智能日报
业界资讯 智能手机 电脑硬件 平板电脑 智能手表 智能家电 耳机音频 笔记本 热点资讯

Win10/Win11存在25年组策略漏洞,微软竟决定不修复?

2025-06-03来源:ITBEAR编辑:瑞雪

近日,知名科技媒体borncity披露了一项令人震惊的安全发现:在Windows 10与Windows 11操作系统中,存在一个历史超过25年的安全漏洞。然而,令人意外的是,微软安全响应中心(MSRC)对此表示,将不会对这一漏洞进行修复。

Windows系统的用户组策略是管理用户权限的关键机制,这些策略的值被存储在注册表中,并由“自主访问控制列表”(DACL)严密保护。通常,只有管理员组(Administrators)和系统组(SYSTEM)才有权限修改这些关键的注册表项,以确保系统的安全性。

德国安全专家Stefan Kanthak经过深入研究,揭示了Windows在用户配置文件和注册表权限处理上的设计差异。他发现,普通用户可以通过一系列特定操作,绕过原本严格的权限限制。这一漏洞的根源在于系统对用户配置文件文件夹的权限分配,用户对自己的个人文件拥有完全的访问权限。

Windows系统支持一种名为“强制用户配置文件”的特殊设置,允许管理员通过重命名注册表文件(例如将ntuser.dat改为ntuser.man)来预设用户环境。然而,Kanthak发现,普通用户可以在其配置文件目录中创建ntuser.man文件,这个文件会优先于ntuser.dat加载,从而覆盖管理员预设的组策略设置。

更为严重的是,借助Windows自带的“Offline Registry Library”(Offreg.dll),用户甚至可以在没有管理员权限的情况下,修改离线注册表结构,进一步绕过组策略的相关设置。这意味着,普通用户可以通过简单的操作,清除组策略的限制,如禁用命令提示符或注册表编辑器的限制。

Kanthak在2025年5月与测试者合作,在Windows 10(IoT)系统上成功验证了这一漏洞。测试结果显示,恶意软件可以利用“Living Off The Land”(LOTL)技术,通过系统的合法文件执行攻击。更令人担忧的是,这一漏洞还可能破坏Office的安全加固设置,使得原本被禁用宏的旧格式文件(如.xls)能够重新运行,从而给系统带来极大的安全风险。

尽管Kanthak向微软安全响应中心(MSRC)报告了这一问题,并提供了详细的测试案例(案件编号:MSRC Case 98092),但微软方面认为,用户对自身注册表(HKCU)的写入权限并不构成安全边界的违反,因此决定不对这一漏洞进行修复。

面对这一长期未被发现的安全漏洞,业内专家表示震惊,并认为其影响深远。为了缓解这一漏洞带来的风险,Kanthak提出了两项措施:一是通过NTFS权限设置限制用户对配置文件目录的写入;二是防止对ntuser.dat文件的修改。然而,这些缓解措施的实施难度和效果仍有待观察。

这一安全漏洞的发现,再次提醒了用户和企业在使用Windows系统时,需要时刻保持警惕,加强安全防护措施,以应对潜在的安全风险。

百度发布多项AI重磅成果,李彦宏:内化AI能力让智能不再是成本而是生产力
“当AI能力被内化,成为一种原生的能力,智能就不再是成本,而是生产力。”11月13日举办的2025百度世界大会上,百度创始人李彦宏演讲时表示,更应关心如何让AI跟每一项任务有机结合,“让AI成为企业发展和个人成长的

2025-11-13

TRAE SOLO正式版全量上线,新增SOLO Coder、多任务并行、上下文压缩等核心功能
11月12日,TRAE宣布推出SOLO正式版。SOLO正式版定位于“The Responsive Coding Agent”,旨在为专业开发者提供实时有感知(Responsive Review)、随时可掌握(Responsive Context)、多任务并行(Responsive Multi-Agent)

2025-11-13

家电家居品牌力挺京东为用户比价 直播间扎堆为用户加磅发福利
今年11.11,京东家电家居以真刀真枪的比价直播,掀起一场电商行业的低价战役。直播间拉起“为用户比价、给用户低价”的横幅,正是京东做这次比价直播的初心,通过“直播连麦比价”“贵就赔万元”“现场调价打9折”等

2025-11-12

索尼携多项移动出行创新成果亮相进博会,以安全和娱乐赋能未来移动出行
2025年11月5日,在第八届中国国际进口博览会(下称“进博会”)上,索尼(中国)有限公司(下称“索尼”)携多项移动出行业务领域的前沿技术与创新成果亮相。作为一家建立在坚实技术基础上的创意娱乐公司,索尼融合在影像

2025-11-11

聚合智能创新技术主题论坛在苏举办,共探汽车芯片国产化路径
在当前汽车产业智能化转型与全球供应链格局重塑的双背景下,突破芯片领域关键瓶颈已成为关乎产业安全与核心竞争力的重要议题。为此,汽车技术与装备发展论坛——“聚合智能创新技术”分论坛近日在苏州举办,汇聚行业

2025-11-11

2025汽车技术与装备发展论坛“电池安全 神机妙‘算’”主题分论坛顺利召开
中国汽车工程研究院股份有限公司(以下简称“中国汽研”)牵头承建的国家市场监督管理总局技术创新中心(新能源汽车数字监管技术及应用)(以下简称“创新中心”)于11月8日在中国汽研华东总部成功举办2025汽车技术与装备

2025-11-11

汽车与机器人产业加速融合,聚焦技术同源共探协同新路径
汽车与机器人产业如何打破边界,实现从“技术同源”到“产业链共享”的深度融合,已成为智能制造领域的重要议题。在近日举办的汽车技术与装备发展论坛——“汽车-机器人技术产业链协同发展”主题论坛上,会议由深圳

2025-11-11

海信、TCL、倍轻松、艾力斯特等品牌齐聚京东直播间 现场比价发5折优惠
11月10日,京东家电家居采销比价直播间将迎来海信、TCL、倍轻松、艾力斯特等多位品牌高管,现场进行多个家电家居品类的连麦比价,直面全网消费者的价格挑战。品牌高管做客直播期间,若用户连麦比价的是对应品牌商品

2025-11-10

催化新技术应用落地,“Tech-X”汽车未来黑科技前沿论坛创新成果发布
为推动汽车产业高质量发展,巩固和扩大新能源汽车产业发展优势,促进产业链上下游协同创新,2025汽车技术与装备发展论坛以“汽车产业拥抱人工智能”为主题在苏州召开。作为此次大会重要组成部分,“Tech-X”汽车未来

2025-11-10

智慧生活一触即发,Yeelight易来与三星电子在进博会展示智慧家居生态融合新成果
11月5日,第八届中国国际进口博览会在上海开展。在这场全球瞩目的盛会上,智能家居定制品牌Yeelight易来与三星电子强强联合,在三星展台的AI Home区域通过一系列沉浸式场景体验与前沿技术展示,为现场观众呈现了一场

2025-11-07