信息清静周报-2019年第31周
宣布时间 2019-08-12> 本周清静态势综述
2019年8月05日至11日共收录清静误差49个,值得关注的是Cisco Enterprise NFV Infrastructure Software OS下令注入误差;MicroDigital N-series cameras代码执行误差;Cisco Small Business 220 Series Smart Switches WEB界面缓冲器溢出误差;MongoDB Server权限提升误差;Android Qualcomm HLOS组件权限提升误差。
本周值得关注的网络清静事务是高通芯片保存QualPwn误差,波及骁龙855等多款SoC;卡巴斯基宣布2019年第二季度DDoS攻击趋势报告;研究职员披露波音787内部网络中的多个清静误差;研究团队宣布2019年工控威胁报告,九大犯法团伙专注于ICS;Google和NASA因Jira服务器设置过失导致敏感数据泄露。
> 主要清静误差列表
1. Cisco Enterprise NFV Infrastructure Software OS下令注入误差
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190807-nfv-commandinj
2. MicroDigital N-series cameras代码执行误差
https://pastebin.com/PSyqqs1g
3. Cisco Small Business 220 Series Smart Switches WEB界面缓冲器溢出误差
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190806-sb220-rce
4. MongoDB Server权限提升误差
https://www.talosintelligence.com/vulnerability_reports/TALOS-2019-0829
5. Android Qualcomm HLOS组件权限提升误差
https://source.android.com/security/bulletin/2019-08-01.html
> 主要清静事务综述
高通多款SoC受到两个误差的影响,这两个误差被称为QualPwn,划分是影响高通WLAN组件及Android内核的缓冲区溢出误差(CVE-2019-10538)以及高通WLAN及Modem固件中的缓冲区溢出误差(CVE-2019-10540)。凭证高通宣布的清静通告,后者影响的产品包括SD 820、SD 835、SD 845、SD 850、SD 855等20多款芯片。高通和Android团队已经宣布了相关修复补丁。
原文链接:https://www.zdnet.com/article/qualpwn-vulnerabilities-in-qualcomm-chips-let-hackers-compromise-android-devices/
2、卡巴斯基宣布2019年第二季度DDoS攻击趋势报告
原文链接:https://securelist.com/ddos-report-q2-2019/91934/
3、研究职员披露波音787内部网络中的多个清静误差
IOActive研究职员Ruben Santamarta在Black Hat大会上披露了波音787梦幻客机中的多个清静误差。这些误差与飞机的成员信息服务/维护系统(CIS/MS)有关,攻击者可使用这些误差向飞机的要害清静系统(例如引擎、制动系统、传感器)发送恶意下令。别的,攻击者还可通过入侵飞机的卫星装备及无线通讯渠道向维护工程师提供过失的系统信息。波音声称这些问题不会组成网络威胁,由于其防护步伐可以阻止此类攻击。
原文链接:https://www.wired.com/story/boeing-787-code-leak-security-flaws/?verso=true
4、研究团队宣布2019年工控威胁报告,九大犯法团伙专注于ICS
原文链接:https://dragos.com/wp-content/uploads/Dragos-Oil-and-Gas-Threat-Perspective-2019.pdf
5、Google和NASA因Jira服务器设置过失导致敏感数据泄露
Jira是一个盛行的项目管明确决计划,清静研究员Avinash Jain发明当在Jira Cloud中建设新的filter和dashboard时,其默认可见性是“所有”,这很容易被明确为“企业内部所有人”但现实上它指的是“互联网上的所有人”。这种设置过失使得许多组织的敏感项目信息曝光,包括Google、Yahoo、NASA、Lenovo、1Password、Zendesk以及政府机构等。
原文链接:https://www.bleepingcomputer.com/news/security/misconfigured-jira-servers-leak-info-on-users-and-projects/


京公网安备11010802024551号