APP下载
报价宝  ›  综合  › 

资安一周32期:脸书双因素验证手机号码可用来肉搜用户、存放中国监控民众资料的MongoDB数据库曝光

报价宝 来源:baojiabao.com 发布时间:2019-03-07 13:49:00 10月01日更新
报价宝综合消息资安一周32期:脸书双因素验证手机号码可用来肉搜用户、存放中国监控民众资料的MongoDB数据库曝光
图片来源: 

Victor Gevers

0227-0306 一定要看的资安新闻

 

#隐私疑虑  #双因素验证  #个资滥用

脸书双因素验证手机号码可用来肉搜用户,而且关不掉

脸书不时提醒用户,输入手机号码启动双因素验证(2FA)机制,账号安全就能多一份保障,但研究人员Jeremy Burge在推特揭露,一旦用户输入电话号码,反而可被其他人搜寻,而且功能还无法关闭。

这已经不是脸书第一次传出滥用2FA个资。2018年初,许多用户反映,在输入2FA电话号码后,收到一堆广告及垃圾讯息,当时脸书还辩称是臭虫所致。结果同年9月,研究学者指出,脸书的确将用户提供身份验证的电话号码,提供给外部广告主,借此发送精准广告。详全文

 

#Spectre  #Retpoline  #漏洞攻击

微软释出Spectre v2修补程式给Win 10 1809用户

继去年秋天预告后,微软终于针对部署1809版Windows 10电脑,推出包含Spectre变种2修补工具Retpoline的更新软件。由于变更内容极为复杂,目前只在上述版本与即将推出的19H1中,启动这个修补程式,接下来几个月内,微软将陆续部署Retpoline到其他旧版操作系统。

不过,一些用户安装KB 4482887后,反映出现IE 11验证问题。举例来说,当两人以上同时使用相同账号,并登入同一台Windows Server,将会导致无法顺利载入网页、帐密输入对话视窗,还有档案下载问题等症状。微软目前正在解决该问题,并于日后释出更新。详全文

 

#HTTP  #漏洞攻击

已遭骇客滥用,Adobe紧急修补ColdFusion漏洞

Adobe于3月1日,针对旗下的网络应用程序快速开发平台ColdFusion,紧急修补遭到骇客滥用的漏洞,此编号为CVE-2019-7816的安全漏洞,将允许骇客执行任意程式,被列为重大等级,该公司呼吁用户应尽快修补。

根据他们的公告,此漏洞允许骇客绕过上传档案的限制,将恶意软件上传到网络服务器,再透过HTTP连线执行。该漏洞影响ColdFusion 11、ColdFusion 2016与ColdFusion 2018,若无法立即更新的用户,可限制对上传档案储存目录的请求,以降低攻击威胁。详全文

(图片来源)Adobe

 

#物联网装置攻击  #漏洞攻击

多款防火墙路由器出现重大RCE漏洞,思科推出修补软件

思科发布安全更新公告,修补数款VPN路由器设备的远端程式码执行(RCE)漏洞。

该公司指出,下列产品的网页管理界面中,内含CVE-2019-1663漏洞:RV110W Wireless-N VPN Firewall、RV130W Wireless-N Multifunction VPN Router,以及RV215W Wireless-N VPN Router。

这项弱点的存在,能让攻击者传送恶意HTTP流量,进而骇入目标装置,得手后便能以管理员权限,在底层操作系统执行任意程式码。该漏洞CVSS 3.0 评为9.8分,属于重大风险等级。详全文

 

#函式库漏洞  #Docker

前十大Docker映像档都存在至少30个漏洞

资安公司Snyk发表2019年开源安全报告,他们扫描Docker Hub中10个最受欢迎的Docker映像档后,发现每一个都包含了存在许多漏洞的函式库。Snyk指出,以官方Node.js映像档而言,就内含580个易受攻击的系统函式库,而漏洞最少的Ubuntu,也被检测出30个已知漏洞。

该公司也提到,根据分析用户执行扫描的结果,44%存在漏洞的Docker映像档,已有更新后变得更安全的基础映像档可用,开发人员只需要升级就能修补漏洞,而22%存在已知漏洞的Docker映像档,只要重新建置,便可减少漏洞数量。详全文

(图片来源)Snyk

 

#硬件漏洞  #公有云安全

Supermicro主板元件惊传漏洞,可能导致裸机运算服务被植入后门

:Eclypsium研究人员指出,服务器厂商美商超微(Supermicro)的主板上,所嵌入的基板管理控制器(BMC)硬件元件存在漏洞,可能让IBM或其他云端服务被植入后门,使攻击者得以窃取企业客户资料、植入恶意程式,或发动阻断服务攻击。

为了证实超微主板的BMC漏洞,该资安公司透过采用Supermicro服务器的IBM SoftLayer裸机服务,进行概念验证攻击。但研究人员表示,他们的研究是要突显公有云环境安全风险,并非代表IBM特别不安全──因为,SoftLayer同时采用其他品牌的服务器,而其他厂商的公有云服务之中,也可能使用超微服务器。

在2月25日,IBM也在其PSIRT部落格发表声明指出,已经针对此次漏洞进行处理,会强制把所有BMC固件的日志删除,并重设所有BMC固件的密码,目前尚未发现漏洞遭到利用。详全文

 

#硬件漏洞  #Thunderbolt

Thunderclap漏洞允许周边装置窃取内存机密资讯

来自剑桥大学、莱斯大学与史丹佛国际研究院(SRI International)的研究人员,公布Thunderbolt界面安全性的研究报告,借由恶意的Thunderbolt周边装置,针对操作系统的输入与输出内存管理单元(IOMMU),开采漏洞,宣称几秒内就可攻陷目标系统,允许骇客以最高权限执行任意程式,或是执行直接内存存取(DMA)攻击,存取内存中所存放的密码、银行凭证或加密金钥等。

其实早在2016年,研究人员就向相关厂商揭露,其中,苹果已解决特定网络卡问题;微软在去年释出的Windows 10 1803中,针对Thunderbolt装置提供IOMMU支援;英特尔则替Linux Kernel 5.0贡献了修补程式。但这些业者的修补,并未解决所有问题,目前最好的建议,还是避免连接来路不明的Thunderbolt装置。详全文

 

#资料外泄  #隐私监控

用来存放中国监控民众资料的MongoDB数据库遭到曝光

中国政府监控民众网络行为的政策,几乎举世皆知。日前,资安研究人员Victor Gevers揭露了可公开存取、存放着中国监控民众证据的数据库,进一步向外界展示中国的监控规模。

在上个月时,Gevers已经揭露两个可公开存取的中国监控MongoDB数据库,一个是存放**维吾尔自治区的260万名民众监控资料,另一个则是存放超速及闯红灯的数百万辆汽车违规照片与车牌资料。详全文

(图片来源)Victor Gevers

 

更多资安动态

●年仅19岁漏洞猎人成为HackerOne首名百万赏金骇客
●购买假评价的Amazon商家以支付天价罚款与FTC和解
●泰国通过允许存取上网用户资料的网络安全法案
●W3C宣布WebAuthn成为正式标准
●不当搜集儿童个资,抖音以570万美元与FTC和解

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 笔记本电脑价格 红米手机价格 耳机价格 降噪耳机价格