APP下载

资安一周84期:行动装置SoC与PC处理器芯片再传重大漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-05

报价宝综合消息资安一周84期:行动装置SoC与PC处理器芯片再传重大漏洞

0305-0311 一定要看的资安新闻

 

#漏洞攻击  #Android

联发科针对芯片资安漏洞发布修补程式,但Android装置制造商迟迟未修补

Android装置出现资安漏洞,只能安装制造商提供的修补软件,一旦业者没有作为,这些装置便持续曝露于相关风险之中。在Google发布的3月Android安全公告里,有一个漏洞正是针对联发科芯片的CVE-2020-0069,波及近20款芯片,影响数百万台装置。虽然联发科已于去年5月修补,但经过行动软件开发社群XDA Developers调查后,他们发现,仅有Amazon为旗下装置提供更新软件,仍有数十家装置制造商装聋作哑。由于此漏洞已被滥用,使得联发科决定通报Google,透过安全公告督促业者修补。详全文

图片来源:Google

 

#漏洞攻击  #硬件漏洞

Intel芯片组漏洞无法修补,研究人员建议更换处理器

存在于硬件设计上的漏洞,很有可能因为出现在写死的固件而无法修正。例如,Intel曾在去年5月修补CVE-2019-0090,但资安业者Positive Technologies指出,这个漏洞存在于芯片的只读内存(ROM),而且近5年推出的Intel芯片组几乎都有此漏洞。为此,该资安公司建议使用者,应该关闭资料储存装置CSME加密,或者考虑换个不受影响的新款处理器。详全文

图片来源:Positive Technologies

 

#漏洞攻击  #车用系统

丰田、现代、Kia汽车防盗系统惊传漏洞

因制造商运用不当,而使得元件所提供的功能失效,也可能造成资安漏洞。比利时鲁汶大学与英国伯明翰大学的研究人员公布研究报告,指称许多汽车的防盗系统含有安全漏洞,其中一个存在于制造商实作德仪(TI)数位签章转发器DST80的方式,允许骇客复制加密金钥来破解防盗系统,然后把车开走。这个漏洞殃及丰田、现代,以及Kia等品牌旗下汽车。

研究人员发现,DST80本身的加密金钥固然容易破解,然而真正的问题,其实是汽车制造商实作的方式,造成了防护降低的情况。像是现代与Kia将德仪预设的密码长度,从80位元降至24位元,使得现在的电脑只需几秒钟就能破解密码。详全文

 

#凭证误发

因软件臭虫导致误发数位凭证!Let’s Encrypt撤销300万个凭证

免费凭证的普及,促使更多网站采用加密的通讯协定,不过要是核发流程出现异常,便有可能发出有问题的凭证。Let\'s Encrypt近半年因凭证机构软件的臭虫,误发许多凭证,他们于3月4日宣布,要在5日上午11点前撤销,总计会影响300万个凭证。该单位已经寄送电子邮件通知受影响用户,使用者也可以借由线上检查工具,来确认自己的网域是否受到波及。详全文

图片来源:Let’s Encrypt

 

#资料外泄  #数据库配置不当

英国电信业者Virgin Media数据库配置错误,90万固网客户资料曝光近1年

因为数据库的配置不当,导致未经授权的外人能够存取,这样的情况不断上演。英国电信业者Virgin Media公告,他们的行销数据库因配置错误,使得内含90万固网用户的个资,遭到不当存取,而这个错误设定自去年4月就存在。

该公司指出,数据库内含用户姓名、居家地址、电话号码等资料,但没有密码与付款资料。目前资料外泄事件调查的结果,发现这些外泄资料已出现不当存取的迹象,但不确定规模与是否遭到滥用。详全文

 

#资料外泄  #漏洞攻击

因内部系统臭虫,美国大型连锁药局Walgreens惊传消费者个资外泄

由于内部系统异常而泄露用户个资的情况,可说是接连出现。美国第二大连锁药局Walgreens通知用户,因为系统变更的处理不当,使得执行行动版应用程序的用户,能看到他人的个资,包括姓名、地址,以及处方笺等内容。

该公司表示,此次事件并未涉及金融资讯与社会安全号码,但还是通知受影响的用户,要留意是否出现盗刷的情况。详全文

 

#资安产业动态

隐私搜索引擎业者DuckDuckGo公开跨站追踪器资料集,供程式开发者运用

网站追踪器严重影响上网使用者的隐私。为此,DuckDuckGo花费数年建立Tracker Radar资料集,收集会追踪用户上网行为的第三方网域资讯,以及网域所属的公司。这个资料集已运用于该公司旗下的电脑版浏览器扩充套件,以及行动装置的隐私浏览器,来协助用户保护上网不受追踪。如今他们进一步公开资料集,让更多应用程序也能运用。

这个资料集公开后,浏览器业者Vivaldi宣布,要在自家的浏览器整合Tracker Radar。详全文

 

#法规遵循  #加密货币

防治洗钱与诈骗乱象,韩国通过全球第一部加密货币法案

加密货币的兴起,随之衍生的骇客攻击与交易诈骗等乱象,可说是层出不穷。根据韩国媒体报导,该国国会于3月5日无异议通过《特定财务资讯的报告与使用法案(Act on Reporting and Use of Specific Financial Information Bill)》,外界解读此举是-首度赋予加密货币合法地位。

这项法案要求韩国境内的所有虚拟资产营运商,符合相关财务报告要求,并且需取得资安管理系统(Information Security Management System,ISMS)认证。

这部法案预计在韩国总统文在寅签署生效后,明年3月正式上路。一般认为,这项法案将加密货币交易商、ICO等角色纳入管理,有助于防治加密货币洗钱。详全文

 

#假新闻  #武汉肺炎

疫情假讯息泛滥,NCC找大型社群平台业者沟通

武汉肺炎疫情延烧,许多假消息借由各式社群平台流窜,导致人心惶惶。3月5日,国家通讯传播委员会(NCC)代理主任委员陈耀祥表示,他们将于12日召集脸书、LINE、Google、雅虎、学者专家,以及第三方查核机构等,讨论因应措施。

对于NCC是否会强制业者下架假消息与假图片?陈耀祥说,会以业者自律为主,NCC也会提供业者建议,但取决于技术上是否能够达成,待座谈后再决定。详全文

 

 

更多资安动态

●国泰航空资料外泄案遭英-罚50万英镑
●美国中情局自2008年开始攻击中国航太与科学研究组织
●小心!骇客以假凭证过期通知散布恶意程式
●超过一半恶意Android程式会隐藏在背景运作
●2019年度网站攻击技法公布,台湾资安专家研究连三年获肯定

2020-03-11 12:51:00

相关文章