找回密码
 注册创意安天

每日安全简讯(20200504)

[复制链接]
发表于 2020-5-3 21:08 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 网络钓鱼活动使用虚假警报获取Office 365凭据

一项极具说服力的网络钓鱼活动使用虚假Microsoft Teams警报来获取Office 365凭据。攻击者发送网络钓鱼电子邮件提醒用户离线音频消息并附带查看链接,使用了几个URL重定向以逃避电子邮件保护服务。重定向的网络钓鱼登录界面利用了Microsoft Teams自动通知中的克隆图像,最终获取Office 365用户凭据。
Phishing email samples.jpg

https://www.bleepingcomputer.com ... osoft-teams-alerts/


2 WordPress Ninja Forms插件漏洞允许黑客劫持网站

Ninja Forms WordPress插件包含一个严重的存储跨站点脚本(XSS)漏洞,允许黑客通过创建新管理员帐户劫持网站。 Ninja Forms是在WordPress内容管理系统(CMS)上运行的网站的拖放式联系表格创建器,该插件的安装数量已超过100万。研究人员在Ninja Forms "legacy"模式系统发现了一个严重CSRF至XSS漏洞,CVSS评分为8.8,Legacy模式允许用户选择基于旧版插件2.9的样式和特性。Ajax表单有助于在legacy模式选项和默认模式之间传输表单和字段,但其中两个函数未能正确验证请求,其中一个函数ninja_forms_ajax_import_form还允许导入定制的HTML。如果攻击者能够欺骗管理帐户持有人点击一个精心制作的恶意链接,他们可以欺骗一个管理会话并导入一个恶意的联系表单来替换现有的合法脚本。从而攻击者可以使用在管理员浏览器中执行的恶意脚本来添加新的管理帐户,从而完成网站的完全接管,或脚本用于将该访客重定向到恶意网站。目前修复程序已在Ninja Forms版本3.4.24.2中发布。
Ninja_Forms.jpg

https://www.zdnet.com/article/ni ... -website-hijacking/


3 研究人员在Apple的ImageIO框架中发现多个漏洞

Google Project Zero安全研究人员发现Apple iOS和macOS操作系统使用的图像解析API ImageIO存在14个漏洞,其中5个漏洞影响ImageIO框架,9个漏洞影响OpenEXR库,OpenEXR库是一种为计算机成像应用程序创建的高动态范围(HDR)图像文件格式。影响ImageIO框架的5个漏洞:处理具有无效大小参数的DDS图像或JPEG图像时造成堆上越界读取(CVE-2020-3826、CVE-2020-3827)、PVR解码中的一对一错误逻辑(CVE-2020-3878)、PVR解码器中的相关错误(CVE-2020-3878)、处理OpenEXR图像时越界读取(CVE-2020-3880)。影响OpenEXR库的9个漏洞:越界写入(CVE-2020-11764)、导致std::vector越界读取(CVE-2020-11763)、越界memcpy(CVE- 2020-11762)、像素数据和其他数据结构的跨界读取(CVE-2020-11760,CVE-2020-11761,CVE-2020-11758)、堆栈上的跨界读取(CVE -2020-11765)、整数溢出(CVE-2020-11759)和一个无CVE编号的缓冲区溢出漏洞。
Apple_1.jpg

https://www.securityweek.com/goo ... s-imageio-framework


4 印度电信公司Jio泄露其冠状病毒症状检查器结果

印度最大的电信公司Jio暴露了其冠状病毒症状检查器的一个核心数据库,泄露检查结果数据。Jio于3月下旬启动冠状病毒自检症状检查器,该检查器使任何人都可以从手机或Jio网站上检查症状,以查看是否可能感染了冠状病毒。安全研究人员在5月1日首次发现该数据库,其在没有密码的情况下暴露于网络之中。Jio在收到通知之后,已立即将系统脱机。目前,尚不清楚是否有人访问过该数据库。
coronavirus-response-1.jpg

https://techcrunch.com/2020/05/02/jio-coronavirus-security-lapse/


5 黑客泄露印尼最大网上商店Tokopedia千万条记录

黑客近日在在一个著名的黑客论坛上发布了印尼最大在线商店Tokopedia上注册的1500万用户的详细信息。发布的文件为PostgreSQL数据库转储文件,包含用户信息,如全名、电子邮件、电话号码、哈希密码、出生日期和Tokopedia个人资料相关的细节(帐户创建日期、最后登录、电子邮件激活码、密码重置码、位置细节、Messenger ID、爱好、教育、关于我的领域等)。黑客声称数据是在2020年3月进行的一次入侵中获得,只是黑客在该网站在中获得的整个用户数据库的一小部分。Tokopedia表示正在调查此事件,并建议用户重设其帐户密码。
tokopedia-leak.png

https://www.zdnet.com/article/ha ... rgest-online-store/


6 俄罗斯和伊朗黑客攻击对抗新冠病毒相关的英国机构

《星期日邮报》透露,对抗新冠病毒相关的英国机构已遭受来自俄罗斯和伊朗黑客的网络攻击。黑客将目标瞄准试图生产疫苗和检测试剂盒的英国大学以及研究该病毒的科学家和医生,但目前尚无攻击成功的案例。
27932198-8281091-image-a-2_1588451755160.jpg

https://www.dailymail.co.uk/news ... accine-secrets.html


您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-28 14:38

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表