亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

17年前Excel漏洞復(fù)活:舊漏洞為何成新武器

0
分享至

一位安全研究員在2009年提交的漏洞報(bào)告,本周讓美國(guó)網(wǎng)絡(luò)安全局拉響了紅色警報(bào)。微軟補(bǔ)丁日剛發(fā)布165個(gè)修復(fù),CISA就緊急把CVE-2009-0238塞進(jìn)"已知被利用漏洞目錄"——聯(lián)邦機(jī)構(gòu)只有兩周時(shí)間修補(bǔ),比常規(guī)期限砍了一半。

漏洞檔案:一個(gè)Excel對(duì)象的16年潛伏


這個(gè)被評(píng)為9.3分(滿分10分)的遠(yuǎn)程代碼執(zhí)行漏洞,核心觸發(fā)條件簡(jiǎn)單得可怕:受害者打開(kāi)一個(gè)包含"畸形對(duì)象"的特制Excel文檔。2009年2月24日首次披露時(shí),它已被Trojan.Mdropper.AC木馬利用,作為投遞后續(xù)惡意軟件的加載器。

微軟當(dāng)年的警告原文至今有效:攻擊者可獲得受影響系統(tǒng)的完全控制權(quán),安裝程序、查看修改刪除數(shù)據(jù)、創(chuàng)建具有完整用戶權(quán)限的新賬戶。權(quán)限較低的賬戶受影響較小——但這在16年后的企業(yè)環(huán)境里,還有多少現(xiàn)實(shí)意義?

受影響的版本清單停留在2009年的Office生態(tài):Excel 2000 SP3、Excel 2002 SP3、Excel 2003 SP3、Excel 2007 SP1,以及Mac版Excel 2004和2008。CISA本周的警報(bào)沒(méi)有更新技術(shù)細(xì)節(jié),攻擊者身份、利用場(chǎng)景、目標(biāo)行業(yè)全部空白——這種信息真空本身就是信號(hào)。

正方觀點(diǎn):舊漏洞復(fù)活是資源錯(cuò)配的必然

支持"舊漏洞威脅論"的論據(jù)很直接。企業(yè)IT資產(chǎn)的半衰期遠(yuǎn)超安全團(tuán)隊(duì)的想象:某制造業(yè)CIO曾向我展示他們的設(shè)備臺(tái)賬——15臺(tái)生產(chǎn)報(bào)表電腦仍在運(yùn)行Excel 2007,因?yàn)榕涮椎臄?shù)據(jù)采集軟件從未升級(jí)。這些機(jī)器不聯(lián)網(wǎng)的假設(shè),在OT/IT融合趨勢(shì)下早已破產(chǎn)。

攻擊經(jīng)濟(jì)學(xué)的邏輯更冷酷。新漏洞的挖掘成本持續(xù)攀升:Chrome VRP(漏洞獎(jiǎng)勵(lì)計(jì)劃)的高危漏洞獎(jiǎng)金已漲至11.5萬(wàn)美元,而利用已知漏洞的"開(kāi)發(fā)套件"在地下市場(chǎng)可能只需數(shù)百美元。CVE-2009-0238的利用代碼在2009年就已公開(kāi),16年的傳播意味著它可能存在于任何攻擊者的工具庫(kù)。

CISA的反應(yīng)強(qiáng)度佐證了嚴(yán)重性。KEV目錄的入列標(biāo)準(zhǔn)是被"積極利用"且有"重大風(fēng)險(xiǎn)",兩周的修補(bǔ)期限打破了FCEB機(jī)構(gòu)常規(guī)的21天慣例。這種時(shí)間壓縮通常意味著情報(bào)顯示攻擊規(guī)模或緊迫性超出常態(tài)。

補(bǔ)丁管理的現(xiàn)實(shí)困境也站在這邊。Action1的Mike Walters指出:「企業(yè)環(huán)境中,遺留系統(tǒng)的補(bǔ)丁覆蓋率往往存在盲區(qū)。當(dāng)安全團(tuán)隊(duì)專(zhuān)注于新漏洞時(shí),舊漏洞的修復(fù)優(yōu)先級(jí)被不斷后移。」這種注意力錯(cuò)配創(chuàng)造了攻擊窗口。

反方觀點(diǎn):警報(bào)過(guò)度反應(yīng),舊漏洞被重新標(biāo)簽化

質(zhì)疑者的核心論點(diǎn):這更像是一次"檔案激活"而非"威脅升級(jí)"。CISA的KEV機(jī)制允許追溯添加歷史漏洞,只要確認(rèn)當(dāng)前存在利用行為。但"利用"的定義邊界模糊——是一次針對(duì)性APT行動(dòng),還是自動(dòng)化掃描的誤報(bào)?

技術(shù)層面的過(guò)時(shí)性難以忽視。CVE-2009-0238的受影響版本在主流企業(yè)環(huán)境中已接近絕跡。微軟對(duì)Office 2007的支持已于2017年終止,企業(yè)訂閱的Microsoft 365默認(rèn)啟用受保護(hù)的視圖(Protected View),從網(wǎng)絡(luò)下載的文檔在沙箱中打開(kāi),直接阻斷了這類(lèi)漏洞的觸發(fā)路徑。

攻擊鏈的完整性存疑。即使漏洞利用成功,在現(xiàn)代Windows環(huán)境中還需繞過(guò)UAC(用戶賬戶控制)、Defender ATP(高級(jí)威脅防護(hù))、ASLR(地址空間布局隨機(jī)化)等多層防御。2009年的利用代碼未經(jīng)重構(gòu),在Windows 11上的可靠性存疑。

信息真空本身也可解讀為"威脅降級(jí)"。CISA對(duì)活躍APT攻擊通常會(huì)配合FBI發(fā)布聯(lián)合警報(bào),附帶入侵指標(biāo)(IoC)和緩解措施。本次的極簡(jiǎn)披露可能意味著:利用規(guī)模有限,或攻擊者尚未形成成熟武器化能力。

我的判斷:舊漏洞是新戰(zhàn)場(chǎng)的地形圖

這場(chǎng)辯論的真正價(jià)值不在是非判斷,而在暴露了一個(gè)被低估的攻擊面維度——"技術(shù)債務(wù)的安全復(fù)利"。

CVE-2009-0238的復(fù)活不是孤例。2023年CISA將CVE-2017-11882(另一個(gè)Office公式編輯器漏洞)加入KEV,該漏洞同樣沉睡多年后被勒索軟件團(tuán)伙喚醒。模式清晰可見(jiàn):攻擊者正在系統(tǒng)性地掃描"已修復(fù)但未清除"的漏洞,尋找補(bǔ)丁覆蓋率與軟件存活率之間的縫隙。

更深層的信號(hào)是攻擊目標(biāo)的轉(zhuǎn)移。與本周同期入列的SharePoint漏洞(CVE-2026-32201)對(duì)比,后者是零日利用、涉及信任欺騙、明確指向企業(yè)協(xié)作場(chǎng)景。Walters對(duì)此的分析值得細(xì)讀:「攻擊者可以大規(guī)模偽造信任:看起來(lái)合法的內(nèi)容,實(shí)際是精心設(shè)計(jì)的欺騙。它能在受信任的SharePoint環(huán)境中向員工、合作伙伴或客戶展示偽造信息。」

兩個(gè)漏洞的并置揭示了攻擊者的"雙軌策略":用新漏洞突破現(xiàn)代防線,用舊漏洞收割遺留資產(chǎn)。企業(yè)安全團(tuán)隊(duì)的資源分配往往向"新穎性"傾斜——CVSS 9.8的"核彈級(jí)"新漏洞會(huì)觸發(fā)全員加班,而CVSS 9.3的"歷史遺留"可能只得到例行掃描。

這種認(rèn)知偏差的代價(jià)正在顯現(xiàn)。CISA的補(bǔ)丁期限壓縮是一面鏡子:當(dāng)監(jiān)管者用兩周替代三周,他們傳遞的不是技術(shù)評(píng)估,而是風(fēng)險(xiǎn) urgency 的政治判斷。聯(lián)邦機(jī)構(gòu)的IT環(huán)境被認(rèn)為存在"可被快速利用的攻擊面",而私營(yíng)企業(yè)的同類(lèi)盲區(qū)只會(huì)更廣。

Excel漏洞的16年輪回最終指向一個(gè)冷峻結(jié)論:安全不是狀態(tài),而是持續(xù)對(duì)抗的過(guò)程。2009年的補(bǔ)丁在當(dāng)年是終點(diǎn),在2025年只是起點(diǎn)——驗(yàn)證哪些系統(tǒng)仍未更新、哪些業(yè)務(wù)流程依賴過(guò)時(shí)軟件、哪些"不聯(lián)網(wǎng)"的假設(shè)已經(jīng)失效。CISA的警報(bào)的真正讀者,或許是那些仍在用Excel 2007跑報(bào)表的工廠、醫(yī)院和地方政府——他們的存在本身,就是攻擊者眼中的機(jī)會(huì)成本。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
“美國(guó)本周或針對(duì)古巴采取軍事行動(dòng)”,中國(guó)不僅口頭上聲援古巴,還為古巴提供諸多支持,外交部回應(yīng)

“美國(guó)本周或針對(duì)古巴采取軍事行動(dòng)”,中國(guó)不僅口頭上聲援古巴,還為古巴提供諸多支持,外交部回應(yīng)

魯中晨報(bào)
2026-04-17 16:56:03
新買(mǎi)凱迪拉克“爬滿白斑”?相關(guān)部門(mén)介入調(diào)查,滬上4S店又被質(zhì)疑“簽名造假”

新買(mǎi)凱迪拉克“爬滿白斑”?相關(guān)部門(mén)介入調(diào)查,滬上4S店又被質(zhì)疑“簽名造假”

山西經(jīng)濟(jì)日?qǐng)?bào)
2026-04-17 10:16:30
伊能靜長(zhǎng)文控訴!十年沒(méi)二人世界,她抑郁是秦昊缺位還是自作自受

伊能靜長(zhǎng)文控訴!十年沒(méi)二人世界,她抑郁是秦昊缺位還是自作自受

郭蛹包工頭
2026-04-17 14:14:44
人不會(huì)平白無(wú)故患糖尿病!醫(yī)生強(qiáng)調(diào):得糖尿病,多半有5共性

人不會(huì)平白無(wú)故患糖尿病!醫(yī)生強(qiáng)調(diào):得糖尿病,多半有5共性

醫(yī)學(xué)原創(chuàng)故事會(huì)
2026-04-17 23:56:05
臉沒(méi)恢復(fù)就別出來(lái)拍劇了,頂著膨脹臉、說(shuō)話嘴歪全是痘坑,太出戲

臉沒(méi)恢復(fù)就別出來(lái)拍劇了,頂著膨脹臉、說(shuō)話嘴歪全是痘坑,太出戲

翰飛觀事
2026-04-16 17:03:30
馬刺隊(duì)史首人!文班亞馬斬獲魔術(shù)師約翰遜獎(jiǎng) 戰(zhàn)勝庫(kù)里字母哥等人

馬刺隊(duì)史首人!文班亞馬斬獲魔術(shù)師約翰遜獎(jiǎng) 戰(zhàn)勝庫(kù)里字母哥等人

羅說(shuō)NBA
2026-04-17 06:18:28
長(zhǎng)公主給老公養(yǎng)情人求子

長(zhǎng)公主給老公養(yǎng)情人求子

毒舌扒姨太
2026-04-17 22:46:32
許家印大兒的加拿大生活:無(wú)錢(qián)但自由、每天抽中華、二弟前途未卜

許家印大兒的加拿大生活:無(wú)錢(qián)但自由、每天抽中華、二弟前途未卜

茶喝多了睡不著
2026-04-15 22:15:05
大面積閉店!深圳“奶茶一姐”為何輸給了河南草根兄弟?

大面積閉店!深圳“奶茶一姐”為何輸給了河南草根兄弟?

帥真商業(yè)
2026-04-15 18:58:55
許家印多出的兩個(gè)私生子!跟誰(shuí)生的?再扒恒大歌舞團(tuán)

許家印多出的兩個(gè)私生子!跟誰(shuí)生的?再扒恒大歌舞團(tuán)

大江看潮
2026-04-16 22:20:58
與利物浦爭(zhēng)歐冠席位?莫耶斯:我們想追趕任何排在身前的球隊(duì)

與利物浦爭(zhēng)歐冠席位?莫耶斯:我們想追趕任何排在身前的球隊(duì)

懂球帝
2026-04-18 00:20:24
上帝才敢寫(xiě)的劇本,春蘭杯柯潔撞上卞相壹,圍棋太需要流量了

上帝才敢寫(xiě)的劇本,春蘭杯柯潔撞上卞相壹,圍棋太需要流量了

月滿大江流
2026-04-17 19:16:48
炒股APP月活最新排名來(lái)了

炒股APP月活最新排名來(lái)了

中國(guó)基金報(bào)
2026-04-17 16:28:47
真是犟種!福建男子深夜補(bǔ)胎還價(jià)50被拒,竟踩著沒(méi)氣的胎把車(chē)開(kāi)走

真是犟種!福建男子深夜補(bǔ)胎還價(jià)50被拒,竟踩著沒(méi)氣的胎把車(chē)開(kāi)走

火山詩(shī)話
2026-04-17 07:08:22
吉林省紀(jì)委監(jiān)委通報(bào):鄧德超被查

吉林省紀(jì)委監(jiān)委通報(bào):鄧德超被查

吉刻新聞
2026-04-17 17:48:43
108期新澳六合彩最新推薦一肖一特

108期新澳六合彩最新推薦一肖一特

山語(yǔ)
2026-04-18 00:12:21
虧了也要賣(mài)!武漢一老板娘最終決定:專(zhuān)供中東!首款5天全部賣(mài)光

虧了也要賣(mài)!武漢一老板娘最終決定:專(zhuān)供中東!首款5天全部賣(mài)光

新浪財(cái)經(jīng)
2026-04-17 15:19:51
真手癢!云南一股民3.53元買(mǎi)入華遠(yuǎn)科技,2天虧了28個(gè)點(diǎn)。

真手癢!云南一股民3.53元買(mǎi)入華遠(yuǎn)科技,2天虧了28個(gè)點(diǎn)。

財(cái)經(jīng)智多星
2026-04-17 05:49:54
朱迅已抗癌20年!分享健康習(xí)慣:每餐只吃七分飽,堅(jiān)決不吃過(guò)燙食物,呼吁公眾重視定期體檢

朱迅已抗癌20年!分享健康習(xí)慣:每餐只吃七分飽,堅(jiān)決不吃過(guò)燙食物,呼吁公眾重視定期體檢

魯中晨報(bào)
2026-04-17 21:20:03
白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

特約前排觀眾
2025-12-22 00:20:06
2026-04-18 00:52:49
野生運(yùn)營(yíng)
野生運(yùn)營(yíng)
懂點(diǎn)產(chǎn)品,懂點(diǎn)AI,正在努力給平淡日子搞點(diǎn)新花樣。
1539文章數(shù) 27關(guān)注度
往期回顧 全部

頭條要聞

特朗普:感謝伊朗開(kāi)放霍爾木茲海峽

頭條要聞

特朗普:感謝伊朗開(kāi)放霍爾木茲海峽

體育要聞

中超-泰山1-1海港 楊希處子球克雷桑任意球扳平

娛樂(lè)要聞

劉德華摯友潘宏彬離世 曾一起租房住

財(cái)經(jīng)要聞

"影子萬(wàn)科"2.0:管理層如何吸血萬(wàn)物云?

科技要聞

7家頭部平臺(tái)被罰沒(méi)35.97億元

汽車(chē)要聞

又快又穩(wěn)的開(kāi)掛動(dòng)力! 阿維塔06T全系搭分布式電驅(qū)

態(tài)度原創(chuàng)

本地
時(shí)尚
手機(jī)
藝術(shù)
公開(kāi)課

本地新聞

12噸巧克力有難,全網(wǎng)化身超級(jí)偵探添亂

今日熱點(diǎn):許光漢否認(rèn)和周子瑜戀情;郝熠然與誠(chéng)實(shí)一口終止合作……

手機(jī)要聞

vivo萬(wàn)級(jí)電池新機(jī)曝光:10200mAh電池+90W快充,友商接得住嗎!

藝術(shù)要聞

你絕對(duì)想不到!文森特的色粉作品竟如此驚艷!

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版