| 英特爾 | 漏洞 | 中間人攻擊 | 資安

英特爾釋出更新以修補驅動程式更新工具中的重大漏洞

研究人員發現英特爾更新工具連線在未加密的HTTP連線上進行,導致檔案中的硬體元件ID、最新版本的驅動程式以及下載URL都可從Utility工具的介面看得一清二楚。使得駭客得以發動中間人攻擊,修改XML檔案內容,結合ARP投毒及DNS偽造手法迴避驗證,達到遠端惡意程式碼執行及竊取資料的目的。

2016-01-21

| Linux | 核心 | 漏洞 | 電腦 | 伺服器 | Android | 資安

Linux核心含有零時差漏洞,恐影響數千萬Linux電腦/伺服器,6成以上Android裝置也遭殃

Perception Point發現Linux核心中的鑰匙圈機制(keyrings facility)存在漏洞,允許駭客取得最高權限以在核心中執行程式,影響Linux Kernel 3.8之後的版本,但目前尚未察覺任何針對該漏洞的攻擊程式,但也不確定是否曾遭到攻擊。

2016-01-20

| Linux Kernel | 零時差漏洞 | OS | 漏洞

受災OS出爐,Linux核心漏洞影響大盤點

日前,Perception Point資安研究團隊發現Linux Kernel的零時差漏洞CVE-2016-0728,該漏洞從2012年就存在至今,影響Linux Kernel 3.8及以上的版本,並且估計影響近百萬臺Linux PC、伺服器,以及近7成的Android裝置,而受影響的Linux版本包含了RHEL 7、CentOS Linux 7、Scientific Linux 7、Debian Linux 8.x(jessie)和9.x(stretch)、SUSE Enterprise 12等。

2016-01-20

| LastPass | 漏洞 | 網路釣魚 | 個資

LastPass遭爆有漏洞,小心遭網釣騙取帳號密碼

安全公司Praesido技術長Sean Cassidy發現LastPass存在一個可跨站偽造登出訊息的logout CSRF漏洞,使駭客可利用第三方的惡意網站向LastPass用戶發出登出的訊息通知,並將用戶導入釣魚的登入頁面,竊取用戶的帳號、密碼、雙因素驗證資訊,甚至可能取得LastPass中的密碼及文件。

2016-01-19

| 蘋果 | Mac OS | Gatekeeper | 漏洞 | 資安

蘋果Mac OS的Gatekeeper安全漏洞被爆未修補完全

資安研究人員去年即發現Gatekeeper藏有漏洞,因為它只會檢查使用者安裝時所執行的第一個檔案,而不會檢查第二個執行檔案,而讓駭客有機可趁。蘋果兩次修補僅將惡意檔案列入黑名單,研究人員只要找到未被列入黑名單、且可重新包裝以用來安裝惡意程式的檔案就能繞過Gatekeeper。

2016-01-18

| OpenSSH | 漏洞 | 加密金鑰 | 資安

OpenSSH爆重大安全漏洞,可能導致加密金鑰外洩

OpenSSH用戶端軟體5.4到7.1版中的roaming功能被發現兩項漏洞,分別為記憶體暴露(或稱資訊外洩)及堆積式緩衝溢位攻擊漏洞,記憶體暴露漏洞可讓惡意SSH伺服器竊取用戶電腦記憶體內容,包括加密私鑰。而緩衝溢位漏洞還需要進行其他人為設定,因此實際情況下發生率很低。

2016-01-15

| HackingTeam | 卡巴斯基 | 微軟 | Silverlight | 漏洞

Hacking Team外洩文件讓卡巴斯基找到微軟Silverlight漏洞

卡巴斯基實驗室研究人員Brian Bartholomew表示,Silverlight漏洞並不常見,要開採Silverlight的零時差漏洞需要相當的技術,可是一旦其概念性驗證程式落入他人的手中,要製造攻擊武器就不那麼困難了。

2016-01-14

| Juniper | ScreenOS | 漏洞 | 資安 

Juniper將更換ScreenOS遭質疑的亂數產生器

除了修補漏洞之外,Juniper決定一舉置換ScreenOS 6.3所使用的兩個隨機亂數產生器,預計在今年上半年換成另一平台Junos OS所使用的隨機亂數產生機制。

2016-01-11

| WordPress | XSS | 漏洞 | 資安

修補XSS漏洞的WordPress 4.4.1出爐了

最新的WordPress 4.4.1出爐,該版本一口氣修補了52個臭蟲,包含WordPress 4.4及之前的版本都受到的XSS漏洞。官方強烈鼓勵用戶立即更新WordPress網站。

2016-01-08

| adobe | Flash | Zerodium | 漏洞 | 資安

Adobe剛改善Flash安全,Zerodium就祭出16.5萬美元獎金懸賞破解方法

Adobe去年底修補了78個Flash Player的安全漏洞,並強化多項安全措施,其中之一是採用堆積隔離,以限制駭客利用「使用已釋放記憶體」(use-after-free)安全漏洞的能力。Zerodium本週祭出了16.5萬美元總獎金,向外界徵求破解堆積隔離之法。

2016-01-07

| 蘋果 | Mac OS X | 漏洞 | 資安

蘋果Mac OS X登上2015年漏洞數量榜首

根據CVE Details所統計的2015年CVE漏洞數量排行榜,前十名依序是Mac OS X、iOS、Flash Player、Air SDK、Air SDK & Compiler、AIR、IE、Chrome、Firefox及Windows Server 2012。

2016-01-04

| 漏洞 | Chrome | TuneUp | AVG

Google警告AVG的Chrome外掛設計不良,恐讓Web TuneUp百萬用戶個資遭竊

Google抓蟲大隊警告:擁有近900萬名用戶的Chrome瀏覽器外掛Web TuneUp設計漏洞,恐導致用戶外洩個資

2015-12-31