APP下载
报价宝  ›  综合  › 

资安一周第55期:2019美国黑帽大会研究员揭露多项重大漏洞

报价宝 来源:baojiabao.com 发布时间:2019-08-15 13:45:00 09月11日更新
报价宝综合消息资安一周第55期:2019美国黑帽大会研究员揭露多项重大漏洞
图片来源: 

台湾HITCON CTF战队领队李伦铨

0808-0814 一定要看的资安新闻

 

#VPN漏洞  #远端执行漏洞  #黑帽大会

台湾资安研究员在黑帽大会揭露致命SSL VPN漏洞

今年的美国黑帽大会(Black Hat USA)上,来自台湾的资安公司戴夫寇尔(DEVCORE)资安研究员Orange Tsai(蔡政达)与Meh Chang公布安全漏洞,主要出问题的产品是Fortinet与Pulse Secure的SSL VPN,他们也揭露了可能的攻击手法。

此次的发表,缘自于这2名研究员在今年3月进行红队演练时,发现3个知名资安品牌SSL VPN漏洞,其中Palo Alto部分已于7月公开,这次则公布另外2个厂牌解决方案的漏洞,并且透过Pulse Secure的SSL VPN漏洞成功攻入推特,以唤醒更多企业对此漏洞的重视。Orange Tsai也因此成为推特漏洞奖励计划有史以来,首名提报远端执行漏洞(RCE)漏洞的资安专家,并获得20,160美元奖金。详全文

图片来源:台湾HITCON CTF战队领队李伦铨

 

#漏洞攻击  #开发安全  #黑帽大会

逾40款硬件驱动程式漏洞非常危险,可让骇客在Windows核心执行恶意程式

安全厂商Eclypsium在美国黑帽大会上公布,由20多家硬件厂商推出的40多款驱动程式,存在提升权限的漏洞,导致攻击者能从Windows核心执行恶意程式。英特尔、Nvidia,以及多家台湾硬件厂商都上榜。

该公司的首席研究分析师Mickey Shkatov指出,造成这些漏洞的原因,其实是在驱动程式编写实务上,没有考量开发安全所致。因程式人员没有限制驱动程式可执行的任务类别,导致原本在使用者空间(User Space)中执行的低权限App,得以于Windows 核心执行。Mickey Shkatov表示,包含较新版本的Windows操作系统都会受到影响。详全文

 

#RDP  #漏洞滥用  #黑帽大会

严重RDP漏洞遭微软忽视!直至察觉会影响Hyper-V才愿意修补

RDP漏洞今年特别受到关注,但厂商发布公告及修补慢半拍,引发争议。Check Point安全研究人员Eyal Itkin在美国黑帽大会上踢爆,他们曾在2018年10月向微软提交远端桌面协定(RDP)漏洞,但当时该公司不以为意,直到察觉会危及Hyper-V,才申请了CVE-ID漏洞编号,并于今年7月修补。

Eyal Itkin向微软提报了该漏洞后,该公司于12月回应,表示这个路径跨越(Path Traversal)漏洞虽然存在,但并未符合微软的维修门槛,因此不打算修补,也不会申请漏洞编号。不过,在Eyal Itkin展开进一步的研究之后,这个漏洞能在Hyper-V的增强工作阶段中,衍生出用户端到主机端的逃逸漏洞,这个研究结果,意味着Hyper-V管理员继承了所使用的函式库里的安全漏洞。

微软接获Eyal Itkin的2度通报之后,已于7月完成修补这个列管编号为CVE-2019-0887的漏洞。详全文

 

#即时通讯  #漏洞滥用  #黑帽大会

WhatsApp漏洞允许骇客冒名与窜改讯息

冒名传送讯息在即时通讯的应用上,将会造成严重的后果。Check Point在美国黑帽大会揭露WhatsApp的3项漏洞,其中一个允许在群组内的骇客,利用引言功能窜改发言人的身份,甚至能改成非群组成员;第2个漏洞允许攻击者任意变更群组成员所回应的讯息;另一个漏洞则是允许骇客使用看似公开的讯息,实际却以私有讯息传送到群组的成员,造成该名成员公开回应此事。

目前,脸书仅修补完第三个漏洞,前两个依然存在,Check Point则实际展示如何攻陷这些漏洞。The Next Web表示,传闻脸书正在开发WhatsApp桌面版软件,以缓解上述的漏洞。详全文

 

#传输协定  #漏洞攻击 

PTP图片传输协定传漏洞,能让骇客在数码相机植入勒索软件加密记忆卡

广为数码相机采用的图片传输协定(PTP),竟成为攻击者用来植入勒索软件的管道。根据Check Point本周的揭露,骇客能透过相机与电脑之间的图片传输协定漏洞下手,而且不论受害者是使用实体的USB还是Wi-Fi连线,都无法幸免于难。该公司也于Canon EOS 80D相机上展示概念性验证攻击,植入勒索软件并加密SD记忆卡上的所有档案。

Canon在今年3月底收到Check Point的通报之后,便与Check Point合作修补漏洞,并更新固件鼓励用户安装,Canon强调,迄今尚未发现任何相关的攻击行动。详全文

图片来源:Check Point

 

#漏洞攻击

Steam用户端软件出现权限扩张漏洞,波及近2亿用户

代号为Felix的俄罗斯安全研究人员揭露Steam用户端程式漏洞,允许骇客取得Windows电脑的管理员权限,并且执行任意程式。虽然Felix先行通报Valve,却遭到拒绝,使得Felix决定公布漏洞细节。这个漏洞粗估影响约1.7亿名Steam用户。

这名研究人员表示,他在6月于HackerOne的抓漏奖励专案,回报上述漏洞,并且通过HackerOne的审核,最后却被Valve打了回票。Valve的理由,竟是骇客必须必须实际接触使用者装置,才能发动攻击,因此不符专案的漏洞要件。在Felix揭露漏洞资讯后,另一名研究人员很快就在GitHub释出概念性验证攻击程式。详全文

 

#诈骗攻击  #身份验证机制滥用

假量心率真诈财,iOS诈骗死灰复燃

利用iPhone量测心脏运作情形的用户要注意了,根据9to5Mac网站的报导,一款名为Pulse HeartBeat的诈骗应用程序,再度出现于苹果App Store上,并且在推特上打广告,吸引更多受害者上当。

使用者开启这款应用程序后,便会被要求以食指按住Home键来量测心脏跳动的频率,但实际上,App在屏幕上会显示确认购买的认证讯息,假若使用者采用已经登录Touch ID的手指按著Home键,信用卡便会因此扣款。所幸苹果似乎采取了行动,而目前App Store上无法找到Pulse HeartBeat。详全文

 

#远端攻击  #军舰攻击

网络攻击也能透过直接寄送实体装置来发动!IBM展示军舰攻击新型手法

最近IBM X-Force Red团队展示名为军舰攻击(Warshipping)的手法,透过寄送具有网络攻击能力的客制化单板电脑装置,到目标企业或是特定人士办公室,进而监听企业内部网络的资讯。X-Force Red团队指出,经过他们的实验,这个军舰攻击的概念完全可行,骇客可成功对目标系统建立持久网络通讯,并获得完全存取权限。

事实上,军舰攻击的概念,来自于2005年美国企业TJX遭受的战争驾驶(Wardriving)攻击,骇客驾驶装载无线装置的车辆,在TJX店面停车场附近徘徊,借此渗透该公司网络,最终得手数百万顾客资料,TJX因此损失20亿美元。但这种手法因车辆极为频繁出现在相同街道,可能会遭到怀疑,因此,X-Force Red改以成本极低的单板电脑,让攻击者能在远端遥控并发动攻击。

实作这种型态的攻击后,该资安团队表示,企业必须加强管制寄送到公司的包裹,并监控无线网络的状态,以避免遭到军舰攻击入侵。详全文

图片来源:IBM

 

更多资安动态

●博通以107亿美元并购赛门铁克企业安全部门
●苹果抓漏奖励计划将涵盖macOS、watchOS、Apple TV
●微软透过修补程式关闭Windows 7、8.1的VBScript
●中国骇客组织APT41滥用-资源盗取游戏虚拟货币  

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 笔记本价格 电视机价格 红米手机价格 耳机价格