Windows暴露严重安全漏洞CVE-2020-0601( 二 )
漏洞概述
CVE-2020-0601漏洞位于Window的加密组件CryptoAPI 。 CryptoAPI是微软提供给开发人员的Windows安全服务应用程序接口 , 可用于加密的应用程序 , 实现数据加密、解密、签名及验证等功能 。
由Crypt32.dll提供的Microsoft Windows CryptoAPI无法以正确验证ECC证书的信任链 。 攻击者可以利用该漏洞伪造受信任的根证书签发证书 。 Crypt32.dll中的CertGetCertificateChain()函数用来验证X.509的合法性 , 跟踪到受信任的根CA签发的证书 , 由于函数中存在漏洞 , 可以使证书 , 包括第三方非Microsoft的根证书 , 都不能得到正确的验证 。
漏洞影响
支持使用带有指定参数的ECC密钥的证书的Microsoft Windows版本会受到影响 。 包括Windows 10以及Windows Server 2016和2019 。 Windows 8.1和更低版本以及Server 2012 R2和更低版本不支持带有参数的ECC密钥 。 因此 , 较早的Windows版本会直接不信任尝试利用此漏洞的此类证书 , 不受该漏洞影响 。
推荐阅读
- 网游|天龙网游八卦:昔日好友因一件小事暴露真面目,原来是个反骨仔?
- 井川里予|井川里予好友栏显现,许多好友同样备注,但是有一个ID暴露梦想
- 原神|原神:最惨五星角色,强度和流水严重不符,刚UP时被黑得体无完肤
- 泰拉瑞亚|LOLM遭遇连败,清风给出理由:队友配合度低,王者老玩家最严重
- 关羽|王者荣耀 这五个英雄两极分化严重 会玩和不会玩的实力差距巨大
- 王者荣耀|男女歧视严重?王者女子比赛弹幕恶意太大,只会对长相指指点点!
- 织田信长|仙剑奇侠传七图文剧情13,矿役真相暴露,都督的野望堪比织田信长
- 狼队|TTG扮猪吃老虎,狼队与eStar先后暴露弱点,TTG成S组最稳定的战队
- fpx战队|FPX内部大爆炸!Lwx无意中暴露队伍现状,除选手外教练也被踢了?
- |无限火力:这个英雄被严重低估,操作简单,单挑强,团战能力更强