当前位置:秋叶系统 > 文章资讯 >

Win10任务调度器工具被爆零日漏洞

发表时间:2019-05-24

据美国科技媒体BleepingComputer报道,在微软每月安全更新周期刚刚过去一周后,漏洞开发者SandboxEscaper悄悄发布了Windows系统一个新的零日漏洞。
 

Win10任务调度器工具被爆零日漏洞

这个漏洞是自去年8月底以来的第五个漏洞,能实现本地的权限提升,让受限用户获得对文件的全部权限,进行各种操作。而原本只有获得完整权限的用户,例如SYSTEM用户才能这样做。

SandboxEscaper再次利用了Windows 10的任务调度器工具,使用该工具从其他系统中导入遗留任务。在Windows XP时代,任务以.JOB格式存在,而这些任务仍然可以被加入到更新版本的操作系统。

用任务调度器导入带任意DACL(全权访问控制列表)控制权限的JOB文件,就可以利用这个漏洞。在缺少DACL的情况下,系统仍然会给予所有用户对文件的全部权限。

小编推荐
  • 秋叶系统 Ghost Win7 纯净旗舰版
  • 秋叶系统 Ghost Win10 纯净版下载
  • 秋叶系统 Ghost XP SP3 纯净版下载
  • 秋叶系统 Ghost Win8.1 纯净版下载