Windows高危图形漏洞:一张图片即可导致系统被接管
该漏洞在CVSS评分体系中获得了9.8的高分,无需用户交互即可被触发,对全球Windows用户构成了严重威胁。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
微软Windows图形组件中存在一个高危远程代码执行漏洞,攻击者能够通过构造恶意JPEG图片完全控制系统。该漏洞CVSS评分高达9.8分,且无需用户交互即可触发,对全球Windows用户构成了严重威胁。

漏洞详情
该漏洞于2025年5月被发现,微软在2025年8月12日发布了安全补丁。问题根源在于windowscodecs.dll库中的不可信指针解引用错误,影响了核心图像处理功能。攻击者可将恶意JPEG嵌入Microsoft Office文档等常见文件,当文件被打开或预览时即可实现静默入侵。
Zscaler ThreatLabz团队通过对Windows Imaging Component的定向模糊测试发现了这一漏洞,重点关注windowscodecs.dll中的JPEG编解码路径。漏洞利用入口位于GpReadOnlyMemoryStream::InitFile函数,攻击者通过操纵缓冲区大小来控制文件映射期间的内存快照。
影响范围与修复方案
利用机制与防护建议
要成功利用CVE-2025-50165漏洞,需要构造特殊JPEG文件,在解码过程中触发指针解引用。在64位系统环境下,攻击者通过大小为0x3ef7的堆喷射块中的ROP链绕过控制流防护(CFG),最终借助VirtualAlloc创建可读写执行内存并加载持久化shellcode。
尽管目前尚未发现野外利用案例,但由于该漏洞利用复杂度低、影响范围广,很可能成为勒索软件或间谍活动的理想目标。建议用户立即通过Windows Update安装2025年8月补丁,优先处理高价值资产,同时在邮件客户端禁用自动图片预览功能,并对不可信文件实施沙箱隔离。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
iOS 26.5 Beta 1:欧盟用户现可接入第三方配件通知
IT之家 3 月 31 日消息,科技媒体 9to5Mac 今天(3 月 31 日)发布博文,报道称苹果更新开发者协议,在欧盟地区为第三方配件接入 iPhone 通知和实时活动(Live Activi
特朗普或结束伊战提振市场,比特币等风险资产上涨前景
智通财经APP获悉,周二亚洲交易时段,加密货币与股票、债券同步走高,市场正在消化一则消息:美国总统唐纳德·特朗普正考虑结束与伊朗的战争。比特币一度上涨2 6%,触及68,335美元,随后回吐部分涨幅
武汉光谷AI人才新政:最高支持1350万元
不看学历看代码,不看资历看作品,不唯学历、论文和职称……3月31日,武汉东湖高新区启动人工智能重大创新创业团队引进专项行动,推出人工智能领域专属引才政策,新政以GitHub星标数、API调用量、用户
内存价格暴跌商家承压:一盒亏损数千元探因
2026 03 31作者 |第一财经 吴彤 李梓晗 朱斌持续数月上涨的内存条价格近日突然下跌。第一财经记者走访深圳华强北了解到,自从两周前开始,内存条价格就开启阴跌模式,甚至出现早晨收货下午就跌价的
中国科协:2026年NeurIPS会议资助调整与学者参会指引
中国科学技术协会2026年3月31日发布告示:中国科协曾于2026年3月27日就2026年NeurIPS会议发表声明,本意是尽力维护我国关涉学者正当利益,其措施原则是清晰、适当的,没有发生变化。现就
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

