انتشار آسیبپذیری zero-day ویندوز 8.1 توسط گوگل
محققان امنیتی گوگل بانام Project Zero جزئیاتی از آسیبپذیری zero-day مایکروسافت را منتشر کردند. اما انتشار این آسیبپذیری حدود 90 روز طول کشید! این کار یکی از سیاستهای گوگل است. بدینصورت که اگر حفره امنیتی کشف شد و تا 90 روز پسازآن وصلهای منتشر نشد، آن را عمومی کنند. این آسیبپذیری نیز از این نوع اعلامشده است.
مایکروسافت هنوز وصلهای برای آسیبپذیری ویندوز 8.1 منتشر نکرده است درصورتیکه این آسیبپذیری به هکر سطح دسترسی ادمین میدهد. البته ممکن است مایکروسافت تا دو هفته آینده وصلهای را برای رفع این مشکل منتشر کند.
برای استفاده از این آسیبپذیری هکر باید یک حساب کاربری معتبر داشته باشد و همچنین برای پیادهسازی آن نیاز است تا به سیستم دسترسی مستقیم داشت.
بر اساس گزارش محققان امنیتی گوگل این آسیبپذیری به دلیل NtApphelpCachControl موجود در ویندوز است که بهمنظور کش کردن داده نرمافزارها کاربرد دارد. این سیستم توکن کاربر را راستی آزمایی نمیکند. تنها کار آن بررسی تطابق SID کاربر با SID سیستمی است. این آسیبپذیری در هر دو نسخه ویندوز 32 بیتی و 64 بیتی جواب داده است.
گروه Project Zero توسط گوگل بهمنظور افزایش امنیت اینترنت ایجادشده است. این گروه شامل هکرها و افرادی میشود که به دنبال شناسایی آسیبپذیری هستند. هدف گوگل از تأسیس چنین گروهی یافتن خطرناکترین آسیبپذیریها در نرمافزارها و سرویسها است.