文章总结: 微软在2025年11月安全更新中静默修复了已遭多年利用的LNK漏洞CVE-2025-9491,该漏洞允许攻击者通过特殊构造的快捷文件隐藏恶意代码,因为Windows仅显示属性中前260个字符。攻击者利用此漏洞将恶意LNK文件伪装成无害文档,用户查看属性时无法看到完整命令。微软最初认为此漏洞不符合立即修复门槛,但最终在11月更新中修复了该问题,并强调现有防护措施和用户交互要求可缓解威胁。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,威胁情报
微软悄悄修复多年前就已遭利用的 LNK 漏洞
Ionut Arghire
代码卫士
2025年12月4日 11:56
北京
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
Acros Security公司提到,微软在2025年11月安全更新中静默缓解了一个已遭利用的 LNK 漏洞CVE-2025-9491(CVSS评分7.0)。
该漏洞可导致攻击者通过阻止用户查看代码的方式,混淆恶意 LNK 文件的真实目的。该漏洞由趋势科技公司ZDI项目在3月份披露,该公司提醒称已有超过10名/个攻击者/团伙利用该漏洞且已持续数年。截止到10月份,该利用仍在持续。
ZDI项目解释称,当用户查看快捷方式 (LNK) 文件的属性选项卡时,Windows 并未显示可导致恶意活动的重要信息。因此攻击者一直都在使用内嵌命令行参数的特殊构造的 LNK 文件执行恶意软件。
由于成功利用该漏洞要求用户手动执行该快捷方式文件,因此攻击者一直将这些文件伪装成无害文档。问题在于,当显示一份 LNK 文件的属性时,Windows 仅会显示“Target”字段中的前260个字符,尽管该文件结构理论上最多允许展示32k 个字符。Windows 只是直接截断余下的字符串,本质上阻止用户查看极长的 PowerShell 或 BAT 脚本。而攻击者通过空白符占用了该字符串中的前260个字符,导致用户在查看该文件的属性时,整个命令都完全无法看到。
用户交互是实施利用的关键
实际上,微软之前曾提到用户一般不会查看文件的属性,而微软 Defender 部署了相关检测方法可识别这种技术。
微软提到,由于该漏洞并不符合立即修复的门槛,因此将在未来版本中修复。但 Acros Security 公司提到,微软在11月份的安全更新中已经修复了遭利用的 LNK 漏洞,理由是微软当前会在快捷文件的属性选项卡“Target”字段中显示整个字符串。
Acros Security 公司已为其 0Patch 解决方案用户提供了替代补丁。
在悄悄发布该补丁之前,微软发布了相关指南并强调称 Windows 的现有防护措施、从互联网下载文件时提供的提醒信息以及以打开 LNK 文件所需的用户交互,均缓解了该威胁。该公司解释称,LNK文件仅可在需要用户打开的 ZIP 文档中传播。另外,当用户打开此类快捷文件时,Windows 会提醒用户该格式不受信任。
微软在指南中提到,“Windows 将快捷文件 (.lnk) 识别为潜在的危险文件类型。尝试打开从互联网下载的 .Ink 文件会自动触发安全警告,该提醒会建议用户不要打开未知来源的文件,我们强烈建议用户留意此警告。”
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
Citrix悄悄修复相似度极高但严重性不及CitrixBleed的高危漏洞
原文链接
https://www.securityweek.com/microsoft-silently-mitigated-exploited-lnk-vulnerability/
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ionut Arghire《微软悄悄修复多年前就已遭利用的 LNK 漏洞》