【生意多】-免费发布分类信息
当前位置: 首页 » 新闻 » IT资讯 » 正文

微软禁用MSIX在线安装协议:可欺骗用户安装恶意软件

放大字体  缩小字体 发布日期:2022-02-08 18:50:06    来源:快科技    作者:快科技    浏览次数:748
导读

微软禁用MSIX在线安装协议:可欺骗用户安装恶意软件

近期,微软正式宣布,为了防止恶意攻击,已禁用MSIX应用安装器的“ms-appinstaller” 协议的安装链接功能,等待漏洞解决后在开启。

据悉,MSIX是一种全新的安装包格式,可以视为现有MSI的升级版,仅支持Windows 10/11,MSIX的“ms-appinstaller”协议允许用户从服务器安装各种应用,无需先将其下载到本地。微软当时的想法是,这种方法可为用户节省存储空间。

该漏洞在去年12月的安全公告就已被披露,并且遭到公开,漏洞编号为CVE-2021-43890。

微软指出,此漏洞被用来散布Emotet、Trickbot及Bazaloader等恶意软件,攻击者可利用钓鱼邮件诱导用户点击链接,从而让用户的设备中招。

虽然此漏洞需要用户权限来执行,但如果用户账户具备管理员权限,后果更为严重。安全厂商ZDI指出,若结合权限扩张漏洞,则可能导致系统被接管。

微软建议网站管理员,如果使用了“ms-appinstaller”协议,可将下载链接中的“ms-appinstaller:?source=”移除,方便MSIX程序下载到用户设备上。

至于何时可重新使用,微软表示目前正在研究,正在测试当中,并未给出该功能恢复的时间。

- THE END -

转载与快科技

#微软#Windows操作系统#漏洞

责任编辑:祥云

 
(文/快科技)
打赏
免责声明
• 
本文为快科技原创作品,作者: 快科技。欢迎转载,转载请注明原文出处:http://www.31duo.com/news/show-3019485.html 。本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们。
 

(c)2016-2019 31DUO.COM All Rights Reserved浙ICP备19001410号-4

浙ICP备19001410号-4