信息清静周报-2018年第52周
宣布时间 2019-01-02
2018年12月24日30日共收录清静误差57个,值得关注的是Adobe Acrobat和Reader TIFF图像剖析缓冲区溢出误差;IBM Notes和Domino NSD服务权限提升误差;Discuz! DiscuzX CVE-2018-20422清静限制绕过误差;TOSHIBA Home Gateway HEM-GW26A/HEM-GW16A OS下令注入误差;Foxit Quick PDF Library LoadFromFile、LoadFromString和LoadFromStream函数缓冲区溢出误差。
本周值得关注的网络清静事务是圣地亚哥学区遭黑客入侵,凌驾50万学生及员工的信息泄露;维基解密披露美国大使馆购物清单,文件数目凌驾1.6万份;IBM X-Force宣布2019年网络犯法威胁远景的展望报告;Exchange Server横向渗透和提权,EXP已宣布;网信办开展APP乱象专项整治行动,下架3469款APP。
凭证以上综述,本周清静威胁为中。
主要清静误差列表
Adobe Acrobat和Reader处置惩罚TIFF图像保存缓冲区溢出误差,允许远程攻击者使用误差提交特殊的文件,诱使用户剖析,可使应用程序崩�;蛑葱许б獯�。
https://helpx.adobe.com/security/products/acrobat/apsb18-34.html
2. IBM Notes和Domino NSD服务权限提升误差
IBM Notes和Domino NSD服务处置惩罚IPC保存清静误差,允许远程攻击者使用误差提交特殊的下令行,提升权限。
https://www.ibm.com/support/docview.wss?uid=ibm10743405
3. Discuz! DiscuzX CVE-2018-20422清静限制绕过误差
Discuz! DiscuzX启用WeChat时保存清静误差,允许远程攻击者使用误差向plugin.php ac=wxregister发送空#wechat#common_member_wechatmp的请求,可绕过清静限制,未授权会见。
https://gitee.com/ComsenzDiscuz/DiscuzX/issues/IPRUI4. TOSHIBA Home Gateway HEM-GW26A/HEM-GW16A OS下令注入误差
TOSHIBA Home Gateway HEM-GW26A和TOSHIBA Home Gateway HEM-GW16A保存输入验证误差,允许远程攻击者使用误差提交特殊的请求,以应用程序上下文执行恣意OS下令。
http://www.tlt.co.jp/tlt/information/seihin/notice/defect/20181219/20181219.htm5. Foxit Quick PDF Library LoadFromFile、LoadFromString和LoadFromStream函数缓冲区溢出误差
Foxit Quick PDF Library LoadFromFile、LoadFromString和LoadFromStream函数保存缓冲区溢出误差,允许远程攻击者使用误差构建恶意文件,诱使用户剖析,可使应用程序崩�;蛑葱许б獯�。
https://www.foxitsoftware.com/support/security-bulletins.php主要清静事务综述
1、圣地亚哥学区遭黑客入侵,凌驾50万学生及员工的信息泄露
圣地亚哥学区(SDUSD)遭到网络垂纶攻击,攻击者通过网络到的事情职员凭证会见了该学区的网络服务,凌驾50万学生、怙恃以及事情职员的信息泄露。SDUSD称该未授权会见一连了快要一年的时间(2018年1月到11月),受影响的数据最早可追溯至2008至2009学年,包括学生和员工的姓名、出生日期、家庭住址、电话号码、社保号码/学生ID、学生的注册信息、学生家长及员工的紧迫联系人信息、员工的人为以及福利信息等。
原文链接:
https://www.bleepingcomputer.com/news/security/info-on-over-500-000-students-and-staff-exposed-in-san-diego-school-district-hack/
原文链接:
https://shoppinglist.wikileaks.org/
3、IBM X-Force宣布2019年网络犯法威胁远景的展望报告
原文链接:
https://securityintelligence.com/ibm-x-force-security-predictions-for-the-2019-cybercrime-threat-landscape/
4、Exchange Server横向渗透和提权,EXP已宣布
ZDI披露Exchange Server中的一个清静误差(CVE-2018-8581)的手艺细节。该误差允许任何经由身份验证的用户冒充Exchange Server上的其它用户,可用于垂纶运动、数据泄露等攻击运动中。该误差是一个服务器端请求伪造(SSRF)误差,研究职员演示了怎样使用该误差修改受害者邮箱的入站规则,并将所有的入站电子邮件都转发给攻击者,其exp剧本可以从github上下载。微软在11月份的修复补丁中通过删除一个注册表项来缓解该误差。
原文链接:
https://www.zerodayinitiative.com/blog/2018/12/19/an-insincere-form-of-flattery-impersonating-users-on-microsoft-exchange
5、网信办开展APP乱象专项整治行动,下架3469款APP
近期,国家网信办会同有关部分针对网民反应强烈的违法违规、低俗不良移动应用程序(APP)乱象,集中开展整理整治专项行动,依法关停下架“成人约聊”“两性私密圈”“澳门金沙”“夜色的寥寂”“全民射水果”等3469款涉黄涉赌、恶意扣费、窃取隐私、诱骗诈骗、违规游戏、不良学习类APP。据统计,现在在海内应用市肆上架的APP已经凌驾480万款,涵盖了人民生涯的各个方面。克日,国家网信办整体约谈28家应用市肆、社交平台和云服务企业,对其推行主体责任不力、客观上为违法违规APP提供接入通道、扩散渠道提出忠言,要求连忙对各自平台举行周全排查,认真开展自查自纠,起劲自动加入违法违规APP乱象专项整治行动,整理应用市肆,屏障恶意链接,清查接入服务。
原文链接:
http://www.cac.gov.cn/2018-12/28/c_1123919199.htm
声明:本资讯由尊龙凯官网入口维他命清静小组翻译和整理


京公网安备11010802024551号