Windows利用技术:通过路径查找赢得竞争条件

本文最初于2016年为Project Zero博客撰写。但最终它被单独发表在PoC||GTFO期刊第13期以及印刷版的第二卷中。为了庆祝我们的新博客,我们在此博客上重新发布它,并包含了一个更新的分析,以查看它在现代Windows 11系统上是否仍然有效。 在我的Windows研究过程中,我倾向于发现...

阅读全文

不费吹灰之力击败KASLR

引言最近我一直在研究Pixel内核漏洞利用,作为这项研究的一部分,我发现自己拥有一个极好的任意写入原语……但却没有KASLR泄漏。由于需要是发明之母,凭直觉,我开始研究Linux内核的线性映射。 Linux线性映射线性映射是内核虚拟地址空间中的一个区域,它是物理内存的直接1:1非结构化表示。在与Ja...

阅读全文

通过指针键控数据结构导致的指针泄露

引言2024年的某个时候,在一次Project Zero团队讨论中,我们谈到了远程ASLR泄露对于利用某些类型的内存破坏漏洞会有帮助或必要,特别是在苹果设备的背景下。从"哪里是寻找远程ASLR泄露的好起点"这个角度出发,这导致我们发现了一个技巧,可能被用来远程泄露指针,无需任何内...

阅读全文

从Chrome渲染器代码执行到内核利用MSG_OOB

引言六月初,我在审查一个新的Linux内核功能时,了解到了面向流的UNIX域套接字支持的MSG_OOB功能。我审查了MSG_OOB的实现,并发现了一个影响Linux >=6.9的安全漏洞(CVE-2025-38236)。我向Linux报告了这个漏洞,并且它得到了修复。有趣的是,虽然Chrome...

阅读全文

策略与披露:2025年版

作者:Tim Willis,Google Project Zero2021年,我们将漏洞披露政策更新为现行的"90+30"模式。我们的目标是推动更快速且彻底的补丁开发,并提升补丁的采用率。虽然我们已看到进展,但一个重大挑战依然存在:修复程序实际到达终端用户设备所需的时间。 这种延...

阅读全文

Windows注册表探险 #7:攻击面分析

作者:Mateusz Jurczyk,Google Project Zero 在本系列的前三篇博客文章中,我试图概述Windows注册表究竟是什么、它的作用、历史以及在哪里可以找到更多相关信息。在随后的三篇文章中,我的目标是详细描述这个机制在内部是如何工作的——从其客户端(例如,在Windows上运...

阅读全文

Windows注册表探险 #5:regf文件格式

作者:Mateusz Jurczyk,Google Project Zero 正如之前在本系列博客文章的第二部分("功能简史")中提到的,从 Windows NT 3.1 到现代 Windows 11 用于编码注册表配置单元的二进制格式称为 regf。在某种程度上,它非常特殊,因...

阅读全文

Gregor Samsa:利用Java的XML签名验证

作者:Felix Wilhelm,Project Zero 今年早些时候,我在Java标准库深处发现了一个令人惊讶的攻击面:一个处理不受信任XSLT程序的自定义JIT编译器,在XML签名验证期间暴露给远程攻击者。本文讨论的是CVE-2022-34169,这是该JIT编译器中的一个整数截断漏洞,导致许...

阅读全文

RC4 仍被认为有害

作者:James Forshaw,Project Zero 我最近花了很多时间研究Windows身份验证实现,特别是Kerberos。2022年6月,我发现了一个关于RC4加密处理的有趣问题2310,如果你能够拦截Kerberos与KDC之间的网络流量,或者当用户配置为禁用典型预认证要求时,该漏洞允...

阅读全文

本不该发生:一次漏洞事件复盘

作者:Tavis Ormandy,Project Zero 引言这是一篇不同寻常的博客文章。我通常写文章是为了强调一些隐藏的攻击面或有趣而复杂的漏洞类别。但这次,我想讨论一个两者都不是的漏洞。这个漏洞最引人注目的地方在于它的简单性。它本应更早被发现,我想探讨一下为什么没有。 在2021年,所有好的漏...

阅读全文