作者hn9480412 (ilinker)
看板PC_Shopping
标题[情报] Windows更新产生的Inetpub资料夹恐遭滥凹
时间Mon Apr 28 23:00:24 2025
Windows更新产生的Inetpub资料夹恐遭滥用,攻击者能阻止修补其他弱点
文/周峻佑 | 2025-04-28发表
许多人在套用完4月份微软例行更新(Patch Tuesday)的修补程式之後,发现电脑系统磁区(通常是C:\)会出现名为inetpub的资料夹,此资料夹能否手动删除,引起用户的热烈讨论。後续微软在权限提升漏洞CVE-2025-21204的资安公告里提出说明,此资料夹是修补该漏洞的一部分,使用者不应将其删除,但有研究人员发现,微软透过作业系统更新建立此资料夹,导致inetpub资料夹有可能遭到滥用,攻击者有机会用来让使用者无法完成作业系统更新。
基本上,inetpub资料夹通常是启用了IIS服务才会出现,该资料夹主要是存放与该服务相关元件及档案,因此一般使用者在未启用IIS服务的情况下,安装更新後於系统根目录看到该资料夹,对於熟悉Windows作业系统档案结构的用户而言,出现上述状况应该会相当错愕。尤其是,微软在使用者发现後才进行说明,承认该资料夹的出现与修补漏洞有关,是刻意产生,这种现象相当罕见。
然而,这样的做法不仅怪异,还有可能会衍生其他问题。资安专家Kevin Beaumont提出警告,他发现微软建立的这个资料夹,有可能在Windows的服务堆叠(Servicing Stack)更新机制,引入引发阻断服务(DoS)问题的弱点,导致所有非管理员身分的使用者无法接收未来的更新。
Kevin Beaumont指出,他发现在修补CVE-2025-21204完成的电脑上,攻击者只要取得一般使用者的权限,下达mklink命令,对C:\inetpub与任意的公用程式(Kevin Beaumont以记事本notepad.exe为例)建立特定资料夹的连接点(Junction Point),结果发现,之後该名使用者若是执行Microsoft Update更新系统,电脑就会出现错误讯息,并将原本安装的更新复原。换言之,这名使用者未来将无法套用任何系统更新。
Kevin Beaumont将这项发现通报微软,4月25日收到回覆,该公司决定将这项弱点评为中度风险层级,虽然不符合微软安全回应中心(MSRC)立即处理的标准,但承诺会将通报内容提供给产品维护团队,未来有可能修复。
但为何设置连结点会扰乱作业系统的更新机制?Kevin Beaumont进一步向资安新闻网站Bleeping Computer透露细节,照理来说,连结点通常会用於两个资料夹之间的串连,但mklink允许将资料夹与档案进行连结。在经过上述将inetpub与notepad.exe连结之後,作业系统的服务堆叠更新机制会认为C:\inetpub应该是资料夹,但现在实际存取的却是档案,因而造成错误。
Bleeping Computer依照Kevin Beaumont的方法进行验证,结果发现,若是在安装系统更新前就进行前述的连接点作业,後续安装更新时,就会出现0x800F081F的错误码,代表找不到特定的套件或是档案。
https://www.ithome.com.tw/news/168633
当初如果设定成隐藏资料夹不知道还有没有等同效果
--
推
roy1123:听说把住址打出来会变米字号呢 我住***************** 02/18 13:54
→ hopeofplenty:测试一下 ********************** 02/18 14:17
→ tddrean:*****************真的耶 02/18 14:25
→ Kovan:***********怎麽打不出地址! 02/18 14:28
→ jimmy00102:台中市西屯区四川东街33号 02/18 14:50
→ jimmy00102:干!!!! 02/18 14:51
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 59.125.187.40 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/PC_Shopping/M.1745852428.A.01D.html
1F:→ Depthsharky: 正版受害者 61.228.104.154 04/28 23:01
2F:→ Depthsharky: 不能更新 算是德政吗 61.228.104.154 04/28 23:02
3F:嘘 DrGun: 您可能4正版软体der受害者118.168.226.243 04/28 23:03
4F:→ CyBw: 补一个洞,挖了两个洞 111.242.30.165 04/28 23:07
5F:→ DendiQ: 楼下会说:那不是更好了吗 114.34.203.27 04/28 23:22
6F:→ Koogeal: 好噎! 59.115.23.48 04/28 23:32
7F:推 franchy: Windows更新越来越烂了...223.136.119.115 04/28 23:45
8F:嘘 pcfox: e04 36.231.117.170 04/28 23:56
9F:嘘 GBO5: 最近更新把开始订选的档案右键纪录给砍了 36.231.121.124 04/28 23:58
10F:推 selfhu: mklink... 1.169.197.44 04/29 00:06
11F:→ ClixTW: 最恶心的是根目录只有这目录是小写开头 223.23.219.0 04/29 00:09
12F:推 WLR: 不能更新,那不是bug,是feature 114.27.71.207 04/29 00:47
13F:嘘 AbeNana: 靠 11楼不该把这个讲出来 我强迫症发作了 223.137.207.1 04/29 00:49
14F:推 kaltu: 原来是停用更新强暴教学,我还以为是提漏洞 100.8.245.106 04/29 00:57
15F:→ kaltu: 呢 100.8.245.106 04/29 00:57
17F:→ yeeouo: 可以设成隐藏吧(? 反正根目录本来就有其175.128.176.198 04/29 01:36
18F:→ yeeouo: 他隐藏的东西175.128.176.198 04/29 01:36
19F:推 estupid: 藏在C:\windows下没人会发现 125.227.228.1 04/29 03:54
20F:推 widec: 可以用来不让微软更新! 118.232.6.177 04/29 08:49
21F:推 rltc: 跟Intel一样该下去了,公司规模那 150.116.23.157 04/29 09:07
22F:→ rltc: 麽大赚了那麽久,一堆肥猫 150.116.23.157 04/29 09:07
23F:推 ltytw: 早该设定成隐藏资料夹了 36.234.246.5 04/29 09:14
24F:→ spfy: 这个能隐藏吗 如果有装IIS是真的会使用 202.173.43.208 04/29 12:50
25F:→ spfy: 会出问题吧? 202.173.43.208 04/29 12:50
26F:→ verdandy: 跟NV一样,M$有其他赚爽爽的领域 182.155.160.21 04/29 23:48
27F:→ verdandy: 所以不会跟Intel一样下去 182.155.160.21 04/29 23:48
28F:推 Cubelia: "屎山代码" 114.33.128.106 04/30 01:36
29F:推 canandmap: 不能更新好像也没差? 1.161.240.65 04/30 12:04