WordPress关键漏洞影响25000+站点;Cisco漏洞被勒索软件利用;朝鲜黑客瞄准全球国防公司 | 安全周报 0223

在这里插入图片描述

1. CISA警告:Akira勒索软件正在利用Cisco ASA/FTD 漏洞

近日,美国网络安全和基础设施安全局(CISA)发布了一份警告,指出Akira勒索软件正在积极利用Cisco的Adaptive Security Appliance (ASA) 和 Firepower Threat Defense (FTD) 软件中的一个已知漏洞。这个漏洞允许未经授权的远程攻击者执行任意代码或导致设备重新加载,从而可能使设备在重新加载过程中处于易受攻击的状态。

CISA建议所有使用受影响Cisco产品的组织和个人立即采取措施,包括应用Cisco提供的补丁和更新,以及实施其他网络安全最佳实践,以降低被攻击的风险。此外,组织还应确保备份所有重要数据,并制定应急响应计划,以便在遭受勒索软件攻击时能够迅速恢复。

值得注意的是,勒索软件攻击已经成为网络安全领域的一个日益严重的问题。这些攻击通常涉及加密受害者的文件并要求支付赎金才能解密。因此,除了及时修补漏洞外,组织和个人还应采取全面的网络安全措施,包括定期更新和备份数据、使用强密码和多因素身份验证、限制不必要的网络访问等,以最大程度地保护自己的系统和数据免受攻击。

来源:https://thehackernews.com/2024/02/cisa-warning-akira-ransomware.html

2. 苹果推出 PQ3 协议 - 用于 iMessage 的量子加密技术

苹果宣布了一种新的量子加密协议,名为PQ3,据称该协议将被集成到iMessage中,以保护该消息传递平台免受实用量子计算机威胁引发的未来攻击。
苹果表示:“凭借抗妥协加密以及对高度复杂的量子攻击的广泛防御,PQ3成为首个达到我们所说的3级安全的消息传递协议——提供超越所有其他广泛部署的消息传递应用程序的协议保护”
苹果将该协议描述为“开创性的”、“最先进的”,并具有任何大规模部署的加密协议中“最强的安全属性”。
PQ3是苹果在iMessage中建立的最新安全护栏,此前苹果已从RSA切换到椭圆曲线加密(ECC),并于2019年通过Secure Enclave保护设备上的加密密钥。

来源:https://thehackernews.com/2024/02/apple-unveils-pq3-protocol-post-quantum.html

3. WordPress Bricks主题受到积极攻击:严重漏洞影响25,000多个站点

WordPress的Bricks主题存在一个关键的安全漏洞,威胁行为者正在积极利用该漏洞在易受攻击的安装中运行任意的PHP代码。

该漏洞被追踪为CVE-2024-25600(CVSS评分:9.8),它使未经身份验证的攻击者能够实现远程代码执行。它影响到Bricks的所有版本,直至并包括1.9.6版本。

在WordPress安全提供商Snicco于2024年2月10日报告该漏洞后的几天内,主题开发者已在2024年2月13日发布的1.9.6.1版本中解决了该问题。

虽然尚未发布概念验证(PoC)漏洞利用程序,但Snicco和Patchstack都发布了技术细节,指出底层易受攻击的代码存在于prepare_query_vars_from_settings()函数中。

具体来说,它涉及使用称为“nonces”的安全令牌来验证权限,然后可以使用这些令牌传递任意命令以供执行,从而有效地允许威胁行为者控制目标站点。

Patchstack表示,nonce值在WordPress站点的前端是公开可用的,并补充说,没有应用足够的角色检查。

来源:https://thehackernews.com/2024/02/wordpress-bricks-theme-under-active.html

4. 新报告揭示朝鲜黑客瞄准全球国防公司

德国联邦宪法保卫局(BfV)和韩国国家情报院(NIS)联合发布的一份咨询报告中指出,这些攻击的目标是以“高性价比”的方式掠夺先进的国防技术。

他们强调:“朝鲜政权正在利用这些军事技术来现代化和提升常规武器的性能,并开发新的战略武器系统,包括弹道导弹、侦察卫星和潜艇。”

其中两起黑客事件中的一起被归咎于臭名昭著的Lazarus Group。这两起事件都涉及使用社会工程手段渗透国防部门,作为名为“Dream Job”的长期行动的一部分。该行动自2020年8月以来一直在持续进行,并分为多个阶段。

在这些攻击中,威胁行为者要么在平台上创建虚假个人资料,要么利用合法但已被入侵的个人资料(如LinkedIn上的),接触潜在目标并与他们建立信任关系,然后提供诱人的工作机会,并将对话转移到不同的消息服务(如WhatsApp),以启动招聘流程。这种行为使得攻击者能够以看似合法的方式获取敏感信息,从而对全球国防部门构成严重威胁。

来源:https://thehackernews.com/2024/02/new-report-reveals-north-korean-hackers.html

5. 1.研究人员详述苹果最新“零点击捷径”漏洞

近日,有关苹果“捷径”(Shortcuts)应用中一个现已修复的高严重性安全漏洞的细节被披露。该漏洞可能允许捷径在未经用户同意的情况下访问设备上的敏感信息。

这个被追踪为CVE-2024-23204(CVSS评分:7.5)的漏洞,已在2024年1月22日随着iOS 17.3、iPadOS 17.3、macOS Sonoma 14.3和watchOS 10.3的发布而得到苹果公司的修复。

苹果在一份公告中表示:“捷径可能能够在不提示用户的情况下使用某些操作中的敏感数据。”并指出已通过“额外的权限检查”修复了这个问题。

影响及防范措施:

  • 影响范围:此漏洞可能影响了在iOS 17.3、iPadOS 17.3、macOS Sonoma 14.3和watchOS 10.3之前版本的所有苹果设备用户。
  • 潜在风险:攻击者可能会利用此漏洞创建恶意的捷径,以在未经授权的情况下访问用户的敏感数据,如联系人、照片或位置信息。
  • 防范措施:苹果已经发布了修复此漏洞的更新。所有苹果设备用户应尽快更新其操作系统至最新版本,以确保设备的安全。此外,用户在下载和安装捷径时,应始终从可信任的来源获取,并仔细审查捷径的权限请求。

来源:https://thehackernews.com/2024/02/researchers-detail-apples-recent-zero.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/2803239.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

2022云边协同大会:核心内容与学习收获(附大会核心PPT下载)

云计算进入惠普发展期,边缘计算需求激增,云边协同成为未来重要演进方向。同时,5G的规模建设和边缘计算的持续部署,驱动数据处理向边端扩散,使算力走向泛在化,云边端一体化驱动算力更好的满足社会各界不同需…

普中51单片机学习(DS1302)

DS1302时钟 DS1302实时时钟具有能计算2100年之前的秒、分、时、日、日期、星期、月、年的能力,还有闰年调整的能力。内部含有31个字节静态RAM,可提供用户访问。采用串行数据传送方式,使得管脚数量最少,简单SPI 3线接口。工作电压…

辩证易货模式做成App的可行性分析

随着科技的进步和移动互联网的普及,越来越多的传统业务模式开始寻求数字化转型,以适应市场的发展和满足用户的需求。易货模式,作为一种古老而又现代的交易方式,同样面临着这样的机遇和挑战。那么,将辩证易货模式做成Ap…

深入理解 v-for 中 key 的重要性

查看本专栏目录 关于作者 还是大剑师兰特:曾是美国某知名大学计算机专业研究生,现为航空航海领域高级前端工程师;CSDN知名博主,GIS领域优质创作者,深耕openlayers、leaflet、mapbox、cesium,canvas&#x…

【网络编程】okhttp源码解析

文章目录 配置清单框架结构解析 配置清单 首先了解一下okHttp的配置清单&#xff1a; Dispatcher dispatcher &#xff1a;调度器&#xff0c;⽤于调度后台发起的⽹络请求&#xff0c;有后台总请求数和单主机总请求数的控制。List<Protocol> protocols &#xff1a;⽀持…

mkdocs+mermaid主题增加内容选项卡

"C" c #include <stdio.h> int main(void) { printf("Hello world!\n"); return 0; } "C" c #include <iostream> int main(void) { std::cout << "Hello world!" << std::endl; return 0; }

与Sora同架构的Stable Diffusion 3.0 震撼发布

Stability AI 发布了 Stable Diffusion 3&#xff0c;这款图像生成 AI 模型再次刷新了人们的认知。 这款由 Stability AI 倾力打造的文本变图模型&#xff0c;可是迄今为止最强大的“黑科技”&#xff01;无论你想生成多主题的奇幻场景&#xff0c;还是高精度的风景写真&#…

Vision Transformer - VIT

文章目录 1. Embedding层2. Encoder层3. MLP Head层4. Hybrid混合模型 论文&#xff1a;An Image is Worth 16x16 Words: Transformers for Image Recognition at Scale 网址&#xff1a;https://arxiv.org/abs/2010.11929 Hybrid - 传统CNN和Transformer混合模型 模型架构 输…

一次有趣的nginx Tcp4层代理转发的试验

nginx主配置文件添加配置&#xff1a; stream {log_format proxy $remote_addr [$time_local] $protocol status:$status bytes_sent:$bytes_sent bytes_received:$bytes_received $session_time upstream_addr:"$upstream_addr" "$upstream_bytes_sent" …

C#,入门教程(05)——Visual Studio 2022源程序(源代码)自动排版的功能动画图示

上一篇&#xff1a; C#&#xff0c;入门教程(04)——Visual Studio 2022 数据编程实例&#xff1a;随机数与组合https://blog.csdn.net/beijinghorn/article/details/123533838 新来的徒弟们交上来的C#代码&#xff0c;可读性往往很差。 今天一问才知道&#xff0c;他们居然不…

2种方法,教你使用Python实现接口自动化中的参数关联

通常在接口自动化中&#xff0c;经常会参数关联的问题&#xff0c;那么什么是参数关联&#xff1f; 参数关联就是上一个接口的返回值会被下一个接口当做参数运用&#xff0c;其中Python中可以实现参数关联的方法有很多种&#xff0c;今天小编给大家介绍下&#xff0c;如何通过…

静态初始化数组-数组的遍历

目录 什么是遍历&#xff1f; 为什么要遍历数组&#xff1f; 案例 需求&#xff1a; 分析&#xff1a; 代码实现 什么是遍历&#xff1f; 遍历&#xff1a;就是一个一个数据的访问。 为什么要遍历数组&#xff1f; 比如&#xff1a;数据的求和、元素的搜索、找最大值和…

2024 CKS 题库 | 10、Trivy 扫描镜像安全漏洞

不等更新题库 CKS 题库 10、Trivy 扫描镜像安全漏洞 Task: 使用 Trivy 开源容器扫描器检测 namespace kamino 中 具有严重漏洞的镜像 的 Pod。 查找具有 High 或 Critical 严重性漏洞的镜像&#xff0c;并删除使用这些镜像的 Pod 。 注意&#xff1a;Trivy 仅安装在 cluste…

Kubernetes Prometheus 系列|Prometheus介绍和使用|Prometheus+Grafana集成

目录 第1章Prometheus 入门1.1 Prometheus 的特点1.1.1 易于管理1.1.2 监控服务的内部运行状态1.1.3 强大的数据模型1.1.4 强大的查询语言 PromQL1.1.5 高效1.1.6 可扩展1.1.7 易于集成1.1.8 可视化1.1.9 开放性 1.2 Prometheus 的架构1.2.1 Prometheus 生态圈组件1.2.2 架构理…

这才开工没几天收到Offer了,简历改的好,找工作没烦恼。

喜报喜报 这才开工没几天&#xff0c;就收到了喜报&#xff01; 就像上面截图中所说的一样&#xff1a;简历改了真的有用。 我也和大家分享一下优化简历的技巧&#xff0c;希望对大家有帮助&#xff0c;把握住金三银四的机会&#xff0c;都能顺利上岸&#xff0c;升职加薪&am…

如何申请代码签名证书?

代码签名证书是一种关键的数字证书&#xff0c;它的功能在于为软件代码提供安全签名和验证服务&#xff0c;从而提升软件整体的安全性和用户信任度。获取代码签名证书的过程通常涉及多个严谨步骤&#xff0c;确保通过正式流程获得的证书能有效加强软件完整性和真实性保护。以下…

数据库管理和设计工具Navicat 介绍

Navicat&#xff1a;一款强大的数据库管理和设计工具 Navicat 是一款广受欢迎的数据库管理和设计工具&#xff0c;它支持多种数据库系统&#xff0c;如 MySQL、MariaDB、SQL Server、Oracle、PostgreSQL 以及 SQLite。凭借其直观的用户界面和强大的管理功能&#xff0c…

R语言空间分析、模拟预测与可视化

随着地理信息系统&#xff08;GIS&#xff09;和大尺度研究的发展&#xff0c;空间数据的管理、统计与制图变得越来越重要。R语言在数据分析、挖掘和可视化中发挥着重要的作用&#xff0c;其中在空间分析方面扮演着重要角色&#xff0c;与空间相关的包的数量也达到130多个。在本…

尾矿库安全监测系统的主要内容和平台

一、背景 尾矿库安全监测系统是保障尾矿库安全运行的重要手段&#xff0c;通过对尾矿库进行实时监测&#xff0c;可以及时发现潜在的安全隐患&#xff0c;为采取相应的措施提供科学依据。通过对变形因素、相关因素及诱因因素信息的相关分析处理&#xff0c;对灾变体的稳定状态…

Pytorch学习(杂知识)

Mini-batch Mii-batch是一种在机器学习中常用的训练算法。它是将大的数据集分成一些小的数据集&#xff0c;每次只用一个小的数据集来训练模型。通常情况下&#xff0c;训练数据集中的数据越多&#xff0c;训练出的模型越准确&#xff0c;但是如果数据集太大&#xff0c;就会导…