SonicWall误差忠言:仅更新固件缺乏以防绕过MFA
宣布时间 2026-05-211、SonicWall误差忠言:仅更新固件缺乏以防绕过MFA
5月20日,近期,黑客乐成暴力破解SonicWall第六代(Gen6)SSL-VPN设惫亓VPN凭证,并绕过多因素身份验证(MFA),进而安排勒索软件攻击工具。网络清静公司ReliaQuest的研究职员回应了2月至3月间多起入侵事务,并以“中等置信度”判断,这是针对编号CVE-2024-12802误差的首次现实使用案例。该误差的爆发缘故原由是UPN登录名堂缺少MFA强制执行,使拥有有用凭证的攻击者能够直接认证并绕过MFA�;�。SonicWall在清静通告中明确指出,Gen6装备仅装置固件更新并不可彻底消除误差,管理员还必需手动重新设置LDAP服务器;不然纵然装备运行着更新后的固件,仍然保存被入侵的危害。相比之下,第七代和第八代装备只需更新到新版固件即可完全消除危害。在现实入侵历程中,黑客通常只需30到60分钟就能完成登录、网络侦探、测试内部系统凭证重用,然后有意识地注销。鉴于第六代SSL-VPN装备已于今年4月16日阻止支持且不再吸收清静更新,官方建议用户尽快升级至仍在起劲支持的较新版本。
https://www.bleepingcomputer.com/news/security/hackers-bypass-sonicwall-vpn-mfa-due-to-incomplete-patching/
2. Grafana因漏轮换GitHub令牌致数据泄露
5月20日,近期,Grafana遭遇数据泄露事务,泉源在于一个GitHub事情流令牌在轮换历程中被遗漏。该令牌的袒露源于上周爆发的TanStack npm供应链攻击:在此次归罪于TeamPCP黑客组织的Shai-Hulud恶意软件攻击运动中,数十个熏染了凭证窃取代码的TanStack软件包被宣布到npm索引上,导致包括Grafana在内的开发者情形受到威胁。当这些恶意npm包被宣布时,Grafana的CI/CD事情流恰恰使用了它们,其中的信息窃取�?樵谄銰itHub情形中执行,从而将GitHub事情流令牌泄露给了攻击者。Grafana公司诠释称,5月1日他们检测到由TanStack软件包被入侵引发的恶意运动后,连忙启动了事务响应妄想并轮换了大宗GitHub事情流令牌。然而,由于疏忽遗漏了一个令牌,攻击者使用该令牌乐成会见了Grafana的私有存储库。公司后续审查证实,最初被以为未受影响的特定GitHub事情流程现实上已被破损。公司发明入侵者还下载了Grafana用于其营业运营的详细内部信息,其中包括在专业关系中会交流的营业联系人姓名和电子邮件地址。Grafana明确指出,这些信息并非客户生产数据,也不是从生产系统或Grafana云平台提取或处置惩罚的信息。
https://www.bleepingcomputer.com/news/security/grafana-breach-caused-by-missed-token-rotation-after-tanstack-attack/
3. 盗刷论坛B1ack’s Stash免费宣布460万条信用卡数据
5月20日,暗网上最活跃的被盗信用卡生意平台之一B1ack’s Stash,克日免费宣布了460万条信用卡纪录,缘故原由并非执法攻击或系统被入侵,而是为了处分违规卖家。部分通过该平台购置被盗信用卡数据的卖家被发明将数据转售到其他平台,违反了服务条款。作为回应,平台运营商暂停了与这些卖家相关的800万条被盗CVV2纪录,并决议免费释放其中一部分库存,而非直接删除。这种果真泄露相当于暗网版的“在广场上燃烧赃物”,成为一种奇异的惩戒手段。据SOCRadar剖析,此次泄露的每条纪录都异常完整,包括卡号、有用期、CVV2清静码、持卡人姓名、账单地址、电子邮件地址、电话号码和IP地址,诓骗者只需一次操作即可获取所有须要信息。SOCRadar验证后发明,部分纪录已逾期或重复,筛选后约有430万条纪录看起来最新且可能可用。地区漫衍上,约70%来自美国,加拿大、英国、法国和马来西亚位列前五,香港、新加坡和泰国等亚洲金融中心也泛起在前15名,说明数据源自针对全球英语国家和高购置力市场的多次盗刷或垂纶运动。
https://securityaffairs.com/192415/cyber-crime/carding-site-b1acks-stash-dumps-4-6-million-stolen-cards-for-free.html
4. GitHub员工装置恶意扩展,致3800个内部代码库泄露
5月20日,GitHub已证实,因其一名员工装置了恶意的VS Code扩展程序,导致约3800个内部存储库遭到入侵。该公司已从VS Code应用市肆中移除了这款未命名的木马扩展,并对受熏染装备举行了隔离�;�。GitHub体现,在检测到员工装备遭入侵事务后,连忙移除了恶意扩展版本、隔离终端并启动事务响应。现在的评估以为,此次运动仅涉及GitHub内部代码库的数据泄露,攻击者声称泄露了约3800个代码库,这与视察效果大致吻合。GitHub同时强调,没有证据批注存储在受影响存储库之外的客户数据受到了影响。虽然GitHub尚未将此次泄露事务归罪于详细组织,但TeamPCP黑客组织此前在Breached网络犯法论坛上声称获得了GitHub源代码和“约4000个私有代码库”的会见权限,并要求至少5万美元赔偿被盗数据。该组织体现并不在乎诓骗GitHub,只希望找到买家,不然将免费泄露数据。
https://www.bleepingcomputer.com/news/security/github-confirms-breach-of-3-800-repos-via-malicious-vscode-extension/
5. Dify AI平台曝严重误差:点击链接即可偷取账户
5月20日,Dify是一个广受欢迎的低代码AI应用开发平台,在GitHub上拥有凌驾14.2万颗星,其Docker容器已被拉取凌驾1000万次。然而,Imperva研究职员发明该平台保存严重清静误差,攻击者只需诱使受害者点击一个链接即可完全接受账户。Imperva忠言称,AI工具竞相添加新功效却忽视了清静性。研究职员发明了两个严重误差并认真任地予以披露,但Dify始终没有回应,几个月后误差被悄悄修复。第一个误差极易使用但危害极大,影响Dify的文件上传处置惩罚。Dify果真存储所有文件,无需身份验证,URL模式可展望且没有会见控制。攻击者可建设暂时账号上传恶意文件,更改链接后发送给受害者。当浏览器渲染来自受信任泉源的SVG文件时,嵌入的剧本可完全会见该泉源的会话上下文,包括cookie、外地存储和API挪用,只需一次点击即可导致账户被盗。第二个误差是共享情形中租户隔离缺乏,Dify将用户的应用程序私有源代码袒露给统一平台的其他用户。只管Dify的沙箱旨在隔离代码,但Python执行共享文件系统位置并在相同硬编码系统身份下运行,攻击者可从共享/tmp文件夹获取其他用户的剧本。
https://cybernews.com/security/dify-critical-vulnerabilities-disclosed/
6. Linux现“PinTheft”提权误差,Arch Linux危害最高
5月20日,克日,一个已修复的Linux权限提升误差被披露了果真可用的看法验证(PoC)误差使用程序,允许外地攻击者在特定Linux系统上获得root权限。该误差被V12清静团队命名为PinTheft,现在仍在期待分派CVE编号,它保存于Linux内核的RDS(可靠数据报套接字)中,已于本月初获得修复。V12团队诠释称,PinTheft是一个使用RDS零拷贝双重释放误差的外地提权误差,通过io_uring牢靠缓冲区将其转化为页面缓存笼罩。V12还宣布了一个PoC误差使用程序,该程序会窃取FOLL_PIN引用,直到io_uring持有被窃取的页面指针,从而获得root shell。然而,PinTheft的乐成使用需要特定条件:在目的系统上加载RDS�?椤⑵粲胕o_uring Linux I/O API、保存可读的SUID-root二进制文件以及对x86_64架构的支持。这些条件大大缩小了攻击面。V12指出,在最常见的Linux刊行版中,RDS�?槟辖鲈贏rch Linux上启用,这意味着Arch Linux用户面临的危害最大。
https://www.bleepingcomputer.com/news/linux/exploit-released-for-new-pintheft-arch-linux-root-escalation-flaw/


京公网安备11010802024551号