微軟修復(fù)Windows截圖工具安全漏洞
上周五,微軟宣布了一個新的信息泄露漏洞,該漏洞影響了Windows 10和Windows 11的截圖編輯工具。
該漏洞(CVE-2023-28303)被稱為aCropalypse,可以使惡意行為者恢復(fù)屏幕截圖的部分內(nèi)容,可能會泄露敏感信息。
根據(jù)微軟的說法,這個漏洞影響了Windows 10中的sniip & Sketch和Windows 11中的Snipping Tool(但不影響Windows 10中的Snipping Tool),并且CVSS評分很低,只有3.3,因?yàn)樗枰脩艚换ゲ拍鼙焕谩?/strong>

該報(bào)告寫道:“此漏洞的嚴(yán)重程度為低,因?yàn)槌晒眯枰粚こ5挠脩艚换ズ凸粽邿o法控制的幾個因素?!?/p>
為了讓攻擊者利用這個問題,用戶必須在特定條件下創(chuàng)建了一個映像。例如,他們必須截圖,保存到一個文件中,編輯它,然后將修改后的文件保存到相同的位置。
或者他們必須在剪輯工具中打開圖像,編輯它,然后將修改后的文件保存到相同的位置。

微軟解釋說:“例如,如果你截取了銀行對賬單的截圖,將其保存到桌面,并在保存到相同位置之前裁剪出你的賬號,裁剪后的圖像仍然可能以隱藏格式包含你的賬號,可以被有權(quán)訪問完整圖像文件的人恢復(fù)。但是,如果您從剪輯工具中復(fù)制裁剪后的圖像,并將其粘貼到電子郵件或文檔中,隱藏的數(shù)據(jù)將不會被復(fù)制,您的賬號也將是安全的?!?/strong>
這家科技巨頭現(xiàn)在已經(jīng)發(fā)布了這兩個截屏工具漏洞的修復(fù)程序。用戶可以通過更新到10.2008.3001.0版本(Snip和Sketch)和11.2302.20.0版本(Snipping Tool)來實(shí)現(xiàn)補(bǔ)丁。
幾周前,微軟在3月份的周二補(bǔ)丁更新中修復(fù)了兩個零日漏洞。