新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
美國CISA示警Windows 內核存在漏洞並已遭攻擊利用
2024 / 12 / 18
編輯部
美國網路安全暨基礎設施安全局(CISA)近日警告聯邦機構,一個高風險的 Windows 內核漏洞(CVE-2024-35250)正遭受攻擊者積極利用。
該漏洞源於 Microsoft Kernel Streaming Service(MSKSSRV.SYS)元件中的不安全指針引用問題
,可讓本地攻擊者輕易提升至系統權限,無需使用者介入即可完成攻擊。
這個安全漏洞最早由 DEVCORE 研究團隊透過趨勢科技的零日漏洞計畫(Zero Day Initiative)回報給微軟。研究團隊更在今年的 Pwn2Own Vancouver 2024 駭客競賽首日,成功利用此漏洞入侵完整更新的 Windows 11 系統。
微軟已在 2024 年 6 月的例行修補程式中修復此漏洞。然而,四個月後,相關的概念驗證程式碼已在 GitHub 上公開。微軟在安全公告中表示:「成功利用此漏洞的攻擊者可獲得系統級別權限。」但目前公告尚未更新以反映該漏洞正遭受積極利用的情況。
除此之外,CISA 同時將另一個 Adobe ColdFusion 的嚴重漏洞(CVE-2024-20767)列入其已知遭利用漏洞(KEV)目錄。這個存取控制漏洞允許未經身份驗證的遠端攻擊者讀取系統及其他敏感文件。根據 SecureLayer7 的分析,若 ColdFusion 伺服器的管理面板暴露於網路上,攻擊者還可能繞過安全措施,執行任意檔案系統寫入操作。目前 Fofa 搜尋引擎追蹤到超過 145,000 台暴露於網路的 ColdFusion 伺服器。
根據 CISA 發布的作業指令(BOD)22-01,聯邦機構必須在三週內(1 月 6 日前)完成系統修補。CISA 強調:「這類漏洞經常被惡意網路攻擊者利用,對聯邦企業構成重大風險。」雖然 CISA 的 KEV 目錄主要針對美國聯邦機構發出警告,但也建議私營組織優先修補這些漏洞,以防範持續的攻擊。
本文轉載自bleepingcomputer。
Windows 內核
系統權限提升
Adobe ColdFusion
KEV 目錄
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.08.19
金融業資安強化攻擊防護與AI應用
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
UGUARD NETWORKS 發表 DefenseCloud 與 Defense Trust 整合方案 強化企業主動式資安防禦
美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則
資安人科技網
文章推薦
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
資料主權、AI成熟、威脅升溫:Google為何要在台灣自建雲端SOC?
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶