2014年11月19日星期三

微软紧急发布补丁修复正被利用的安全漏洞 zz

微软紧急发布了一个计划外的补丁,修复正被攻击者利用入侵Windows服务器的一个危险的安全漏洞。漏洞存在于Windows的Kerberos验证协议实现中,允许拥有低权限账号的攻击者远程劫持敏感的Windows域控制器,在企业或政府的网络中,域控制器被用于分配权限。这个权限提升漏洞已被攻击者利用控制存在弱点的网络。受漏洞影响最大的是Windows Server 2008 R2及早期版本,Windows Server 2012及更新版本影响不大。

标签: , , ,


2013年8月14日星期三

XP终止支持将为黑客创造一片沃土 zz

一位安全专家说,微软淘汰XP将会为黑客创造一片沃土,黑客将会囤积发现的XP 0day漏洞,直至微软停止为XP发布安全更新之后。微软安全专家Jason Fossen说,黑客只是简单根据经济学做出的反应,由于目前微软能对重要的安全漏洞发布补丁修复,所以在黑市上一个Windows XP漏洞的价格只有5万到15万美元。但在2014年4月8日之后,微软将终止安全更新,黑客囤积的0day漏洞价值将会水涨船高。XP的市场占有率接近四成,即使到退役前它的占有率仍然会超过三成。

标签: ,


2011年10月30日星期日

Tor修复部分安全漏洞 zz

法国研究人员Eric Filiol声称发现了Tor匿名网络加密系统存在一个严重漏洞,能让攻击者发现网络中隐蔽的节点,甚至利用漏洞控制使用者的计算机。漏洞与Tor加密实现有关,研究人员没有披露攻击细节。Tor项目基金会发表声明驳斥了 Filiol的部分说法,称他的数据是有缺陷,他的声明有夸大之嫌,同时指出研究人员没有与Tor分享研究数据。Tor接着发布了一个新版本Tor 0.2.2.34,修复了一系列安全漏洞,但与Filiol的研究无关。Tor鼓励用户立即升级。

标签: ,


2011年3月25日星期五

中国工业软件发现存在安全隐患 zz

美国网络安全公司NSS Labs对亚控科技开发的Kingview SCADA监控和数据采集软件进行分析后,发现该软件存在严重安全问题,可能会遭到类似伊朗Stuxnet蠕虫攻击的网络袭击。

NSS Labs去年通知了亚控,但直到三个多月后研究员Dillon Beresford将问题发布到网上,中国计算机应急响应小组才承认亚控的SCADA软件确实有问题,声称去年是漏掉了邮件。亚控自称是亚洲规模最大、实力最强的自动化软件公司,其软件广泛应用于市政、水利、电力、冶金,以及石化等支柱产业。Beresford认为,中国计算机应急响应小组和其他官方计算机安全机构,在涉及本土软件弱点问题时,往往不够透明和开放。他说,透明度相当重要,因为要有效进行修补,必须将问题公开,这样才能让用户知道他们需要下载修补软件。

标签: ,


2010年10月10日星期日

Libc实现中的漏洞威胁FTP服务器 zz

H-online报道,libc库glob()函 数实现中的一个漏洞可能会被用于远程瘫痪FTP服务器。很多FTP服务器允许匿名登录,因此都有可能成为拒绝服务攻击的受害者。安全专家 Maksymilian Arciemowicz指出,甚至Adobe和HP的 FTP服务器也受到了该漏洞的影响。 

 问题存在于GLOB_LIMIT,glob()函数用它限制内存使用量,但实际上并没有起作用。由于GLOB_LIMIT的无效,它可能导致系统主内存被 耗光,使系统变得十分缓慢,停止响应,甚至崩溃。

标签: , ,


2010年7月5日星期一

VPN的漏洞会显示用户IP地址

在瑞典举行的Telecomix Cyphernetics大会上,研究人员公开了VPN的一个缺陷,它能导致用户身份暴露。

该漏洞由IPv6和基于PPTP(点对点隧道协议)的VPN服务组合触发,IPv6是取代IPv4的下一代互联网协议。漏洞会泄漏用户用VPN隐藏的IP 地址,因为他们网络连接广播的信息可用于识别身份。而收集网络上一台特定设备的MAC地址和计算机名字相对来说也是十分简单的。


PPTP一个替换者是OpenVPN.OpenVPN有许多优势,它是开源和免费的,比PPTP更安全、更稳定,但是它不能原生的工作在移动设备上,而且不容易安装和配置。OpenVPN还有一个优势就是它不会向PPTP那样经常被封掉。

VPN最大的安全漏洞在于使用VPN的时候,将所有的私有信息都透漏给VPN提供商,选择VPN服务商要慎重。

标签: , ,


2010年5月21日星期五

互联网弱不禁风 ZZ

1998年,一位黑客告诉美国国会他能够在半小时内让整个互联网瘫痪。这位黑客名叫Peiter Zatko,是“黑客智囊团”L0pht的成员,他现在为五角大楼的国防部高级研究计划署工作。Zatko称互联网的漏洞至今仍然有效,但 他需要几个小时才能瘫痪互联网,部分原因是互联网载体(carriers)数量的增加。

无论是发送电子邮件还是浏览网页,你阅读和传输的信息都是从一个数据载体传到另一个载体,传输路线有时候非常漫长。问题在于,每个载体只是根据路线上周围 其它载体的信号传输数据,而不是根据整条路线,因此其中的信号可能会指向错误的方向,导致信息在传输中丢失。这就是互联网流量被劫持的根本原因,数据载体 在互联网“黑洞”中迷失方向。1997年,有数百万美国居民在一个小时内无法联网,劫持的原因是一家ISP的路由器设置错误。路由错误常常会导致世界其它 地方的网络连接中断。这种事故在2001年、2004年、2005年、2006年、2008年和2009都有发生。上个月一家中国的ISP导致数十家网 站,其中包括Dell.com和CNN.com,中断访问20分钟。互联网路由系统已有十多年时间没有发生改革,虽然取得了一些进展,但缺乏全行业的推 动。

标签: ,


2010年4月17日星期六

Sun发布Java紧急安全补丁 zz

Google安全研究员Tavis Ormandy和独立研究员Ruben Santamarta发 现Java浏览器插件存在安全漏洞(攻 击概念验证DEMO),它在执行“javaws.exe”时没有确认命令行参数,这一漏洞可能会被恶意攻击者利用。Sun最初表示该漏洞并不严重 到需要立即发布安全补丁。然而研究人员这几天已经发现了一个网站利用漏洞设置陷阱,攻击无意路过的浏览者。Sun因此发布了Java 紧急安全补丁。下载

标签: , ,


2010年3月21日星期日

微软Virtual PC漏洞打败Windows防御系统 zz

Core Security Technologies的一位安全研究人员发 现了一 个严重安全漏洞,会导致微软Virtual PC虚拟机软件用户暴露在恶意攻击者面前。

微软尚未发布该漏洞的补丁,漏洞本质上允许一位攻击者绕过安全防线——DEP、SafeSEH和ASLR——入侵Windows系统。Core公司CTO Ivan Arce说,某些有bug的应用程序在非虚拟化的操作系统中运行不会有问题,但在Virtual PC的虚拟机中运行反而会让系统出现漏洞。漏洞存在于Virtual PC的Virtual Machine Monitor的内存管理中。

标签: ,


2010年3月5日星期五

OpenSSL中发现严重安全漏洞 ZZ

计算机科学家称他们在世界上最广泛使用的软件加密包OpenSSL中发现了一个严重的安全漏洞,该漏洞允许他们取回机器的加密密钥。

OpenSSL是一个开源的SSL库,被广泛应用在应用程序和操作系统中保护敏感数据。密歇根大学的科学家称,OpenSSL的漏洞很容易通过对底层错误校检算法应用“盐”加密而得到修正。一位OpenSSL官员表示工程师正在开发补丁。

标签: ,


This page is powered by Blogger. Isn't yours?

订阅 博文 [Atom]