APP下载

资安一周第118期:Windows漏洞已被骇客串连旧版Chrome漏洞发动攻击。研究人员破解英特尔处理器微码金钥

消息来源:baojiabao.com 作者: 发布时间:2026-09-09

报价宝综合消息资安一周第118期:Windows漏洞已被骇客串连旧版Chrome漏洞发动攻击。研究人员破解英特尔处理器微码金钥
图片来源: 

Google

1029-1104 一定要看的资安新闻

 

#漏洞攻击

骇客串连Windows与Chrome漏洞发动攻击

Google于10月22日揭露Windows操作系统的漏洞CVE-2020-17087,存在于系统核心的加密驱动程式CNG.SYS,属于高风险漏洞。该公司亦表示,他们发现已有攻击行动,骇客同时搭配旧版Chrome的FreeType漏洞CVE-2020-15999,发动沙箱逃逸(Sandbox Escape)攻击。

微软获报后,预定于11月10日的每月例行修补发布更新软件。至于CVE-2020-15999,Google已于10月20日推出Chrome 86.0.4240.111版修补。详全文

 

#漏洞揭露

英特尔加密金钥遭破,旗下处理器被植入恶意微码可能性大增

资安研究员Maxim Goryachy,以及资安顾问公司Positive Technologies研究员Dmitry Sklyarov与Mark Ermolov等3人,宣布他们已经破解英特尔加密处理器修补程式的金钥,意味着能解密该公司修补漏洞的微码(Microcode),漏洞一旦遭到滥用,骇客甚至可以在该品牌的处理器植入自己的微码。

这些研究人员指出,他们是利用3年前的固件漏洞Intel SA-00086,来存取Red Unlock除错模式,进而汲取微码定序只读内存(MSROM)与执行反向工程。

不过,英特尔获报后表示,依循他们生产指南设备的OEM业者,已在制造过程防堵攻击所需的解锁管道。研究人员也提及上述攻击存在限制,那就是:电脑一旦重开机,攻击者所部署的微码也会随之失效。详全文

 

#漏洞攻击

甲骨文WebLogic远端程式码执行漏洞遭骇客锁定

企业软件大厂甲骨文于10月底修补超过400个漏洞,但美国系统网络安全研究院(SANS Institute)指出,已有不明人士锁定WebLogic的漏洞CVE-2020-14882展开扫描行动,他们呼吁用户要尽速修补。

此漏洞存在于WebLogic的服务器主控台元件,CVSS风险评分3.1版为9.8分,受影响的WebLogic版本横跨10.3.6.0.0至14.1.1.0.0。研究人员指出,这些漏洞扫描流量分别出现于中国联通、美国Linode、摩尔多瓦MoviCloud,以及香港Datacamp等电信公司网络。详全文

 

#漏洞揭露

HPE修补容器平台及储存软件高风险漏洞

10月21日与23日,HPE发出2则安全公告,分别针对容器软件Ezmeral、BlueData EPIC,以及储存装置3PAR StoreServ,修补CVSS风险评分近10分的重大漏洞。

该公司指出,Ezmeral出现的漏洞CVE-2020-7196,与处理Keberos密码的方式不安全有关,使得密码可被骇客拦截。而这个漏洞也存在于同样以容器为基础的大数据运算平台BlueData EPIC。

针对储存装置上的漏洞CVE-2020-7197,则与3PAR StoreServ的管理主控台(SSMC)有关,可让远端骇客绕过身份验证流程。详全文

 

#僵尸网络  #网站挟持  #漏洞攻击

23万网站被骇客挟持组成Botnet,多与站方未修补已知RCE漏洞有关

网页应用程序防火墙业者Imperva,揭露自2019年11月出现的僵尸网络KashmirBlack,锁定WordPress、Joomla,Drupal等9款知名网站内容管理系统(CMS)下手,攻击的范围遍及30个国家,估计至少有23万个网站服务器受害。

这些网站的共通点,是采用的内容管理系统没有更新,存在已知漏洞,骇客借此进一步控制网站服务器。这些被滥用的漏洞有那些特性?多数允许攻击者远端执行任意程式码(RCE),或者是上传任意档案。详全文

图片来源:Imperva

 

#物联网资安  #智慧农业 

逾百个智慧灌溉系统未使用密码保护

以色列资安业者Security Joes揭露,他们发现有上百个采用Motorola控制软件ICC Pro的智慧灌溉系统,管理者账号采用了预设的空白密码,而使得这些系统曝露于互联网,可被任何人窜改设定。然而,在该公司通报各国CERT的一个月后,还有78个系统仍然没有设置密码保护。

这些灌溉系统分布在何处?Security Joes表示,大多数位于以色列,其余分散于全球各地。详全文

图片来源:ZDNet

 

#网络攻击

台湾虎航脸书疑遭骇客入侵而关闭

企业的脸书粉丝页突然消失,有可能是遭到骇客攻击。10月29日,苹果日报、自由时报、联合报等媒体报导,台湾虎航的脸书粉丝页遭到移除,他们向虎航确认,该公司发言人许致远坦承确有此事,并表示是因为遭到骇客入侵所致。后来他们也于30日在网站上发出声明,提醒用户要防范可能因粉丝页被骇所衍生的诈骗事件。目前该公司的粉丝页已恢复运作。详全文

 

#数位身份证

台湾人权促进会针对数位身份证提出集体诉讼,资安疑虑、法源不足是民间团体质疑焦点

我国-力推数位身份证,计划于明年7月全面换发,民间团体屡屡对于政策与法源隐含的资安问题,呼吁内政部应修法或制订专法来因应未果,台湾人权促进会愤而召集民众集体提出诉讼,并于11月2日首度于台北高等行政法院开庭。然而,开庭后他们才从法官得知,内政部拒绝公开相关资料的原因,竟是政策尚在滚动式修正,内政部的代表一问三不知。

原告之一的台湾人权促进会秘书长施逸翔引用中央研究院《数位时代下的国民身份证与身份识别政策白皮建议书》指出,内政部的政策不只存在资安风险,亦欠缺法律授权。再者,数位身份证的跨机关业务资料共享,没有问责的规划。详全文

 

#国家资安政策

行政院拟在数位发展部设三级机关资安署

为了落实蔡英文总统的政见,近日行政院在推动组织改造之际,不仅将新设数位发展部,亦计划把现在隶属该单位幕僚机构的资通安全处,以及委外给资策会的技术服务中心,并入数位发展部旗下的资安署。然而,有资安专家对于成立资安署的作法感到质疑,认为此举是明升暗降,而且可能会影响到日后公部门资安稽核的执行。详全文

 

#资料外泄

人口普查首日传出网络填报异常,民众竟能看到他人个资

行政院主计总处的人口及住宅普查于11月1日开始,同日亦开放民众自行上网申报。然而根据中央社、苹果日报、自由时报等媒体报导,许多民众反映该网站于上午出现无法存取的情况,有些民众成功进入网页后,却出现陌生人的资料,也因此引发系统可能泄露全民个资的疑虑。

对此,主计总处发出声明,坦承当日上午10时民众登入系统后,的确出现资料显现异常情形,他们获报后于10时40分关闭系统、抢修,之后在下午3时重新开放。

 

 

更多资安动态

●英国GDPR资料外泄事件再度轻判,万豪酒店罚款仅原五分之一
●即时通讯软件连结预览功能恐外泄用户资料
●骇客借由配置错误的SonarQube窃取-与企业的源代码
●Google员工个资外泄,起因是配合的法律事务所被骇

2020-11-05 14:50:00

相关文章