FreeBuf早报 | 谷歌官宣组建“网络攻击部门”;NVIDIA发布NeMo框架安全更新
文章汇总了全球网络安全动态及技术分析,包括谷歌转向主动防御策略、NVIDIA修复NeMo框架高危漏洞等重大事件,并深入探讨Java反序列化、USB取证等技术细节,同时披露多个关键系统及软件的零日漏洞情报。 2025-8-28 07:22:43 Author: www.freebuf.com(查看原文) 阅读量:10 收藏

全球网安事件速递

1. 谷歌官宣组建“网络攻击部门”,美国网络安全战略转向“以攻代防”

谷歌组建网络攻击部门,转向主动出击应对网络威胁,与美国政府"以攻代防"策略一致。此举引发争议,可能加剧网络对抗,但支持者认为被动防御无法遏制犯罪。美国网络损失激增,政府推动政策松绑,但激进策略成效存疑,或引发国际冲突升级。【外刊-阅读原文

2. NVIDIA发布NeMo框架安全更新,修复多个高危漏洞

NVIDIA发布NeMo框架2.4.0更新,修复四个高危漏洞(CVE-2025-23312至23315),攻击者可利用漏洞执行任意代码、提升权限、窃取数据或篡改AI输出。所有2.4.0之前版本均受影响,用户需立即升级。【外刊-阅读原文

3. Docker Desktop漏洞可致Windows和macOS被接管

Docker Desktop高危漏洞CVE-2025-9074允许恶意容器逃逸获取主机管理员权限,CVSS评分9.3。已发布4.44.3版本修复,建议立即升级并加强安全配置。专家警告该漏洞突破隔离边界,需紧急处理。【外刊-阅读原文

4. 欺诈狂欢节:揭秘诈骗分子如何利用象神节实施网络犯罪

印度象神节期间网络诈骗激增,犯罪分子利用节日情绪设下六大骗局:虚假神像网店、抽奖骗局、克隆电商、伪造门票、虚假贷款和物流诈骗,系统性利用信仰实施欺诈,造成重大经济损失。【外刊-阅读原文

5. 新型Zip Slip漏洞允许攻击者在解压过程中操纵ZIP文件

新型Zip Slip漏洞变种利用解压工具路径遍历缺陷,通过恶意压缩包将文件写入系统目录,植入后门或覆盖关键文件。攻击已实际发生,涉及多个CVE漏洞。建议更新解压工具至修补版本,使用沙盒环境执行解压操作。【外刊-阅读原文

6. 苹果ImageIO零日漏洞分析:攻击背景与iOS零点击漏洞历史对比

苹果紧急修复ImageIO框架高危零日漏洞CVE-2025-43300,该漏洞可导致零点击攻击,已被用于定向攻击。这是2025年第七个零日漏洞,凸显安全威胁升级。CISA要求9月11日前完成修复,建议用户立即更新系统并启用锁定模式加强防护。【外刊-阅读原文

7. 新型BruteForceAI工具可自动检测登录页面并执行智能暴力破解攻击

BruteForceAI结合大语言模型与浏览器自动化,智能识别登录表单并执行暴力破解攻击,提供多线程支持、规避技术和实时通知,显著提升渗透测试效率,但仅限授权使用。【外刊-阅读原文

8. CrushFTP零日漏洞(CVE-2025-54309)野外攻击已出现PoC

CrushFTP服务器曝零日漏洞CVE-2025-54309,攻击者通过HTTP请求竞争条件可获取管理员权限窃取文件。影响10.8.5和11.3.4_23之前版本,已现大规模利用。建议立即升级并监控异常请求。【外刊-阅读原文

9. 全球逾2.8万台Citrix服务器面临零日远程代码执行漏洞威胁

严重零日漏洞CVE-2025-7775正被野外利用,影响全球超2.8万台Citrix服务器,美德最集中。攻击者可远程执行恶意代码,威胁企业安全。CISA要求紧急修补,建议立即安装补丁或隔离服务器。【外刊-阅读原文

10. Kea DHCP高危漏洞CVE-2025-40779:单个数据包即可导致服务器崩溃

ISC披露Kea DHCP服务器高危漏洞CVE-2025-40779(CVSS 7.5),攻击者通过特制数据包可远程导致服务崩溃,影响2.7.1-3.1.0版本。建议升级至3.0.1/3.1.1修复版本,或监控异常请求降低风险。【外刊-阅读原文

优质文章推荐

1. jAVA反序列化 —— URL链反序列化详解

Java反序列化漏洞利用URL链,通过HashMap的key为URL对象触发hashCode()方法,导致URLStreamHandler发起请求。需反射修改URL的hashCode为-1以绕过初始检查,实现SSRF攻击。【阅读原文

2. USB 取证必修课:企业应急响应中的 USB 设备溯源与日志分析

USB设备是企业安全关键风险点,涉及数据窃取、恶意投递等威胁。Windows系统通过SetupAPI、KernelPnP等日志可溯源USB使用,结合注册表、Amcache等实现完整取证。多日志关联分析能有效检测恶意行为,提升应急响应效率。【阅读原文

3. 渗透测试 | 利用Windows MS16-075漏洞进行提权

利用Windows MS16-075漏洞(CVE-2016-3225)通过Metasploit生成木马并转发SMB身份验证请求,实现本地低权限用户提权至SYSTEM,适用于未打补丁的Windows 7/8.1/10/Server等系统。【阅读原文

漏洞情报精华

1. 西部数码 NAS addons 任意文件上传漏洞

https://xvi.vulbox.com/detail/1960973127659950080

2. 金和OA GetDictionary.aspx SQL注入漏洞

https://xvi.vulbox.com/detail/1960951445209616384

3. 金和OA CallSystemReadOver.aspx SQL注入漏洞

https://xvi.vulbox.com/detail/1960940850804559872

*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。

*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。


文章来源: https://www.freebuf.com/news/446277.html
如有侵权请联系:admin#unsafe.sh