APP下载
报价宝  ›  综合  › 

资安一周第31期:微软修补IIS造成CPU使用率飙到100%的漏洞。荷兰研究员揭露中国的人脸识别数据库未设密码就能存取

报价宝 来源:baojiabao.com 发布时间:2019-02-26 10:36:00 10月11日更新
报价宝综合消息资安一周第31期:微软修补IIS造成CPU使用率飙到100%的漏洞。荷兰研究员揭露中国的人脸识别数据库未设密码就能存取

荷兰非盈利机构GDI基金会网络安全研究员Victor Gevers发现,中国人脸识别公司SenseNets的MongoDB数据库管理系统,公开在互联网且没有密码保护。(图片来源:撷取自Victor Gevers's Twitter贴文)

0221-0227一定要看的资安新闻

 

#IIS漏洞

微软修补IIS造成CPU使用率飙到100%的漏洞

微软在2月20日发出安全公告,警告一支存在IIS服务中的漏洞,可能让骇客发动恶意HTTP/2呼叫,使系统CPU使用率冲高到100%,借此发动DoS攻击,令网站断线。受到此漏洞影响的产品,包括Windows 10及Windows Server 2016中的IIS,目前微软已释出独立更新档KB4487006、KB4487011、KB4487021与KB4487029,并表示此漏洞没有缓和威胁或权宜作法,他们也呼吁IIS管理员最好尽速安装修补程式。更多内容

 

#数据库设定不当 #隐私安全

荷兰研究员揭露中国的人脸识别数据库外露,未设密码一般人就能存取

图片来源/撷取自Victor Gevers's Twitter贴文

在2月中,荷兰非盈利机构GDI基金会网络安全研究员Victor Gevers发现,中国人脸识别公司SenseNets的MongoDB数据库管理系统,公开在互联网且没有密码保护,这表示一般人未经站方授权,也能检视数据库的内容,而这起事件也暴露中国对于**自治区的监控现况。

Gevers并在其Twitter上发布多条消息,当中揭露数据库所包含的个人资料,例如名字、公民身份号码、生日、住址、照片与工作等,甚至该公司的系统还与重要公共场所的监控系统连结,记录一连串的GPS座标。更多内容

 

#金融安全 #ATM吐钞攻击

暗网出现能让ATM变吃角子老虎的吐钞攻击程式

图片来源/Kaspersky

根据卡巴斯基的研究,他们在去年3月发现一支能让ATM自动吐钞的恶意程式WinPot,并指出在去年9月有人于暗网上贩售,近期,这套恶意程式还屡次改版加入新功能。事实上,ATM吐钞攻击近年来并不罕见,但是WinPot的作者显然在界面上做出强化,使遭感染的ATM画面看起来就像一台吃角子老虎游戏机,此外,据卡巴斯基的说明,WinPot恶意程式的运作方式与Cutlet Maker类似,是透过随身碟插入ATM以感染。更多内容

 

#CrowdStrike #Breakout Time

网络攻击也要快狠准,俄罗斯骇客的攻击速度是北朝鲜骇客的8倍快

图片来源/Clowdstrike

美国资安业者CrowdStrike在去年,首度提出了网络攻击行动中“爆发时间”(Breakout Time)的概念,指的是骇客入侵目标系统至横向发展所需的时间,该业者并在近期公布了各国骇客进攻的爆发时间,其中,俄罗斯骇客集团Bear平均耗时为18分钟,居次的北朝鲜骇客集团Chollima是2小时20分。该业者并指出,爆发时间将可视为衡量骇客攻击火力的一大重要指标。他们并提出了因应爆发时间的“1-10-60法则”,也就是说,要在1分钟内侦测入侵,10分钟内完成调查,并在60分钟内完成修复,才能早于爆发时间来防御攻击行动。更多内容

 

#PHP CMS漏洞 #Drupal

Drupal修补远端程式攻击漏洞

全球第三大内容管理系统Drupal修补一重大漏洞,该漏洞允许骇客自远端执行PHP程式,并取得Drupal网站的控制权。此一编号为CVE-2019-6340的安全漏洞,肇因于某些类型的字段,无法适当地处理非表格来源的资料。

目前,这项漏洞已经修补,Drupal建议,8.6与8.5版的用户应尽速更新至最新版。此外,他们也提醒,8.5.x以前的Drupal 8版本也受到该漏洞的影响,但因其产品寿命周期已经结束,已无更新程式可用,若要暂时缓解,Drupal也提供相关建议,例如关闭所有的Web服务模组。更多内容

 

#软件漏洞 #WinRAR

WinRAR含有超过10年的重大漏洞,5亿用户恐遭波及

资安业者Check Point揭露了WinRAR的重大安全漏洞,一旦被成功利用,骇客就能将恶意程式植入使用者的开机程序中,而且,该漏洞起码自2005年便已存在。根据资安业者说明,他们利用WinAFL模糊测试工具检测出四个安全漏洞,其中的CVE-2018-20253是越界写入(out of bounds write)漏洞,另外三个则与压缩档案格式ACE有关。更多内容

 

#漏洞奖励计划

GitHub扩大漏洞悬赏计划,增加奖励范围和金额

最近GitHub宣布扩大漏洞奖励计划,涵盖github.com、githubapp.com,以及github.net网域下的服务,并且提高了奖金,其中紧急的漏洞,GitHub将提供2万~3万以上美元的奖励,且赏金将没有最高上限,同时,新增了安全条例,将确保漏洞计划的参与者免于法律风险。自2014年1月他们推出漏洞奖励计划以来,GitHub已将计划逐步扩大,现在,更将漏洞依照风险等级分为紧急、高度、中度和低度。更多内容

 

#表单劫持 #赛门铁克ISTR

表单点击劫持超越勒索软件、挖矿劫持成2018年首要威胁

图片来源/Symantec

赛门铁克公布第24期网络安全威胁报告(ISTR),当中指出2018年最新的威胁是表单劫持(form jacking),而勒索软件和挖矿劫持则呈现减少的迹象。其中所谓的表单劫持,是指骇客在网络零售商的网站上,植入恶意程式码,以窃取消费者的信用卡资讯。像是去年Ticketmaster遭骇,就是此攻击手法的代表案例。此外,这份报告也提及供应链攻击及离地(LotL)攻击是两大新兴威胁,以及云端和物联网装置是骇客最爱目标。更多内容

 

#Google Maps

Google地图的3D城巿地图功能惹议,台湾导弹部署阵地曝光

根据国内媒体报导,Goolge Map在2月中旬新增3D城巿地图于台湾四个城市之中,但也让新店导弹阵地的爱国者导弹部署等重要军事设施,被清楚立体还原,成为科技日新月异下所难以防范的资讯外泄管道,而国防部也紧急与业者协调,之后,Google则在22日宣布将该功能在台下架(当3D倾斜检视时不再立体)。事实上,在10多年前,Goolge Earth就因为全球多国军事基地的清晰图片而受关注,因此,对于商用卫星的防范、伪装与检讨,应是军方及早就要关注的议题。更多内容

 

#金融木马 #钓鱼邮件

网钓邮件假冒Google的reCAPTCHA系统

资安业者Sucuri揭露了一起“旧瓶装新酒”的网钓攻击活动,在2016年就现身的金融木马程式BankBot,最近被骇客透过伪造的Google验证系统reCAPTCHA来执行网钓活动。该公司安全分析师Luke Leal指出,该网钓电子邮件伪装成来自波兰银行的通知信,信中连结并仿冒Google的reCAPTCHA系统,要求使用者进行验证,让整个诈骗流程看起来更真实。若受害者采用的是Android装置,就会下载恶意的.apk档案,若否则会下载.zip档案。遭到Android用户下载的.apk档案,可被用来拦截基于简讯的双因素认证码,进而取得银行用户的凭证。更多内容
 

更多资安动态
瑞典270万笔病患通话纪录在毫无防备的服务器上曝光
ICANN呼吁各网域都应全面部署DNSSEC
8成Chrome扩充程式缺乏隐私政策
Acrobat与Reader重新修补可外泄资讯的漏洞
如果你的Android手机经常很热且是吃电怪兽,可能是被DrainerBot附身了
印度国营瓦斯公司外泄逾600万笔国民身份识别码

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 小米手机价格 耳机价格 降噪耳机价格