国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

17年前Excel漏洞復(fù)活:舊漏洞為何成新武器

0
分享至

一位安全研究員在2009年提交的漏洞報告,本周讓美國網(wǎng)絡(luò)安全局拉響了紅色警報。微軟補丁日剛發(fā)布165個修復(fù),CISA就緊急把CVE-2009-0238塞進"已知被利用漏洞目錄"——聯(lián)邦機構(gòu)只有兩周時間修補,比常規(guī)期限砍了一半。

漏洞檔案:一個Excel對象的16年潛伏


這個被評為9.3分(滿分10分)的遠(yuǎn)程代碼執(zhí)行漏洞,核心觸發(fā)條件簡單得可怕:受害者打開一個包含"畸形對象"的特制Excel文檔。2009年2月24日首次披露時,它已被Trojan.Mdropper.AC木馬利用,作為投遞后續(xù)惡意軟件的加載器。

微軟當(dāng)年的警告原文至今有效:攻擊者可獲得受影響系統(tǒng)的完全控制權(quán),安裝程序、查看修改刪除數(shù)據(jù)、創(chuàng)建具有完整用戶權(quán)限的新賬戶。權(quán)限較低的賬戶受影響較小——但這在16年后的企業(yè)環(huán)境里,還有多少現(xiàn)實意義?

受影響的版本清單停留在2009年的Office生態(tài):Excel 2000 SP3、Excel 2002 SP3、Excel 2003 SP3、Excel 2007 SP1,以及Mac版Excel 2004和2008。CISA本周的警報沒有更新技術(shù)細(xì)節(jié),攻擊者身份、利用場景、目標(biāo)行業(yè)全部空白——這種信息真空本身就是信號。

正方觀點:舊漏洞復(fù)活是資源錯配的必然

支持"舊漏洞威脅論"的論據(jù)很直接。企業(yè)IT資產(chǎn)的半衰期遠(yuǎn)超安全團隊的想象:某制造業(yè)CIO曾向我展示他們的設(shè)備臺賬——15臺生產(chǎn)報表電腦仍在運行Excel 2007,因為配套的數(shù)據(jù)采集軟件從未升級。這些機器不聯(lián)網(wǎng)的假設(shè),在OT/IT融合趨勢下早已破產(chǎn)。

攻擊經(jīng)濟學(xué)的邏輯更冷酷。新漏洞的挖掘成本持續(xù)攀升:Chrome VRP(漏洞獎勵計劃)的高危漏洞獎金已漲至11.5萬美元,而利用已知漏洞的"開發(fā)套件"在地下市場可能只需數(shù)百美元。CVE-2009-0238的利用代碼在2009年就已公開,16年的傳播意味著它可能存在于任何攻擊者的工具庫。

CISA的反應(yīng)強度佐證了嚴(yán)重性。KEV目錄的入列標(biāo)準(zhǔn)是被"積極利用"且有"重大風(fēng)險",兩周的修補期限打破了FCEB機構(gòu)常規(guī)的21天慣例。這種時間壓縮通常意味著情報顯示攻擊規(guī)?;蚓o迫性超出常態(tài)。

補丁管理的現(xiàn)實困境也站在這邊。Action1的Mike Walters指出:「企業(yè)環(huán)境中,遺留系統(tǒng)的補丁覆蓋率往往存在盲區(qū)。當(dāng)安全團隊專注于新漏洞時,舊漏洞的修復(fù)優(yōu)先級被不斷后移?!惯@種注意力錯配創(chuàng)造了攻擊窗口。

反方觀點:警報過度反應(yīng),舊漏洞被重新標(biāo)簽化

質(zhì)疑者的核心論點:這更像是一次"檔案激活"而非"威脅升級"。CISA的KEV機制允許追溯添加歷史漏洞,只要確認(rèn)當(dāng)前存在利用行為。但"利用"的定義邊界模糊——是一次針對性APT行動,還是自動化掃描的誤報?

技術(shù)層面的過時性難以忽視。CVE-2009-0238的受影響版本在主流企業(yè)環(huán)境中已接近絕跡。微軟對Office 2007的支持已于2017年終止,企業(yè)訂閱的Microsoft 365默認(rèn)啟用受保護的視圖(Protected View),從網(wǎng)絡(luò)下載的文檔在沙箱中打開,直接阻斷了這類漏洞的觸發(fā)路徑。

攻擊鏈的完整性存疑。即使漏洞利用成功,在現(xiàn)代Windows環(huán)境中還需繞過UAC(用戶賬戶控制)、Defender ATP(高級威脅防護)、ASLR(地址空間布局隨機化)等多層防御。2009年的利用代碼未經(jīng)重構(gòu),在Windows 11上的可靠性存疑。

信息真空本身也可解讀為"威脅降級"。CISA對活躍APT攻擊通常會配合FBI發(fā)布聯(lián)合警報,附帶入侵指標(biāo)(IoC)和緩解措施。本次的極簡披露可能意味著:利用規(guī)模有限,或攻擊者尚未形成成熟武器化能力。

我的判斷:舊漏洞是新戰(zhàn)場的地形圖

這場辯論的真正價值不在是非判斷,而在暴露了一個被低估的攻擊面維度——"技術(shù)債務(wù)的安全復(fù)利"。

CVE-2009-0238的復(fù)活不是孤例。2023年CISA將CVE-2017-11882(另一個Office公式編輯器漏洞)加入KEV,該漏洞同樣沉睡多年后被勒索軟件團伙喚醒。模式清晰可見:攻擊者正在系統(tǒng)性地掃描"已修復(fù)但未清除"的漏洞,尋找補丁覆蓋率與軟件存活率之間的縫隙。

更深層的信號是攻擊目標(biāo)的轉(zhuǎn)移。與本周同期入列的SharePoint漏洞(CVE-2026-32201)對比,后者是零日利用、涉及信任欺騙、明確指向企業(yè)協(xié)作場景。Walters對此的分析值得細(xì)讀:「攻擊者可以大規(guī)模偽造信任:看起來合法的內(nèi)容,實際是精心設(shè)計的欺騙。它能在受信任的SharePoint環(huán)境中向員工、合作伙伴或客戶展示偽造信息?!?/p>

兩個漏洞的并置揭示了攻擊者的"雙軌策略":用新漏洞突破現(xiàn)代防線,用舊漏洞收割遺留資產(chǎn)。企業(yè)安全團隊的資源分配往往向"新穎性"傾斜——CVSS 9.8的"核彈級"新漏洞會觸發(fā)全員加班,而CVSS 9.3的"歷史遺留"可能只得到例行掃描。

這種認(rèn)知偏差的代價正在顯現(xiàn)。CISA的補丁期限壓縮是一面鏡子:當(dāng)監(jiān)管者用兩周替代三周,他們傳遞的不是技術(shù)評估,而是風(fēng)險 urgency 的政治判斷。聯(lián)邦機構(gòu)的IT環(huán)境被認(rèn)為存在"可被快速利用的攻擊面",而私營企業(yè)的同類盲區(qū)只會更廣。

Excel漏洞的16年輪回最終指向一個冷峻結(jié)論:安全不是狀態(tài),而是持續(xù)對抗的過程。2009年的補丁在當(dāng)年是終點,在2025年只是起點——驗證哪些系統(tǒng)仍未更新、哪些業(yè)務(wù)流程依賴過時軟件、哪些"不聯(lián)網(wǎng)"的假設(shè)已經(jīng)失效。CISA的警報的真正讀者,或許是那些仍在用Excel 2007跑報表的工廠、醫(yī)院和地方政府——他們的存在本身,就是攻擊者眼中的機會成本。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
大馬首富之女建議香港教育改革,以普通話教學(xué)

大馬首富之女建議香港教育改革,以普通話教學(xué)

俠客棧
2026-04-19 11:48:10
61歲張曼玉近照曝光,臉僵到認(rèn)不出?終于明白她死活不上浪姐了

61歲張曼玉近照曝光,臉僵到認(rèn)不出?終于明白她死活不上浪姐了

科學(xué)發(fā)掘
2026-04-19 06:49:58
本田被曝將關(guān)停廣州、武漢兩座燃油車工廠 年產(chǎn)能砍至72萬輛

本田被曝將關(guān)停廣州、武漢兩座燃油車工廠 年產(chǎn)能砍至72萬輛

金融界
2026-04-17 13:45:07
張柏芝變化太大了,都認(rèn)不出來了,果然人都會變老,明星也不例外

張柏芝變化太大了,都認(rèn)不出來了,果然人都會變老,明星也不例外

TVB的四小花
2026-04-18 17:35:52
不到24小時戰(zhàn)火再起,以色列炮擊,內(nèi)塔要求特朗普交代

不到24小時戰(zhàn)火再起,以色列炮擊,內(nèi)塔要求特朗普交代

淚之魂y
2026-04-20 00:32:36
50億保溫杯出口爆單:你以為老外愛養(yǎng)生,其實是中國工廠贏了

50億保溫杯出口爆單:你以為老外愛養(yǎng)生,其實是中國工廠贏了

隨遇而安之心
2026-04-20 03:17:52
全家“社會性死亡”!昆明機場一家五口強行登機,最丟臉的竟是他

全家“社會性死亡”!昆明機場一家五口強行登機,最丟臉的竟是他

離離言幾許
2026-04-19 09:12:39
長治商場女子墜樓后續(xù):知情人曝現(xiàn)場細(xì)節(jié),商場次日營業(yè)惹爭議

長治商場女子墜樓后續(xù):知情人曝現(xiàn)場細(xì)節(jié),商場次日營業(yè)惹爭議

奇思妙想草葉君
2026-04-19 23:35:25
五一假期火車票開售以來,鐵路12306拒絕出票105.6萬張

五一假期火車票開售以來,鐵路12306拒絕出票105.6萬張

環(huán)球網(wǎng)資訊
2026-04-19 15:23:04
霍爾木茲突發(fā)!剛剛,美伊談判,重大宣布

霍爾木茲突發(fā)!剛剛,美伊談判,重大宣布

林子說事
2026-04-20 01:30:03
好事成雙?美國施壓賴清德與大陸對話,臺當(dāng)局也呼吁重啟兩岸溝通

好事成雙?美國施壓賴清德與大陸對話,臺當(dāng)局也呼吁重啟兩岸溝通

朝子亥
2026-04-20 01:35:03
男子爬上泰山“五岳獨尊”石刻拍照,景區(qū):將核查其身份進行處理

男子爬上泰山“五岳獨尊”石刻拍照,景區(qū):將核查其身份進行處理

揚子晚報
2026-04-17 12:09:40
突然“值錢了”!不少人家里都有,專家提醒:別賣!

突然“值錢了”!不少人家里都有,專家提醒:別賣!

娛樂圈見解說
2026-04-19 10:33:31
一個過氣網(wǎng)紅的科切拉逆襲:Slayyyter的算法突圍戰(zhàn)

一個過氣網(wǎng)紅的科切拉逆襲:Slayyyter的算法突圍戰(zhàn)

影視情報室
2026-04-19 02:59:26
日本突襲!28萬億市場,中國被踢出局,高市早苗亮出3張底牌

日本突襲!28萬億市場,中國被踢出局,高市早苗亮出3張底牌

阿甘天天傳
2026-04-20 02:26:43
黃圣依17年終錯付,楊子帶23歲新女友見91歲母親,銅錢盆搶鏡

黃圣依17年終錯付,楊子帶23歲新女友見91歲母親,銅錢盆搶鏡

卷史
2026-04-18 13:54:59
新任市委書記低調(diào)參加家長會,班主任嘲諷他:你兒子不配進重點班

新任市委書記低調(diào)參加家長會,班主任嘲諷他:你兒子不配進重點班

紅豆講堂
2025-10-05 16:30:07
滴滴、高德、T3等多家平臺簽字:每單抽成不超過27%,超過部分要返還給司機

滴滴、高德、T3等多家平臺簽字:每單抽成不超過27%,超過部分要返還給司機

網(wǎng)約車觀察室
2026-04-18 09:53:23
當(dāng)著美國面,20架軍機護送伊高層撤離,特朗普知道:不能得罪巴鐵

當(dāng)著美國面,20架軍機護送伊高層撤離,特朗普知道:不能得罪巴鐵

諦聽骨語本尊
2026-04-19 16:52:23
媒體人表示:李夢與張隆喜結(jié)連理,攜手步入婚姻殿堂!

媒體人表示:李夢與張隆喜結(jié)連理,攜手步入婚姻殿堂!

開成運動會
2026-04-19 21:52:04
2026-04-20 04:51:00
野生運營
野生運營
懂點產(chǎn)品,懂點AI,正在努力給平淡日子搞點新花樣。
1576文章數(shù) 27關(guān)注度
往期回顧 全部

頭條要聞

半年下沉22厘米 女子家中坐擁價值上億別墅卻沒法住人

頭條要聞

半年下沉22厘米 女子家中坐擁價值上億別墅卻沒法住人

體育要聞

湖人1比0火箭:老詹比烏度卡像教練

娛樂要聞

何潤東漲粉百萬!內(nèi)娛隔空掀桌第一人

財經(jīng)要聞

華誼兄弟,8年虧光85億

科技要聞

50分26秒破人類紀(jì)錄!300臺機器人狂飆半馬

汽車要聞

29分鐘大定破萬 極氪8X為什么這么多人買?

態(tài)度原創(chuàng)

家居
房產(chǎn)
健康
旅游
軍事航空

家居要聞

法式線條 時光靜淌

房產(chǎn)要聞

官宣簽約最強城更!??跇鞘?,突然殺入神秘房企!

干細(xì)胞抗衰4大誤區(qū),90%的人都中招

旅游要聞

北京投入2.2億元建成和田“三館一院”

軍事要聞

伊朗逼退美掃雷艇:美方求給15分鐘撤退

無障礙瀏覽 進入關(guān)懷版