APP下载

风险漏洞 处处小心

2018-11-22

网络安全和信息化 2018年11期
关键词:受害者设备

360发布黄金鼠组织近期攻击样本分析报告

360 CERT近期捕获到黄金鼠组织的恶意样本,为内嵌Package对象的Office钓鱼文档。攻击疑似采用恶意VBS脚本并带有迷惑信息的Word文档鱼叉邮件向受害者传递,此次攻击主要针对阿拉伯语受害者。

jQuery文件上传插件漏洞

Akamai公司研究员在jQuery文件上传插件中发现了一个0day漏洞(CVE-2018-9206),允许攻击者在Web服务器上传任意文件,包括用于发送命令的shell。

钓鱼活动将Ursnif恶意软件放入邮件

针对运营商的攻击接管电子邮件帐户并在对话线程中插入银行木马,通过一个附加文档一旦被启动,就会弹出一个例程来检索最新版本的Ursnif恶意软件,其使用Tor网络与C2服务器进行通信,以窃取信息。

漏洞

Microsoft Edge Chakra中的漏洞

Microsoft Edge Chakra引擎中存在JavascriptArray TypeId混淆的关键漏洞,漏洞ID为CVE-2018-8467。它会导致内存损坏,并且当易受攻击的系统浏览恶意网页时,可能会被利用来执行任意代码。

CMS被曝远程代码执行漏洞

Drupal修补了两个关键的远程代码执行漏洞,其允许攻击者利用7.60,8.6.2和8.5.8之前版本的Drupal CMS安装。未修补版本的Drupal开源内容管理系统(CMS)容易受到远程利用,这可能导致远程代码执行。

Git中的远程代码执行漏洞已被修复

Git项目组公布了一个在Git命令行客户端、Git Desktop和Atom中发现的任意代码执行漏洞,Git项目组强烈建议所有用户升级到最新版本的Git Client,Github Desktop或 Atom,以免遭受恶意仓库的攻击。

微软修复Win32k提权漏洞

微软在10月份月度例行安全公告中修复了多款产品漏洞。在Windows 10安全更新修复中重点提及CVE-2018-8453 Win32k提权漏洞,其曾被APT组织用于攻击。

PHP 5将停止更新用户面临安全风险

PHP 5.6主要支持已于2017年1月19日关闭,安全支持将于2018年12月31日终止。……

登录APP查看全文

猜你喜欢

受害者设备
谐响应分析在设备减振中的应用
“目睹家暴也是受害者”,彰显未成年人保护精细化
基于VB6.0+Access2010开发的设备管理信息系统
基于MPU6050简单控制设备
500kV输变电设备运行维护探讨
受害者敏感性与报复、宽恕的关系:沉思的中介作用
如何在设备采购中节省成本
儿童雾霾的长期受害者
原来他们都是可穿戴设备
关注恐怖主义受害者