最新消息
·
October 13, 2021

需立即因应:Windows 10/11(CVE-2021-36934)安全漏洞

Windows 10/11 的 CVE-2021-36934 因系统文件访问控制过于宽松,一般用户即可读取账户密码并取得管理员权限。商户与服务提供商应依 PCI DSS 要求 6.2 尽快修补。

Article cover image
Windows 10/11 CVE-2021-36934

Microsoft Windows 于 2021 年 7 月 23 日的近期更新中,产生了一项 CVSS 评分超过 7 分的高风险安全漏洞(CVE-2021-36934)。此漏洞源于系统数据夹中文件的访问控制过于宽松,具一般用户访问权限的攻击者得以读取重要系统文件、取得系统内所有用户的密码,进而获得管理员权限。

从测试结果来看,目前受影响的设备主要为 Windows 10 与 Windows 11;但从微软官方发布的信息来看,Windows 10 1809 以上的版本均受影响。

从 PCI DSS 合规的角度看待此问题,此漏洞在 NVD 数据库中的 CVSS 评分为 7.8,属于高风险漏洞。商户与服务提供商应将此漏洞的缓解列为高度优先事项,以维护持卡人数据环境的合规与安全。

安律国际提出以下建议:限制并查验环境内所有 Windows 主机的用户访问权限;密切关注官方修补程序的发布,并依 PCI DSS 要求 6.2 于发布后一个月内完成修补;若暂时无法修补,请采用官方的暂行措施——限制对受影响文件的存取并删除磁区阴影复制服务(VSS)的阴影复本——同时评估对备份作业的影响。

参考数据:Microsoft Security Response Center — CVE-2021-36934

需要 PCI 合规协助?立即联系我们的专家顾问

👉 联系我们