巨人天成
产经 科技 企业 数据 峰会 快讯 商业

Win10/Win11存在25年组策略漏洞,微软竟决定不修复?

2025-06-03来源:ITBEAR编辑:瑞雪

近日,知名科技媒体borncity披露了一项令人震惊的安全发现:在Windows 10与Windows 11操作系统中,存在一个历史超过25年的安全漏洞。然而,令人意外的是,微软安全响应中心(MSRC)对此表示,将不会对这一漏洞进行修复。

Windows系统的用户组策略是管理用户权限的关键机制,这些策略的值被存储在注册表中,并由“自主访问控制列表”(DACL)严密保护。通常,只有管理员组(Administrators)和系统组(SYSTEM)才有权限修改这些关键的注册表项,以确保系统的安全性。

德国安全专家Stefan Kanthak经过深入研究,揭示了Windows在用户配置文件和注册表权限处理上的设计差异。他发现,普通用户可以通过一系列特定操作,绕过原本严格的权限限制。这一漏洞的根源在于系统对用户配置文件文件夹的权限分配,用户对自己的个人文件拥有完全的访问权限。

Windows系统支持一种名为“强制用户配置文件”的特殊设置,允许管理员通过重命名注册表文件(例如将ntuser.dat改为ntuser.man)来预设用户环境。然而,Kanthak发现,普通用户可以在其配置文件目录中创建ntuser.man文件,这个文件会优先于ntuser.dat加载,从而覆盖管理员预设的组策略设置。

更为严重的是,借助Windows自带的“Offline Registry Library”(Offreg.dll),用户甚至可以在没有管理员权限的情况下,修改离线注册表结构,进一步绕过组策略的相关设置。这意味着,普通用户可以通过简单的操作,清除组策略的限制,如禁用命令提示符或注册表编辑器的限制。

Kanthak在2025年5月与测试者合作,在Windows 10(IoT)系统上成功验证了这一漏洞。测试结果显示,恶意软件可以利用“Living Off The Land”(LOTL)技术,通过系统的合法文件执行攻击。更令人担忧的是,这一漏洞还可能破坏Office的安全加固设置,使得原本被禁用宏的旧格式文件(如.xls)能够重新运行,从而给系统带来极大的安全风险。

尽管Kanthak向微软安全响应中心(MSRC)报告了这一问题,并提供了详细的测试案例(案件编号:MSRC Case 98092),但微软方面认为,用户对自身注册表(HKCU)的写入权限并不构成安全边界的违反,因此决定不对这一漏洞进行修复。

面对这一长期未被发现的安全漏洞,业内专家表示震惊,并认为其影响深远。为了缓解这一漏洞带来的风险,Kanthak提出了两项措施:一是通过NTFS权限设置限制用户对配置文件目录的写入;二是防止对ntuser.dat文件的修改。然而,这些缓解措施的实施难度和效果仍有待观察。

这一安全漏洞的发现,再次提醒了用户和企业在使用Windows系统时,需要时刻保持警惕,加强安全防护措施,以应对潜在的安全风险。

企业禁用无线网卡攻略:三种方法详解,第二种助企业高效管控风险
对于中大型企业或对数据安全要求高的单位,域智盾终端安全管理系统提供了更智能、更彻底、更可追溯的无线网卡管控方案。在Windows专业版或企业环境中,IT人员可以用系统自带的组策略(Group Policy…

2025-11-15

蓝牙耳机被他人连接别慌!三招轻松夺回“控制权”
当发现耳机被别人连接时,最直接的解决方法是重置连接。操作很简单:先打开你的手机蓝牙设置,找到已配对的耳机名称,选择“忽略此设备”或“取消配对”。最后,在手机蓝牙列表中找到你的耳机并重新点击连接即可。这个操作…

2025-11-15

工业通信新选择:环网交换机如何以冗余设计保障现场数据稳定传输
每个交换机上有两个用于组环的端口(网口),交换机之间通过手拉手形式构成了环形的网络拓扑。我们设计的千兆工业交换机整体设计采用“凹陷”网口设计,外观上和普通交换机大有差别,将网线水晶头能够有力的支撑保护住。 …

2025-11-14

安科瑞ASCB3-80m智能微断:全参量监测+远程操控,筑牢低压配电安全防线
智能微型断路器配合智能网关使用,对用电线路的关键电气参数,如电压、电流、功率、温度、漏电、能耗等进行实时监测,具有远程操控、异常预警、事故跳闸告警、电能计量统计、故障定位等功能。ASCB3-80m 系列智能…

2025-11-14

谷歌AI新动作与苹果不谋而合,隐私赛道上苹果技术路线获印证
过去几个月里,我得出一个结论:苹果在AI方面的困境真正令人失望的地方,并不仅仅是人们普遍认为它在当前AI趋势中"落后"了。 A:苹果确实错过了ChatGPT发布引发的AI变革浪潮,在大语言模型产品方面相比其…

2025-11-13

物联网+AI赋能制造业边坡:构建“工业大脑”实现安全与效率双提升
物联网 + AI 构建的 “工业大脑”,通过全维度感知、智能化分析、精准化决策,让边坡管理实现了从 “事后补救” 到 “预测性维护” 的根本性转变,不仅破解了安全与效率、投入与效益的平衡难题,更重塑了制造业…

2025-11-13

广电卡适配指南:哪些手机能用?这些旗舰机型可能不兼容!
华为P50系列是个特例,即便是4G版,也能通过软件方案支持广电5G。中国广电表示,近六年主流手机型号均已升级适配广电网络,98%以上的新入网5G手机支持700MHz频段。 判断你的手机是否适配广电卡,不仅…

2025-11-13

星闪智联引领未来:无线短距通信开启智能社会新篇章
为统一目标、保证质量,在国际星闪联盟组织与号召下,联盟领导、行业协会及合作伙伴的11位代表上台发起了《消费电子新短距产业共建倡议》,明确提出要“共建星闪技术新标准、共创智能连接新应用、共赢消费电子新未来”。 …

2025-11-13

Kernelcom“智能键盘”来袭:12.5英寸超宽屏,AMD/Intel双版本可选
快科技11月12日消息,近日一款名为Kernelcom的设备正在Kickstarter上众筹,虽然其本质上是一款功能完备的笔记本电脑,但制造商还是将其宣传为“智能键盘”。 这款设备最大的特点是其12.5英寸超…

2025-11-13