聚焦源代码安全,网罗国内外最新资讯!

奇安信代码安全实验室研究员为微软发现两个“重要”级别的漏洞(CVE-2020-16920和CVE-2020-16921),第一时间向微软报告并协助其修复漏洞。

 

北京时间2020年10月14日,微软发布了补丁更新公告以及致谢公告,公开致谢奇安信代码安全实验室研究人员。

图:微软官方致谢

漏洞概述

CVE-2020-16920 – Windows Application Compatibility Client Library 提权漏洞

当 Windows Application Compatibility Client Library 不正确地处理注册表操作时,触发提权漏洞。如遭成功利用,该漏洞可使攻击者的权限提升。

CVE-2020-16921—Windows Text Services Framework信息泄漏漏洞

当Text Services Framework未能正确处理内存对象时,会引发信息泄漏漏洞。成功利用该漏洞的攻击者可能读取未初始化内存。虽然该漏洞无法导致攻击者直接执行代码或提升用户权限,但可使攻击者获得进一步攻陷受影响系统的信息。

微软已解决这两个漏洞问题,用户应尽快予以更新。

参考链接

https://portal.msrc.microsoft.com/en-us/security-guidance/acknowledgments

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-16920

https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-16921

关于奇安信代码卫士

基于奇安信代码安全实验室多年的技术积累,奇安信在国内率先推出了自主可控的源代码安全分析系统——奇安信代码卫士和奇安信开源卫士。奇安信代码卫士是一套静态应用程序安全测试系统,可检测1300多种源代码安全缺陷,支持C、C++、C#、Objective-C、Swift、Java、JavaScript、PHP、Python、Cobol、Go等20多种编程语言。奇安信开源卫士是一套集开源软件识别与安全管控于一体的软件成分分析系统,通过智能化数据收集引擎在全球范围内获取开源软件信息和漏洞信息,帮助客户掌握开源软件资产状况, 及时获取开源软件漏洞情报,降低由开源软件带来的安全风险,奇安信开源卫士目前可识别4000多万个开源软件版本,兼容NVD、CNNVD、CNVD等多个漏洞库。

别走,代码安全实验室招人了!

奇安信代码安全实验室正在寻找漏洞挖掘安全研究员,针对常见操作系统、应用软件、网络设备、智能联网设备等进行安全研究、漏洞挖掘。

奇安信代码安全实验室是奇安信集团旗下,专注于软件源代码安全分析技术、二进制漏洞挖掘技术研究与开发的团队。实验室支撑国家级漏洞平台的技术工作,多次向国家信息安全漏洞库 (CNNVD)和国家信息安全漏洞共享平台 (CNVD)报送原创通用型漏洞信息;帮助微软、谷歌、苹果、Cisco、Juniper、Red Hat、Ubuntu、Oracle、Adobe、VMware、阿里云、飞塔、华为、施耐德、Mikrotik、Netgear、D-Link、Netis、以太坊公链等大型厂商或机构的产品发现了数百个安全漏洞。目前,实验室拥有国家信息安全漏洞库特聘专家一名,多名成员入选微软全球TOP安全研究者。在Pwn2Own 2017世界黑客大赛上,实验室成员获得Master of Pwn破解大师冠军称号。

如果你:

  • 对从事漏洞研究工作充满热情

  • 熟悉操作系统原理,熟悉反汇编,逆向分析能力较强

  • 了解常见编程语言,具有一定的代码阅读能力

  • 熟悉 Fuzzing 技术及常见漏洞挖掘工具

  • 挖掘过系统软件、网络设备等漏洞者(有cve编号)优先

  • 具有漏洞挖掘工具开发经验者优先

那么,你将得到:

  • 富有竞争力的薪酬,期望赏金猎人上线

  • 补充医疗保险+定期体检----你的健康我来保障

  • 定期团建----快乐工作交给我

  • 福利年假+带薪病假----满足各种休假需求

  • 下午茶----满足你每天的味蕾

注:工作地址为北京、西安、南京。

心动不如行动!不要犹豫!赶紧给 zhuqian@qianxin.com 投简历吧!我们会在3个工作日内找到你~

推荐阅读

奇安信代码安全实验室帮助 RedHat 修复两个 oVirt 漏洞,获官方致谢

奇安信代码安全实验室帮助Red Hat修复多个QEMU高危漏洞,获官方致谢

奇安信代码安全实验室帮助微软修复多个高危漏洞,获官方致谢

奇安信代码卫士帮助微软和 Oracle 修复多个高危漏洞,获官方致谢

奇安信代码安全实验室五人入选“2020微软 MSRC 最具价值安全研究者”榜单

题图:Pixabay License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 点个 “在看” ,bounty 快来~

奇安信代码安全实验室帮助微软修复两个“重要”漏洞,获官方致谢相关推荐

  1. 奇安信代码安全实验室帮助微软修复两个 “重要” 漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现两个"重要"级别的漏洞(CVE-2021-1646 和CVE-2021-1709),第一时间向微软报告并协 ...

  2. 奇安信代码安全实验室帮助微软修复远程内核级漏洞,获官方致谢

     聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现三个漏洞(CVE-2021-28445.CVE-2021-28328 和 CVE-2021-28323),其中CVE-202 ...

  3. 奇安信代码安全实验室帮助 RedHat 修复两个 oVirt 漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员帮助 Red Hat在oVirt-engine 软件中发现了两个漏洞(CVE-2020-14333和CVE-2020-10775),并第 ...

  4. 奇安信代码安全实验室帮助微软修复多个高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 近日,奇安信代码安全实验室研究员为微软发现七个"重要"级别的漏洞(CVE-2020-0782.CVE-2020-0836.CVE-2020-0 ...

  5. 奇安信代码安全实验室帮助微软修复高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现两个漏洞(CVE-2020-17038和CVE-2020-17030),其中CVE-2020-17038为"高危&q ...

  6. 奇安信代码安全实验室帮助谷歌修复 Chrome 沙箱外高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为谷歌 Chrome发现一个"高危"级别的沙箱外漏洞 (CVE-2020-21106),第一时间报告并协助其修复漏洞 ...

  7. 奇安信代码安全实验室帮助谷歌修复高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为谷歌发现一个高危漏洞(CVE-2020-16002),第一时间向谷歌报告并协助其修复漏洞.   北京时间2020年10月21日,谷歌发 ...

  8. 微软披露首个由中国发现的蠕虫级漏洞 奇安信代码安全实验室获致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现一个严重的DNS服务器远程代码执行漏洞 (CVE-2021-24078),第一时间报告并协助其修复漏洞.该漏洞是首个由国内安全 ...

  9. 奇安信代码安全实验室获授华为鲲鹏计算平台漏洞奖励计划合作伙伴

     聚焦源代码安全,网罗国内外最新资讯!       近日,华为鲲鹏计算平台漏洞奖励计划合作伙伴授牌仪式在北京举行.奇安信代码安全实验室凭借出色的漏洞攻防研究能力获得授牌,与华为鲲鹏计算平台达成合作伙伴 ...

最新文章

  1. 架构设计的目标与衡量
  2. mysql 优化设计库_数据库优化设计与SQL优化
  3. SAP CRM WebClient UI RTL ticket
  4. 事件对象使用方法大全(源码解析)
  5. C语言创建顺序表并插入元素 详细注释
  6. 关于学习web的自制roadmap
  7. 爱因斯坦那颗大脑,究竟隐藏了什么
  8. 《肖申克的救赎》--[美]斯蒂芬·金
  9. comsol通直流电_基于COMSOL仿真的高压直流交联聚乙烯(XLPE)电缆附件设计
  10. Dockerfile概念简介
  11. 服务器多网卡多路由策略
  12. [JavaSE基础笔记]Day10 石头迷阵实现
  13. 又一款简洁实用的个人博客系统
  14. 前端如何防止多次接口请求
  15. 【Python】语法基本结构
  16. 机器学习笔记之学习率(learning rate)与过拟合(overfitting)
  17. 有坏道的硬盘修复并通过ghost迁移一例
  18. Jmeter 设置每秒3个并发,持续5分钟
  19. 微型计算机周明德课后答案,微机原理与接口技术(第2版)
  20. (附源码)计算机毕业设计SSM基于健身房管理系统

热门文章

  1. 一个SQL SERVER功能模块表
  2. 洛谷 P3745 [六省联考2017]期末考试
  3. mysql,php和js根据经纬度计算距离
  4. fsLayui联动表格使用(二)
  5. python 多进程multiprocessing 模块
  6. JAVA基础学习day25--Socket基础二-多线程
  7. Java生成和操作Excel文件
  8. SharePoint 2013 托管导航及相关配置
  9. Oracle shared_pool_reserved_size参数设置说明
  10. python 基础 信息量很大很好,适合复习