安全研究员披露苹果iCloud+隐私中继存在安全缺陷,会泄露用户真实IP和DNS。该服务通过中继节点隐藏信息,但通行密钥的凭证服务会绕过保护,直接向网站发送请求。此外,WebKit内核的DNS预取和WebTransport功能也会泄露信息,影响第三方浏览器。苹果正调查,修复前建议使用全局VPN。
安全研究团队UNIT42披露谷歌浏览器密码管理器同步Passkey存在安全缺陷。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别,劫持用户登录,无需管理员权限。通行密钥本身安全,但网站需严格检查UV标志,用户应保持系统更新。
压缩管理器Bandizip的签名工具存在安全缺陷,攻击者可利用该缺陷加载任意DLL文件,可能导致后门程序的触发。该工具未进行路径和签名校验,存在中等风险。建议班迪软件加强检测机制,企业用户应限制使用以防攻击。
某大学生分析APP的加密流程,发现请求参数仅有一个加密参数d。通过逆向分析,定位登录接口及核心代码,逐步还原加密流程,解析通用参数hashMap和密码加密逻辑,揭示了加密方法中的安全缺陷。
纽约总检察长莱蒂蒂亚·詹姆斯起诉Zelle背后的银行,指控其支付平台导致超过10亿美元的诈骗损失。她指出Zelle在推出时存在严重安全缺陷,注册过程缺乏重要验证步骤,使诈骗者能够利用虚假信息注册。詹姆斯要求对受害者进行赔偿,并表示EWS未能及时处理客户的诈骗投诉。Zelle对此回应称,诉讼是政治噱头。
研究人员发现了一种新型的"负鼠攻击"漏洞,攻击者利用隐式TLS和机会型TLS的安全缺陷,能够破坏加密连接的完整性,实施中间人攻击。建议全面弃用机会型TLS以防止此类攻击。
AppOmni调查显示,Salesforce行业云存在20余项安全缺陷,包括多个高危零日漏洞。用户配置错误可能导致敏感信息泄露,影响企业安全。部分漏洞已修复,但大多数仍需客户自行调整。企业应立即检查配置以防安全威胁。
研究人员发现微软OneDrive的OAuth授权机制存在安全缺陷,允许第三方读取用户云盘中的所有文件。微软已承认该问题但尚未修复,用户在授权时未明确说明访问范围,可能导致数据泄露。
应用安全测试分为静态分析安全测试(SAST)和动态分析安全测试(DAST)。SAST在应用运行前分析源代码,发现安全缺陷;DAST在应用运行时识别漏洞。常用工具包括SonarQube(SAST)和OWASP ZAP(DAST)。
微软C盘的inetpub空文件夹存在安全缺陷,黑客可利用非管理员权限修改其权限,阻止Windows安装安全更新。修复方法不当可能导致安全漏洞,用户应避免删除或修改该文件夹的权限。
动态应用安全测试(DAST)是一种实时识别应用程序漏洞的方法,通过模拟真实攻击,专注于运行时的安全缺陷,能够有效发现认证错误和配置问题。结合其他测试方法(如SAST和IAST),DAST提供全面的安全覆盖,帮助开发团队及时修复漏洞。
中国初创公司DeepSeek推出的语言模型DeepSeek R1在性能上与OpenAI的模型相当,但存在严重的安全缺陷,研究表明其对有害提示的攻击成功率高达100%,未能有效阻止有害内容,显示出成本效益与安全性之间的重大折衷。
中国初创公司DeepSeek推出的语言模型DeepSeek R1在性能上与OpenAI的o1相当,但存在严重的安全缺陷,攻击成功率高达100%。研究表明,该模型在防止有害提示方面效果不佳,可能导致滥用风险。
研究人员发现iPhone的USB-C控制器芯片ACE3存在安全缺陷,但由于攻击方式复杂,实际利用性几乎为零,因此苹果暂时不计划修复。研究展示了通过电磁干扰成功加载修改固件的过程,未来可能有助于发现其他安全问题。
macOS开发者发现加密DNS查询请求可被绕过,可能是系统安全缺陷,与使用的API有关。Safari和Chrome通过加密DNS发送查询,而Firefox可能会被明文发送DNS请求。问题可能在macOS 14.5版中存在,已报告给苹果。问题涉及第三方软件和苹果,需要等待苹果安全团队审查解决。
Wiz研究团队最近揭示了SAP AI Core平台中的租户隔离漏洞,攻击者可以通过合法的AI训练过程执行任意代码,从而接管服务并获取客户的私人文件和云凭证。
绿联NAS出现重大安全缺陷,私有云TLS证书和私钥被公开,可能导致用户被中间人劫持窃取账号密码和数据泄露。绿联NAS团队缺乏网络安全常识,将用户和数据暴露在风险中。绿联需要改进公网访问设计。
SDL(安全开发生命周期)是将安全考虑集成在软件开发的每个阶段,以减少漏洞数量并降低安全缺陷的核心理念。SDL通过尽早发现和测试安全漏洞,降低修复成本。微软的SDL模型包括培训、需求、设计、实施、验证、发布和响应阶段。
Msfvenom是Metasploit项目推出的工具,可生成各种有效载荷,直接攻击计算机用户。
Node.js项目将在11月第一周发布新版本,以修复OpenSSL的安全缺陷。OpenSSL 3.0.7将于11月1日发布,修复高严重性问题。Node.js v18.x和v19.x将更新,v17.x已于2022年6月停止支持。请关注nodejs-sec Google Group获取更新和安全政策信息。
完成下面两步后,将自动完成登录并继续当前操作。