Highlight
Wütender Experte legt Windows 10-Zero-Day-Lücke auf Twitter offen
Einem offenbar vom offiziellen Prozedere bei Microsoft schwer frustrierten Entwickler und Sicherheitsforscher ist vor kurzem auf Twitter der Kragen geplatzt und er hat eine bisher unbekannte Zero-Day-Lücke veröffentlicht. Unter Verwendung von einigen Kraftausdrücken hat er die Schwachstelle offengelegt, sie wurde mittlerweile bestätigt.
Der (ehemalige) Twitter-Nutzer @SandboxEscaper hat auf dem Kurznachrichtendienst gestern eine Nachricht veröffentlicht, die man vorsichtig mit verärgert umschreiben kann. Tweet und Nutzer sind mittlerweile gelöscht worden, offenbar war dem Aufdecker die Tragweite des Ganzen nicht ganz bewusst.
Die besagte Lücke hat CERT/CC-Schwachstellen-Analyst Phil Dormann auch schnell verifiziert, er schrieb seinerseits auf Twitter (aber weniger erregt): "Ich kann bestätigen, dass das gut in einem vollständig gepatchten 64-Bit-Windows 10-System funktioniert, LPE (Local Privilege Escalation) direkt als System."
CERT/CC hat mittlerweile in der Schwachstellen-Datenbank auch eine offizielle Notiz veröffentlicht, dort gibt man einen Überblick und stellt fest, dass ein lokaler Nutzer auf diese Weise System-Privilegien erhalten kann. "Dank" ALPC sind die Auswirkungen halbwegs eingeschränkt, da es "nur" ein lokaler Bug ist.
Der Angriffsvektor ist aber ein vertrauter: Ein Angreifer kann ein Opfer dazu bringen eine App herunterzuladen und auszuführen, Local Privilege Escalation bringt die Malware dann hervor und hebt sie in diesem Fall auf System-Rechte-Niveau.
Einen Workaround gibt es nach derzeitigem Stand nicht, Microsoft hat gegenüber The Register aber mitgeteilt, dass man betroffene Systeme "so schnell wie möglich" aktualisieren wird, vermutlich im Rahmen des nächsten Patch-Dienstags.
"Mir ist jetzt auch schon alles egal"
Im Original-Tweet schrieb er jedenfalls (frei übersetzt): "Hier ist der ALPC (Advanced Local Procedure Call)-Bug als 0-Day. Mir ist mein verdammtes Leben auch schon egal. Ich will sowieso auch nie wieder eine Lücke bei Microsoft melden. Scheiß auf all den Mist."Die besagte Lücke hat CERT/CC-Schwachstellen-Analyst Phil Dormann auch schnell verifiziert, er schrieb seinerseits auf Twitter (aber weniger erregt): "Ich kann bestätigen, dass das gut in einem vollständig gepatchten 64-Bit-Windows 10-System funktioniert, LPE (Local Privilege Escalation) direkt als System."
CERT/CC hat mittlerweile in der Schwachstellen-Datenbank auch eine offizielle Notiz veröffentlicht, dort gibt man einen Überblick und stellt fest, dass ein lokaler Nutzer auf diese Weise System-Privilegien erhalten kann. "Dank" ALPC sind die Auswirkungen halbwegs eingeschränkt, da es "nur" ein lokaler Bug ist.
Der Angriffsvektor ist aber ein vertrauter: Ein Angreifer kann ein Opfer dazu bringen eine App herunterzuladen und auszuführen, Local Privilege Escalation bringt die Malware dann hervor und hebt sie in diesem Fall auf System-Rechte-Niveau.
Einen Workaround gibt es nach derzeitigem Stand nicht, Microsoft hat gegenüber The Register aber mitgeteilt, dass man betroffene Systeme "so schnell wie möglich" aktualisieren wird, vermutlich im Rahmen des nächsten Patch-Dienstags.
Thema:
Windows 10 im Preisvergleich:
Beliebte Windows 10 Downloads
Windows 10 Videos
- Xgimi Halo+ New: Beamer bringt nach Update Netflix-Support mit
- Windows 10: Nervige Werbung für Microsoft-Dienste abschalten
- Xgimi Halo+: Toller Mobile-Beamer wurde noch weiter entwickelt
- Windows 10: So kann man blockierte Dateien mit Bordmitteln löschen
- Der schnelle Überblick: So gibt's das Windows 10 Mai 2021 Update
Beiträge aus dem Forum
Weiterführende Links
Beliebte Windows 10 FAQ Einträge
Beliebt im Preisvergleich
- Windows & Sonstige:
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Neue Microsoft-Geräte: Surface Pro und Surface Laptop sind da
- Tesla Cybercab: Batteriegröße, Gewicht und Leistung bestätigt
- Apple iPhone 18: Zulieferer bestätigt die Verschiebung auf 2027
- Wahnsinns-Deal: Samsung Galaxy S26 Ultra mit 50 GB Telekom-Tarif
- Was Tesla nicht schafft, setzt Xiaomi um, und stellt Laderoboterarm vor
- Aktionäre klagen: Ist Microsofts KI- & Cloud-Boom auf Lügen gebaut?
Videos
Beliebte Downloads
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
Die BCON26, das größte Treffen von Blender-Experten
d-hubs - Gestern 14:09 Uhr -
dav2d: ein sehr schneller plattformübergreifender AV2 decoder
d-hubs - Vorgestern 15:26 Uhr -
Neues von Proxmox, dem Virtualisieurngsspezialisten
d-hubs - Vorgestern 10:53 Uhr -
#FLOCK ´26: die Flock to Fedora Project Conference
d-hubs - 14.06. 16:05 Uhr -
DigiKam: das Open-Source-Fotoverwaltungsprogramm
d-hubs - 13.06. 13:22 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen