React APP泄露23.8万用户位置信息;嗅探Windows BitLocker密钥;AZORult木马
宣布时间 2019-03-25
清静研究职员Sanyam Jain发明澳大利亚的一个盛行的家庭跟踪应用React App意外泄露凌驾23.8万用户的实时位置信息。该应用的后台MongoDB数据库未设密码,导致任何人都可以举行会见。泄露的数据包括用户的姓名、电子邮件地址、小我私家资料照片、明文密码以及家庭成员的实时位置信息,这些数据均未加密。
原文链接:
https://www.databreaches.net/a-family-tracking-app-was-leaking-real-time-location-data/2、英国警员团结会PFEW官网遭勒索软件攻击
英国警员团结会(PFEW)官网遭到勒索软件攻击,这一事务爆发在3月9日,但直到3月21日才被宣布。凭证官方宣布的声明,其电子邮件服务及文件系统均无法会见,备份数据也被删除,所有数据均被加密并且无法会见。该事务已被报告给数据�;ゎ肯祷梗↖CO)和国家攻击犯法局(NCA),NCA已针对此事睁开刑事视察。
原文链接:
https://www.securityweek.com/uk-police-federation-hit-ransomware3、AZORult木马新变种,主要针对俄罗斯和印度

卡巴斯基实验室发明数据窃取木马AZORult的一个新变种,由于该变种是用C++而不是Delphi编写的,因此该变种被称为AZORult++。研究职员称AZORult++比之前的版本越发危险,除了可以网络用户数据(包括凭证、浏览器历史纪录 和Cookie)并发送至C&C之外,该变种还可以建设新管理员账户并建设远程桌面毗连。AZORult++主要用于针对俄罗斯和印度的受害者。
原文链接:
https://www.infosecurity-magazine.com/news/new-variant-of-azorult-trojan-1/4、Facebook开源项目Fizz保存误差,可导致DoS
Semmle清静研究员Kevin Backhouse发明Facebook的开源项目Fizz保存一个严重的DoS误差。Fizz是TLS 1.3协议的开源实现,主要用于Facebook的基础设施之中。该误差(CVE-2019-3560)源于16位无符号数加法中的整数溢出,可导致死循环,未经身份验证的远程攻击者可通过发送tcp包触发该误差。Facebook已在Fizz新版本2019.02.25.00中修复了该误差。
原文链接:
https://threatpost.com/dos-bug-facebook-fizz-tls/143086/5、研究职员发明嗅探Windows BitLocker密钥的新要领
Pulse Security研究职员Denis Andzakovic发明嗅探Windows BitLocker加密密钥的新要领。正常情形下启动Bitlocker举行加密时只需要输入密码,研究职员使用30美元的现场可编程门阵列(FPGA)毗连到硬盘,然后通过嗅探工具从LPC总线中获得密钥。通过这种攻击手法,研究职员乐成从Surface Pro 3的TPM 2.0�?橹行崽降紹itlocker的密钥。
原文链接:
https://nakedsecurity.sophos.com/2019/03/21/researcher-finds-new-way-to-sniff-windows-bitlocker-encryption-keys/6、研究职员在Oracle Java Card中发明18个清静误差
清静研究员Adam Gowdiak在Oracle的Java Card手艺中发明18个清静误差,这些误差可突破底层Java Card VM的内存清静性,实现对智能卡内存的完全会见、突破applet防火墙及外地代码执行。Gowdiak称这些误差是由于Java Card的实现接纳了已往的一些架构导致的。由于Java Card手艺主要用于金融、政府、运输和电信等领域,使得这些误差更为危险。研究职员称Oracle和金雅拓正在对这些问题举行视察。
原文链接:
https://www.scmagazineuk.com/multiple-vulnerabilities-found-java-card/article/1579791声明:本资讯由尊龙凯官网入口维他命清静小组翻译和整理


京公网安备11010802024551号