-
请移步https://bbs.huaweicloud.com/blogs/194516
-
尊敬的华为云云市场合作伙伴:您好!为了确保云市场商品的安全性,自2020年8月7日起,发布SaaS类商品如涉及为用户提供网站服务(包括业务前台,管理后台portal等),您需确保您的应用不存在恶意内容,高危漏洞等。请您根据SaaS类商品安全漏洞扫描操作指导及安全规范的指引,对应用完成安全漏洞扫描自测试 ,商品发布时关联相应的扫描测试报告一起提交审核。具体操作流程请参见:https://support.huaweicloud.com/usermanual-marketplace/zh-cn_topic_0268096870.html如您有任何问题,可随时通过工单或者服务邮箱(partner@huaweicloud.com)与我们联系。感谢您对华为云云市场的支持!
-
镜像是容器运行的基础,在容器的构建开发阶段,镜像一旦存在漏洞,就有可能导致在后续运行环境里面所有运行这个镜像的容器都存在安全问题。例如,镜像中的软件存在漏洞、镜像存在病毒后门,就可能导致容器被不法分子控制利用,从而导致容器中的敏感信息被泄露、整个系统沦陷等风险。那么,如何在构建开发阶段排查镜像的安全性呢?华为云容器安全服务(Container Guard Servic,CGS)的私有镜像漏洞扫描功能帮助您解决这个困扰,让您在容器构建开发阶段就能发现镜像的安全问题,得到一个安全可靠的镜像文件,避免使用危险镜像进行开发。目前,私有镜像扫描功能支持对基于Linux操作系统制作的容器镜像进行检测,且是免费的哦~~还没有开通CGS的用户来体验本节课程的操作?戳这里,了解开通CGS。玩转CGS私有镜像安全扫描CGS支持对容器镜像服务(Software Repository for Container,SWR)中的自有镜像进行检测。将自有镜像上传至SWR,然后更新到CGS后,CGS即可在每日凌晨自动检测更新的镜像。检测完成后,您就可以查看漏洞报告和根据提供的解决方案对镜像进行修复和调整。现在教大家一个口诀,“一更二查三修复”,完成这三个步骤,您就能得到一个安全可靠的镜像文件啦~~【一更】从SWR更新镜像若SWR镜像已更新到CGS,您可以跳过此步骤,直接查看镜像版本的漏洞报告。步骤1:登录管理控制台。步骤2:在页面上方选择区域后,单击,选择“安全 > 容器安全服务”。步骤3: 在左侧导航树中,选择“镜像列表”,进入“镜像列表”界面。步骤4:选择“私有镜像仓库”页签。步骤5: 单击“从SWR更新镜像”,更新镜像到CGS私有镜像仓库。CGS对镜像进行检测需要一段时间,百兆级的镜像,大概需要10分钟左右,扫描耗时随镜像的规模增大而延长。请您过一段时间在进行刷新查看哦~~ 【二查】查看镜像版本的漏洞报告步骤1:自动检测完成后,在需要查看漏洞报告的镜像左侧,单击展开该镜像的版本列表,然后单击“漏洞报告”,查看该镜像各个版本的漏洞报告。步骤2:漏洞报告按照“需尽快修复”、“可延后修复”、“暂可不修复”三个漏洞等级汇总漏洞信息,并且展示了漏洞的具体信息以及相应的漏洞解决方案。小窍门对于漏洞的修复或调整,您可以根据自身业务情况进行选择性修复,对系统影响较小的镜像,可不进行修复【三修复】对镜像进行修复或调整单击解决方案列的链接,根据解决方案对该镜像版本进行修复和调整。修复和调整后,您就可以得到一个安全可信的镜像啦~~对于私有镜像,CGS还提供了恶意文件、基线配置、软件信息和文件信息的检测,有没有很心动,赶紧戳它了解详情吧~~更多关于CGS的功能,戳这里安全无小事,时刻需警惕。2020,华为云普惠云安全,为您的网站、主机、数据提供免费云体检,还有一站式过等保贴心指导,赶紧戳这里,了解详情吧!
-
一、概要微软近日发布了8月份安全补丁更新,共披露了60个安全漏洞,其中包括两个0 day漏洞(CVE-2018-8414、CVE-2018-8373),主要涉及Windows Shell和IE两大产品,攻击者可利用漏洞实施远程代码执行等攻击。同时微软还发布了针对缓解L1TF变种攻击(CVE-2018-3615、CVE-2018-3620、CVE-2018-3646)的指导声明,表示已发布多个更新以帮助缓解此漏洞,且目前暂未收到漏洞利用的消息。微软官方说明:https://portal.msrc.microsoft.com/zh-cn/security-guidance/releasenotedetail/ecb26425-583f-e811-a96f-000d3a33c573二、重要漏洞说明详情CVE编号漏洞名称严重程度漏洞描述CVE-2018-8414Windows Shell远程执行代码漏洞重要当Windows Shell未正确验证文件路径时,存在远程执行代码漏洞。要利用此漏洞,攻击者必须诱使用户打开特制文件,成功利用此漏洞的攻击者可以在当前用户的上下文中运行任意代码。CVE-2018-8373IE脚本引擎内存损坏漏洞重要脚本引擎在Internet Explorer中处理内存中对象的方式中存在一个远程执行代码漏洞,该漏洞可能以一种攻击者可以在当前用户的上下文中执行任意代码的方式来破坏内存。成功利用此漏洞的攻击者,可以获得与当前用户相同的用户权限运行恶意代码。CVE-2018-3615CPU侧信道缺陷导致信息泄露漏洞重要Intel官方公布三个侧信道缺陷导致信息泄露漏洞,攻击者可利用漏洞,通过侧信道攻击,越权读取敏感信息。CVE-2018-3620CVE-2018-3646(注:以上为重要漏洞,其他漏洞及详情请参见微软官方说明)三、漏洞级别漏洞级别:【重要】(说明:漏洞级别共四级:一般、重要、严重、紧急。)四、影响范围Windows Server 2008/ Windows Server 2008 R2/Windows Server 2012/ Windows Server 2012 R2/ Windows Server 2016等五、安全建议1、可通过Windows Update自动更新微软补丁修复漏洞,也可以手动下载补丁,补丁下载地址:https://portal.msrc.microsoft.com/en-us/security-guidance2、为确保数据安全,建议重要业务数据进行异地备份。注意:修复漏洞前请将资料备份,并进行充分测试。
-
本帖最后由 安识科技 于 2018-1-26 16:00 编辑科普下黑产攻击者自动化徐玉玉学费被骗致死,比特币勒索病毒WannaCry全球爆发,网站木马造成信用卡被盗刷……近年来,因网络漏洞导致的恶性安全事件时有发生,影响到人们生活的方方面面。同时,蠕虫病毒、勒索软件、网站篡改、入侵物联网设备等新的网络攻击形式也在不断变化和增加,破坏性加剧。 黑产攻击者非常喜欢使用粗暴的漏洞进行批量化,从安识科技应急响应处理的数百个案例来看,攻击者大多数是利用redis,docker等未授权,java RMI命令执行漏洞,反序列化漏洞,ssh,mysql,rdp,Tomcat等弱口令自动化攻击,自动化执行DDOS或者挖矿程序,甚至是勒索软件病毒加密,给企业造成巨大的危害。 越发严峻的信息安全形势,促使网络安全市场发展提速。部分中小企业,安全意识薄弱,预算少且缺乏运营团队,面临着突出的安全风险,进而对全行业构成隐患。如何打破边界,开放合作,建立全产业联动的安全生态新模式,成为业界关注的焦点,保护商业大环境的安全已经迫在眉睫。 简介下WebLogic WLS 组件命令执行漏洞漏洞名称WebLogic WLS 组件命令执行漏洞漏洞描述CVE-2017-10271是一个最新的利用Oracle WebLogic中WLS 组件的远程代码执行漏洞,属于没有公开细节的野外利用漏洞,大量企业尚未及时安装补丁。官方在 2017 年 10 月份发布了该漏洞的补丁。潜在危害该漏洞的利用方法较为简单,攻击者只需要发送精心构造的 HTTP 请求,就可以拿到目标服务器的权限,危害巨大。攻击者能够同时攻击Windows及Linux主机,并在目标中长期潜伏。修复建议登录Oracle官方网站,下载WebLogic十月份补丁并安装攻击POC如下: 9760 安识的老司机分分钟就写好了个py小工具,搭建了个漏洞环境进行了成功复现测试。 9761 9762 但是如何把这个插件合理化、专业产品化输出到伏特分布式漏洞扫描平台给广大厂商自检自查呢? 突如其来的伏特简介 文字太累,要说的话都在图里面啦。976397649765 快速使用伏特自检WebLogic安全漏洞 伏特分布式漏洞扫描云平台支持生态插件功能,里面有大量安全专家编写的插件功能,这些插件在伏特后端智能加载到主被动扫描引擎,从而为企业检测出安全漏洞并且提供专业修复意见协助漏洞修复。 9766 企业可以快速方便的在伏特选择某一个插件进行批量高级扫描,或者选择某一个端口进行弱密码相关爆破。 9767 如我们的demo插件案例(Zookeeper未授权访问漏洞)写法: 97689769 那如何写好“WebLogic WLS 组件命令执行漏洞”插件呢? 主要思路还是依据上述漏洞POC模拟发送curl命令,然后去我们的dnslog平台捕获结果自动化反馈确认。部分代码如下: 9770 如下图 我们在伏特分布式漏洞扫描平台里面成功使用该插件发现WebLogic WLS 组件命令执行漏洞"漏洞,并且合理全面的告知企业。 目前伏特分布式漏洞扫描平台已经集成数千枚专业的安全插件。 9771 so,快来体验一下伏特分布式漏洞扫描平台吧!
-
上海安识网络科技有限公司,是一家专业的企业安全解决方案提供商。作为一支技术驱动型的创新团队,创始人均来自国内知名互联网企业安全负责人,深知企业安全痛点,旗下拥有基于云+端的自研产品多因素身份认证系统、基于多重检测引擎的伏特漏洞分布式扫描平台和智能联动安全管理平台等。安识科技先后荣获多个优秀生态合作伙伴奖,公司成员荣获上海智慧城市建设"智慧工匠"提名奖,公司成功优质地服务过国内多家大型客户并且获得良好口碑。企业愿景是致力于为企业用户提供一个更安全的互联网生态环境。 多因素令牌是一款基于时间同步技术的双因子身份认证产品,它同时也支持基于事件的二维码扫码认证。多因素令牌的主旨是为了保障用户的账号安全,防止如网络钓鱼、密码撞库或其他以非法手段获取用户密码后所可能带来的后果。 [*]开发者只需简单的几步注册,通过官方提供的SDK,分分钟将双因素认证集成到你的网站。 [*]同时支持Android、IOS移动端。 [*]同时支持PHP、Java、Python等开发语言SDK 详细介绍链接:https://www.duoyinsu.com/docs.html立即体验链接:https://account.duoyinsu.com/login/?next=/ 9586 伏特漏洞扫描平台是国内首家支持多重扫描方式的企业级漏洞检测云平台,它同时支持传统漏洞检测模式, 以及基于代理的协同漏洞检测模式。系统采用 B/S 架构,目前有支持超过千 种检测插件,涵括 OWASP 多种漏洞类型,支持主流 CMS、系统服务、运维信息泄露等漏洞检测。 [*]降低企业安全运维、开发成本。 [*]专业的安全团队关注业界漏洞趋势,及时协助应对各种漏洞类型。 [*]7x24安全巡航,实时跟踪线上安全风险情况,保障业务安全。。 [*]专业的安全咨询、技术合作支持。 伏特漏洞扫描平台链接:https://v.duoyinsu.com/ 9587
-
本帖最后由 悬镜安全 于 2018-1-22 16:10 编辑 新年的钟声已敲起,安全的脚步不停留 2018年1月2日-2018年1月30日 悬镜安全旗下三大产品 为您的2018企业安全保驾护航 既实用,又合规 2018年,您的安全,悬镜陪您一起来见证1.悬镜●星声私有云安全管理批量管控,数据私有化存储9396“悬镜-星声安全平台”是悬镜安全实验室为满足企业私有云环境及企业内网服务器集群的安全而研发的一套功能强大且兼顾效率的安全产品组合架构。其主要组件包括“悬镜服务器卫士”软件及“星声私有云安全管理平台”硬件设备。星声硬件本地化部署,安全数据全私有化存储,降低数据泄露威胁。 活动期间购买悬镜·星声私有云安全管理,不仅享受8.8折优惠,还赠送iPad mini一台。 2.悬镜●云鉴漏洞扫描三合一综合专业漏扫9398一款集服务器漏洞扫描、网站漏洞扫描、APP风险评估为一体的综合性漏扫云平台,先于攻击者发现漏洞,由被动变主动,这个冬天,让云鉴来检测您的业务风险。 3.悬镜●9大安全服务7*24*365,最高省24009400 渗透测试:想解决纷争,必先陷入纷争高级渗透测试是悬镜安全实验室资深安全专家在客户委托授权的情况下,完全模拟黑客可能使用的攻击技术,知己知彼,百战不殆。安全团队均有行业十年以上从业经验,全团CISP国家认可最高资质,强大的漏洞研究与挖掘能力为您保驾护航,省心。应急响应:牛奶撒了,我们帮您收拾当客户的业务遭受一定程度的中断或影响时,或者客户服务器及网站系统遭受网页篡改、敏感数据泄露、勒索蠕虫感染、后门植入等紧急安全威胁时,悬镜安全实验室资深安全专家会根据客户的授权第一时间介入安全事件的动态监测、样本采集与分析,及时分析挖掘针对业务系统的潜在各种攻击行为和入侵痕迹,以最快速度进行止损,恢复系统的保密性,完整性和可用性。防黑加固:天下武功,无坚不摧大互联网时代,唯有快人一步,方能从容不迫。防黑加固服务为您提供全方位的基线加固和组件升级,提前修补系统潜在的高危漏洞和安全隐患。谈笑间,网络威胁灰飞烟灭。对各种业务服务器(包括但不限于WEB服务器,数据库服务器,文件服务器,邮件服务器,FTP服务器等)进行全方位的防黑加固,针对可能出现的远程入侵,网络攻击进行预先防范,提前阻止可能发生的SQL/XSS注入攻击,大马小马、各种变形一句话在内的各种网马植入,CC攻击,数据库爆破等。 真正做到防患于未然。 活动地址:http://www.xmirror.cn/page/activity 华为云-悬镜安全市场:https://app.huaweicloud.com/seller/e91ac73e7a45443fae0a0974202c7908
-
本帖最后由 悬镜安全 于 2018-1-22 15:55 编辑近日,由国际知名第三方信息系统安全测试认证机构赛可达实验室评比颁发的“2017年度优秀产品奖”新锐出炉。历经上百次测评、8次全球横评,云鉴漏洞扫描云平台凭借其独有的三合一漏洞扫描云平台优势、全面的扫描范围,以及精准的扫描结果,在50余个测评产品中脱颖而出,被评为2017年度优秀产品。同时获得2017年度优秀产品奖的公司还有360安全浏览器等优秀产品。9380云鉴漏洞扫描云平台获赛可达实验室年度优秀产品奖 赛可达实验室由北京赛可达信息技术有限公司运营。赛可达实验室(SKD Labs)是国际知名第三方网络信息安全测评机构。秉承“公正、中立、科学、严谨”的服务理念,依托世界领先的测评技术和数年丰富的国际测评经验,致力为行业用户和网络信息安全厂商提供权威第三方测评服务。测试严格采用国内外通用的测试标准体系和技术,强调产品在真实环境中的性能和功能表现。可以看出,赛可达的测试更科学、严谨、真实,更具国际化。9381云鉴漏洞扫描云平台荣获2017年度优秀产品奖 悬镜安全CEO张涛领奖合照(左一:赛可达实验室CEO宋继忠; 左二:悬镜CEO张涛;左三:中国工程院院士倪光南) 云鉴漏洞扫描云平台十分贴近实际环境,与赛可达实验室坚持真实可用的理念不谋而合,在应用中可以对网站的正式、测试环境进行扫描,尽量避免脏数据的写入或误删重要数据,优化扫描测试用例,规避对业务的高危操作的同时尽可能发现安全漏洞,扫描频率动态调整,避免扫描流量造成业务网站中断。自动化集成的特点大大缩短了扫描时间,对于亟待交付的工程可以有效提高开发效率,节省开发时间。 云鉴漏洞扫描云平台适合于在线网站、互联网金融、网站(APP应用)开发商、电子商务、政府、高校等各行业。云鉴漏洞扫描云平台在传统的漏洞基础检测体系之上,结合悬镜服务器卫士多年服务器防护经验,融合云诺大数据智能检测云平台的海量漏洞数据,对漏洞进行全面深入检测。9382云鉴漏洞扫描云平台界面【来源云鉴官网:http://www.x-check.cn/】 目前支持对系统漏洞、网站漏洞、APP漏洞进行全方位自动化的检测。仅需一个命令,云鉴漏洞扫描引擎全自动化检测,并借助悬镜GPU集群运算平台的强大处理能力,让漏洞分析迅如闪电。出具的测试报告,既可在线网页版预览,也可以下载PDF专业报告文件。报告可加盖公章并邮寄,助您企业应对各种严格审验。9383网站漏洞扫描报告模板9384系统漏洞扫描报告模板9385App漏扫扫描模板简单易用注册即可使用,无需安装任何组件零维护成本,特性自动更新,无需用户操作,使漏洞检测随心随性一站式漏洞管理用户对任务进行重新扫描操作可对任务重新扫描从而判断漏洞是否已修复;扫描报告可下载到本地查看高级定制服务报告可盖章邮寄,以应对各级部门监管检查。更有悬镜安全工程师专业化高级渗透测试服务可供选择。9386悬镜安全CEO张涛和倪光南院士合影 悬镜,北京安普诺信息技术有限公司(简称“安普诺”)旗下的专业云主机安全品牌,是国内首家专注于 “云+端”一站式防黑加固的终端安全解决方案的专业厂商,也是国内首家发布”基于深度学习 (AI) 技术的SQL注入检测引擎”的国家高新技术企业,曾获北京市高校大学生优秀创业团队一等奖及北京市科技型中小企业促进专项资助。旗下系列安全产品多次通过权威机构认证且对实际的防护攻击起到好的抵御效果,客户范围覆盖企业、政府、高校、运维、开发商等多项领域,均获得了客户的一致好评。9388 悬镜服务器卫士在2016年就曾斩获赛可达实验室年度优秀产品奖项,今年云鉴不负众望再次折桂,实现了安普诺两大主力产品在技术和市场两方面均走向成熟和稳定。连续两年不同产品均能获得赛可达实验室的优秀产品奖项既是对我们的肯定,也是鼓舞我们在为广大客户提供更安全、易用产品道路上继续前进。 立刻体验云鉴漏洞扫描云平台(http://www.x-check.cn/),三合一漏扫,只在云鉴。
-
今天小编向我们悬镜安全实验室的技术大大请教关于漏洞扫描的问题,想让技术大大给我推荐几本书学习一下,毕竟也是要努力提高自己的知识水平嘛。于是技术大大给我推荐了几套书籍2936心灰意冷的小编决定还是从悬镜安全实验室的拿手绝活:渗透测试开始学起吧,听说最常用的一款工具 burp suite还挺厉害的 研究一下。Burp Suite是一款针对Web应用程序做安全测试的集成平台。它包含了许多工具,并为这些工具设计了许多接口,可以极大的加快我们对Web应用程序安全测试的过程。 所有的工具都共享一个能处理并显示HTTP 消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架。 2937图片来自网络BurpSuite的工具箱功能特别强大,能把多个单项工具有效地结合到一起使用Proxy——是一个拦截HTTP/S的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。Intercepting proxy是针对web应用渗透测试工具的功能。Burp Suite的代理工具非常容易使用,并且能和其他工具紧密配合。 Spider——是一个应用智能感应的网络爬虫,它能完整的枚举应用程序的内容和功能。当你浏览Web应用时,它会从HTML响应内容中主动生成一份URL列表,然后尝试连接URL。 Intruder——是一个定制的高度可配置的工具,也是获取Web应用信息的工具。它可以用来爆破,枚举,漏洞测试等任何你想要用的测试手段,然后从结果中获取数据。 Repeater——是一个靠手动操作来补发单独的HTTP 请求,并分析应用程序响应的工具。 Sequencer——是一个用来分析那些不可预知的应用程序会话令牌和重要数据项的随机性的工具。 Decoder——是一个进行手动执行或对应用程序数据者智能解码编码的工具。 Comparer——是一个实用的工具,通常是通过一些相关的请求和响应得到两项数据的一个可视化的“差异”。 关于burp suite 的详细教程网上俯拾皆是 正当小编看的入迷时,技术大大突然告诉我,用这个软件,要小心了!2938 原来,在burp suite的V1.7.27版本中,被曝出了远程代码执行漏洞。 演示视频:http://v.youku.com/v_show/id_XMzAzNjM1NTg4NA==.html看起来是有图有真相啊!然而burp suite则表示,该视频有可能是伪造的,关于该漏洞的证据并不充分。随即网友和burp suite在推特上展开了撕逼环节。不过,对于互联网安全从业者来说,这个漏洞无论是真是假,提高警惕性是必要的,悬镜安实验室始终抱着不放过任何一个可能的潜在漏洞的态度对待我们的工作,正是这样的态度才造就我们的三合一漏洞检测平台云鉴:服务器漏洞扫描、web漏洞扫描、app风险评估一步到位。2939借助悬镜GPU集群运算平台全自动化检测,快如闪电,省心。融合了云诺大数据智能检测云平台的海量漏洞数据,安心。配合悬镜服务器卫士保护服务器,放心。你的服务器有没有漏洞,测测就知道。点击 云鉴漏洞扫描,即可体验。悬镜安全华为云市场安全服务详情地址:https://app.huaweicloud.com/seller/e91ac73e7a45443fae0a0974202c7908
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签