谷歌组建网络攻击部门,转向主动出击应对网络威胁,与美国政府"以攻代防"策略一致。此举引发争议,可能加剧网络对抗,但支持者认为被动防御无法遏制犯罪。美国网络损失激增,政府推动政策松绑,但激进策略成效存疑,或引发国际冲突升级。【外刊-阅读原文】
NVIDIA发布NeMo框架2.4.0更新,修复四个高危漏洞(CVE-2025-23312至23315),攻击者可利用漏洞执行任意代码、提升权限、窃取数据或篡改AI输出。所有2.4.0之前版本均受影响,用户需立即升级。【外刊-阅读原文】
Docker Desktop高危漏洞CVE-2025-9074允许恶意容器逃逸获取主机管理员权限,CVSS评分9.3。已发布4.44.3版本修复,建议立即升级并加强安全配置。专家警告该漏洞突破隔离边界,需紧急处理。【外刊-阅读原文】
印度象神节期间网络诈骗激增,犯罪分子利用节日情绪设下六大骗局:虚假神像网店、抽奖骗局、克隆电商、伪造门票、虚假贷款和物流诈骗,系统性利用信仰实施欺诈,造成重大经济损失。【外刊-阅读原文】
新型Zip Slip漏洞变种利用解压工具路径遍历缺陷,通过恶意压缩包将文件写入系统目录,植入后门或覆盖关键文件。攻击已实际发生,涉及多个CVE漏洞。建议更新解压工具至修补版本,使用沙盒环境执行解压操作。【外刊-阅读原文】
苹果紧急修复ImageIO框架高危零日漏洞CVE-2025-43300,该漏洞可导致零点击攻击,已被用于定向攻击。这是2025年第七个零日漏洞,凸显安全威胁升级。CISA要求9月11日前完成修复,建议用户立即更新系统并启用锁定模式加强防护。【外刊-阅读原文】
BruteForceAI结合大语言模型与浏览器自动化,智能识别登录表单并执行暴力破解攻击,提供多线程支持、规避技术和实时通知,显著提升渗透测试效率,但仅限授权使用。【外刊-阅读原文】
CrushFTP服务器曝零日漏洞CVE-2025-54309,攻击者通过HTTP请求竞争条件可获取管理员权限窃取文件。影响10.8.5和11.3.4_23之前版本,已现大规模利用。建议立即升级并监控异常请求。【外刊-阅读原文】
严重零日漏洞CVE-2025-7775正被野外利用,影响全球超2.8万台Citrix服务器,美德最集中。攻击者可远程执行恶意代码,威胁企业安全。CISA要求紧急修补,建议立即安装补丁或隔离服务器。【外刊-阅读原文】
ISC披露Kea DHCP服务器高危漏洞CVE-2025-40779(CVSS 7.5),攻击者通过特制数据包可远程导致服务崩溃,影响2.7.1-3.1.0版本。建议升级至3.0.1/3.1.1修复版本,或监控异常请求降低风险。【外刊-阅读原文】
Java反序列化漏洞利用URL链,通过HashMap的key为URL对象触发hashCode()方法,导致URLStreamHandler发起请求。需反射修改URL的hashCode为-1以绕过初始检查,实现SSRF攻击。【阅读原文】
USB设备是企业安全关键风险点,涉及数据窃取、恶意投递等威胁。Windows系统通过SetupAPI、KernelPnP等日志可溯源USB使用,结合注册表、Amcache等实现完整取证。多日志关联分析能有效检测恶意行为,提升应急响应效率。【阅读原文】
利用Windows MS16-075漏洞(CVE-2016-3225)通过Metasploit生成木马并转发SMB身份验证请求,实现本地低权限用户提权至SYSTEM,适用于未打补丁的Windows 7/8.1/10/Server等系统。【阅读原文】
https://xvi.vulbox.com/detail/1960973127659950080
https://xvi.vulbox.com/detail/1960951445209616384
https://xvi.vulbox.com/detail/1960940850804559872
*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。
*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。