当前位置:首页 > 科技  > 知识百科

无需物理接触:Win11 Windows Hello 新漏洞披露,黑客可远程“换脸”登录用户设备

来源: 责编: 时间:2025-09-06 10:47:05 183观看
导读 9 月 5 日消息,科技媒体 Notebook Check 今天(9 月 5 日)发布博文,报道称在 2025 年黑帽大会上,德国安全公司 ERNW 披露了高危漏洞“Faceplant”,表明微软 Windows Hello for Business 存在漏洞。该漏洞允许攻击者

9 月 5 日消息,科技媒体 Notebook Check 今天(9 月 5 日)发布博文,报道称在 2025 年黑帽大会上,德国安全公司 ERNW 披露了高危漏洞“Faceplant”,表明微软 Windows Hello for Business 存在漏洞。MaD28资讯网——每日最新资讯28at.com

MaD28资讯网——每日最新资讯28at.com

该漏洞允许攻击者通过三个步骤实现权限绕过:首先在任意计算机注册面部生成生物特征模板,随后解密提取该模板,最终将其注入目标设备的受害者生物特征数据库。完成注入后,攻击者可直接使用自己的面部识别登录受害者账户。MaD28资讯网——每日最新资讯28at.com

与此前 7 月披露的“Face Swap”漏洞相比,新攻击存在本质差异。早期漏洞要求攻击者必须在同一设备已注册的两个用户账户间交换标识符,而“Faceplant”直接操纵模板本身,且支持跨设备模板生成,显著降低了攻击门槛。研究人员强调,这种模板注入方式,让攻击不再受物理设备限制,极大扩展了潜在攻击范围。MaD28资讯网——每日最新资讯28at.com

MaD28资讯网——每日最新资讯28at.com

援引博文介绍,生物特征模板是计算机在用户注册面部或指纹时生成的数字化特征表示,通常以加密形式存储。MaD28资讯网——每日最新资讯28at.com

ERNW 发现攻击者可利用管理员权限解密这些模板,并通过修改注册表键值实现模板注入。整个攻击过程无需物理接触目标设备,但需要获取管理员权限,这意味着企业内网已存在权限泄露的设备面临最高风险。MaD28资讯网——每日最新资讯28at.com

微软已收到该漏洞的详细技术报告,目前尚未发布官方补丁。企业用户建议采取临时防护措施,包括限制管理员权限分配、启用多因素认证,以及监控生物特征数据库的异常修改记录。研究人员同时提醒,该漏洞不影响 Windows Hello 的家庭用户版本,主要针对域环境下的企业版系统。MaD28资讯网——每日最新资讯28at.com

MaD28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-180809-0.html无需物理接触:Win11 Windows Hello 新漏洞披露,黑客可远程“换脸”登录用户设备

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 开源电子书管理软件 Calibre 获 8.10 更新:新增自定义书库列表、修复 Markdown 输出中断

下一篇: 魅族 Flyme 系统 Aicy 建议 App 更新 12.3.0 版本:可获取铁路 12306 行程、锁屏 通知栏显示火车行程

标签:
  • 热门焦点
  • 小米官宣:2023年上半年出货量中国第一!

    今日早间,小米电视官方微博带来消息,称2023年小米电视上半年出货量达到了中国第一,同时还表示小米电视的巨屏风暴即将开始。“公布一个好消息2023年#小米电视上半年出货量中国
  • Redmi Pad评测:红米充满野心的一次尝试

    从Note系列到K系列,从蓝牙耳机到笔记本电脑,红米不知不觉之间也已经形成了自己颇有竞争力的产品体系,在中端和次旗舰市场上甚至要比小米新机的表现来得更好,正所谓“大丈夫生居
  • 女孩租房开2小时空调用完100元电费引热议:5级能耗惹不起 月薪过万电费也交不起

    近日,江苏苏州一女孩租房当天充值了100元电费,开着空调不到2小时发现电费已用完。对于为什么这个快,房东表示,电表坏了这种情况很多,之前也遇到过,给租客换
  • Automa-通过连接块来自动化你的浏览器

    1、前言通过浏览器插件可实现自动化脚本的录制与编写,具有代表性的工具就是:Selenium IDE、Katalon Recorder,对于简单的业务来说可快速实现自动化的上手工作。Selenium IDEKat
  • 量化指标是与非:挽救被量化指标扼杀的技术团队

    作者 | 刘新翠整理 | 徐杰承本文整理自快狗打车技术总监刘新翠在WOT2023大会上的主题分享,更多精彩内容及现场PPT,请关注51CTO技术栈公众号,发消息【WOT2023PPT】即可直接领取
  • 三万字盘点 Spring 九大核心基础功能

    大家好,我是三友~~今天来跟大家聊一聊Spring的9大核心基础功能。话不多说,先上目录:图片友情提示,本文过长,建议收藏,嘿嘿嘿!一、资源管理资源管理是Spring的一个核心的基础功能,不
  • .NET 程序的 GDI 句柄泄露的再反思

    一、背景1. 讲故事上个月我写过一篇 如何洞察 C# 程序的 GDI 句柄泄露 文章,当时用的是 GDIView + WinDbg 把问题搞定,前者用来定位泄露资源,后者用来定位泄露代码,后面有朋友反
  • JVM优化:实战OutOfMemoryError异常

    一、Java堆溢出堆内存中主要存放对象、数组等,只要不断地创建这些对象,并且保证 GC Roots 到对象之间有可达路径来避免垃 圾收集回收机制清除这些对象,当这些对象所占空间超过
  • 外交部:美方应停止在网络安全问题上不负责任地指责他国

      中国外交部今天(16日)举行例行记者会。会上,有记者问,美国情报官员称,他们正在阻拦来自中国以及其他国家的黑客获取相关科研成果。 中方对此有何评论?对此
Top