Win11 两个未修复漏洞曝光 可绕过BitLocker并实现本地提权
科技媒体BleepingComputer昨日发布消息,网络安全研究团队Chaotic Eclipse披露了两个影响Windows系统的安全漏洞,分别被命名为YellowKey与GreenPlasma。根据披露,受影响的系统包括Windows 11、Windows Server 2022以及Windows Server 2025。
其中,YellowKey漏洞的核心风险在于可能绕过BitLocker磁盘加密防护。攻击者可以通过在USB设备中放置特制的FsTx文件,或向目标磁盘的EFI分区写入特定数据,随后重启系统进入Windows恢复环境(WinRE)。此时,若在启动过程中按住CTRL键触发命令行界面,便有可能获得一个能够直接访问已自动解锁的BitLocker加密卷的shell,从而读取本应受保护的数据。

这一漏洞的有效性已得到独立安全研究员Kevin Beaumont的确认。他建议用户通过启用BitLocker PIN码以及设置BIOS密码来增加额外的防护层,缓解潜在风险。另一位研究员Will Dormann也确认了基于USB设备中FsTx文件的攻击链,不过他未能复现通过EFI分区路径的利用方式。
值得注意的是,对于普通用户而言,当前公开的YellowKey概念验证利用条件存在一定限制。它主要针对那些仅启用TPM芯片进行BitLocker保护、但未设置额外启动密码的设备。这意味着,如果用户已经配置了PIN码,受到的影响相对有限。
另一个被披露的漏洞GreenPlasma,则属于本地权限提升类型。其原理在于,普通权限的用户可以在一个SYSTEM账户拥有写入权限的目录对象中,创建任意的内存节对象。这可能会影响到那些信任该路径的高权限系统服务或驱动程序,从而为攻击者提升至SYSTEM权限打开一扇门。
不过,目前关于GreenPlasma的概念验证代码并不完整,缺少获取完整SYSTEM权限shell的关键组件。因此,安全社区暂时只能将其视为一个已验证的提权思路,而非一个可以立即投入使用的完整攻击工具。

GreenPlasma漏洞演示截图
相关技术细节与讨论可参考以下来源:
- YellowKey
- Chaotic Eclipse
- GreenPlasma
相关攻略
网络安全团队披露了影响Windows系统的两个漏洞YellowKey与GreenPlasma。YellowKey可能通过特制USB设备或EFI分区数据绕过BitLocker加密,访问受保护数据,主要威胁未设置PIN码的设备。GreenPlasma属于本地提权漏洞,允许普通用户在高权限目录创建对象,可能提升至SYSTEM权限,但目前尚无完整利用工具。
人工智能在代码生成与逻辑推理领域的迅猛发展,正在深刻改变网络安全攻防的格局。近日,一项由AI领军企业Anthropic主导的重要倡议——“玻璃翼计划”(Project Glasswing)正式对外公布。该计划旨在联合全球顶尖科技力量,运用最先进的AI模型,抵御日益复杂化、智能化的AI驱动型网络攻击。
TP-Link路由器登录后找不到无线设置?功能没丢,只是“搬家”了 很多用户在登录TP-Link路由器管理页面后,会第一时间去找“无线设置”,结果发现找不到了。别急,这通常不是功能被阉割,而是新版固件在界面逻辑上做了优化,把相关入口调整了位置。简单说,它从原来显眼的地方,“搬”到了“常用设置”或“网
国际货币基金组织发布报告警示,人工智能技术正对全球金融稳定构成潜在威胁。报告指出,当前金融体系高度依赖共享数字基础设施,而AI能以低成本、高效率利用系统漏洞,使网络攻击更具系统性风险。由于金融与能源、电信等行业基础设施互联,一次攻击可能引发跨行业连锁反应,导致支付中断、市场信心崩溃等宏观冲击。报告同
防火墙部署:避免网络中断的关键,在于把工作做在前面 直接说结论:给网络装上防火墙这件事本身,通常不会导致断网。但它毕竟是在你的数据通道上新增了一道“安检门”,如果部署方式和后续配置不够精细,确实可能带来额外的网络延迟,影响传输速度,甚至白白消耗设备性能。怎么把这种影响降到最低,甚至忽略不计?这才是真
热门专题
热门推荐
根据Gartner最新市场报告,2025年全球PC出货量突破2 7亿台,同比增长9 1%。在人工智能技术浪潮与AI PC算力升级需求的双重驱动下,整个PC行业正迈入一个全新的增长周期。作为细分市场的重要力量,游戏笔记本电脑也迎来了关乎性能、体验与场景定义的关键换代节点。 回顾行业发展,英特尔于202
TUSD是一种与美元1:1锚定的合规稳定币,由TrustToken团队推出。它通过第三方机构定期审计和银行账户托管确保透明度,旨在提供可靠的数字美元解决方案。其用途涵盖交易、支付、DeFi及跨境结算,但用户仍需关注其中心化托管、监管变化及智能合约安全等潜在风险。
OpenClaw 生态中那个关键的“眼睛”和“手”——Peekaboo v3,正式回归了。这不仅是一次版本更新,更像是一次关键的“补完”。它让 AI 不再只是停留在聊天框里给出建议,而是真正获得了观察屏幕、点击按钮、操作真实桌面的能力。 过去几个月,OpenClaw 的热度经历了一个典型的周期:从概
微信小游戏《找个球》,玩的就是眼力。每张看似相同的图片里,都藏着好几处“破绽”——有的明显,有的则隐蔽得让人抓狂。从简单的卧室场景,到复杂的宴会、雨夜,关卡越往后,画面细节越多,挑战也越大。想通关?秘诀就一个:沉住气,从左到右,一寸一寸地对比。 为了方便大家攻克难关,这里整理了一份全关卡通关攻略图合
《找个球》第10关攻略详解:如何快速找出15处不同?本关场景围绕经典角色“嬛嬛”与“大胖橘”展开,挑战在于发现两幅图片间的细微差别。这些差异点主要隐藏在人物的发饰造型、衣领褶皱、服饰花纹等细节处。同时,背景中的花草形态、秋千绳索乃至庭院摆设也可能存在巧妙改动。想要高效通关,建议玩家采用分区对比法,先





