黑客入侵企业级认证服务器 获取明文密码

简介:

国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞298个,互联网上出现“ZKTecoZKBioSecurity

3.0硬编码证书远程系统命令执行漏洞”零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中。中国电子银行网为您梳理过去一周的信息安全行业要闻,并特约中国金融认证中心(CFCA)信息安全专家对漏洞风险作出点评和建议。

一周信息安全要闻速览

OneLogin遭入侵 黑客获取明文密码

近日,有消息称企业级认证和接入应用OneLogin的一台服务器被入侵,用户数据被窃龋但更糟糕的是,泄露数据的服务器是用于保存用户的存储凭证的,如:admin密码及软件密码。>>详细

2015年二维码支付令中国银行业损失了200亿美元

过去,商业银行把主要精力放在服务大企业上,不太关注消费者。然而,随着宏观经济遭遇麻烦,企业业务的增长空间面临压力。银行无疑希望抓住零售银行业务的机遇,但如果它们没有支付和消费数据,将很难引起消费者的更多关注。>>详细

手机还是手雷?移动安全问题有多严重

在阿联酋,部分销售出的iPhone手机被私自安装了一款恶意软件,而这些软件由于一些政治原因而被私自安装的监控软件。这款软件可以获知用户所有的联系人、聊天记录、短信、电子邮件、日历以及所有的语言对话均可获得。这种软件本身的存在是为了监管的方便,但是一旦这款软件被攻破,那么所有用户都将变成任人宰割的存在。>>详细

大额刷信用卡将变困难!拒刷浮现

如果4S店自行消化刷卡费用、保持车主的消费习惯,额外需要承担的成本不是一笔小数目。以年销2000辆车、销售刷卡覆盖率为70%、平均每辆车的信用卡付款金额为5万元,售后服务年营业额为2000万、售后服务刷卡覆盖率为80%的一家4S店为例测算,每年刷卡手续费超过50万元。>>详细

李东荣:互联网金融最大的问题是不够规范 管理需有三道防线

中国的经济发展、社会发展都需要互联网金融,由于传统金融服务的覆盖面、效率不够,覆盖不到的地方对互联网金融有很大需求。但作为一种新生事物,互联网金融在发展过程中确实存在一些问题,最大的问题是不够规范。>>详细

安全漏洞周报

上周漏洞基本情况

上周信息安全漏洞威胁整体评价级别为中。

国家信息安全漏洞共享平台(以下简称CNVD)上周共收集、整理信息安全漏洞298个,其中高危漏洞132个、中危漏洞150个、低危漏洞16个。漏洞平均分值为6.41。上周收录的漏洞中,涉及0day漏洞162个(占54%)。其中互联网上出现“ZKTecoZKBioSecurity

3.0硬编码证书远程系统命令执行漏洞”零日代码攻击漏洞,请使用相关产品的用户注意加强防范。此外,上周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数1107个,与之前一周(1624个)环比下降32%。

上周重要漏洞信息

1、PHP产品安全漏洞

PHP是一种开源的通用计算机脚本语言。上周,该产品被披露存在信息泄露和拒绝服务漏洞,攻击者可利用漏洞泄露敏感信息和发起拒绝服务攻击。

CNVD收录的相关漏洞包括:PHP'ext/sqlite3/sqlite3.c'存在多个拒绝服务漏洞、PHP'zend_virtual_cwd()'函数空指针引用拒绝服务漏洞、PHP'ext/standard/string.c'信息泄露漏洞、PHP'xp_socket.c'拒绝服务漏洞、PHP'pgsql_statement.c'拒绝服务漏洞、PHP'ext/readline/readline.c'拒绝服务漏洞、PHP'gd/libgd/gd_gif_out.c'信息泄露漏洞、PHP'interface.c'拒绝服务漏洞等。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

2、Cisco产品安全漏洞

Cisco WebEx Meetings是网络会议解决方案。Cisco SmallBusiness 220 Series Smart Plus

Switches是一款智能交换机。Cisco WirelessLAN

Controller是一款思科无线局域网控制器。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行远程代码、获取未授权访问限制或发起拒绝服务攻击等。

CNVD收录的相关漏洞包括:Cisco WirelessLAN Controller拒绝服务漏洞(CNVD-2016-07077)、Cisco

Wireless LANController TSM SNMP拒绝服务漏洞、Cisco WebEx Meetings Player远程代码执行漏洞、Cisco

WebExMeetings Player拒绝服务漏洞、Cisco Small Business 220 Series Smart

PlusSwitches未授权访问漏洞、Cisco Small Business 220 Series Smart

PlusSwitches跨站请求伪造漏洞、Cisco Small Business 220 Series Smart

PlusSwitches跨站脚本漏洞、Cisco Small Business 220 Series Smart Plus

Switches拒绝服务漏洞等。其中,“Cisco WebExMeetings

Player远程代码执行漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

3、Foxit产品安全漏洞

Foxit

Reader是中国福昕(Foxit)软件公司的出品的一款小型的PDF文档查看和打印程序,PhantomPDF是一个商业版。上周,该产品被披露存在多个漏洞,攻击者可利用漏洞远程获取敏感信息,执行任意代码或发起拒绝服务攻击。

CNVD收录的相关漏洞包括:Foxit Reader和PhantomPDF远程命令执行漏洞(CNVD-2016-07030)、Foxit

Readerand Foxit PhantomPDF存在多个拒绝服务漏洞、Foxit Reader and

PhantomPDFDLL加载远程命令执行漏洞、Foxit Reader and Foxit PhantomPDF存在多个远程命令执行漏洞、Foxit

Readerand Foxit PhantomPDF越界读信息泄露漏洞、Foxit Reader and

FoxitPhantomPDF越界读写远程命令执行漏洞、Foxit Reader和PhantomPDF远程命令执行漏洞、Foxit

Reader'ConvertToPDF'插件信息泄露漏洞等。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

4、SAP产品安全漏洞

SAP TREX是德国思爱普(SAP)公司的一款用于SAP NetWeaver集成技术平台中的搜索引擎。SAP UtilityCustomer

E-Services是一个基于j2ee的Web应用程序。SAP HANA是一套高性能的实时数据分析平台。SAP

SolutionManager是一套集系统监控、SAP支持桌面、自助服务、ASAP实施等多个功能为一体的系统管理平台。SAP

NetWeaver是一套面向服务的集成化应用平台,SAP NetWeaverAS

Java是一款运行于NetWeaver中且基于Java编程语言的应用服务器。SAP AdaptiveServer Enterprise(Sybase

ASE)是一套关系型数据库管理系统。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞泄露敏感信息、远程执行命令或发起拒绝服务攻击等。

CNVD收录的相关漏洞包括:SAP TREX信息泄露漏洞、SAP TREX远程命令执行漏洞、SAP UtilityCustomer

E-Services点击劫持漏洞、SAP HANA Enterprise安全绕过漏洞、SAP SolutionManager远程命令注入漏洞、SAP

NetWeaver SAPSTARTSRV远程缓冲区溢出漏洞、SAP NetWeaverAS JAVA拒绝服务漏洞、SAP Adaptive Server

Enterprise拒绝服务漏洞。其中,“SAP TREX远程命令执行漏洞、SAP

SolutionManager远程命令注入漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

5、ZKTeco ZKBioSecurity 3.0硬编码证书远程系统命令执行漏洞

ZKBioSecurity是一个生物识别安防综合管理平台。上周,ZKBioSecurity被披露存在远程系统命令执行漏洞。攻击者可利用JSP应用程序恶意WAR归档文件上传,导致攻击者以系统权限执行任意代码的能力。目前,互联网上已经出现了针对该漏洞的攻击代码,厂商尚未发布该漏洞的修补程序。在此提醒广大用户随时关注厂商主页,以获取最新版本。

专家点评和建议

中国电子银行网特约中国金融认证中心(CFCA)信息安全专家,对漏洞风险作出如下小结:上周,PHP产品被披露存在信息泄露和拒绝服务漏洞,攻击者可利用漏洞泄露敏感信息和发起拒绝服务攻击。此外,Cisco、Foxit、SAP等多款产品被披露存在多个安全漏洞,攻击者可利用漏洞远程执行任意代码、泄露敏感信息或发起拒绝服务攻击等。另外,ZKBioSecurity被披露存在远程系统命令执行漏洞。攻击者可利用JSP应用程序恶意WAR归档文件上传,导致攻击者以系统权限执行任意代码的能力。建议相关用户随时关注上述厂商主页,及时获取修复补厄解决方案。

本文转自d1net(转载)

相关文章
|
17天前
|
弹性计算 大数据 数据处理
阿里云服务器实例哪些属于入门级,哪些是企业级?有何区别?
阿里云服务器的实例规格从级别上来说分为入门级和企业级,从实例规格种类上来说,又分为突发性能型、共享型、计算型、通用型、内存型、大数据型等,2024年截止目前在阿里云的活动中,可选的云服务器实例规格有轻量应用服务器、经济型e、通用算力型u1、计算型c7、计算型c7a、计算型c8a、计算型c8y、通用型g7、通用型g7a、通用型g8a、通用型g8i、通用型g8y、内存型r7、内存型r8y等,有的新手用户不是很清楚2024年阿里云活动中的云服务器实例哪些属于入门级,哪些是企业级?有何区别?下面根据官方的各种资料介绍为大家解答下这些疑问,帮助您能更清楚地了解阿里云服务器,快速找到自己对云服务器产品的需
阿里云服务器实例哪些属于入门级,哪些是企业级?有何区别?
|
1月前
|
云安全 弹性计算 安全
电子好书发您分享《阿里云第八代企业级ECS实例,为企业提供更安全的云上防护》
阿里云推出第八代企业级ECS实例,强化云安全,搭载英特尔TDX技术,结合CIPU与飞天系统,提供高效且安全的云服务解决方案。[阅读详情](https://developer.aliyun.com/ebook/8303/116162?spm=a2c6h.26392459.ebook-detail.5.5c0b7e5aZhSJ9V)
16 2
|
2月前
|
SQL 弹性计算 安全
购买阿里云活动内云服务器之后设置密码、安全组、增加带宽、挂载云盘教程
当我们通过阿里云的活动购买完云服务器之后,并不是立马就能使用了,还需要我们设置云服务器密码,配置安全组等基本操作之后才能使用,有的用户还需要购买并挂载数据盘到云服务器上,很多新手用户由于是初次使用阿里云服务器,因此并不知道这些设置的操作流程,下面给大家介绍下这些设置的具体操作流程。
购买阿里云活动内云服务器之后设置密码、安全组、增加带宽、挂载云盘教程
|
4月前
|
弹性计算 Linux 开发工具
幻兽帕鲁服务器如何设置/修改密码
介绍了如何设置幻兽帕鲁服务器的密码,以及需要密码才可以加入到服务器中教程
12811 6
幻兽帕鲁服务器如何设置/修改密码
|
18天前
|
弹性计算 运维 监控
Apsara Clouder云计算专项技能认证:云服务器ECS
Apsara Clouder云计算专项技能认证:云服务器ECS
|
2月前
|
弹性计算 Linux 测试技术
ECS网页问题之认证实验考不了如何解决
ECS(Elastic Compute Service,弹性计算服务)是云计算服务提供商提供的一种基础云服务,允许用户在云端获取和配置虚拟服务器。以下是ECS服务使用中的一些常见问题及其解答的合集:
272 1
|
3月前
|
数据安全/隐私保护
雾锁王国怎么修改服务器名称和密码
本文指导如何在阿里云控制台修改雾锁王国的服务器名称和密码。
420 0
|
14天前
|
弹性计算 运维 安全
|
1月前
|
弹性计算 安全
电子好书发您分享《阿里云第八代企业级ECS实例,为企业提供更安全的云上防护》
阿里云第八代ECS实例,搭载第五代英特尔至强处理器与飞天+CIPU架构,提升企业云服务安全与算力。[阅读详情](https://developer.aliyun.com/ebook/8303/116162?spm=a2c6h.26392459.ebook-detail.5.76bf7e5al1Zn4U) ![image](https://ucc.alicdn.com/pic/developer-ecology/cok6a6su42rzm_f422f7cb775444bbbfc3e61ad86800c2.png)
37 14
|
2月前
|
弹性计算 缓存 数据库
阿里云服务器2核4g-企业级服务器199元/年,新老同享
阿里云2核4G服务器多少钱一年?2核4G配置1个月多少钱?2核4G服务器30元3个月、轻量应用服务器2核4G4M带宽165元一年、企业用户2核4G5M带宽199元一年。可以在阿里云百科查看当前最新2核4G服务器精准报价、优惠券和活动信息

热门文章

最新文章