月度归档: 2022 年 4 月

[调研]80%的软件代码库含有至少一个漏洞

[调研]80%的软件代码库含有至少一个漏洞 nana 数世咨询 2022-04-25 23:32 新发布的研究结果显示:2021年开源软件占典型代码库的份额增长到78%,但公司仍继续使用过时和不再维护的组件,导致自身软件面临潜在漏洞威胁。 Synopsy本周发布的年度《开源软件风险分析》(OSSRA)报告揭示,绝大多数软件代码库含有至少一个漏洞(81%),使用过时四年以上的开源组件(85%),且包

继续阅读

SmartPTT、SmartICS 工业产品存在多个严重漏洞,影响全球90国

SmartPTT、SmartICS 工业产品存在多个严重漏洞,影响全球90国 Eduard Kovacs 代码卫士 2022-04-25 18:15 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员 Michael Heinzl在俄罗斯专业无线通信和工业自动化公司 Elcomplus 生产的工业产品中发现了多个漏洞,其中一些是严重和高危级别。 Heinzl 在 Elcomplus

继续阅读

雷神众测漏洞周报2022.04.18-2022.04.24-4

雷神众测漏洞周报2022.04.18-2022.04.24-4 雷神众测 雷神众测 2022-04-25 15:38 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意

继续阅读

十年三倍!安全漏洞创纪录增长

十年三倍!安全漏洞创纪录增长 关键基础设施安全应急响应中心 2022-04-25 14:27 2021年业界共检测发布了20175个新漏洞,创下年度新增漏洞数量新高。过去10年业界发布的漏洞总数在2021年累计达到166938个,十年间增长了三倍。 但漏洞增长只是问题的冰山一角。 工控安全失控:OT漏洞增长88% 根据Skybox研究实验室的最新漏洞报告,2021年运营技术(OT)漏洞增加了88%

继续阅读

Intel CPU漏洞研究,为你深入详解三个史诗级的芯片漏洞

Intel CPU漏洞研究,为你深入详解三个史诗级的芯片漏洞 原创 看雪课程 看雪学苑 2022-04-23 17:59 安全问题的焦点是随着时代变化而变化的。 二十世纪末二十一世纪初的主流安全问题是栈溢出漏洞,之后在各种新的安全机制的绞杀下,栈溢出已经没有了生存之地。但随之而来的是更加隐蔽、威力更大的通用内存破坏漏洞。 可以预见在不久的将来内存破坏漏洞将逐渐退出一线,新的更加底层硬件漏洞将登上舞

继续阅读

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控 Ravie Lakshmanan 代码卫士 2022-04-22 18:28 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供

继续阅读

亚马逊的 Log4j 热补丁易受提权漏洞影响

亚马逊的 Log4j 热补丁易受提权漏洞影响 Ravie Lakshmanan 代码卫士 2022-04-22 18:28 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供应链也越发复杂多

继续阅读

【火绒安全周报】7-Zip被曝出现零日漏洞/黑客捐给乌克兰25万美元

【火绒安全周报】7-Zip被曝出现零日漏洞/黑客捐给乌克兰25万美元 火绒安全实验室 火绒安全 2022-04-22 18:01 PART .01 7-Zip被曝出现零日漏洞 7-Zip 是一款开源的解压缩软件,主要应用在微软 Windows 操作系统上。近日,有研究人员披露了该软件中的一个零日漏洞(CVE-2022-29072), 成功利用该漏洞的攻击者可以本地提取并执行任意命令。此漏洞影响 7

继续阅读

业务安全漏洞-登录认证实战总结(一)

业务安全漏洞-登录认证实战总结(一) 原创 萨满 火线Zone 2022-04-22 18:00 文章首发于: 火线Zone社区(https://zone.huoxian.cn/) 用户名枚举 漏洞描述 一般存在于系统登录或注册页面,利用登陆系统中的漏洞可以试验出是否存在的哪些用户名,返回不同的出错信息可枚举出系统中存在的用户名。 此处以注册页面为例,通过手工的方式输入账号查看回显信息。 在注册页

继续阅读

高通和联发科芯片漏洞致数百万安卓设备可被远程监控

高通和联发科芯片漏洞致数百万安卓设备可被远程监控 安全内参 2022-04-22 17:03 关注我们 带你读懂网络安全 近日,高通和联发科芯片的音频解码器曝出三个远程代码执行漏洞(RCE),攻击者可利用这些漏洞远程监控受影响移动设备的媒体和音频对话。 根据以色列网络安全公司Check Point的报告,这些漏洞可“听懂命令”,攻击者只需发送特制的音频文件即可执行远程代码执行攻击。 研究人员在报告

继续阅读

漏洞马拉松·京麒站 | TSRC 3重奖励叠加,挖到就是赚到!

漏洞马拉松·京麒站 | TSRC 3重奖励叠加,挖到就是赚到! 京东安全应急响应中心 2022-04-22 16:10 京麒 &漏洞盒子联袂呈现漏洞马拉松·京麒站 第三期活动来了! 本届马拉松,携手腾讯 SRC、美团 SRC、华为终端安全、OPPO SRC、微博安全、陌陌安全、贝壳 SRC、京东 SRC,呈现年度挖洞挑战大戏! 第三期!TSRC独家呈现三重奖励!大家看过来! 你努力,我给力

继续阅读

CISA 发出警告,攻击者正在利用Windows 漏洞

CISA 发出警告,攻击者正在利用Windows 漏洞 关键基础设施安全应急响应中心 2022-04-22 14:30 Bleeping Computer 消息称,美国网络安全和基础设施安全局(CISA)在其积极利用漏洞列表中新增三个安全漏洞,其中包括 Windows Print Spooler 中的本地权限提升漏洞。 从微软发布的公告来看,此高严重性漏洞(被追踪为 CVE-2022-22718)

继续阅读

重要通知 | 美团隐私漏洞处理标准1.0发布

重要通知 | 美团隐私漏洞处理标准1.0发布 美团安全应急响应中心 2022-04-22 13:59 面对前所未有的互联网 隐私安全问题挑战, 美团安全团队肩负使命与责任,始终将 保护用户隐私信息放在第一位。美团安全应急响应中心隐私漏洞处理标准1.0今日正式上线 , 内容包括美团SRC处理隐私漏洞报告时的具体流程、漏洞评级标准、奖励范围等。 筑造用户信息安全的城墙是一场持久战,在这场战役里离不开白

继续阅读

使用打印机漏洞获取Active Directory特权

使用打印机漏洞获取Active Directory特权 Darkarmour Labs 默安玄甲实验室 2022-04-22 12:52 由于轻量级目录访问协议 (LDAP) 漏洞,黑客可以对具有弱或默认凭据的打印机发起回传攻击。这会暴露 Active Directory 用户的登录信息(包括具有管理权限的用户),并可用于进一步控制组织的网络。 “回传攻击”的研究首次出现在foofus.net 上

继续阅读

慢雾:Rikkei Finance 被黑复现分析

慢雾:Rikkei Finance 被黑复现分析 原创 慢雾安全团队 慢雾科技 2022-04-21 18:58 By:Dig2@慢 雾安全团队 2022 年 0 4 月 15 日,由于恶意攻击,Rikkei Finance 的五个资金池 (USDT, BTC, DAI, USDT, BUSD) 中近乎全部代币被盗。 慢雾安 全团队将复现分析结果分享如下: 相关信息 Rikkei Finance

继续阅读

开源的 Snort 入侵检测系统中存在高危漏洞

开源的 Snort 入侵检测系统中存在高危漏洞 Ravie Lakshmanan 代码卫士 2022-04-21 18:46 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 开源的思科 Snort 检测和预防系统中存在一个漏洞 (CVE-2022-20685),可触发拒绝服务条件并使其无法抵御恶意流量。 该漏洞的CVSS 评分为 7.5,位于 Snort 检测引擎的 Modbus 预处理器中

继续阅读

年度加密漏洞提前锁定:Java JDK 加密实现漏洞可用于伪造凭据

年度加密漏洞提前锁定:Java JDK 加密实现漏洞可用于伪造凭据 John Leyden 代码卫士 2022-04-21 18:46 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Java JDK 的某些加密操作实现中存在一个灾难性漏洞,可使攻击者轻易伪造虚假凭据。 该灾难性弱点影响 Java JDK 15及后续版本,已由 Oracle 在今天的关键补丁更新发布中修复。由于这些缺陷牵涉对

继续阅读

JLink固件漏洞

JLink固件漏洞 曾半仙 看雪学苑 2022-04-21 17:59 本文为看雪论坛精华 ‍‍‍文章看雪论坛作者ID:曾半仙 JlinkV10的固件验证缺陷我年前已发布刷机工具,但缺陷是利用就得刷机一次再刷回。 发布前在某移动设备开发群谈论时候,群友说v10会检查固件签名,你怎么搞。我就说签名区外面的空间我可以放代码,能放五百字节完全塞得下。 他表示以前的很老版本固件倒是有过任意写bug,可惜修

继续阅读

谷歌2021年0day威胁形势复盘:你知道越多,你越知道你不知道

谷歌2021年0day威胁形势复盘:你知道越多,你越知道你不知道 安全内参 2022-04-21 15:51 关注我们 带你读懂网络安全 编译:代码卫士 谷歌 Project Zero 团队回顾了2021年已遭在野利用的58个0day,发布继2019年和2020年以来的第三份年度报告,窥见未来趋势、总结经验教训。本文是对该文章的编译。 一、要点概览:让0day 难以遁形 我们分析58个已遭利用0d

继续阅读

联想UEFI漏洞影响数百万台笔记本电脑

联想UEFI漏洞影响数百万台笔记本电脑 看雪学苑 看雪学苑 2022-04-20 18:11 编辑:左右里 4月18日,联想发布了一份安全公告,公布了影响其100多种笔记本电脑型号的三个统一可扩展固件接口(UEFI)安全漏洞,这些漏洞使攻击者能够在受影响的设备上部署和执行固件植入。成功利用这些漏洞可能允许攻击者禁用 SPI 闪存保护或安全启动,继而能够安装持久性恶意软件。 这三个漏洞由ESET研究

继续阅读

黑客组织利用ProxyShell漏洞攻击医疗保健提供商

黑客组织利用ProxyShell漏洞攻击医疗保健提供商 关键基础设施安全应急响应中心 2022-04-20 14:33 去年12月初,加拿大的一家医疗服务提供商先后遭到了两个不同黑客组织采用同一攻击策略的攻击。第一个勒索软件组织,被命名为“Karma”,他们窃取了数据,但没有加密目标的系统。 第二个攻击组织被确认为Conti,后来进入网络,但没有留下勒索信。在Karma组织发出勒索信后不到一天,C

继续阅读