标签: 行业

2022 SDC 议题 | 从后门到漏洞——智能设备私有协议中的安全问题

2022 SDC 议题 | 从后门到漏洞——智能设备私有协议中的安全问题 原创 2022 SDC 看雪学苑 2022-10-12 18:07 2022 SDC 精彩议题抢先看 《从后门到漏洞——智能设备私有协议中的安全问题》 目前物联网智能设备的漏洞挖掘大部分集中在HTTP、UPNP等常见公有协议,私有协议是厂商自行设计并实现的,协议格式未知,漏洞挖掘难度较大,因此往往被大家所忽视。 本次演讲将以

继续阅读

2022 SDC 议题 | 国产智能网联汽车漏洞挖掘中的几个突破点

2022 SDC 议题 | 国产智能网联汽车漏洞挖掘中的几个突破点 原创 2022 SDC 看雪学苑 2022-10-07 18:21 2022 SDC 精彩议题抢先看 《国产智能网联汽车漏洞挖掘中的几个突破点》 国产智能网联汽车进入了辅助驾驶时代,发展非常迅猛,但安全问题也随之增多。本议题讲解国产智能网联汽车漏洞挖掘中的几种特殊方法和思路,也有对应的防护建议。供汽车相关安全研究人员和车企开发者参

继续阅读

基于SBERT孪生网络的漏洞描述归一化

基于SBERT孪生网络的漏洞描述归一化 原创 7777777 VLab安全实验室 2022-09-30 16:00 V-实验室实验室 漏洞 扫描评估产品主要采用基于漏洞知识库的技术进行漏洞信息综合处理。 漏洞知识库通常是由各国信息安全中心及信息安全厂商和组织组建的涵盖漏洞各维度知识的漏洞库,如CNNVD 、NVD等。也因为这个原因,各平台间的漏洞存在描述重复。使用这些漏洞知识库时需要将数据做汇总,

继续阅读

新型漏洞威胁如何高效防御?9月15日19点腾讯安全专家带你揭秘

新型漏洞威胁如何高效防御?9月15日19点腾讯安全专家带你揭秘 腾讯安全威胁情报中心 2022-09-14 15:18 0Day/nDay漏洞层出不穷,黑客攻击手段不断升级。新型攻击 和 威胁具备哪些特征?面对新型威胁,传统防守手段有何不足? 企业 该如何 有效 应对? 9月15日(周四)19:00,腾讯安全将带来《新型漏洞威胁攻防思路拆解》主题公开课 , 邀请尹亮、赵中树两位深耕网络安全行业10

继续阅读

API NEWS | Bitbucket 服务器中的命令注入漏洞

API NEWS | Bitbucket 服务器中的命令注入漏洞 星阑科技 2022-09-08 10:43 欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。 本周,我们带来的分享如下: – 关于 Atlassian Bitbucket 服务器中的命令注入漏洞 关于每月发生的API安

继续阅读

API漏洞自动化测试、安全工作流编排-星阑科技在Kcon黑客大会进行精彩分享

API漏洞自动化测试、安全工作流编排-星阑科技在Kcon黑客大会进行精彩分享 星阑科技 2022-09-06 13:54 近日,由知道创宇出品的第11届KCon 黑客大会(以下简称 KCon 2022)正式在云端拉开帷幕,为线上观众呈现一场火热的网络安全攻防技术盛宴。星阑科技安全研发工程师周阳、安全工程师吕竭以“自动化API漏洞Fuzz实战”为主题,带来了一场API漏洞挖掘实战技巧分享。星阑科技安

继续阅读

如何在当今不断变化的威胁环境中,实现漏洞管理的现代化

如何在当今不断变化的威胁环境中,实现漏洞管理的现代化 lucywang 嘶吼专业版 2022-09-06 12:05 目前许多组织继续依赖于传统的漏洞管理解决方案、风险评估,以及必须手动应用的一长串补丁和安全控制更改。统计数据表明,这是行不通的,近70%的组织仍然容易受到WannaCry攻击,超过 80% 的组织认为他们容易因配置错误而受到攻击。 这篇文章介绍了当今的威胁格局是如何演变的,它给努力

继续阅读

CVSS评分机制会将企业漏洞管理引入歧途吗?

CVSS评分机制会将企业漏洞管理引入歧途吗? 安全牛 2022-09-02 12:12 当我们在驾驶中使用道路导航系统时,首先需要一张准确的电子地图来作为参照。而在目前的IT系统漏洞管理工作中,很多企业组织和安全厂商都在将CVSS(国际通用漏洞评分系统)作为一张“参考地图”,来指导相关工作的计划与实施。网络威胁情报平台Flashpoint在其最新开展的《2022上半年网络安全漏洞威胁研究报告》(以

继续阅读

安全头条 |2022年中国网络文明大会主论坛在天津举行;CNNVD通报关于苹果的多个安全漏洞情况

安全头条 |2022年中国网络文明大会主论坛在天津举行;CNNVD通报关于苹果的多个安全漏洞情况 安全牛 2022-08-29 12:13 点击蓝字·关注我们 AQNIU 上周安全热点回顾 • 2022年中国网络文明大会主论坛在天津举行 • 工信部等七部门印发《信息通信行业绿色低碳发展行动计划(2022-2025年)》 • 《公路水路关键信息基础设施安全保护管理办法》公开征求意见 • 广东省邮政管

继续阅读

2022上半年XIoT安全态势-XIoT环境下信息物理系统的漏洞披露和补救措施

2022上半年XIoT安全态势-XIoT环境下信息物理系统的漏洞披露和补救措施 关键基础设施安全应急响应中心 2022-08-25 15:43 工业网络安全公司Claroty当地时间24日透露,物联网漏洞、供应商自我披露以及完全或部分修复的固件漏洞有所增加。该公司分析了今年前六个月影响扩展物联网(XIoT)环境的漏洞披露和补救措施。它指出,要评估这些关键部门的风险,决策者必须对脆弱性环境有一个完整

继续阅读

2022医疗卫生行业网络安全报告:恶意程序和漏洞利用是主要风险

2022医疗卫生行业网络安全报告:恶意程序和漏洞利用是主要风险 安全内参 2022-08-18 20:39 关注我们 带你读懂网络安全 8月18日,在2022北京网络安全大会(BCS2022)“医疗卫生行业网络安全论坛”上,由奇安信行业安全研究中心联合补天漏洞响应平台、奇安信安全托管团队、奇安信安服团队、安全内参共同撰写的《2022医疗卫生行业网络安全分析报告》(以下简称《报告》)正式发布。 会上

继续阅读

专题·漏洞治理 | 面向实战的漏洞运营实践

专题·漏洞治理 | 面向实战的漏洞运营实践 原创 徐春蕾 隋刚 中国信息安全 2022-08-17 19:05 扫码订阅《中国信息安全》杂志 邮发代号 2-786 征订热线:010-82341063 文│知道创宇 徐春蕾 隋刚 漏洞是引发网络安全问题的重要根源之一,具有数量逐年递增、漏洞信息分散、漏洞公布迟缓、实战性漏洞占比小等特点,导致漏洞管理难以在实战中发挥应有的价值。 在漏洞层出不穷、有效信

继续阅读

黑帽大会:关注供应链安全与资产漏洞管理

黑帽大会:关注供应链安全与资产漏洞管理 关键基础设施安全应急响应中心 2022-08-15 14:26 8月初,2022年黑帽大会(Black Hat 2022) 在拉斯维加斯召开。作为安全行业技术大会,黑帽大会及其姊妹会议 DEF CON以展示硬件和传统软件漏洞而闻名。 在今年的第25届大会上,参会者在聆听关于这类漏洞分享的同时,也有更多机会聆听和探讨对开发者、开源软件和底层基础设施的威胁、漏洞

继续阅读

安恒信息入选2022 BlackHat USA议题《Windows本地提权在野0day狩猎之旅》大揭密

安恒信息入选2022 BlackHat USA议题《Windows本地提权在野0day狩猎之旅》大揭密 原创 猎影 & 卫兵 网络安全研究宅基地 2022-08-12 12:06 作者:jq0904 2022年8月12日清晨,安恒信息中央研究院下属的猎影实验室、卫兵实验室的研究成果 《Windows本地提权在野0day狩猎之旅》在BlackHat USA 2022大会发布。 议题中阐述到对

继续阅读

Salesforce 解散中国团队;亚马逊17 亿美元收购iRobot;拼多多或将推跨境电商|极客早知道

Salesforce 解散中国团队;亚马逊17 亿美元收购iRobot;拼多多或将推跨境电商|极客早知道 陈晨 极客公园 2022-08-06 09:30 拼多多将推出跨境电商平台 志象网从大卖、物流公司等多方信源获得的信息显示,拼多多正在秘密筹备一个出海新项目。 据一位接近拼多多的人士透露,拼多多为此专门成立了出海项目组,「是小范围的,已经酝酿了 3 个月了。直接是副总级别的在领导」。目前尚不确

继续阅读

IO_FILE 与高版本 glibc 中的漏洞利用技巧

IO_FILE 与高版本 glibc 中的漏洞利用技巧 原创 evilpan 有价值炮灰 2022-07-31 20:10 Hacking glibc for fun and profit! 前言 在日常的二进制漏洞利用过程中,最终在获取到任意地址读写之都会面临一个问题: 要从哪里读,写到哪里去。对于信息泄露有很多方法,比如寻找一些数据结构在内存中残留的地址,可以是内部结构,也可以是用户定义的结构

继续阅读

工业控制系统信息安全漏洞管理思考与实践

工业控制系统信息安全漏洞管理思考与实践 关键基础设施安全应急响应中心 2022-07-20 15:25 随着工业领域数字化、网络化、智能化发展加速,工业控制系统风险暴露面持续扩大,工业控制系统信息安全(以下简称工控安全)漏洞成为网络安全攻击的众矢之的,被利用风险不断攀升,产业各界高度关注工控安全漏洞管理工作。本文围绕工控安全漏洞的概念、分类及特点,立足我国产业发展实际,分析了法律政策环境,结合国家

继续阅读

专题·漏洞治理 | 践行总体国家安全观,推动网络安全漏洞治理体系建设

专题·漏洞治理 | 践行总体国家安全观,推动网络安全漏洞治理体系建设 原创 曹明 任望 中国信息安全 2022-07-14 19:23 扫码订阅《中国信息安全》杂志 邮发代号 2-786 征订热线:010-82341063 文│中国信息安全测评中心 曹明 任望 自诞生以来,漏洞就是黑客攻击的主要武器来源、网络安全的防护焦点、攻守对抗的核心所在。漏洞对于网络空间的安全举足轻重。对漏洞的管理,我国一直

继续阅读

苹果为Lockdown Mode 新特性推出漏洞奖励计划,最高200万美元

苹果为Lockdown Mode 新特性推出漏洞奖励计划,最高200万美元 Jessica Haworth 代码卫士 2022-07-08 17:43 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果为 Lockdown Mode 新特性推出安全漏洞奖励计划,旨在增强对用户监控攻击的防护。 Lockdown Mode 将在 iOS 16、iPadOS 16 和 macOS Ventura

继续阅读

【安全头条】MITRE漏洞公告意外展示易受攻击资产

【安全头条】MITRE漏洞公告意外展示易受攻击资产 安全客 安全客 2022-07-08 10:00 第318期 你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小站的内容还有更多建议,也欢迎底部提出建议哦! 1、MITRE漏洞 公告意外展示 易受攻击资产 近日有喜欢看CVE信息的安全圈

继续阅读

可修补和可预防的安全漏洞成为第一季度攻击的主要原因

可修补和可预防的安全漏洞成为第一季度攻击的主要原因 关键基础设施安全应急响应中心 2022-07-04 15:30 2022年第一季度,82%的组织攻击是由受害者面向外部的攻击面中的已知漏洞引起的。这些未修补的漏洞使得由于人为错误相关的财务损失所占的比例降到了很低,后者只占18%。 这些数字来自于Tetra Defense及其季度报告,该报告揭示了2022年1月至3月期间针对美国组织的网络攻击数量

继续阅读

2022年迄今为止半数零日漏洞都是之前漏洞的变体

2022年迄今为止半数零日漏洞都是之前漏洞的变体 nana 数世咨询 2022-07-02 23:30 谷歌Project Zero研究人员Maddie Stone在博客文章中揭示,今年截至目前发现的野生零日漏洞中有九个本可以避免——如果组织应用了更加全面的漏洞修复…… “最重要的是,2022年发现的零日漏洞中有四个都是2021年野生零日漏洞的变体。原始零日漏洞修复后仅仅12个月,攻击者就携原始漏

继续阅读

谷歌分析2022在野0day利用后,得出令人意外的结论

谷歌分析2022在野0day利用后,得出令人意外的结论 谷歌 代码卫士 2022-07-01 19:33 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 2022年6月,谷歌零日项目团队 (Project Zero) 研究员 Maddle Stone在近期举办的 FIRST 会议上发表了报告《目前为止的2022年在野0day利用》分享了该团队的对2022年上半年0day利用情况的研究成果。如

继续阅读

网络安全行业热议“OT:Icefall”漏洞:世界末日or见怪不怪?

网络安全行业热议“OT:Icefall”漏洞:世界末日or见怪不怪? 关键基础设施安全应急响应中心 2022-06-23 14:25 网络安全公司Forescout披露了OT:Icefall,这是在制造运营技术(OT)系统的10家公司的产品中发现的56个漏洞的集合。Forescout研究人员发现了与不安全的工程协议、弱加密或损坏的身份验证方案、不安全的固件更新机制和本机功能滥用相关的问题。 安全漏

继续阅读

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞 关键基础设施安全应急响应中心 2022-06-23 14:25 根据Forescout昨日发布的“冰瀑漏洞”(IceFall)工控安全报告,安全研究人员在10家OT供应商的产品中发现56个冰瀑漏洞,这些漏洞表明:工控安全在设计层面就存在根本性的重大问题。 报告指出,受冰瀑漏洞影响的制造商包括本特利内华达(GE Bently Nevada)、艾默

继续阅读

攻防演练实战秘诀:让0day内存马从送命题秒变送分题

攻防演练实战秘诀:让0day内存马从送命题秒变送分题 原创 ThreatBook 微步在线 2022-06-22 18:20 2022年的国家级攻防演练即将拉开帷幕,对于诸多参演企业而言,可谓是一年一度的终极大考。 大考面前,众生平等。 不管是参演过多次的企业,还是首次参演的企业,考前必然都心怀忐忑。 综合历届攻防演练情况来看,攻防演练实战化趋势越见明显,同时也更强调“克敌制胜”:检测并快速响应红

继续阅读

研究员披露影响10家OT厂商工控设备的56个漏洞OT:ICEFALL

研究员披露影响10家OT厂商工控设备的56个漏洞OT:ICEFALL Ravie Lakshmanan 代码卫士 2022-06-22 18:15 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 研究人员从10家运营技术 (OT) 厂商设备中发现了56个漏洞,并表示是由“设计不安全的实践”造成的。 Forescout 公司将这些漏洞统称为 “OT:ICEFALL“,设计10家OT公司的25款

继续阅读

双倍快乐|单个漏洞最高奖励1.2万元!!

双倍快乐|单个漏洞最高奖励1.2万元!! lysrc 同程旅行安全应急响应中心 2022-06-20 12:00 1 活动时间 2022年6月21日10:00-2022年6月30日24:00 2 活动范围 《LYSRC外部威胁处理规则V2.2》 定义的一般、核心业务(注:边缘业务不参与本次活动、暂不接受log4j rce漏洞); 核心业务漏洞奖励 : 漏洞等级 活动奖励 原奖励 严重 10800-

继续阅读