您的当前位置:首页 > 时尚 > 微软用于修复安全漏洞而创建的空文件夹inetpub的做法本身也存在安全缺陷 – 蓝点网 正文
时间:2025-08-28 13:14:40 来源:网络整理 编辑:时尚
#安全资讯 微软用于修复安全漏洞而在 C 盘根目录创建的空文件夹 inetpub 本身也存在安全缺陷,黑客可以用非管理员权限创建符号链接从而阻止 Windows 安装安全补丁。简单来说就是微软的修复方
此前微软为修复 Windows 系统的而创安全漏洞会在系统根目录下创建名为 inetpub 的空文件夹,该文件夹属于微软信息服务 (IIS) 用来存储网站文件的建的件夹,所以刚开始微软没有解释这个空文件夹有何意义时,空文我们还以为这是做法 BUG 于是将其手动删除。
不过后来微软解释这个空文件夹对安全更新至关重要,本身如果删除将会阻止 Windows 继续接收安全更新,缺陷但如果用户手动创建那没有意义,微软网因为该文件夹有特殊的用于也存文件权限控制,必须由 IIS 自动创建。修复
这个空文件夹影响 Windows 目前的安全安全所有受支持版本,从 Windows Server 2008 R2~Windows 11 之间目前还可以获得更新的版本都必须有这个空文件夹且权限必须设置正确,否则安装更新时会出错并自动回滚。
研究人员发现这种修复方法也存在漏洞:
网络安全研究人员 Kevin Beaumont 发布博客称微软这种创建特殊权限的空文件夹修复漏洞的做法本身也存在漏洞,具体来说非管理员用户在不需要提权的情况下可以修改其权限然后用来拒绝接收和安装未来的所有安全更新。
具体来说非管理员用户可以在命令提示符中使用 mklink /j c:\inetpub c:\windows\system32\notepad.exe命令为 inetpub 创建符号链接,在权限被修改后 Windows Update 将无法正常工作。
注:据蓝点网了解这句命令应该也是存在错误的,因为 mklink /j 是用来创建指向目录而非文件的符号链接,在示例命令中指向 notepad.exe 应该是错误的,但目前研究人员并未更新博客所以我们也不清楚这是什么情况。
如果在企业内网中批量执行此命令:
由于运行该命令并不需管理员权限,因此黑客可以通过钓鱼软件诱导企业用户安装并在暗地里执行该命令,执行命令后对应 PC 就无法接收未来的安全更新,黑客则可以等待新漏洞出现后加以利用。
当然对于严格遵循 IT 安全实践的管理员来说应当会发现 Windows Update 无法正常工作,但如果 IT 管理员没有注意到这种情况就可能导致内网中的 PC 都缺乏安全更新从而出现安全漏洞。
所以微软这种修复方案其实看起来非常粗糙,或许这也是微软刚开始没有在更新日志中透露 inetpub 空文件夹作用的原因,因为一旦公布原因那黑客也知道如何利用这个空文件夹。
目前微软尚未进行回应:
Kevin Beaumont 针对该漏洞联系微软进行通报,不过已经过去两周微软还未进行回应,但考虑到这种粗糙修复手法带来的潜在安全问题,或许微软会在未来版本中进行修复从而可以直接删除这个文件夹。
就目前而言用户不应删除 inetpub 并且不应该修改权限,如果手动删除了则需要通过启用 IIS 重新创建这个空文件夹,具体方法可以检查蓝点网此前发布的教程:这就尴尬了!Windows 11更新后系统盘inetpub文件夹不能删 附恢复方案
俄罗斯起草新法案将比特币等加密货币视为刑事调查中可扣押和没收的财产 – 蓝点网2025-08-28 13:10
腾讯云SDK发布超过20万个版本导致GitHub无法正常加载 腾讯云回应称正在进行优化 – 蓝点网2025-08-28 12:36
西部数据联合微软合作从回收机械硬盘中提取稀土元素减少资源浪费 – 蓝点网2025-08-28 12:15
群晖证实限制NAS使用第三方非认证硬盘 原因是认证硬盘稳定性和兼容性更好 – 蓝点网2025-08-28 12:05
谷歌搜索将在AI模式中增加更多赞助商广告 将赞助商广告无缝插播到AI回答底部 – 蓝点网2025-08-28 12:01
群联推出旗舰级主控芯片E28 顺序读写速度分别为14.8GB/秒和14GB/秒 – 蓝点网2025-08-28 11:39
黑客大赛Pwn2Own 2025 柏林站结束 研究人员利用多个零日漏洞获得107万美元奖励 – 蓝点网2025-08-28 11:29
群晖证实限制NAS使用第三方非认证硬盘 原因是认证硬盘稳定性和兼容性更好 – 蓝点网2025-08-28 11:03
开源加密库OpenPGP.js出现重大安全漏洞 电子邮件公钥加密被彻底破坏 – 蓝点网2025-08-28 10:47
Anthropic发布Claude 4 编程和复杂任务处理能力大幅度提升 但上下文仍然是200K – 蓝点网2025-08-28 10:38
B站否认在用户访问网页版时使用CPU进行PCDN流量分发 相关说法纯属猜测 – 蓝点网2025-08-28 12:41
在退出智能手机市场后LG宣布停止为设备提供软件更新 服务器将在6月30日关闭 – 蓝点网2025-08-28 12:29
AMD发布AGESA固件更新修复ZEN 1~5处理器漏洞 黑客利用漏洞可执行任意微代码 – 蓝点网2025-08-28 11:33
键盘制造商樱桃(Cherry)推出全新的IK电感式轴体 通过电磁场检测实现无接触驱动避免磨损 – 蓝点网2025-08-28 11:14
微软商店变得更加开放 个人开发者不需要缴纳19美元即可注册 后续将显示软件更新时间 – 蓝点网2025-08-28 11:00
俄罗斯起草新法案将比特币等加密货币视为刑事调查中可扣押和没收的财产 – 蓝点网2025-08-28 10:56
英特尔发布0x12F固件继续修复第13/14代桌面处理器可能出现的永久损坏问题 – 蓝点网2025-08-28 10:52
群晖正式发布DS925+网络附加存储设备 采用AMD处理器和双2.5GbE网口 – 蓝点网2025-08-28 10:42
廉价VPS服务器RackNerd上线新促销活动 洛杉矶DC03服务器只需10.96美元/年 – 蓝点网2025-08-28 10:37
群联推出旗舰级主控芯片E28 顺序读写速度分别为14.8GB/秒和14GB/秒 – 蓝点网2025-08-28 10:32