内容简介:报告编号:B6-2019-052202报告来源:360-CERT
报告编号:B6-2019-052202
报告来源:360-CERT
报告作者:360-CERT
更新日期:2019-05-22
0x00 漏洞详情
2019年5月21日,sandboxescaper在github上传了一份win10任意文件删除的0Day代码: https://github.com/SandboxEscaper/polarbearrepo ,这是从2018年8月开始sandboxescaper发布的第五个0Day。
该漏洞原理与sandboxescaper之前发布的漏洞原理类似( https://cert.360.cn/warning/detail?id=208606780533f78f0731544f1935f8b2 )。 在Windows 10中有两个存放计划任务文件的目录:c:\windows\tasks和c:\windows\system32\tasks。第一个目录是因为历史原因保留的,第二个目录是现在使用的目录。
在较老的windows系统上计划任务文件会被放在c:\windows\tasks目录,后缀为.job。如果在Windows 10中想要导入较老系统的.job文件,需要把它放在c:\windows\tasks目录,使用较老系统的schtasks.exe和schedsvc.dll运行schtasks /change /TN taskname /RU username /RP password命令。
tsched::SetJobFileSecurityByName会对c:\windows\system32\tasks中创建的计划任务调用SetSecurityInfo函数, 而它是以system权限运行的,所以通过创建硬链接可以修改系统文件的权限,达到任意文件删除的效果。 sandboxescaper也发布了一段演示视频:
0x01 影响范围
该漏洞影响32位和64位的Window 10和Server 2016/2019。
0x02 防护建议
成功利用该漏洞需要知道一个普通权限的用户的用户名和密码。建议用户妥善保管用户名和密码,安装360安全卫士等终端防御软件拦截利用此类漏洞的攻击,不要打开来源不明的程序。
0x03 时间线
2019-05-21漏洞详情公开披露
2019-05-22360CERT发布漏洞预警
0x04 参考链接
以上所述就是小编给大家介绍的《Win 10任意文件删除 0day 预警》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!
猜你喜欢:- 漏洞预警 | Adobe ColdFusion远程命令执行漏洞预警(CVE-2018-15961)
- 讲讲用户的流失预警
- 讲讲用户的流失预警
- Influxdb 认证绕过漏洞预警
- Metrics 资料整理,多图预警
- libssh cve-2018-10993预警
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
The Web Designer's Idea Book, Vol. 2
Patrick McNeil / How / 2010-9-19 / USD 30.00
Web Design Inspiration at a Glance Volume 2 of The Web Designer's Idea Book includes more than 650 new websites arranged thematically, so you can easily find inspiration for your work. Auth......一起来看看 《The Web Designer's Idea Book, Vol. 2》 这本书的介绍吧!