě neviděl, sdílíme ho s přáteli prostřednictvím sociá...
Meet Iris, aplikace podobná aplikaci Siri pro iPhone pro Android
Jedním z hlavních prodejních míst nejnovějšího iPhonu společnosti Apple je Siri, osobní asistent rozpoznávání hlasu, který se postupně učí, jak na něj...
Jak Jak odebrat Google ze svého života, aby se postaral o vaše soukromí
Jak odebrat Google ze svého života, aby se postaral o vaše soukromí
Google se v našem světě stal tak populárním, že jsme ve většině našich přirozených konverzací doslova nahradili vyhledávání slov pomocí Google. Použív...