风险漏洞 处处小心
2018-11-22
360发布黄金鼠组织近期攻击样本分析报告
360 CERT近期捕获到黄金鼠组织的恶意样本,为内嵌Package对象的Office钓鱼文档。攻击疑似采用恶意VBS脚本并带有迷惑信息的Word文档鱼叉邮件向受害者传递,此次攻击主要针对阿拉伯语受害者。
jQuery文件上传插件漏洞
Akamai公司研究员在jQuery文件上传插件中发现了一个0day漏洞(CVE-2018-9206),允许攻击者在Web服务器上传任意文件,包括用于发送命令的shell。
钓鱼活动将Ursnif恶意软件放入邮件
针对运营商的攻击接管电子邮件帐户并在对话线程中插入银行木马,通过一个附加文档一旦被启动,就会弹出一个例程来检索最新版本的Ursnif恶意软件,其使用Tor网络与C2服务器进行通信,以窃取信息。

漏洞
Microsoft Edge Chakra中的漏洞
Microsoft Edge Chakra引擎中存在JavascriptArray TypeId混淆的关键漏洞,漏洞ID为CVE-2018-8467。它会导致内存损坏,并且当易受攻击的系统浏览恶意网页时,可能会被利用来执行任意代码。
CMS被曝远程代码执行漏洞
Drupal修补了两个关键的远程代码执行漏洞,其允许攻击者利用7.60,8.6.2和8.5.8之前版本的Drupal CMS安装。未修补版本的Drupal开源内容管理系统(CMS)容易受到远程利用,这可能导致远程代码执行。
Git中的远程代码执行漏洞已被修复
Git项目组公布了一个在Git命令行客户端、Git Desktop和Atom中发现的任意代码执行漏洞,Git项目组强烈建议所有用户升级到最新版本的Git Client,Github Desktop或 Atom,以免遭受恶意仓库的攻击。
微软修复Win32k提权漏洞
微软在10月份月度例行安全公告中修复了多款产品漏洞。在Windows 10安全更新修复中重点提及CVE-2018-8453 Win32k提权漏洞,其曾被APT组织用于攻击。
PHP 5将停止更新用户面临安全风险
PHP 5.6主要支持已于2017年1月19日关闭,安全支持将于2018年12月31日终止。……
