美国国家标准与手艺研究院宣布隐私框架初稿;Verizon Wireless误差导致约200万客户的条约泄露
宣布时间 2019-09-111.美国国家标准与手艺研究院宣布隐私框架初稿
美国国家标准与手艺研究院(NIST)宣布了一个隐私框架初稿,旨在通过企业危害管理资助企业改善小我私家隐私。NIST体现,隐私框架旨在通过三个事项资助企业�;ば∥宜郊乙剑和ü诜窈筒分兄С制返戮鲆槔唇ㄉ杩突湃�;推行合规义务;以及增进与客户和羁系机构就隐私实践举行相同。该政策遵照网络清静框架的结构,由焦点、概况和实验层组成。焦点部分旨在增进关于隐私�;ぴ擞推谕Ч亩曰�,而概况部分则推进知足组织使命和隐私价值的运动和效果的优先序次。实验层则对组织处置惩罚隐私危害流程的充分性举行相同和决议提供支持。
原文链接:
https://www.executivegov.com/2019/09/nist-issues-preliminary-draft-of-privacy-framework/
2.Verizon Wireless误差导致约200万客户的条约泄露
英国清静研究员Daley Bee发明Verizon Wireless系统的一个子域保存不清静的直接工具引用(IDOR)误差,可能被黑客使用来获取200万客户条约。该子域名是telestore.verizonwireless.com,似乎被公司员工用来会见内部PoS工具和审查客户信息。进一步剖析发明了一个指向PDF名堂的Verizon客户条约的URL,研究职员通过修改GET参数值可会见约200万个条约,其中包括姓名、地址、电话号码、装备型号和序列号以及客户署名等内容。Verizon证实了这一误差,并在接到通知的一个月后修复了该问题。
原文链接:
https://www.securityweek.com/vulnerabilities-exposed-2-million-verizon-customer-contracts
3.Stealth Falcon新后门使用Windows BITS服务窃取数据
ESET研究职员发明APT组织Stealth Falcon的新后门滥用Windows BITS服务来隐藏其与下令和控制(C&C)服务器的通讯流量。Windows BITS是微软向全球用户发送Windows更新的默认系统,研究职员以为该后门这样做是为了绕过防火墙,由于企业以为BITS流量很可能包括软件更新而倾向于忽略它。ESET将该后门命名为Win32/StealthFalcon,它允许攻击者在受熏染的系统上下载和运行其它恶意代码或窃取数据发送到远程服务器。该后门似乎是2015年建设的,使用了与2016年Citizen Lab报告中详述的Powershell后门相同的C&C域名。ESET没有透露新后门的攻击情形或目的。
原文链接:
https://securityaffairs.co/wordpress/91019/apt/stealth-falcon-backdoor-bits.html
4.ZDI披露Red Lion公司HMI产品中的多个清静误差
研究职员在美国Red Lion公司制造的人机界面(HMI)编程软件中发明多个清静误差。Red Lion是Spectris的子公司,凭证美国CISA的信息,Red Lion的产品在全球规模内使用,主要用于要害制造领域。趋势科技研究职员发明Red Lion的Crimson编程软件,特殊是3.0及之前版本和3.112.00之前的3.1版本保存四个误差,包括CVE-2019-10996、CVE-2019-10978、CVE-2019-10984和CVE-2019-10990。其中最严重的一个误差允许攻击者通过诱使目的用户翻开恶意CD3文件,在目今历程的上下文中远程执行恣意代码。另一个误差与硬编码的凭证有关。Red Lion宣布了Crimson 3.1版本3112.00以修补误差,但见告客户它不妄想宣布Crimson 3.0的更新。
原文链接:
https://www.securityweek.com/several-vulnerabilities-found-red-lion-hmi-software
5.思科Talos披露NETGEAR无线路由器中的DoS误差
思科Talos发明NETGEAR N300系列无线路由器包括两个拒绝服务误差。未经身份验证的攻击者可以通过向路由器的差别功效发送恶意SOAP和HTTP请求来使用这些误差,从而导致其完全瓦解。第一个误差是CVE-2019-5054,保存于HTTP服务器的会话处置惩罚功效中,发送到身份验证页面的空User-Agent字符串HTTP请求可能导致空指针解引用,从而导致HTTP服务瓦解。第二个误差CVE-2019-5055保存于主机会见点守护程序(hostapd)中,发送到<WFAWLANConfig:1#PutMessage>服务的无效序列SOAP请求可能导致空指针解引用,从而导致hostapd服务瓦解。Talos确认N300 WNR2000v5路由器(固件版本V1.0.0.70)受到影响。
原文链接:
https://blog.talosintelligence.com/2019/09/vuln-spotlight-Netgear-N300-routers-DoS-sept-2019.html
6.微软宣布9月清静更新,修复两个0day
微软在9月的Windows清静更新中修复了80个误差,其中包括17个严重误差。有两个误差是0day,在微软宣布补丁之前它们已在野外被使用。这两个误差划分是Windows通用日志文件系统(CLFS)驱动程序中的EoP(CVE-2019-1214)和影响ws2ifsl.sys(Winsock)服务的EoP(CVE-2019-1215),微软没有披露误差在野外使用的更多细节。本月微软也修复了远程桌面协议中的两个误差,包括CVE-2019-1290和CVE-2019-1291。完整误差列表请参考以下链接。
原文链接:
https://www.zdnet.com/article/microsoft-patches-two-zero-days-in-massive-september-2019-patch-tuesday/


京公网安备11010802024551号