创意安天

 找回密码
 注册创意安天

每日安全简讯(20200917)

[复制链接]
发表于 2020-9-16 20:19 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 Windows 10中Finger命令可用来下载或窃取文件

安全研究员John Page发现,微软Windows TCPIP Finger命令还可以作为文件下载器和临时命令与控制(C2)服务器,用于发送命令和提取数据。根据研究人员的说法,C2命令可以伪装成手动查询来获取文件和窃取数据,而Windows Defender不会检测到异常活动。周五的一篇博客文章中说,一个问题可能是Finger协议使用的79端口经常在组织内部被屏蔽。但是,具有足够特权的攻击者可以通过使用Windows NetSh Portproxy(该端口充当TCP协议的端口重定向器)来绕过该限制。使用finger.exe下载文件也有一些限制,但是没有什么是不能克服的,因为使用Base64编码文件就足以逃避检测。

微信图片_20200916194651.jpg
https://www.bleepingcomputer.com ... oad-or-steal-files/


2 Adobe发布Adobe Media Encoder带外更新

Adobe已发布Adobe Media Encoder的带外安全更新,该更新修复了三个“重要”安全漏洞。这三个漏洞被归类为“信息泄露”,这可能会使敏感信息在活跃用户的安全情况下被泄露。该更新修复了可能导致信息泄露的越界读取漏洞,这些漏洞的优先级为“3”,这意味着它们不是攻击者的目标,也没有使用它们的主动攻击。用户应安装Adobe Media Encoder 14.4来修复这三个漏洞。

微信图片_20200916194629.jpg
https://www.bleepingcomputer.com ... dobe-media-encoder/


3 研究人员利用MobileIron漏洞入侵了Facebook

DEVCORE的研究人员Orange Tsai发现,由于MobileIron的一个漏洞,Facebook容易受到严重攻击。MobileIron是一个移动设备管理(MDM)系统,由社交网络巨头用来控制员工的公司设备。研究人员发现了3个漏洞:任意文件读取- CVE-2020-15507、远程代码执行(RCE) - CVE-2020-15505、远程身份验证绕过——CVE-2020-15506。所有这些都已在3月报告给MobileIron,该公司随后于2020年6月15日发布了补丁。

202235gzssb44u2swg4wsz.jpg
https://www.hackread.com/researc ... -in-mobileiron-mdm/


4 研究人员发现Nitro Pro PDF阅读器中存在漏洞

思科Talos最近在Nitro Pro PDF阅读器中发现了多个代码执行漏洞。Nitro PDF允许用户在计算机上保存、阅读、签名和编辑PDF。该软件包含的漏洞可能允许攻击者以多种方式利用受害者计算机,最终允许他们执行代码。思科Talos与Nitro Pro合作,以确保这些问题得到解决,并为受影响的客户提供了更新。

202457thlkl6cne4kobuah.jpeg
https://blog.talosintelligence.c ... -pdf-sept-2020.html


5 乔·拜登竞选应用程序泄露了数百万选民的信息

一名安全研究人员发现,美国民主党总统候选人乔·拜登的官方竞选应用程序存在隐私漏洞,该漏洞使任何人都能查询数百万美国人的敏感选民信息。竞选应用程序Vote Joe允许拜登支持者通过上传手机的联系人列表来查看其朋友和家人是否已注册投票。应用程序分析师发现,他可以通过在自己的手机上创建一个以选民名字命名的联系人,来欺骗该应用程序获取任何人的信息。更糟糕的是,通过拦截进出设备的数据,他可以看到更详细、更私密的信息,包括选民的家庭住址、出生日期、性别、种族和政党。拜登的竞选团队修复了这个漏洞,并在周五发布了一个应用程序更新。

微信图片_20200916194645.jpg
https://techcrunch.com/2020/09/14/biden-app-voter-files/


6 德国Windeln公司泄露了70万客户的详细信息

一家使用域名“ windeln.de”和“ windeln.ch”的德国电子商店(e-shop)在线泄漏了6.4 TB的大量数据,相当于超过60亿条记录,影响了约70万名客户。研究人员发现了一个服务器,托管一个不受保护的数据库,该数据库存储了2020年5月24日以来的数据,包括从API日志到客户详细信息的所有内容。

微信图片_20200916194640.png
https://www.technadu.com/windeln ... mers-online/204486/


您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

小黑屋|手机版|Archiver|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-4-25 21:43

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表