中文科技资讯
业界资讯 互联网 手机资讯 电脑硬件 数码产品 家电产品 APP应用 手机游戏 美通快讯

Win10/Win11存在25年组策略漏洞,微软竟决定不修复?

2025-06-03来源:ITBEAR编辑:瑞雪

近日,知名科技媒体borncity披露了一项令人震惊的安全发现:在Windows 10与Windows 11操作系统中,存在一个历史超过25年的安全漏洞。然而,令人意外的是,微软安全响应中心(MSRC)对此表示,将不会对这一漏洞进行修复。

Windows系统的用户组策略是管理用户权限的关键机制,这些策略的值被存储在注册表中,并由“自主访问控制列表”(DACL)严密保护。通常,只有管理员组(Administrators)和系统组(SYSTEM)才有权限修改这些关键的注册表项,以确保系统的安全性。

德国安全专家Stefan Kanthak经过深入研究,揭示了Windows在用户配置文件和注册表权限处理上的设计差异。他发现,普通用户可以通过一系列特定操作,绕过原本严格的权限限制。这一漏洞的根源在于系统对用户配置文件文件夹的权限分配,用户对自己的个人文件拥有完全的访问权限。

Windows系统支持一种名为“强制用户配置文件”的特殊设置,允许管理员通过重命名注册表文件(例如将ntuser.dat改为ntuser.man)来预设用户环境。然而,Kanthak发现,普通用户可以在其配置文件目录中创建ntuser.man文件,这个文件会优先于ntuser.dat加载,从而覆盖管理员预设的组策略设置。

更为严重的是,借助Windows自带的“Offline Registry Library”(Offreg.dll),用户甚至可以在没有管理员权限的情况下,修改离线注册表结构,进一步绕过组策略的相关设置。这意味着,普通用户可以通过简单的操作,清除组策略的限制,如禁用命令提示符或注册表编辑器的限制。

Kanthak在2025年5月与测试者合作,在Windows 10(IoT)系统上成功验证了这一漏洞。测试结果显示,恶意软件可以利用“Living Off The Land”(LOTL)技术,通过系统的合法文件执行攻击。更令人担忧的是,这一漏洞还可能破坏Office的安全加固设置,使得原本被禁用宏的旧格式文件(如.xls)能够重新运行,从而给系统带来极大的安全风险。

尽管Kanthak向微软安全响应中心(MSRC)报告了这一问题,并提供了详细的测试案例(案件编号:MSRC Case 98092),但微软方面认为,用户对自身注册表(HKCU)的写入权限并不构成安全边界的违反,因此决定不对这一漏洞进行修复。

面对这一长期未被发现的安全漏洞,业内专家表示震惊,并认为其影响深远。为了缓解这一漏洞带来的风险,Kanthak提出了两项措施:一是通过NTFS权限设置限制用户对配置文件目录的写入;二是防止对ntuser.dat文件的修改。然而,这些缓解措施的实施难度和效果仍有待观察。

这一安全漏洞的发现,再次提醒了用户和企业在使用Windows系统时,需要时刻保持警惕,加强安全防护措施,以应对潜在的安全风险。

技嘉B860M冰雕主板深度评测:千元价位与酷睿Ultra的完美搭档
XMP AI Boost的DDR5-8200 CL40挡位也能够顺利开启,再叠加上高带宽、低延迟功能的性能加成之后,内存性能继续得到提升,但写入性能基本上是到顶了,主要是受限于B860芯片组主板无法调整CP…

2025-11-14

杭州上城第三批50个“人工智能+”场景发布 涵盖多领域促发展
11月13日,杭州市上城区第三批“人工智能+”机会场景发布会暨场景供需对接会活动举行,推出50个高价值场景,涵盖社会治理、金融服务、民生服务、城市管理、智能建造、文化旅游、时尚消费等多个热门领域。如,由上城…

2025-11-14

高光谱探测器助力宽带叠层扫描成像 开启3D高光谱成像新篇
最近的研究表明,能量分辨或高光谱探测器可以在某种程度上取代单色器的作用来执行,例如,在单次采集中使用宽带辐射进行边缘减影叠层扫描成像。利用这样的探测器,时间相干性变得可调(在探测器的能量分辨率的限制内)并且在…

2025-11-12

乐鑫年会背后:17年创新坚守,从芯片到生态开启万物互联新征程
重要的是早在2024年,乐鑫科技就已成功突破Wi-Fi 6E技术,完成2.4GHz/5GHz/6GHz全频段技术布局,为Wi-Fi7产品研发奠定核心技术基础。 乐鑫从单枪匹马的上海浦东到登录科创板的行业排…

2025-11-12

中国电信携手多方完成2万公里中轨NTN在轨验证 助力6G天地一体组网
试验配置 Ka 频段 100MHz 带宽,基于自研的 NTN 终端样机,完成 FR2 频段 n510参数配置的透明转发模式在轨通信技术验证及海域宽带应用试点,实测下行峰值速率达 140Mbps(IT之家注…

2025-11-11

湖北Steam Deck下载遇阻?连接超时不用慌,这些方法助你畅享游戏
下载并安装UU加速器打开UU加速器,搜索并选择"Steam"在加速选项中,特别选择"下载异常专用"区服启动加速后再打开Steam Deck进行下载许多湖北用户反馈,使用这种方式后,原本停滞的下载进度条重新开…

2025-11-11

毕马威进博会聚焦运营服务:以智能驱动,助企业迈向可持续增长新路
毕马威运营服务四大核心价值运营重塑(Operational Reinvention)不只是把流程自动化,而是让智能成为业务的一部分。 在复杂监管中确保透明与合规在多业务场景中提升客户体验与决策质量在跨职能协作…

2025-11-11

解码细胞“对话”密码:单细胞转录组技术洞察疾病微环境奥秘
3. 通讯潜力: 如果细胞A表达配体,同时细胞B表达匹配的受体,那么A to B 的信号通路就被认为具有潜在的通讯活性。如果发现成纤维细胞通过TGF-β 信号轴强烈抑制 NK 细胞,那么 TGF-β 阻断…

2025-11-11

2025年AI智能鼠标深度体验:星火大模型赋能,它能替代哪些办公工具?
AI智能鼠标2025深度测评:星火大模型加持,AI问答、AI绘图能替代哪些工具?当一款鼠标,内嵌了如科大讯飞星火这般强大的认知大模型时,它所带来的,远不止是光标移动的流畅,更是一场关于效率与创造力的革命。我们…

2025-11-10