最新消息
·
October 13, 2021
需立即因應:Windows 10/11(CVE-2021-36934)安全漏洞
Windows 10/11 的 CVE-2021-36934 因系統資料夾存取控制過於寬鬆,一般使用者即可讀取系統檔案、取得密碼並提權為管理員。本文說明受影響版本與 PCI DSS 修補建議。


Microsoft Windows 於 2021 年 7 月 23 日的近期更新中,產生了一項 CVSS 評分超過 7 分的高風險安全漏洞(CVE-2021-36934)。此漏洞源於系統資料夾中檔案的存取控制過於寬鬆,具一般使用者存取權限的攻擊者得以讀取重要系統檔案、取得系統內所有使用者的密碼,進而獲得管理員權限。
從測試結果來看,目前受影響的設備主要為 Windows 10 與 Windows 11;但從微軟官方發布的資訊來看,Windows 10 1809 以上的版本均受影響。
從 PCI DSS 合規的角度看待此問題,此漏洞在 NVD 資料庫中的 CVSS 評分為 7.8,屬於高風險漏洞。特約商店與服務供應商應將此漏洞的緩解列為高度優先事項,以維護持卡人資料環境的合規與安全。
安律國際提出以下建議:限制並查驗環境內所有 Windows 主機的使用者存取權限;密切關注官方修補程式的發布,並依 PCI DSS 要求 6.2 於發布後一個月內完成修補;若暫時無法修補,請採用官方的暫行措施——限制對受影響檔案的存取並刪除磁區陰影複製服務(VSS)的陰影複本——同時評估對備份作業的影響。