WordPress Jetpack插件误差影响数百万网站;T-Mobile遭黑客攻击客户账户信息泄露
宣布时间 2019-11-22
Jetpack开发团队鞭策WordPress网站管理员连忙应用Jetpack 7.9.1要害清静更新,以修复一个要害误差。虽然该团队没有披露有关该误差的详细信息,但凭证Jetpack的通告,该误差影响了从5.1到2017年7月以来的所有版本�?⒅霸碧逑置挥蟹⒚鞲梦蟛畋灰巴馐褂玫闹ぞ�。Jetpack是一个受欢迎的WordPress插件,它为管理员提供免费的清静性和站点管理功效,该插件的活跃装置量为凌驾500万,开发团队体现已有凌驾400万网站装置了更新。
原文链接:
https://www.bleepingcomputer.com/news/security/millions-of-sites-exposed-by-flaw-in-jetpack-wordpress-plugin/2、Oracle EBS会见控制不当误差影响上万家企业
Oracle电子商务套件(EBS)中的两个要害误差可导致攻击者完全控制公司的ERP解决计划。该误差被归类为CWE-284:会见控制不当,其CVSS得分为9.9分,被跟踪为CVE-2019-2638和CVE-2019-2633。若是乐成使用这两个误差,未经授权的攻击者可使用电子汇款流程并打印银行支票而不被发明。Oracle在4月主要补丁更新中修复了该误差,但凭证Onapsis研究团队的预计,目今约有50%的Oracle EBS客户尚未安排补�。ǹ赡芏啻�1万个企业)。
原文链接:
https://www.bleepingcomputer.com/news/security/thousands-of-enterprises-at-risk-due-to-oracle-ebs-critical-flaws/3、研究职员披露Windows UAC中提权误差
ZDI研究职员披露Windows中的一个高危误差的详细信息,该误差源自用户帐户控制(UAC)功效,通过与UAC的用户界面举行交互,无特权的攻击者可以使用该误差在通俗桌面上启动高特权的Web浏览器,进而可以装置恶意代码或执行其它恶意运动。研究职员体现攻击者必需首先具有目的系统上的低特权用户身份,并可以会见交互式桌面。该误差(CVE-2019-1388)的CVSS评分为7.8分,微软在上周宣布的清静更新中修复了该误差。
原文链接:
https://threatpost.com/windows-uac-flaw-privilege-escalation/150463/4、研究团队发明11.9亿张医疗图像在网上泄露
原文链接:
https://www.helpnetsecurity.com/2019/11/20/confidential-medical-images/
5、新P2P僵尸网络Roboto针对Linux Webmin服务器
研究职员发明一个新的P2P僵尸网络Roboto,该僵尸网络主要针对Linux Webmin服务器。Roboto使用Webmin中的一个远程代码执行误差(CVE-2019-15107)实验入侵,该误差在8月17日被修复,管理员可更新至新版本Webmin 1.930解决该问题。现在尚不清晰有几多台Webmin服务器受到攻击。Roboto支持7种功效,包括反弹shell、自我卸载、网络历程与网络信息、网络bot信息、执行系统下令、运行URL中指定的加密文件以及提倡DDoS攻击。
原文链接:
https://www.bleepingcomputer.com/news/security/linux-webmin-servers-being-attacked-by-new-p2p-roboto-botnet/
6、T-Mobile遭黑客攻击客户账户信息泄露
移动运营商T-Mobile宣布数据泄露通知体现,未经授权的第三方会见了该公司部分使用预付费服务的客户账户信息。T-Mobile没有披露受影响的客户数目,但体现可能遭到会见的数据包括姓名、账单邮寄地址、电话号码、账号、套餐用度和营业功效等,但不包括财务数据(信用卡信息)、社会清静号码及密码。该公司的网络清静团队已经阻止了不法会见。
原文链接:
https://www.bleepingcomputer.com/news/security/t-mobile-discloses-data-breach-impacting-prepaid-customers/


京公网安备11010802024551号