《维他命》逐日清静简讯20180625

宣布时间 2018-06-25

【清静误差】思科PSIRT忠言使用DoS误差(CVE-2018-0296)的攻击运动


思科PSIRT发明针对其误差(CVE-2018-0296)的果真的误差使用,向用户忠言潜在的清静危害。该误差于2018年6月6日果真披露,可允许未经身份验证的远程攻击者触发该误差导致拒绝服务(DoS)或信息泄露。该误差影响Cisco ASA软件和Cisco FTD软件,建议用户升级至最新的版本以修复此问题。

原文链接:https://blogs.cisco.com/security/cve-2018-0296


【威胁情报】研究职员发明伪装成WannaCry举行诓骗的垃圾邮件运动


研究职员发明一个新的垃圾邮件运动,该运动伪装成来自WannaCry-Hack-Team组织,在垃圾邮件中称勒索软件WannaCry卷土重来,收件人的装备已经熏染了该勒索软件并且其数据将于2018年6月22日的5:00-10:00PM被删除,除非其支付0.1个比特币的赎金。该运动现实上只是一个圈套,值得庆幸的是现在还没有人受骗。


原文链接:https://www.bleepingcomputer.com/news/security/blackmail-campaign-pretending-to-be-wannacry-is-really-just-wannaspam/


【威胁情报】研究职员称使用Yoosee管理程序的多款网络摄像头易被黑客接受


清静研究实验室SRLabs称多个品牌的网络摄像头、清静摄像机、宠物和婴儿监视器使用了不清静的云控制系统,攻击者可通过执行扫描、修改装备ID参数以及使用默认密码来接受装备并获取其视频流。SRLabs称这些装备都是一家深圳公司Gwelltimes的贴牌产品,这些产品通过Yoosee app举行管理,该应用在Google Play上的下载次数凌驾100万次。

原文链接:https://www.bleepingcomputer.com/news/security/someone-is-taking-over-insecure-cameras-and-spying-on-device-owners/


【威胁情报】研究职员忠言称使用TLS认证网站的Netflix垂纶运动一直增添


SANS手艺研究院院长Johannes Ullrich称使用TLS认证网站的Netflix垂纶运动一直增添。攻击者首先入侵WordPress或Drupal等CMS构建的网站,然后建设Netflix垂纶网站并获取与Netflix名称相关的TLS证书,如netflix.domain.com或netflix.login.domain.com,这使其看起来越发可信。虽然Netflix账户价值并不高,但这种攻击易于实现自动化且难以让受害者发明。


原文链接:https://threatpost.com/new-phishing-scam-reels-in-netflix-users-to-tls-certified-sites/132976/


【威胁情报】研究职员发明ROKU TV和SONOS音响装备易受DNS重新绑定攻击


研究职员Brannon Dorsey发明Roku TV和Sonos音响装备易受DNS重新绑定攻击,Roku中的误差(CVE-2018-11314)使得攻击者可通过外地外部控制API会识趣顶盒流媒体装备的基本功效,包括启动应用、搜索内容和播放。Sonos中的误差(CVE-2018-11316)使得攻击者可通过其UPnP web服务器在装备上运行Unix shell下令。

原文链接:https://threatpost.com/roku-tv-sonos-speaker-devices-open-to-takeover/133005/


【误差补丁】研究职员称WebAssembly中的新内容可能导致浏览器Meltdown和Specter补丁失效


Forcepoint清静研究职员John Bergbom称WebAssembly标准中即将增添的内容可能导致针对Meltdown和Specter的浏览器补丁失效。WebAssembly标准用于提高JavaScript代码的速率和性能,现在支持所有的主流浏览器,包括Chrome、Edge、Firefox和Safari。研究职员称WebAssembly中的新内容(对共享内存的线程的支持)可绕过浏览器的相关补丁。


原文链接:https://www.bleepingcomputer.com/news/security/changes-in-webassembly-could-render-meltdown-and-spectre-browser-patches-useless/