资安一周32期:脸书双因素验证手机号码可用来肉搜用户、存放中国监控民众资料的MongoDB数据库曝光

Victor Gevers
0227-0306 一定要看的资安新闻
#隐私疑虑 #双因素验证 #个资滥用
脸书双因素验证手机号码可用来肉搜用户,而且关不掉
脸书不时提醒用户,输入手机号码启动双因素验证(2FA)机制,账号安全就能多一份保障,但研究人员Jeremy Burge在推特揭露,一旦用户输入电话号码,反而可被其他人搜寻,而且功能还无法关闭。
这已经不是脸书第一次传出滥用2FA个资。2018年初,许多用户反映,在输入2FA电话号码后,收到一堆广告及垃圾讯息,当时脸书还辩称是臭虫所致。结果同年9月,研究学者指出,脸书的确将用户提供身份验证的电话号码,提供给外部广告主,借此发送精准广告。详全文
#Spectre #Retpoline #漏洞攻击
微软释出Spectre v2修补程式给Win 10 1809用户
继去年秋天预告后,微软终于针对部署1809版Windows 10电脑,推出包含Spectre变种2修补工具Retpoline的更新软件。由于变更内容极为复杂,目前只在上述版本与即将推出的19H1中,启动这个修补程式,接下来几个月内,微软将陆续部署Retpoline到其他旧版操作系统。
不过,一些用户安装KB 4482887后,反映出现IE 11验证问题。举例来说,当两人以上同时使用相同账号,并登入同一台Windows Server,将会导致无法顺利载入网页、帐密输入对话视窗,还有档案下载问题等症状。微软目前正在解决该问题,并于日后释出更新。详全文
#HTTP #漏洞攻击
已遭骇客滥用,Adobe紧急修补ColdFusion漏洞
Adobe于3月1日,针对旗下的网络应用程序快速开发平台ColdFusion,紧急修补遭到骇客滥用的漏洞,此编号为CVE-2019-7816的安全漏洞,将允许骇客执行任意程式,被列为重大等级,该公司呼吁用户应尽快修补。
根据他们的公告,此漏洞允许骇客绕过上传档案的限制,将恶意软件上传到网络服务器,再透过HTTP连线执行。该漏洞影响ColdFusion 11、ColdFusion 2016与ColdFusion 2018,若无法立即更新的用户,可限制对上传档案储存目录的请求,以降低攻击威胁。详全文
(图片来源)Adobe
#物联网装置攻击 #漏洞攻击
多款防火墙路由器出现重大RCE漏洞,思科推出修补软件
思科发布安全更新公告,修补数款VPN路由器设备的远端程式码执行(RCE)漏洞。
该公司指出,下列产品的网页管理界面中,内含CVE-2019-1663漏洞:RV110W Wireless-N VPN Firewall、RV130W Wireless-N Multifunction VPN Router,以及RV215W Wireless-N VPN Router。
这项弱点的存在,能让攻击者传送恶意HTTP流量,进而骇入目标装置,得手后便能以管理员权限,在底层操作系统执行任意程式码。该漏洞CVSS 3.0 评为9.8分,属于重大风险等级。详全文
#函式库漏洞 #Docker
前十大Docker映像档都存在至少30个漏洞
资安公司Snyk发表2019年开源安全报告,他们扫描Docker Hub中10个最受欢迎的Docker映像档后,发现每一个都包含了存在许多漏洞的函式库。Snyk指出,以官方Node.js映像档而言,就内含580个易受攻击的系统函式库,而漏洞最少的Ubuntu,也被检测出30个已知漏洞。
该公司也提到,根据分析用户执行扫描的结果,44%存在漏洞的Docker映像档,已有更新后变得更安全的基础映像档可用,开发人员只需要升级就能修补漏洞,而22%存在已知漏洞的Docker映像档,只要重新建置,便可减少漏洞数量。详全文
(图片来源)Snyk
#硬件漏洞 #公有云安全
Supermicro主板元件惊传漏洞,可能导致裸机运算服务被植入后门
:Eclypsium研究人员指出,服务器厂商美商超微(Supermicro)的主板上,所嵌入的基板管理控制器(BMC)硬件元件存在漏洞,可能让IBM或其他云端服务被植入后门,使攻击者得以窃取企业客户资料、植入恶意程式,或发动阻断服务攻击。
为了证实超微主板的BMC漏洞,该资安公司透过采用Supermicro服务器的IBM SoftLayer裸机服务,进行概念验证攻击。但研究人员表示,他们的研究是要突显公有云环境安全风险,并非代表IBM特别不安全──因为,SoftLayer同时采用其他品牌的服务器,而其他厂商的公有云服务之中,也可能使用超微服务器。
在2月25日,IBM也在其PSIRT部落格发表声明指出,已经针对此次漏洞进行处理,会强制把所有BMC固件的日志删除,并重设所有BMC固件的密码,目前尚未发现漏洞遭到利用。详全文
#硬件漏洞 #Thunderbolt
Thunderclap漏洞允许周边装置窃取内存机密资讯
来自剑桥大学、莱斯大学与史丹佛国际研究院(SRI International)的研究人员,公布Thunderbolt界面安全性的研究报告,借由恶意的Thunderbolt周边装置,针对操作系统的输入与输出内存管理单元(IOMMU),开采漏洞,宣称几秒内就可攻陷目标系统,允许骇客以最高权限执行任意程式,或是执行直接内存存取(DMA)攻击,存取内存中所存放的密码、银行凭证或加密金钥等。
其实早在2016年,研究人员就向相关厂商揭露,其中,苹果已解决特定网络卡问题;微软在去年释出的Windows 10 1803中,针对Thunderbolt装置提供IOMMU支援;英特尔则替Linux Kernel 5.0贡献了修补程式。但这些业者的修补,并未解决所有问题,目前最好的建议,还是避免连接来路不明的Thunderbolt装置。详全文
#资料外泄 #隐私监控
用来存放中国监控民众资料的MongoDB数据库遭到曝光
中国政府监控民众网络行为的政策,几乎举世皆知。日前,资安研究人员Victor Gevers揭露了可公开存取、存放着中国监控民众证据的数据库,进一步向外界展示中国的监控规模。
在上个月时,Gevers已经揭露两个可公开存取的中国监控MongoDB数据库,一个是存放**维吾尔自治区的260万名民众监控资料,另一个则是存放超速及闯红灯的数百万辆汽车违规照片与车牌资料。详全文
(图片来源)Victor Gevers
