獎金獵人找到價值5000美元的臉書漏洞,可找到任何用戶的電郵帳號
一名研究人員先在臉書設立粉絲頁,再邀請陌生的臉書用戶擔任粉絲頁管理員,他發現若利用行動版的粉絲頁管理介面取消該用戶的管理員邀請,就會在引導的頁面中看到該用戶的電子郵件帳號,不論該用戶是否公開,理論上可取得所有臉書用戶的電子郵件。
2016-12-26
Netgear已釋出旗下R7000、R6400、R8000三款路由器新版韌體,修補先前安全通報#582384揭露的重大漏洞,用戶現在可依型號下載更新韌體。
2016-12-20
| google | Project Wycheproof | 加密演算法 | 漏洞
Google釋出可找出加密演算法漏洞的Wycheproof專案
Wycheproof專案沿用了軟體工程師以單元測試來修補及預防臭蟲的手法,可偵測已知漏洞或檢查加密演算行為的單元測試,可用來測試大多數的加密演算法,包含RSA、橢圓曲線加密及認證加密等。
2016-12-20
漏洞存在於Ubuntu內建的當機報告機制Apport,駭客可將python程式碼注入當機的報告文件中,任意執行python程式,影響包含Ubuntu桌面版12.10 (Quantal)及以後的版本。
2016-12-19
Adobe修補17個Flash漏洞,包含已被攻擊的零時差漏洞
17項修補的漏洞中包含一個已被攻擊的零時差漏洞CVE-2016-7892,該漏洞屬於釋放後使用漏洞,已有駭客鎖定恐漏洞對Windows上的IE用戶進行目標式攻擊。
2016-12-14
iOS 10.2修補了12個安全漏洞,並新增了電視程式,以方便使用者觀賞自iTunes購買或租賃的影視內容,此外,還增加了上百個表情符號、改善照片程式等等。
2016-12-13
卡內基美隆大學的CERT協調中心公布Netgear R7000與R6400兩款路由器的韌體存在重大漏洞,駭客只要誘騙使用者造訪惡意網站,就能遠端入侵路,以根目錄權限執行任意指令。安全社群指出R8000使用的韌體也有相同漏洞。
2016-12-12
| Yahoo mail | 電子郵件 | 漏洞 | XSS
被發現的重大漏洞為Yahoo郵件的附加連結功能,由於缺乏過濾機制予以封鎖,駭客可寄送含有惡意程式的郵件,被害者沒有點選連結或開啟檔案就會被感染,Yahoo已接到通報並於11月底修補該漏洞。
2016-12-12
一名工程師發現在Azure的RPM Package Manager安裝描述語言含有主機資訊,使用戶的組態資訊曝光,再透過可執行於所有Azure RHEL instances上的rhui-monitor.cloud主機名稱,在其中動手腳就能取得Red Hat 裝置管理員權限。
2016-11-29
| Linux | 磁碟加密 | Cryptsetup | 漏洞
Linux磁碟加密工具Cryptsetup爆重大漏洞,駭客可取得系統根權限
該漏洞存在於採用LUKS統一金鑰設定的Linux版本,LUKS為執行Linux硬碟加密的標準機制,通常搭配Cryptsetup工具使用,受影響的Linux版本包括Debian、SUSE Enterprise Linux、Red Hat Enterprise Linux、Ubuntu與Fedora。
2016-11-16