• [数据安全] 关于数字货币交易平台面临的安全威胁
    近期部分与数字货币交易平台相关的安全事件近期,数字货币交易所安全事件频发。2018年01月日本Coincheck交易所受到黑客攻击被盗取NEM新经币损失约5.34亿美元;2018年02月基于以太坊的XMRG代币的交易价格上涨787%后迅速暴跌归零,造成大量用户经济损失,背后原因在于其智能合约代码存在整数溢出漏洞,超额铸币后抛售造成恶性通胀;2018年03月Binance交易所,黑客利用盗取的用户信息进行大量交易操纵市场行情获利超过1亿美元。2018年04月基于以太坊的BEC代币和SMT代币先后因智能合约存在溢出漏洞造成天量代币转出,引发恐慌抛售,导致市值几近归零……这样的案例数不胜数。笔者通过这些观察,发现两个现象:一是事件发生的频率很频繁,要知道这只是列举近期部分影响比较大的事件,如果把时间范围扩大,或者算上可能存在的影响较小的以及被掩盖的事件的话,数量会比这个更多;二是平台或用户的损失数额巨大,动辄数千万甚至数亿美元。实际上,通过这些事件记录,还可以得到更多信息,接下来展开分析一下。2018年3月初,著名的数字货币交易平台币安出现大量账户异常交易,继而影响了整个数字货币市场的交易行情。这个事件的操作手法很有趣,后文会再提起。这里要说的是,事件发生之后,有人发文指责事件是币安官方自导自演的,币安联合创始人何一后续发文回应,反驳这一指责。事件真相究竟如何笔者不打算在此讨论,这里是想要援引何一回文中的一句话:“出现这种安全问题是几乎不可避免的,任何种类的交易所每天都遭受攻击,一方面政策空间狭窄,导致币圈不太可能照搬传统交易所体系,另一方面虚拟货币交易所面世才几年,不管是风控还是技术积累都需要一个成长过程。”是否认同这个说法,是个仁者见仁的问题,笔者所关注的主要是它的思路。这个说法当中,把数字货币交易平台同传统金融交易平台做了对比,本文接下来也会使用同样的思路来阐述。二、黑客为何攻击数字货币交易所?从逻辑上说,任何主观行为都是有目的的,黑客攻击行为的目的,不乏有为了炫耀技术或者表达政治诉求之类的情况,但是占比最大的还是为了获得经济回报。现实生活中,是存在攻击传统金融机构例如银行或者证券交易所系统的情况的,但是这方面的记录相对上文而言少很多,下面分析一下原因。笔者认为,主要存在两方面的原因,一方面,传统金融机构所保有的资产,无论是数字化的(相对于实体化的纸币和硬币)法定货币,还是证券凭证,普遍都是记名的,其流转过程有迹可循,并且接受监管,要实现难以追踪的转移效果,成本高难度大。另一方面,传统金融行业的数字化历史已经很久,无论是人才储备,技术积累,制度规范都已经很成熟,单就信息安全方面的建设水平也相对很高了,要从技术上实现成功侵入盗走资产并逃脱追捕这一系列步骤难度非常大。反观数字货币交易所,一方面,数字货币的匿名性,不可篡改性以及无监管特性,导致了资产转移便捷,溯源找回难度大。另一方面,数字货币交易行业出现时间短,发展又非常快,利润高,导致本来技术积累就不足的情况下,仍然忽视信息安全方面的建设,隐藏的安全漏洞多,攻击起来相对容易。————————————————原文链接:https://blog.csdn.net/safemen66/article/details/82630611
  • [整体安全] HiCert安全日报 - 2021-05-29
    - News -1.2021暗网价格指数:Gmail账户售价比信用卡数据更贵https://www.cnbeta.com/articles/tech/1133717.htm2.新浪微博诉字节跳动不正当竞争案一审宣判 未获平台授权第三方不得抓取用户内容https://www.cnbeta.com/articles/tech/1133713.htm3.日本中央省厅被黑,富士通SaaS平台成"攻击踏板"https://www.freebuf.com/articles/network/275318.html4.黑客攻击来袭,多个日本政府部门的敏感数据泄露https://mp.weixin.qq.com/s/zoo1tVDXJTRwSLZyUb4IrA5.HIBP 网站的Pwned Passwords组件代码开源,且直接收录 FBI 提供的数据https://mp.weixin.qq.com/s/sKZxWJJEi5wck5F3nkMJqw6.西门子修复热门 CAD 库中的多个代码执行高危漏洞https://mp.weixin.qq.com/s/BfF5tzP9UN2VMUFyyIlfNg7.加拿大邮政供应商泄漏95万条包裹收件人数据https://mp.weixin.qq.com/s/sZmW7xLK_RyaaFgW-UAgOQ- Research -1.CVE-2021-31440:Linux 内核eBPF提权漏洞分析(Pwn2Own 2021)https://www.anquanke.com/post/id/242567
  • [整体安全] HiCert安全日报 - 2021-05-22
    - News -1.Facebook的欧美数据流受到威胁 可能将给其他科技巨头带来麻烦https://www.cnbeta.com/articles/tech/1130665.htm2.2021年290多家企业遭6个勒索团伙袭击https://www.esentire.com/resources/library/six-ransomware-gangs-claim-290-new-victims-in-2021-potentially-reaping-45-million-for-the-hackers3.关于抖音等105款App违法违规收集使用个人信息情况的通报https://www.freebuf.com/articles/database/273872.html4.零信任安全市场年复合增长率高达17.6%https://www.aqniu.com/industry/74312.html5.干货!RSAC2021十大安全趋势速览https://www.anquanke.com/post/id/2417076.有证据表明高通驱动中的4个漏洞已经被黑客利用 数百万台设备受影响https://www.cnbeta.com/articles/tech/1130841.htm7.今年一季度黑客利用微软和谷歌等服务发送了5200万条恶意信息https://www.cnbeta.com/articles/tech/1130873.htm8.美国管道袭击总结--勒索病毒的"自救指南"https://www.aqniu.com/industry/74326.html- Analysis -1.新冠病毒应对所引发的网络安全思考 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/network/272147.html- APT -1.APT组织 FIN7 使用渗透测试工具感染Windows计算机https://mrhacker.co/malware/apt-hacker-group-fin7-uses-a-pentesting-tool-to-infect-windows-machines/
  • [整体安全] HiCert安全日报 - 2021-05-20
    - News -1.微软发布威胁警报:远程访问工具RevengeRAT正发起钓鱼攻击https://www.cnbeta.com/articles/tech/1129675.htm2.FragAttacks:USENIX 2021 安全会议演讲议题视频https://www.youtube.com/watch?v=OJ9nFeuitIU3.黑莓安全研究团队实现利用 QEMU 运行 ARM64 版本的 macOS 系统https://appleinsider.com/articles/21/05/18/blackberry-publishes-method-to-virtualize-arm64-version-of-macos4.Windows 10 21H1 版本将要引入的 Mitigation - eXtended Flow Guard (XFG) 的介绍https://www.offensive-security.com/offsec/extended-flow-guard/5.9个月9000万美元:Darkside商业帝国的建立与崩塌https://www.bleepingcomputer.com/news/security/darkside-ransomware-made-90-million-in-just-nine-months/6.QNap提醒针对NAS设备的勒索软件攻击https://www.bleepingcomputer.com/news/security/qnap-warns-of-ech0raix-ransomware-attacks-roon-server-zero-day/
  • [数据库安全] 针对于数据库的安全产品,除了DBSS数据库安全审计外,还有其它的吗?
    早先有一个DBSS数据库安全防护的产品,看到最新动态里,显示已经下线了;请问还有其它类似的服务,能对数据库的安全做保护吗?比如要实现数据库某些敏感数据自动发现,数据库敏感字段脱敏、加密等功能
  • [云计算周刊] 山石岩读丨云计算安全到底说的是什么安全?一看就会
    先人一步,开启云安全新视界!  云计算概念于2006年被Google公司正式提出,云计算模式在世界范围内也逐渐成为信息通信(ICT)行业的发展趋势。从本质上来说,云计算是一种以服务为特征的计算模式,它通过对各种计算资源进行抽象,以新的业务模式提供高性能、低成本的持续计算、存储空间及各种软件服务,支撑各类信息化应用,能够合理配置计算资源,提高计算资源的利用率,降低成本,促进节能减排,实现真正理想的“绿色”计算。  然而,云计算带来诸多便利与优势的同时也给信息安全带来了多个层面的冲击与挑战。云计算的服务计算模式、动态虚拟化管理方式以及多层服务模式等引发了新的信息安全问题;云服务级别协议所具有的动态性及多方参与的特点,对责任认定及现有的信息安全体系带来了新的冲击;云计算的强大计算与存储能力被非法利用时,将对现有的安全管理体系产生巨大影响等。为有效应对上述安全风险,我国相关部门积极推进云计算安全标准体系的建设工作,并在各有关单位的共同努力下取得了显著成果。  一、当前已制定的主要标准  1、国家标准  目前已发布的云计算安全相关国家标准如下图所示:从上图中可以看到,我国云计算安全国家标准体系已初步形成,其中,《信息安全技术 云计算安全参考架构》、《信息安全技术 云计算服务安全能力要求》和《信息安全技术 云计算服务安全能力评估方法》这3个标准在现有云安全国标体系中重要性较高,为其它标准的编制提供了基础和依据。相较于国家标准,通信行业标准更聚焦于电信和互联网行业。从上图中可以看到,目前已发布的云计算安全通信行业标准是在国标的基础上,重点对电信运营商和互联网云服务商所提供的云服务进行了更为细化和具体的规范和指导。其中,最早发布的《云计算安全框架》对于其它云安全通信行业标准来说具有基础性重要作用,该标准分析了在云计算环境中,云服务客户、云服务提供商、云服务伙伴所面临的安全威胁和挑战,并阐明了可减缓这些风险和应对安全挑战的安全能力,该标准提出的框架方法适用于在缓解和应对云计算安全威胁和安全挑战时,对云计算安全能力提出具体要求。  3、网络安全等级保护系列标准中的云计算安全扩展要求:  等级保护是我国在网络安全领域实施的重要制度之一。为使网络安全等级保护系列标准能够实现与时俱进,适应新技术、新应用的发展所提出的安全需求,修订后的《网络安全等级保护基本要求》及与之配套的《网络安全等级保护测评要求》标准于2019年发布并实施。  《网络安全等级保护基本要求》标准针对云计算、移动互联、物联网、工业控制系统和大数据共5个技术领域提出了安全扩展要求。以最典型和最重要的第三级安全要求为例,该标准在7个层面(5个技术层面和2个管理层面)对17个控制点提出了共44条云计算安全扩展要求项。此外,该标准还在附录D中对云计算应用场景进行了说明,明确指出:软件即服务(SaaS)、平台即服务 (PaaS)、基础设施即服务(IaaS)是三种基本的云计算服务模式。  如下图所示,在不同的服务模式中,云服务商和云服务客户对计算资源拥有不同的控制范围,控制范围则决定了安全责任的边界。在基础设施即服务模式下,云计算平台/系统由设施、硬件、资源抽象控制层组成;在平台即服务模式下,云计算平台/系统包括设施、硬件、资源抽象控制层、虚拟化计算资源和软件平台;在软件即服务模式下,云计算平台/系统包括设施、硬件、资源抽象控制层、虚拟化计算资源、软件平台和应用软件。不同服务模式下云服务商和云服务客户的安全管理责任有所不同。 二、山石网科参与制定的有关标准  自2019年以来,山石网科加大了在标准研究工作方面的投入,截至目前,正在参与制定中的国家标准和通信行业标准包括:  1、国家标准《信息安全技术 边缘计算安全技术要求》:边缘计算指的是在网络边缘结点来处理、分析数据,边缘结点指的就是在数据产生源头和云中心之间任一具有计算资源和网络资源的结点。如果说云计算是集中式大数据处理,边缘计算则可以理解为边缘式大数据处理,其更适合实时的数据分析和智能化处理,相较单纯的云计算也更加高效而且安全。更准确地说,边缘计算的本质其实是对云计算的一种扩展、补充和优化。该标准给出了边缘计算的安全框架,包括应用安全、网络安全、数据安全、基础设施安全、物理环境安全、安全运维支撑、端边协同安全和云边协同安全,并针对各部分提出了相应的安全技术要求。  2、通信行业标准《云服务客户信息安全管理体系评估规范》:随着国家大力推进产业数字化,越来越多的传统企业通过上云实现数字化转型;面对云计算技术的快速发展,如何帮助和指导更多的企业安全使用云服务资源、选择公有云或多云环境、管理好云上数据,最终实现企业的数字化转型的业务目标,该标准为云服务客户建立和运营信息安全管理提供指导,同时也为针对云服务客户的信息安全管理体系评估提供指南。  3、通信行业标准《5G多接入边缘计算平台 通用安全防护要求》和《5G多接入边缘计算平台 通用安全防护检测要求》:《5G多接入边缘计算平台 通用安全防护要求》标准规定了5G多接入边缘计算平台按安全保护等级的安全防护要求,涉及应用安全、网络安全、设备安全、数据安全、物理环境安全和管理安全。《5G多接入边缘计算平台 通用安全防护检测要求》标准则规定了5G多接入边缘计算平台按安全保护等级的安全防护检测要求,也涉及应用安全、网络安全、设备安全、数据安全、物理环境安全和管理安全,两个标准都适用于基础电信业务经营者独立或与第三方合作建设运营以及用户自身建设运营的5G多接入边缘计算平台。  三、总结与展望  2020年我国出台了“十四五”规划和2035年远景目标纲要,将“加快数字发展建设数字中国”作为独立篇章,并提出云计算、大数据、人工智能、物联网、工业互联网、区块链等数字经济重点产业,以及智能交通、智慧能源、智能制造等十大数字应用场景。具体到云计算产业,规划纲要指出:“加快云操作系统迭代升级,推动超大规模分布式存储、弹性计算、数据虚拟隔离等技术创新,提高云安全水平。以混合云为重点培育行业解决方案、系统集成、运维管理等云服务产业”,充分体现了国际前沿的最新脉动,也为中国云计算产业指明了发展方向。  随着云计算部署模式及其相关技术在更多行业和领域的不断应用和普及,更多的安全威胁和风险也将不断出现。为适应这种形势,保障云计算产业健康发展,我国云计算安全标准化工作将持续推进,云安全标准体系也将日臻完善和趋于成熟。山石网科作为中国网络安全行业的领军企业,将基于在云计算和虚拟化安全方面的创新能力和技术实力,继续为我国云计算安全标准化的发展作出更多积极贡献。
  • [主机安全] 微软5月份月度安全漏洞预警
    一、概要近日,微软发布2021年5月份安全补丁更新,共披露了55个安全漏洞,其中4个漏洞标记为严重漏洞。攻击者利用漏洞可实现远程代码执行、权限提升、敏感信息泄露等。受影响的应用包括:Microsoft Windows、Exchange Server、Hyper-V等组件。微软官方说明:https://msrc.microsoft.com/update-guide/releaseNote/2021-May本月用户需关注HTTP 协议堆栈远程执行代码漏洞(CVE-2021-31166),该漏洞官方说明可造成蠕虫级危害,未经过身份验证的攻击者可以使用 HTTP 协议栈 (http.sys) 将特制的数据包发送到目标服务器,实现远程代码执行。请受影响的用户及时自检并安排补丁升级,避免遭受攻击。 二、漏洞级别漏洞级别:【严重】(说明:漏洞级别共四级:一般、重要、严重、紧急)  三、影响范围Microsoft Windows、Exchange Server、Hyper-V等产品。 四、重要漏洞说明详情CVE编号漏洞名称严重程度影响产品CVE-2021-31166HTTP 协议堆栈远程执行代码漏洞严重Windows Server, version 20H2 (Server Core Installation)Windows Server, version 2004 (Server Core installation)Windows 10 Version 20H2 for x64-based SystemsWindows 10 Version 20H2 for ARM64-based SystemsWindows 10 Version 20H2 for 32-bit SystemsWindows 10 Version 2004 for x64-based SystemsWindows 10 Version 2004 for ARM64-based SystemsWindows 10 Version 2004 for 32-bit SystemsCVE-2021-28476Hyper-V 远程执行代码漏洞严重Windows 10、Windows 8.1、Windows 7、Windows Server 2008/2008   R2/2012/2012 R2/2016/2019CVE-2021-31194OLE 自动化远程执行代码漏洞严重Windows 10、Windows 8.1/RT 8.1、Windows 7、Windows Server 2008/2008   R2/2012/2012 R2/2016/2019CVE-2021-26419脚本引擎内存损坏漏洞严重Internet Explorer 9、Internet   Explorer 11(注:以上为严重漏洞,其他漏洞及详情请参见微软官方说明) 五、安全建议1、可通过Windows Update自动更新微软补丁修复漏洞,也可以手动下载补丁,补丁下载地址:https://msrc.microsoft.com/update-guide/2、为确保数据安全,建议重要业务数据进行异地备份。3、华为云企业主机安全HSS已具备此次漏洞检测与修复能力。华为云HSS企业版及以上用户在控制台通过“风险预防->漏洞管理->windows系统漏洞管理”界面即可检测与修复漏洞。注意:修复漏洞前请将资料备份,并进行充分测试。
  • [云计算周刊] 工信部王建伟:软件企业云计算转型步伐加快,将总结推广金蝶成功做法
    5月8日,工业和信息化部信息技术发展司副司长王建伟出席2021金蝶云苍穹峰会,并发表了“企业软件行业高质量发展”主题演讲。王建伟指出,我国云计算进入了创新活跃、应用普及、生态繁荣的新阶段,作为全球增速最快的市场之一,培育形成了一批具有全球影响力的骨干企业,软件企业向云计算的转型步伐不断加快,云服务收入占比持续快速提升,云计算产业结构持续优化,产业链条逐步完善。以金蝶为代表的软件企业紧抓数字经济发展的机遇,不仅成功地实现了自身的数字化转型,还利用企业云服务平台帮助大量的中小企业、大型企业实现管理业务模式的创新,其成功做法值得加以总结推广。以下为王建伟演讲全文:非常高兴参加2021金蝶云苍穹峰会论坛,在此,我谨代表工业和信息化部信息技术发展司对峰会的召开表示衷心的祝贺,对长期以来关心和支持我国软件产业发展的各位行业朋友表示衷心的感谢!当前,新一轮科技革命和产业变革正在重塑全球经济格局,以云计算为代表的新一代信息技术创新活跃,与实体经济深度融合,推动泛在连接、数据驱动、智能引领的数字经济新形式孕育而生。党的十八大以来,党中央高度重视新一代信息技术在创新驱动发展当中的重要作用,完善顶层设计,作出了系列的重大决策部署,推动我国云计算进入了创新活跃、应用普及、生态繁荣的新阶段。在政策环境方面,国务院出台了《关于促进云计算创新发展、培育信息产业新生态的意见》,工信部相继出台了《云计算综合标准化体系建设指南》《云计算发展三年行动计划》《推动企业上云实施指南》等一系列的配套政策,积极营造良好的氛围,促进云计算普及深化和生态完善。在产业规模方面,近年来,我国云计算产业保持强劲的发展态势,年增速超过30%,是全球增速最快的市场之一,培育形成了一批具有全球影响力的骨干企业,软件企业向云计算的转型步伐不断加快,云服务收入占比持续快速提升,云计算产业结构持续优化,涵盖了咨询、设计、部署、运营、维护等等,产业链条逐步完善。在技术创新方面,国内云计算骨干企业在大规模并发处理、海量数据存储等关键核心技术和容器、微服务等新兴领域不断取得突破,有效满足了亿级用户各类场景下复杂应用的需求,在国内主流开源社区和标准化环境当中,我国产业力量也发挥着越来越重要的作用。在行业应用方面,云计算应用依托互联网行业走向政务、金融、交通、能源等更多的行业之中,企业上云有序推进。据不完全统计,2018年至2020年,全国新增上云企业超过130万家,制造领域全方面深入推进工业云发展,作为推动“两化”融合发展工业互联网的关键抓手。2021年是“十四五规划”的开局之年,也是建党一百周年,是国家立足新发展阶段、贯彻新发展理念、构建新发展格局的大背景下,需要充分发挥新一代信息技术覆盖面广、渗透性强、带动作用明显的优势,深入推进供应侧结构性改革,助力各行业加速数字化、网络化、智能化转型,培育壮大经济发展的新动能。在今后的工作中,工信部将深入贯彻落实党的**精神,积极围绕网络强国和制造强国的战略目标,加快培育以云计算为代表的新一代信息技术产业,全面推动与实体经济深度融合,助力我国经济实现高质量发展。一是努力营造良好的发展环境。深入贯彻落实党中央、国务院的决策部署,持续优化发展环境,加强各部门、各地区之间的统筹协作,培育云计算领域的龙头骨干企业,优化完善产业的生态体系。二是推动云计算与新基建融合发展。推动云计算、5G、工业互联网、人工智能等新基建的融合创新,打造云管端一体的解决方案。依托云计算平台提供大数据、区块链等新型的应用服务,不断培育新业态、新模式。三是推动企业深度上云、用云。指导云计算厂商和行业企业加强供需对接,丰富云产品供给。完善支撑配套服务,促进更多信息系统向云平台的迁移。普及深化云计算应用,改造提升传统产业,打造经济发展新动能。近年来,以金蝶为代表的软件企业紧抓数字经济发展的机遇,不仅成功地实现了自身的数字化转型,还利用企业云服务平台帮助大量的中小企业、大型企业实现管理业务模式的创新,后续我们将认真总结金蝶企业成功的做法并加以推广。各位来宾,让我们牢牢地把握时代的脉搏和发展的机遇,大力推进新一代信息技术产业发展,推动行业企业加快数字化转型的步伐,为制造强国、网络强国、数字中国的建设做出积极的贡献。
  • 代码安全测试工作怎么开展?
           代码安全测试工作在企业内如何开展,解决这个问题,需要从三个方面如手,这三个方面分别是:制度建设、团队建设和技术建设。三者相辅相承,相互牵动,缺一不可。其中:  制度建设:俗话说:“无规矩不成方圆”。制度建设在企业部门重多、关系复杂的环境中显得尤为的重要。这里我们需要通过管理层建立权威的软件安全测试制度  团队建设:无论做什么事情,人永远是最重要的。如果有一个良好的软件安全测试团队,通力配合,就可达到预期的效果。软件安全团队建设一定要角色分配清楚,权责分明,再给其良好的软件安全技术培训与教育就可以了。  技术建设:“欲先成其事,必先利其器”。只有良好的软件安全测试技术才能使“制度”顺利实施。这里我们采用先进的软件安全测试工具“找八哥”来为我们的体系建设奠定坚实的技术基础。         建议可以去思客云公司的了解一下,他们提出来的“GATE+”安全测试管理体系。即:该体系以找八哥测试系统为基础,以“软件源代码安全测试标准”为中心,以开发者测试和开发者安全编码为两个基本点,共同建设,协同发展。这个模式比较好,充分实现了“以人为本”的管理思想,可以较好的在企业中开展源代码安全测试工作。
  • [整体安全] HiCert安全日报 - 2021-05-10
    漏洞 Vulnerability福昕PDF浏览软件修复多个漏洞https://www.foxitsoftware.com/support/security-bulletins.htmlRemoteMouse存在多个严重0day漏洞https://axelp.io/MouseTrap安全事件 Security Incident英国和美国联合披露更多关于俄罗斯 SVR 组织攻击技战术(TTPs)信息https://www.ncsc.gov.uk/files/Advisory%20Further%20TTPs%20associated%20with%20SVR%20cyber%20actors.pdfThallium针对韩国外交、安全、国防、统一领域专家的攻击激增警报https://blog.alyac.co.kr/3754?category=957259新的TsuNAME漏洞可让攻击者关闭权威DNS服务器https://thehackernews.com/2021/05/new-tsuname-flaw-could-let-attackers.html微软:针对数十个组织的商业电子邮件泄露攻击https://www.bleepingcomputer.com/news/security/microsoft-business-email-compromise-attack-targeted-dozens-of-orgs/“Panda Stealer”瞄准加密货币钱包https://www.trendmicro.com/en_us/research/21/e/new-panda-stealer-targets-cryptocurrency-wallets-.html
  • [整体安全] HiCert安全日报 - 2021-05-09
    - News -1.明年开始欧盟的微软客户将能够在当地存储他们的所有数据https://www.cnbeta.com/articles/tech/1124465.htm2.幽灵漏洞新变种,威胁英特尔和AMD处理器预计影响数十亿电脑https://www.freebuf.com/news/272142.html3.大规模DDoS攻击导致比利时政府网站瘫痪https://www.freebuf.com/news/272251.html4.邮件披露1.28亿iOS用户受到了2015年的XcodeGhost恶意软件影响https://www.cnbeta.com/articles/tech/1125185.htm5.美国制裁俄罗斯所喻示的网络间谍活动红线https://mp.weixin.qq.com/s/3MsBvKPgMnrpmr2p32JqUQ6.高通芯片中的漏洞允许攻击者窥探手机通话和短信https://www.freebuf.com/news/272259.html
  • [整体安全] 【漏洞通告】VoIPmonitor 远程代码执行漏洞
    漏洞名称 : VoIPmonitor 远程代码执行漏洞 CVE-2021-30461组件名称 : VoIPmonitor影响范围 : VoIPmonitor <= 24.60漏洞类型 : 远程代码执行利用条件 : 1、用户认证:不需要用户认证2、触发方式:远程综合评价 : <综合评定利用难度>:容易,无需授权即可远程代码执行。<综合评定威胁等级>:高危,能造成远程代码执行。漏洞分析:1 组件介绍VoIPmonitor是具有商业前端的开源网络数据包嗅探器,运行在Linux系统之上。VoIPmonitor旨在根据ITU-T G.107 E模型根据网络参数分析VoIP呼叫的质量-延迟变化和数据包丢失,该模型可预测MOS规模的质量。具有所有相关统计信息的调用将保存到MySQL数据库。可以选择仅使用SIP协议或SIP / RTP / RTCP / T.38 / udptl协议将每个呼叫保存到pcap文件。VoIPmonitor还可以解码语音并通过商业WEB GUI播放语音,或将其保存为WAV格式到磁盘中。支持的编解码器为G.711 alaw / ulaw,商业插件支持G.726 G.722 G.729a G.723 iLBC Speex GSM Silk iSAC OPUS AMR。VoIPmonitor也能够将T.38传真转换为PDF。2 漏洞描述安全团队监测到一则VoIPmonitor组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2021-30461,漏洞威胁等级:高危。该漏洞是由于未对用户输出做正确的过滤,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行如远程代码执行攻击,最终造成获取服务器最高权限。3 漏洞复现搭建VoIPmonitor组件24.60版本环境,复现该漏洞,效果如下:影响范围:VoIPmonitor由于其对VoIP流量的监控和解析广泛使用,可能受漏洞影响的资产广泛分布于世界各地,大部分分布在国外。今年曝出的漏洞属于利用难度低的远程代码执行漏洞,导致漏洞影响力还是很大。目前受影响的VoIPmonitor版本:VoIPmonitor <= 24.60解决方案:1 官方修复建议当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:http://www.voipmonitor.org/download?WHMCSwxPBfGDQsX5v=9f9sm04mkao3phcdutsogd6vls
  • [整体安全] HiCert安全日报 - 2021-05-03
    - News -1.有证据显示网络间谍组织 UNC1151 与 Ghostwriter 行动有关https://www.fireeye.com/blog/threat-research/2021/04/espionage-group-unc1151-likely-conducts-ghostwriter-influence-activity.html2.勒索团队攻击QNap不到一周赚近30万美元https://www.bleepingcomputer.com/news/security/a-ransomware-gang-made-260-000-in-5-days-using-the-7zip-utility/3.黑客利用FiveHands勒索软件攻击中的SonicWall 0 Day漏洞https://thehackernews.com/2021/04/hackers-exploit-sonicwall-zero-day-bug.html- Research -1.探讨如何分析 IoT 的 BLE 协议https://www.nowsecure.com/blog/2021/04/28/standardizing-automated-security-testing-for-iot-bluetooth-le-ble/2.四字节的力量:在Linux内核中利用CVE-2021-26708https://www.anquanke.com/post/id/238141- APT -1.Lazarus APT组织是如何利用藏匿于 BMP 图片中恶意代码来下载远控软件的https://www.anquanke.com/post/id/238845
  • [数据安全] SQL注入的概念
    (1)SQL注入漏洞原理   SQL注入攻击指的是通过构建特殊的输入作为参数传入Web应用程序,而这些输入大都是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的操作,其主要原因是程序没有细致地过滤用户输入的数据,致使非法数据侵入系统。根据相关技术原理,SQL注入可以分为平台层注入和代码层注入。前者由不安全的数据库配置或数据库平台的漏洞所致;后者主要是由于程序员对输入未进行细致地过滤,从而执行了非法的数据查询。基于此,SQL注入的产生原因通常表现在以下几方面:①不当的类型处理;②不安全的数据库配置;③不合理的查询集处理;④不当的错误处理;⑤转义字符处理不合适;⑥多个提交处理不当。 (2)SQL注入漏洞对于数据安全的影响数据库信息泄漏:数据库中存放的用户的隐私信息的泄露。网页篡改:通过操作数据库对特定网页进行篡改。网站被挂马,传播恶意软件:修改数据库一些字段的值,嵌入网马链接,进行挂马攻击。数据库被恶意操作:数据库服务器被攻击,数据库的系统管理员帐户被窜改。服务器被远程控制,被安装后门。经由数据库服务器提供的操作系统支持,让黑客得以修改或控制操作系统。破坏硬盘数据,瘫痪全系统。一些类型的数据库系统能够让SQL指令操作文件系统,这使得SQL注入的危害被进一步放大。————————————————原文链接:https://blog.csdn.net/sun8890446/article/details/80684606
  • [整体安全] HiCert安全日报 - 2021-05-02
    - News -1.网安行业营收季节性明显,部分公司中报预亏https://www.4hou.com/posts/7YwQ2.微软宣布使用Intel TDT技术检测挖矿木马https://www.freebuf.com/news/271365.html3.OGUsers黑客论坛第4次被黑客入侵,数据泄漏https://www.ddosi.com/oguser-4/- Research -1.红队武器化方法之获取NetNTLM哈希https://www.4hou.com/posts/8WzW- APT -1.FIN8 APT组织新动作:一起 “精心布置” 的定向窃密活动https://security.tencent.com/index.php/blog/msg/1872.Lazarus APT组织是如何利用藏匿于 BMP 图片中恶意代码来下载远控软件的https://www.anquanke.com/post/id/238845
总条数:760 到第
上滑加载中