信息清静周报-2019年第16周
宣布时间 2019-04-22本周清静态势综述
共收录清静误差46个,值得关注的是Atlassian Confluence Server和Atlassian Data Center目录遍历误差;Sangfor Sundray WLAN Controller权限提升误差; GitLab CVE-2019-9485用户权限提升误差;Delta Electronics Delta Industrial Automation CNCSoft CVE-2019-10949缓冲区溢出误差;Cloud Foundry Cloud Controller API验证误差。
凭证以上综述,本周清静威胁为中。
主要清静误差列表
Atlassian Confluence Server和Atlassian Data Center downloadallattachments资源保存路径遍历误差,允许远程攻击者使用误差提交特殊的请求,可以应用程序上下文审查系统文件内容。
https://jira.atlassian.com/browse/CONFSERVER-58102
2. Sangfor Sundray WLAN Controller权限提升误差
Sundray WLAN Controller nginx_webconsole.php保存清静误差,允许远程攻击者使用误差提交特殊的请求,可读取admin密码,获取权限。
https://nvd.nist.gov/vuln/detail/CVE-2019-9161
3. GitLab CVE-2019-9485用户权限提升误差
GitLab impersonate user功效保存清静误差,允许远程攻击者使用误差提交特殊的请求,提升用户权限。
https://about.gitlab.com/2019/03/04/security-release-gitlab-11-dot-8-dot-1-released/
4. Delta Electronics Delta Industrial Automation CNCSoft CVE-2019-10949缓冲区溢出误差
Delta Electronics Delta Industrial Automation CNCSoft保存越界写误差,允许远程攻击者使用误差提交特殊的请求,可执行恣意代码或举行拒绝服务攻击。
https://ics-cert.us-cert.gov/advisories/ICSA-19-106-01
Cloud Foundry Cloud Controller API验证实现保存清静误差,允许远程攻击者可以使用误差提交特殊的请求,可提升权限。
https://www.cloudfoundry.org/blog/cve-2019-3798
主要清静事务综述
微软证实1月1日至3月29日时代攻击者入侵了一个客户支持代理账户,并使用该账户会见了客户支持门户网站及部分OutLook用户的相关信息。这些信息包括电子邮件地址、文件夹名称、邮件主题及联系人电子邮件地址,但不包括邮件及附件的内容。现在尚不清晰攻击的详细细节,但微软体现已经禁用了该代理账户的凭证,并通知所有受影响的用户。微软也没有透露受影响的用户总数。
原文链接:
https://thehackernews.com/2019/04/microsoft-outlook-email-hack.html
2、Gnosticplayers出售第五批用户数据,包括6500多万个账号
原文链接:
https://cyware.com/news/gnosticplayers-hacker-returns-with-fifth-dataset-containing-over-65-million-user-accounts-for-sale-95450e99
3、超大规模恶意广告运动,挟制5亿iOS用户会话
清静厂商Confiant发明犯法团伙eGobbler提倡针对iOS用户的超大规模恶意广告运动,已挟制5亿iOS用户的会话。该攻击运动从4月6日最先,一连了6天的时间,攻击者使用了8个差别的恶意广告系列和30多个虚伪广告,每个虚伪广告系列的生命周期为24-48小时之间。攻击者主要针对美国和欧盟的iOS用户,并在攻击中使用了Chrome浏览器中的误差以绕过沙盒检测。攻击者使用了.world域名托管的垂纶网站,经由短暂的停留之后,又转向.site域名的垂纶网站。自4月14日以来,这些垂纶网站一直处于活跃状态。
原文链接:
https://www.bleepingcomputer.com/news/security/malvertising-campaign-abused-chrome-to-hijack-500-million-ios-user-sessions/
4、JustDial API泄露凌驾1亿印度用户的小我私家信息
原文链接:
https://thehackernews.com/2019/04/justdial-hacked-data-breach.html
5、Facebook新数据丑闻,未经用户允许上传150万用户邮件联系人
在周三宣布的一份声明中,Facebook体现自2016年5月以来该公司“无意间”在未经用户允许的情形下向服务器上传了多达150万用户的电子邮件联系人。这是Facebook近期面临的一系列隐私相关问题和争议中的最新事务。Facebook体现已在一个月前阻止了可疑的电子邮件验证历程,并向用户包管未分享这些联系人信息及已经最先删除这些联系人。
原文链接:
https://thehackernews.com/2019/04/facebook-email-database.html


京公网安备11010802024551号