APP下载

资安一周第102期:防火墙操作系统接连传出漏洞,可能导致骇客能取得最高权限或是发动阻断服务攻击

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息资安一周第102期:防火墙操作系统接连传出漏洞,可能导致骇客能取得最高权限或是发动阻断服务攻击
图片来源: 

Palo Alto Networks

0709-0715 一定要看的资安新闻

 

#漏洞揭露

Palo Alto修补PAN-OS另一个远端程式攻击漏洞

继6月底,资安业者Palo Alto修补藏匿在防火墙操作系统PAN-OS中的CVE-2020-2021漏洞后,7月8日再度修补另一个漏洞CVE-2020-2034。这项漏洞允许未经授权的骇客,以最高权限执行操作系统命令。

该漏洞主要藏匿在GlobalProtect入口网站的功能中,如果骇客事先取得目标防火墙配置的特定资讯,或者是借由暴力破解攻击,可能得以最高权限执行任意的操作系统命令。这项漏洞CVSS 3.1版风险指标为8.1分。详全文

图片来源:Palo Alto Networks

 

#漏洞揭露

Juniper修补防火墙、路由器可能导致阻断服务攻击的漏洞

网络设备业者Juniper,于7月初发布安全公告,修补操作系统软件Junos OS的安全漏洞,其中2个出现在防火墙产品,1个出现在路由器产品中,可能导致阻断服务(Denial of Service)攻击的重大风险漏洞。

防火墙中的两项漏洞为CVE-2020-1647和CVE-2020-1654,都是影响启用ICAP再导引服务的SRX系列防火墙,若骇客不间断传送HTTP讯息,将可能引发大规模的DoS攻击。

另一个漏洞是CVE-2020-1650,影响MX系列路由器,攻击者借由重复传送恶意封包导致MS-PIC反复失灵,引发长时间的DoS攻击。详全文

图片来源:Juniper

 

#资料外泄  #MongoDB  #GDPR

近2.3万个MongoDB数据库被清除并遭到勒索

数据库设置不当,导致骇客能趁机下手攻击的事件,最近2到3年可说是时有所闻,根据ZDNet的报导,不知名的骇客自今年4月开始,发动一波攻击,他们针对网络上没有设置密码保护的MongoDB数据库,清空内容并留下勒索讯息,受害的数据库多达22,900个,大约占网络上公开MongoDB数据库的47%。

骇客要求数据库的所有者支付0.015个比特币,限期在2天内付款。骇客扬言,要是受害者没有如期支付,他们不只会对外公开数据库的资料,还会向当地GDPR执法单位通报资料外泄事件,让受害单位面临高额罚款或是牢狱之灾。详全文

 

#加密传输  #云端服务滥用

Mozilla加密档案分享服务因遭到骇客滥用,而遭到关闭

Mozilla日前悄悄地关闭去年推出的Firefox Send,官网上仅轻描淡写地说是为了改善产品。但根据ZDNet与The Daily Swig的报导,Mozilla关闭Firefox Send的主因,是因为许多人检举该服务已经遭到滥用,多个骇客集团利用Firefox Send来代管恶意程式,从金融木马、间谍程式到勒索软件,再将连结传给受害者。

英国资安专家Colin Hardy指出,对骇客而言,Firefox Send不会被企业的电子邮件过滤机制拦阻,他们也无须自行建立恶意程式代管架构,而且内容是加密的,阻挡防毒机制的侦测,再加上它只要一段时间就会过期,根本无从追踪。详全文

图片来源:Mozilla

 

#漏洞揭露  #视讯会议系统

Zoom修补允许骇客自远端执行任意程式的漏洞,影响Windows 7之前版本电脑

资安业者0patch在7月9日揭露,近来爆红的Zoom视讯客户端程式,含有一个零时差安全漏洞,将允许骇客自远端执行任意程式,该漏洞波及Windows 7及之前版本的视窗操作系统,而Zoom也在隔天就释出了5.1.3版用户端程式进行修补。详全文

 

#勒索软件攻击

锁定美国大型企业的勒索软件WastedLocker发动攻击,企业因员工上网浏览遭入侵的网站也跟着受害

赛门铁克揭露一波目标式WastedLocker勒索软件攻击,对象是美国的大型企业,但渗透的管道,是先透过员工上网可能会浏览的合法网站,植入恶意JavaScript,一旦使用者浏览这些被骇的网站,整个企业可能因此成为勒索软件的受害者。该公司至少发现31家企业受害,其中包含8间名列财星500大的企业。

赛门铁克指出,6月针对美国大型企业发动的攻击,是由俄罗斯骇客集团Evil Corp所为,这个骇客组织过去与金融木马Dridex和另一个勒索软件BitPaymer有关。详全文

 

#网络设备  #物联网安全

多款知名家用路由器使用老旧Linux核心,藏匿大量安全漏洞

家用路由器的资安漏洞接连被揭露,也使得这种设备的安全问题引发关注。例如,德国知名的弗劳恩霍夫通讯协会(Fraunhofer Institute for Communication,FKIE)最新研究显示,许多知名品牌的家用路由器,执行久未更新的Linux操作系统,包含已经公诸于世的漏洞、还把登入密码存在固件中,突显家用网络安全堪忧。

FKIE发现,在127台受测产品中,有46台过去1年都没有发布安全更新。其中,90%以上设备执行Linux操作系统,却有三分之一使用2.6.36以前的版本。此外,这些路由器平均有53个重大漏洞。详全文

 

#漏洞公告  #物联网安全

关于79款Netgear路由器的安全漏洞,该公司公布修补状况

有79款Netgear路由器,都含有允许骇客执行任意程式的安全漏洞。在相关细节于6月15日被公开揭露后,Netgear先是于6月19日发出安全性通告,并首度提供其中2款设备的新版固件;而到了7月8日,该公司发出公告,表示完成了大多数设备的修补工作。

针对台湾的用户,代理商瀚铼科技也在安全性公告中,整理出在台上市机种的修补状态。该公司表示,总共有10款路由器受到相关漏洞影响,Netgear已提供8款设备的修补固件,另外2款停产设备,瀚铼则建议用户关闭“远端系统管理”功能,来缓解相关漏洞的影响。详全文

 

#资料外泄  #内部威胁  #加密货币

虚拟货币交易公司麒点科技遭入侵,刑事警察局揭露调查结果,是离职员工所为

前员工破解VPN账号密码,存取公司研发成果及商业机密资料的事件,竟是因为发现休假的负责人账号出现在公司内网,才被察觉,而这样的情况,竟然发生在提供加密货币投资决策服务的新创公司。

根据中央社等多家媒体的报导,加密货币量化交易公司麒点科技(Kronos Research),传出有骇客入侵,并绕过他们公司的资安系统防火墙,得以从远端检视大量研发成果及商业机密,然而该公司在报警进行追查后,发现入侵的骇客是刚离职不久的陈姓男子。该公司向警方报案时表示,假如他们的研发成果与商业机密因此外泄,可能会导致1亿5千万元损失。详全文

 

 

更多资安动态

●骇客组织Keeper发动网站交易侧录攻击,570个网站受害
●感染Android装置的恶意软件或广告程式,14.8%直接进驻系统
●逾150亿组的外泄账号密码在暗网中流窜
●微软推出防止操作系统核心资料毁损的保护措施

2020-07-17 09:48:00

相关文章