信息清静周报-2019年第43周
宣布时间 2019-11-04>本周清静态势综述
2019年10月28日至11月03日共收录清静误差47个,值得关注的是Apple WebKit CVE-2019-8812内存破损恣意代码执行误差; MikroTik RouterOS NPK目录遍历误差;rConfig ‘rootUname’参数下令注入误差;ZTE 9000E CVE-2019-3425账户密码更改误差;Apache Thrift越界读误差。
本周值得关注的网络清静事务是我国通过《密码法》,将于2020年1月1日起实验;英国NCSC宣布2019年网络清静年度报告;格鲁吉亚遭遇大规模网络攻击,波及1.5万个网站;Pwn2Own黑客大赛首次涉及工业控制系统;我国多个主要单位被境外APT黑客组织攻陷。
>主要清静误差列表
Rittal Chiller SK 3232-Series WEB接口保存清静漏
1. Apple WebKit CVE-2019-8812内存破损恣意代码执行误差
Apple WebKit处置惩罚WEB内容保存内存破损误差,允许远程攻击者可以使用误差提交特殊的页面请求,诱使用户剖析,可举行拒绝服务攻击或者执行恣意代码。
https://support.apple.com/zh-cn/HT210726
2. MikroTik RouterOS NPK目录遍历误差
MikroTik RouterOS处置惩罚升级包名字字段误差,允许远程攻击者可以使用误差提交特殊的请求,可举行目录遍历攻击,装置恶意包获取权限。
https://zh-cn.tenable.com/security/research/tra-2019-46?tns_redirect=true
3. rConfig ‘rootUname’参数下令注入误差
rConfig ‘rootUname’参数处置惩罚没有经由输入校验,允许远程攻击者可以使用误差提交特殊的请求,以应用程序上下文执行恣意OS下令。
https://drive.google.com/file/d/1bTpTn4-alJ8qGCEATLq-oVM6HbhE65iY/view?usp=sharing
4. ZTE 9000E CVE-2019-3425账户密码更改误差
ZTE 9000E保存设计误差,允许远程攻击者可以使用误差提交特殊的请求,直接设置更改其它账户的密码。
http://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1011682
5. Apache Thrift越界读误差
Apache Thrift使用TJSONProtocol或 TSimpleJSONProtocol保存缓冲区溢出误差,允许远程攻击者可以使用误差提交特殊的请求,可使应用程序瓦解或执行恣意代码。
http://mail-archives.apache.org/mod_mbox/thrift-dev/201910.mbox/%3C277A46CA87494176B1BBCF5D72624A2A%40HAGGIS%3E
>主要清静事务综述
原文链接:
http://www.xinhuanet.com/politics/2019-10/26/c_1125156896.htm
2、英国NCSC宣布2019年网络清静年度报告
凭证英国国家网络清静中心(NCSC)宣布的2019网络清静年度报告,2018年9月1日至2019年8月31日时代NCSC共阻止了600多起网络攻击事务,其中大大都攻击是由外洋攻击者提倡的。该报告指出,大大都攻击针对政府机构、大学、信息手艺、医疗保健和运输等行业。NCSC还忠言了56家银行有关ATM偷窃威胁。该报告中称俄罗斯、中国、伊朗和朝鲜继续对英国组成战略性国家清静威胁。
原文链接:
https://securityaffairs.co/wordpress/93015/intelligence/ncsc-report-cyber-attacks.html
3、格鲁吉亚遭遇大规模网络攻击,波及1.5万个网站
外地时间10月28日,格鲁吉亚遭遇史上最大规模的网络攻击,在此时代凌驾1.5万个网站受到攻击并离线,种种政府机构、银行、法院、外地报纸和电视台的网站都受到影响。该事务与外地网络托管服务提供商Pro-Service被黑客入侵有关,攻击爆发在外地早晨,到晚上8点时势情职员已经恢复了受损站点的一半以上。黑客在被入侵的网站上宣布了被流放的前总统Mikheil Saakashvili的照片,并写上“我会回来!”的信息。外地执法机构正在对此事务举行视察。
原文链接:
https://www.zdnet.com/article/largest-cyber-attack-in-georgias-history-linked-to-hacked-web-hosting-provider/4、Pwn2Own黑客大赛首次涉及工业控制系统
Pwn2Own黑客大赛将提供凌驾25万美元的奖励,以勉励挖掘ICS和相关协议误差。该运动将于明年(1月21日至1月23日)在迈阿密S4聚会时代举行。“和其他竞赛一样,Pwn2Own试图通过展现误差并将研究效果提供应供应商来强化这些平台”,Pwn2Own组织者、ZDI提倡人Brian Gorenc在周一的帖子中体现,“Pwn2Own的目的始终是在攻击者起劲使用之前修复这些误差”。Pwn2Own Miami为五个ICS类别的误差提供了种种奖励,包括控制服务器解决计划、OPC服务器、DNP3通讯协议、HMI/操作员站和工程事情站软件。
原文链接:
https://threatpost.com/pwn2own-expands-industrial-control-systems/149594/5、我国多个主要单位被境外APT黑客组织攻陷
原文链接:
http://tech.ifeng.com/c/7rCKq4uSCJl


京公网安备11010802024551号