研究人員發現英特爾更新工具連線在未加密的HTTP連線上進行,導致檔案中的硬體元件ID、最新版本的驅動程式以及下載URL都可從Utility工具的介面看得一清二楚。使得駭客得以發動中間人攻擊,修改XML檔案內容,結合ARP投毒及DNS偽造手法迴避驗證,達到遠端惡意程式碼執行及竊取資料的目的。
2016-01-21
| Linux Kernel | 零時差漏洞 | OS | 漏洞
日前,Perception Point資安研究團隊發現Linux Kernel的零時差漏洞CVE-2016-0728,該漏洞從2012年就存在至今,影響Linux Kernel 3.8及以上的版本,並且估計影響近百萬臺Linux PC、伺服器,以及近7成的Android裝置,而受影響的Linux版本包含了RHEL 7、CentOS Linux 7、Scientific Linux 7、Debian Linux 8.x(jessie)和9.x(stretch)、SUSE Enterprise 12等。
2016-01-20
安全公司Praesido技術長Sean Cassidy發現LastPass存在一個可跨站偽造登出訊息的logout CSRF漏洞,使駭客可利用第三方的惡意網站向LastPass用戶發出登出的訊息通知,並將用戶導入釣魚的登入頁面,竊取用戶的帳號、密碼、雙因素驗證資訊,甚至可能取得LastPass中的密碼及文件。
2016-01-19
| 蘋果 | Mac OS | Gatekeeper | 漏洞 | 資安
蘋果Mac OS的Gatekeeper安全漏洞被爆未修補完全
資安研究人員去年即發現Gatekeeper藏有漏洞,因為它只會檢查使用者安裝時所執行的第一個檔案,而不會檢查第二個執行檔案,而讓駭客有機可趁。蘋果兩次修補僅將惡意檔案列入黑名單,研究人員只要找到未被列入黑名單、且可重新包裝以用來安裝惡意程式的檔案就能繞過Gatekeeper。
2016-01-18
OpenSSH用戶端軟體5.4到7.1版中的roaming功能被發現兩項漏洞,分別為記憶體暴露(或稱資訊外洩)及堆積式緩衝溢位攻擊漏洞,記憶體暴露漏洞可讓惡意SSH伺服器竊取用戶電腦記憶體內容,包括加密私鑰。而緩衝溢位漏洞還需要進行其他人為設定,因此實際情況下發生率很低。
2016-01-15
| HackingTeam | 卡巴斯基 | 微軟 | Silverlight | 漏洞
Hacking Team外洩文件讓卡巴斯基找到微軟Silverlight漏洞
卡巴斯基實驗室研究人員Brian Bartholomew表示,Silverlight漏洞並不常見,要開採Silverlight的零時差漏洞需要相當的技術,可是一旦其概念性驗證程式落入他人的手中,要製造攻擊武器就不那麼困難了。
2016-01-14
最新的WordPress 4.4.1出爐,該版本一口氣修補了52個臭蟲,包含WordPress 4.4及之前的版本都受到的XSS漏洞。官方強烈鼓勵用戶立即更新WordPress網站。
2016-01-08
根據CVE Details所統計的2015年CVE漏洞數量排行榜,前十名依序是Mac OS X、iOS、Flash Player、Air SDK、Air SDK & Compiler、AIR、IE、Chrome、Firefox及Windows Server 2012。
2016-01-04
Google警告AVG的Chrome外掛設計不良,恐讓Web TuneUp百萬用戶個資遭竊
Google抓蟲大隊警告:擁有近900萬名用戶的Chrome瀏覽器外掛Web TuneUp設計漏洞,恐導致用戶外洩個資
2015-12-31