跳到主要内容

高危

Microsoft Windows AppX Installer欺骗攻击漏洞

2021-12-15 14:15:35 公开 ,2026-08-06 05:07:06 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-290 (Authentication Bypass by Spoofing)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2021-12-14 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:S/C:P/I:P/A:P
CVSS v2 风险值
6
CVSS v3 向量
AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.1
CVSS v3.1 向量
AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
CVSS v3.1 风险值
7.1

详细信息

漏洞类型
其他
漏洞描述
Microsoft Windows可能允许远程经过身份验证的攻击者进行欺骗攻击,这是由AppX安装程序中的漏洞引起的。通过说服受害者安装巧尽心思构建的软件包,攻击者可以利用此漏洞进行欺骗攻击。要利用此漏洞,攻击者需要说服用户打开恶意附件,通常通过网络钓鱼攻击进行,一旦被利用,该漏洞就会授予攻击者更高的权限,尤其是当受害者的帐户在系统上具有管理权限时。
修复建议
有关补丁、缓解措施和修复建议,请参考: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-43890

参考链接