| DROWN | RSA | 漏洞 | HTTPS | 資安

研究人員揭露重大的DROWN安全漏洞,全球1/3的HTTPS網站安全拉警報

安全漏洞DROWN是一個典型的跨協定攻擊(cross protocol attack),這類的攻擊透過SSLv2協定漏洞去攻擊採用TLS協定的安全連結。駭客可藉機進行中間人攻擊,破解加密傳輸,讀取機密流量,涵蓋密碼、信用卡號碼或金融等資料。

2016-03-02

| 駭入汽車 | 漏洞 | Nissian | API | 電動車 | VIN

API漏洞讓駭客得以操控Nissan電動車

資安人員發現,透過NissanConnect EV這個程式的漏洞,不但可用來遙控自己的車子,還能透過輸入車輛識別碼來控制別人的車輛系統。VIN為每部汽車的獨特編號,Leaf車款的VIN就張貼在擋風玻璃上。Nissan Leaf與Nissan eNV200兩種電動車都可操控。

2016-02-27

| Linux | 函式庫 | Glibc | 漏洞 | 資安

Linux函式庫Glibc再現重大安全漏洞

在Glibc的DNS客戶端解析器中使用getaddrinfo() 函式功能時,駭客只要在合法的DNS請求時,以過大的DNS檔案回應,便會形成堆積緩衝區溢位漏洞。受影響為Glibc 2.9以後的所有版本,可能導致遠端程式攻擊。

2016-02-17

| 微軟 | 安全更新 | 漏洞 | 記憶體損毀 | Window Server | Flash

微軟修補41項漏洞,包括多項重大安全漏洞

其中編號MS16-013 的安全更新修補了 Windows 筆記本應用中的記憶體損毁漏洞CVE-2016-0038。如果使用者開啟駭客特別改造的筆記本檔案,這項漏洞可能使駭客得以遠端執行任意程式碼

2016-02-11

| Oracle | Java SE | 漏洞 | 資安

甲骨文緊急修補Windows平台上的Java SE 6、7、8重大漏洞

甲骨文表示,由於弱點僅會在新安裝過程中被觸發,已安裝有安全Java版本的用戶並無必要升級。但若用戶曾經下載過比6u113、7u97、8u73更早的版本以留待稍後安裝,則必須把這些版本刪除,並重新下載比這三個版本更新的版本以保安全。

2016-02-09

| Check Point | eBay | 網路拍賣 | 漏洞 | 資安

資安業者公布eBay不想修補的資料竊取漏洞

駭客只要建立一個線上的eBay商店,並於商店說明中嵌入一個惡意檔案,雖然eBay會過濾這些HTML標籤中的執行檔,但利用JSF**k技術即可繞過該規範,且可自駭客的伺服器上載入其他的JavaScript程式。駭客可藉此散播惡意程式或竊取用戶資料,也能建立Gmail或Facebook的登入視窗來挾持使用者帳號。

2016-02-03

| Google | Android | 漏洞 | 資安

Google一口氣修補13個Android漏洞,包含7個重大漏洞

13個修補的安全漏洞中有7個被列為「重大」(Critical)等級,3個與Wi-Fi驅動程式有關之外,其他4個分別存在於Mediaserver、高通(Qualcomm)效能模組與Debugger Daemon中。

2016-02-02

| LG G3 | 手機 | 工具程式 | 漏洞 | 資安

LG旗艦手機G3的內建程式含有資料竊取漏洞

Smart Notice則是G3內建的通知功能,預設值是開啟的,可用來顯示各種通知資訊,也能建議使用者將某人的聯絡資訊納入通訊錄,然而,資安業者發現它的驗證功能含有安全漏洞,允許駭客夾帶惡意程式,竊取使用者資料,或是進行網釣攻擊與阻斷服務攻擊。

2016-01-30

| google | 抓蟲獎勵 | 漏洞 | 資安

Google六年來已付出超過600萬美元抓蟲獎金

Google推出安全獎勵方案以來,6年共發出600萬美元獎金,光是去年就有300位安全研究人員獲獎,涵括美、英、德、中、以色列、巴西、俄、羅馬尼亞、印度等,發現漏洞共750多個,頒發的獎金超過200萬美元。

2016-01-30

| 聯想 | ShareIT | 漏洞 | 密碼

聯想SHAREit遭爆有多個漏洞,甚至採用12345678固定密碼

Core Security所發現的漏洞存在Android與Windows版本的SHAREit中。Windows版本採用了固定的「12345678」密碼,使得任何具有Wi-Fi網路卡的用戶都能存取該Wi-Fi熱點瀏覽該裝置上的檔案。Windows與Android版本均使用未加密的HTTP進行傳輸。Android版本採用了不需密碼的開放Wi-Fi熱點,讓駭客可輕易取得裝置傳輸的資料。聯想在週一已修補。

2016-01-26

| OpenSSL | 漏洞 | 資安

OpenSSL周四將修補兩個安全漏洞,包含一個高嚴重性漏洞

OpenSSL並未詳細說明這兩個漏洞,但這兩個漏洞分別為嚴重程度第二的高嚴重性(HIGH Severity)漏洞,影響1.0.2版本,另一個則是影響所有版本的低嚴重性(LOW Severity)漏洞。

2016-01-26

| 蘋果 | iOS | 漏洞 | 資安

蘋果釋出iOS 9.2.1,修補破了兩年的cookie分享漏洞

此一漏洞可用來竊取使用者的個人身份cookie,當使用者以Safari造訪特定網站時,還可讓使用者以駭客所控制的帳號登入,或是執行快取污染攻擊。

2016-01-22