信息清静周报-2019年第44周
宣布时间 2019-11-12>本周清静态势综述
2019年11月04日至10日共收录清静误差46个,值得关注的是Fuji Electric V-Server CVE-2019-18240缓冲区溢出误差; Cisco Small Business RV016, RV042, RV042G, RV082 CVE-2019-15271恣意下令执行误差;TYPO3设置变量fileDenyPattern恣意代码执行误差;Atlassian Jira Service Desk Server目录遍历误差;Aruba Networks ClearPass Policy Manager数据库凭证泄露误差。
本周值得关注的网络清静事务是俄罗斯“主权互联网”执法生效,可与全球互联网断开;黑客可使用激光入侵Google智能语音助手;Libarchive代码执行误差影响Linux及BSD刊行版;趋势科技内部员工窃取凌驾12万用户信息并出售;2019年秋季垂纶攻击运动增添至三年来最高纪录。
凭证以上综述,本周清静威胁为中。
>主要清静误差列表
1. Fuji Electric V-Server CVE-2019-18240缓冲区溢出误差
Fuji Electric V-Server保存缓冲区溢出误差,允许远程攻击者可以使用误差提交特殊的请求,可使应用程序瓦解或执行恣意代码。
https://www.us-cert.gov/ics/advisories/icsa-19-311-02
2. Cisco Small Business RV016, RV042, RV042G, RV082 CVE-2019-15271恣意下令执行误差
Cisco RV016 Multi-WAN VPN Router没有对HTTP payload举行输入验证处置惩罚,允许远程攻击者可以使用误差提交特殊的请求,可执行恣意OS下令。
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20191106-sbrv-cmd-x
3. TYPO3设置变量fileDenyPattern恣意代码执行误差
TYPO3设置变量fileDenyPattern值处置惩罚保存清静误差,允许远程攻击者可以使用误差提交特殊的请求,执行恣意代码。
https://typo3.org/security/advisory/typo3-sa-2010-012
4. Atlassian Jira Service Desk Server目录遍历误差
Atlassian Jira Service Desk Server保存目录遍历误差,允许远程攻击者使用误差提交特殊的请求,可以应用程序上下文读取系统文件内容。
https://jira.atlassian.com/browse/JSDSERVER-6589
5. Aruba Networks ClearPass Policy Manager数据库凭证泄露误差
Aruba Networks ClearPass Policy Manager保存清静误差,允许远程攻击者可以使用误差提交特殊的请求,获取数据库凭证。
https://www.arubanetworks.com/assets/alert/ARUBA-PSA-2016-010.txt
>主要清静事务综述
1、俄罗斯“主权互联网”执法生效,可与全球互联网断开
俄罗斯“主权互联网”执法在上周五生效,这将使俄罗斯政府能够将该国与全球互联网断开毗连。这项执法由普京总统在5月份签署,要求ISP装置政府提供的手艺装备以举行流量检查,这可能为大规模监视翻开了大门。凭证俄罗斯政府的说法,该执法旨在确保纵然断开与全球互联网的毗连也可以会见俄罗斯站点,以应对由网络攻击或清静事务导致的中止。该执法将使俄罗斯政府能够审查在线内容并监视网民。
原文链接:
https://securityaffairs.co/wordpress/93315/laws-and-regulations/russia-controversial-law-russia.html
2、黑客可使用激光入侵Google智能语音助手
近期,日本电子通讯大学和密歇根大学的研究职员发明可通过激光入侵谷歌、苹果和亚马逊的智能语音装备。这种被称为“光下令”的攻击可通过向使用微机电系统(MEMS)的麦克风上发射激光束实现,通过调制光束的强度,可以诱骗MEMS爆发与音频下令相同的电信号,最远甚至可以从110米外攻击。受影响的装备包括谷歌Home、Nest Cam、亚马逊Echo、Fire Cube TV、iPhone、三星Galaxy S9、谷歌Pixel和iPad。研究职员证实该攻击甚至可以翻开车库门或解锁衡宇门。
原文链接:
https://www.bleepingcomputer.com/news/security/using-light-beams-to-control-google-apple-amazon-assistants/
3、Libarchive代码执行误差影响Linux及BSD刊行版
谷歌清静研究职员在Libarchive中发明一个代码执行误差(CVE-2019-18408),攻击者可诱使用户翻开恶意存档文件在其系统上执行代码。Debian、Ubuntu、Gentoo、Arch Linux以及FreeBSD和NetBSD刊行版均受影响,但Windows和macOS不受影响。Libarchive团队在新版本3.4.0中修复了该误差,现在尚未在野外发明该误差的PoC或使用代码。
原文链接:
https://www.zdnet.com/article/libarchive-vulnerability-can-lead-to-code-execution-on-linux-freebsd-netbsd/
4、趋势科技内部员工窃取凌驾12万用户信息并出售
趋势科技内部员工窃取公司客户信息并将其出售给第三方诈骗团伙。在客户遭到手艺支持诈骗后,趋势科技睁开视察并发明该员工不法会见了客户支持数据库�?赡鼙磺缘男畔ǹ突У男彰⒌缱佑始刂贰⑹忠罩С值ズ乓约暗缁昂怕�,但该公司强调没有迹象批注财务或信用卡信息被窃,并且没有涉及到企业或政府客户。凭证其内部视察,受影响的客户只占趋势科技1200万客户群的不到1%,即12万。
原文链接:
https://www.bleepingcomputer.com/news/security/trendmicro-employee-sold-customer-info-to-tech-support-scammers/
5、2019年秋季垂纶攻击运动增添至三年来最高纪录
凭证APWG的统计数据,2019年秋季网络垂纶攻击增添至三年来的最高纪录。在2019年7月至9月时代检测到的垂纶网站总数为266387,比2019年第二季度的182465增添了46%,险些是2018年第四序度的138328的两倍。除了垂纶网站数目的增添之外,2019年第三季度受垂纶攻击的品牌数目也显着增添,平均每月有400多个品牌受到攻击,而第二季度为313个。
原文链接:
https://www.helpnetsecurity.com/2019/11/07/phishing-attacks-levels-rise/


京公网安备11010802024551号