信息清静周报-2019年第19周
宣布时间 2019-05-13本周清静态势综述
2019年5月6日至12日共收录清静误差44个,值得关注的是Alpine Linux Docker CVE-2019-5021硬编码凭证验证绕过误差;NGINX njs堆缓冲区溢出误差; Hisilicon HI3516 hisilicon streaming server CVE-2019-11560缓冲区溢出误差;Android libpac类型混淆代码执行误差;CyberArk Software Enterprise Password Vault XXE注入误差。
本周值得关注的网络清静事务是美国能源部宣布2019年Q1电力网络紧迫情形和滋扰报告;Watertown Daily Times遭到勒索软件Ryuk攻击;AIHS公司部分患者及供应商的敏感信息泄露;Verizon宣布2019年数据泄露视察报告;Freedom Mobile意外泄露近500万条用户纪录。
主要清静误差列表
Alpine Linux Docker保存的root密码为NULL,允许远程攻击者使用误差提交特殊的请求,未授权提权会见。
https://www.alpinelinux.org/posts/Docker-image-vulnerability-CVE-2019-5021.html
2. NGINX njs堆缓冲区溢出误差
NGINX njs Array.prototype.push保存堆溢出误差,允许远程攻击者使用误差提交特殊的请求,可使应用程序崩�;蛑葱许б獯�。
https://github.com/nginx/njs/commit/b0f23dbc4d4713f65470272768ef79b7cb47db78
3. Hisilicon HI3516 hisilicon streaming server CVE-2019-11560缓冲区溢出误差
Hisilicon HI3516 hisilicon streaming server保存缓冲区溢出误差,允许远程攻击者使用误差提交特殊的请求,可使应用程序崩�;蛑葱许б獯�。
https://gist.github.com/vulnfan1337/e95c2dba75ad93a1a325c6ace950eba9
4. Android libpac类型混淆代码执行误差
Android libpac保存类型混淆误差,允许远程攻击者使用误差提交特殊的PAC文件请求,可使系统崩�;蛑葱许б獯�。
https://source.android.com/security/bulletin/2019-05-01
5. CyberArk Software Enterprise Password Vault XXE注入误差
CyberArk Software Enterprise Password Vault Password Vault Web Access (PVWA) 保存XML外部实体注入误差,允许远程攻击者使用误差提交特殊的请求,可获取敏感信息,或绕过验证。
https://www.octority.com/2019/05/07/cyberark-enterprise-password-vault-xml-external-entity-xxe-injection/
主要清静事务综述
凭证美国能源部宣布的2019年第一季度电力网络紧迫情形和滋扰报告,3月5日上午9:12到下昼6:57时代北美电网遭遇到一个“导致电力系统运营中止的网络事务”,受影响的地区包括加州的克恩县和洛杉矶县、犹他州的盐湖县和怀俄明州的康弗斯县。凭证美国能源部的界说,“网络事务”是指“未授权会见”导致的网络中止,但没有更多信息批注该事务是远程黑客攻击照旧企业内部的攻击。从历史上看,北美电网从未遭到网络攻击导致的破损或中止,若是事情属实,这一事务可能成为历史性的事务。
原文链接:
https://blog.avast.com/western-us-power-grid-hit-by-cyber-event
2、Watertown Daily Times遭到勒索软件Ryuk攻击
原文链接:
https://cyware.com/news/watertown-daily-times-again-gets-hit-with-ryuk-ransomware-attack-36f62397
3、AIHS公司部分患者及供应商的敏感信息泄露
原文链接:
https://cyware.com/news/aihs-reports-data-breach-involving-information-related-to-employees-patients-and-vendors-f823c1cd
4、Verizon宣布2019年数据泄露视察报告
Verizon宣布2019年数据泄露视察报告(DBIR),该报告剖析了86个国家爆发的41000多起网络清静事务和2000多起数据泄露事务。该报告指出,从2018年最先云存储设置过失、BEC和知识产权偷窃都处于上升趋势。以商业特工运动为念头的网络攻击有所增添,在已往的12个月里,有1/4的网络入侵与侦探和数据渗漏有关。总体而言大大都网络攻击都是以经济利益作为驱动。不幸的是,有一半的企业需要破费数月甚至更长的时间来发明入侵行为。
原文链接:
https://enterprise.verizon.com/resources/reports/2019-data-breach-investigations-report.pdf
5、Freedom Mobile意外泄露近500万条用户纪录
加拿大电信公司Freedom Mobile的一个包括客户数据的ElasticSearch数据库因设置过失在网上袒露,导致近500万条客户纪录泄露。凭证清静研究员Noam Rotem和Ran Locar的发明,该数据库属于Freedom Mobile的第三方服务提供商Apptium。该公司讲话人体现,泄露事务影响了3月25日至4月15日时代在17个Freedom Mobile营业厅开设或更改账户的用户,约有1.5万用户受到影响。泄露的信息不但包括用户的姓名、邮箱等小我私家信息,还包括信用卡号等支付信息。
原文链接:
https://cyware.com/news/freedom-mobile-exposed-almost-5-million-customer-records-due-to-a-misconfigured-database-fddd4855


京公网安备11010802024551号