您的当前位置:首页 > 百科 > 微软用于修复安全漏洞而创建的空文件夹inetpub的做法本身也存在安全缺陷 – 蓝点网 正文
时间:2025-08-28 19:14:23 来源:网络整理 编辑:百科
#安全资讯 微软用于修复安全漏洞而在 C 盘根目录创建的空文件夹 inetpub 本身也存在安全缺陷,黑客可以用非管理员权限创建符号链接从而阻止 Windows 安装安全补丁。简单来说就是微软的修复方
此前微软为修复 Windows 系统的而创安全漏洞会在系统根目录下创建名为 inetpub 的空文件夹,该文件夹属于微软信息服务 (IIS) 用来存储网站文件的建的件夹,所以刚开始微软没有解释这个空文件夹有何意义时,空文我们还以为这是做法 BUG 于是将其手动删除。
不过后来微软解释这个空文件夹对安全更新至关重要,本身如果删除将会阻止 Windows 继续接收安全更新,缺陷但如果用户手动创建那没有意义,微软网因为该文件夹有特殊的用于也存文件权限控制,必须由 IIS 自动创建。修复
这个空文件夹影响 Windows 目前的安全安全所有受支持版本,从 Windows Server 2008 R2~Windows 11 之间目前还可以获得更新的版本都必须有这个空文件夹且权限必须设置正确,否则安装更新时会出错并自动回滚。
研究人员发现这种修复方法也存在漏洞:
网络安全研究人员 Kevin Beaumont 发布博客称微软这种创建特殊权限的空文件夹修复漏洞的做法本身也存在漏洞,具体来说非管理员用户在不需要提权的情况下可以修改其权限然后用来拒绝接收和安装未来的所有安全更新。
具体来说非管理员用户可以在命令提示符中使用 mklink /j c:\inetpub c:\windows\system32\notepad.exe命令为 inetpub 创建符号链接,在权限被修改后 Windows Update 将无法正常工作。
注:据蓝点网了解这句命令应该也是存在错误的,因为 mklink /j 是用来创建指向目录而非文件的符号链接,在示例命令中指向 notepad.exe 应该是错误的,但目前研究人员并未更新博客所以我们也不清楚这是什么情况。
如果在企业内网中批量执行此命令:
由于运行该命令并不需管理员权限,因此黑客可以通过钓鱼软件诱导企业用户安装并在暗地里执行该命令,执行命令后对应 PC 就无法接收未来的安全更新,黑客则可以等待新漏洞出现后加以利用。
当然对于严格遵循 IT 安全实践的管理员来说应当会发现 Windows Update 无法正常工作,但如果 IT 管理员没有注意到这种情况就可能导致内网中的 PC 都缺乏安全更新从而出现安全漏洞。
所以微软这种修复方案其实看起来非常粗糙,或许这也是微软刚开始没有在更新日志中透露 inetpub 空文件夹作用的原因,因为一旦公布原因那黑客也知道如何利用这个空文件夹。
目前微软尚未进行回应:
Kevin Beaumont 针对该漏洞联系微软进行通报,不过已经过去两周微软还未进行回应,但考虑到这种粗糙修复手法带来的潜在安全问题,或许微软会在未来版本中进行修复从而可以直接删除这个文件夹。
就目前而言用户不应删除 inetpub 并且不应该修改权限,如果手动删除了则需要通过启用 IIS 重新创建这个空文件夹,具体方法可以检查蓝点网此前发布的教程:这就尴尬了!Windows 11更新后系统盘inetpub文件夹不能删 附恢复方案
为解决Pixel 7a电池鼓包问题 谷歌将为用户提供免费电池更换服务或部分退款 – 蓝点网2025-08-28 18:50
xAI Grok人工智能模型实时搜索API开始测试 可以联网查询数据并在6月5日免费使用 – 蓝点网2025-08-28 18:37
微软将更改账户注册流程默认不需要设置密码 希望用户使用通行密钥等替代密码 – 蓝点网2025-08-28 18:36
萨蒂亚纳德拉透露微软现在使用的代码中有30%都是人工智能生成的 – 蓝点网2025-08-28 18:16
英特尔200S处理器存在重大性能问题 SSD最高速度被限制在12GB/秒且无法修复 – 蓝点网2025-08-28 18:09
[附解决方案] 工程造价软件开发商广联达驱动程序导致Windows 11大规模蓝屏死机 – 蓝点网2025-08-28 17:51
加密通信应用Signal发布新版本阻止Windows 11 Recall(回顾)截取其用户的聊天记录 – 蓝点网2025-08-28 17:47
ChatGPT深度研究报告现已支持下载PDF文件 避免复制内容导致格式错误 – 蓝点网2025-08-28 17:29
[教程] Windows 10/11重新支持永久激活 新方法为HWID 2可数字权利 – 蓝点网2025-08-28 17:25
技嘉承认RTX50系显卡存在导热凝胶渗漏并解释原因 但未提供召回或修复方案 – 蓝点网2025-08-28 16:41
英伟达新版驱动不再需要POPCNT指令集 你甚至可以在2006年的CPU上安装该驱动 – 蓝点网2025-08-28 19:10
亚马逊AWS继续保持先发优势:AWS单季度利润超过微软云和服务器业务总和 – 蓝点网2025-08-28 18:59
技嘉承认RTX50系显卡存在导热凝胶渗漏并解释原因 但未提供召回或修复方案 – 蓝点网2025-08-28 18:48
阿里云多个域名注册/续费价格将在5月7日上涨 如有需要请尽早注册/续费/转出 – 蓝点网2025-08-28 18:39
英特尔200S处理器存在重大性能问题 SSD最高速度被限制在12GB/秒且无法修复 – 蓝点网2025-08-28 17:49
[附解决方案] 工程造价软件开发商广联达驱动程序导致Windows 11大规模蓝屏死机 – 蓝点网2025-08-28 17:38
英伟达发布Linux版显卡驱动程序更新修复提权漏洞 可能导致信息泄露和数据篡改 – 蓝点网2025-08-28 17:27
廉价VPS服务器RackNerd上线新促销活动 洛杉矶DC03服务器只需10.96美元/年 – 蓝点网2025-08-28 17:14
NEO半导体准备学习3D NAND堆叠闪存制造512GB内存条 采用3D X2025-08-28 16:37
加密货币版纸黄金:Tether称其黄金代币XAUt在瑞士存储7.7吨黄金进行支持 – 蓝点网2025-08-28 16:34