安全研究人员发现一项复杂的漏洞利用活动,该活动利用托管于谷歌云基础设施上的私有带外应用安全测试服务发起攻击。此攻击活动主要针对巴西境内的系统,涉及超过200个通用漏洞。【外刊-阅读原文】
微软Outlook高危漏洞CVE-2024-21413(CVSS 9.8)PoC代码公开,攻击者可绕过安全机制窃取凭证或远程执行代码。微软已发布补丁,建议立即更新并监控可疑邮件,阻止SMB流量防止凭证泄露。【外刊-阅读原文】
Apache Kvrocks曝高危漏洞CVE-2025-59790(非特权用户可获管理员权限)和重要漏洞CVE-2025-59792(MONITOR命令泄露明文凭证),影响v1.0.0至v2.13.0版本,建议立即升级至2.14.0修复。【外刊-阅读原文】
朝鲜黑客通过"传染性面试"攻击活动新增197个恶意npm包,针对加密货币开发者传播OtterCookie恶意软件,利用虚假面试、GitHub和Vercel构建完整攻击链,窃取凭证、钱包数据并远程控制设备。【外刊-阅读原文】
遗留Python引导脚本存在域名劫持风险,可能通过PyPI包执行恶意代码。多个包仍包含易受攻击的旧脚本,攻击者可利用待售域名注入恶意负载,威胁供应链安全。近期恶意包案例凸显此类风险的实际危害。【外刊-阅读原文】
微软Teams新功能存在跨租户安全盲区,攻击者可利用访客访问绕过Defender防护,通过无防护租户发送恶意邀请。建议限制外部协作、实施跨租户访问控制并培训用户警惕不明邀请。【外刊-阅读原文】
法国足球联合会遭网络攻击,黑客通过泄露账号窃取会员敏感信息,包括姓名、地址等,增加身份盗窃风险。FFF已切断入侵并强制密码重置,提醒警惕钓鱼攻击。【外刊-阅读原文】
HashJack攻击利用URL井号向AI助手隐藏恶意指令,可武器化合法网站窃取数据或诱导危险操作。微软、Perplexity已修复漏洞,但谷歌未处理。研究警示AI设计缺陷需紧急修复,防范新型安全风险。【外刊-阅读原文】
新型安卓恶意软件Albiriox以MaaS形式提供高级远程控制,通过VNC实时操控设备实施金融欺诈,针对400多个金融应用,采用两阶段感染链和加密技术规避检测,威胁全球用户安全。【外刊-阅读原文】
CISA将OpenPLC ScadaBR的XSS漏洞(CVE-2021-26829)列入已知被利用目录,威胁工业控制系统。该漏洞允许攻击者注入恶意脚本,需在12月19日前修复。建议立即打补丁或停用受影响组件。【外刊-阅读原文】
银狐变种木马伪装"税务稽查"等诱饵攻击财务人员,采用IAT-less调用、哈希混淆等技术绕过检测,释放恶意文件并回连C2服务器。防御需拦截诱饵文件、封禁C2IP并加强人员培训。【阅读原文】
Django ORM漏洞允许攻击者通过注入_connector或_negated参数绕过查询限制,导致数据泄露。官方已修复,建议升级版本或过滤用户输入。开发者需验证输入,避免直接传递用户参数至ORM调用。【阅读原文】
CC1-CC7是Apache Commons Collections反序列化漏洞利用链,核心利用动态代理、反射和类加载机制执行恶意代码。CC1通过AnnotationInvocationHandler触发,CC2改用PriorityQueue,CC3引入TemplatesImpl加载字节码,CC4-CC7在基础上组合创新,利用不同入口点绕过防御。各链特点鲜明,展示反序列化漏洞的灵活性和危害性。【阅读原文】
*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。
*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。