研究人员发现Win7和Server2008中的本地提权0day;谷歌称百度地图和百度搜索收集用户敏感数据

发布时间 2020-11-26
1.研究人员发现Win7和Server2008中的本地提权0day


1.png


法国研究人员发现Windows 7和Server 2008存在本地提权(LPE)0day,当Windows安全工具更新时会影响其操作系统。该漏洞位于所有Windows安装中的RPC端点映射器和DNSCache服务的两个错误配置的注册表项中,攻击者可以通过修改这些注册表来激活Windows性能监视机制所使用的子密钥。目前0patch平台已发布临时微补丁,并在MicroSoft发布正式补丁前对所有人免费提供。


原文链接:

https://www.bleepingcomputer.com/news/security/windows-7-and-server-2008-zero-day-bug-gets-a-free-patch/


2.谷歌称百度地图和百度搜索收集用户敏感数据


2.png


谷歌发现百度的两个Android应用百度地图和百度搜索在收集用户敏感信息,并于10月将其从Play商店中删除。安全企业Palo Alto Networks发现,这两个应用可以在用户不知情的情况下收集设备标识符,例如国际移动订户身份(IMSI)号码或MAC地址,这可能导致用户被跟踪。之后,谷歌于10月28日以未指定的侵权行为为由撤消了这些应用。百度搜索已于11月19日恢复到Play商店,而百度地图目前仍不可用。


原文链接:

https://thehackernews.com/2020/11/baidus-android-apps-caught-collecting.html


3.研究团队发现cPanel 2FA可被绕过,下载量超过7000万


3.jpg


安全人员发现cPanel存在漏洞,可被用来绕过双重身份验证(2FA)。cPanel是网络托管企业用来为其客户管理网站的App套件,目前管理着超过7000万个站点。该漏洞的存在原因为cPanel安全策略并未阻止攻击者重复提交2FA代码,这使得攻击者可以使用暴力攻击绕过2FA验证。在较早时候攻击者也可以通过猜测URL参数并绕过2FA,但通常需要数小时或数天才能成功,而在这种情况下的攻击只需要几分钟。目前,该漏洞已被修复。


原文链接:

https://www.zdnet.com/article/2fa-bypass-discovered-in-web-hosting-software-cpanel/


4.针对Linux服务器的新Stantinko伪装成httpd的进程


4.jpg


研究人员发现了僵尸网络Stantinko的新变种可以伪装成Apache Web服务器httpd的进程,主要针对Linux服务器。Stantinko于2017年首次被发现,版本号为1.2,而如今的版本号为2.17,与之前版本相比有很大的提高。新版本更加精简并且包含的功能更少,研究人员猜测该团伙试图减少恶意App指纹以避免被杀毒App检测。此外,其还修改了Linux恶意App使用的进程名称,改名为httpd,以绕过检测。


原文链接:

https://securityaffairs.co/wordpress/111393/malware/stantinkos-linux-variant.html


5.黑客公开事件管理应用Peatix的420万个用户的信息


5.jpg


黑客公开事件管理应用Peatix中的420万个用户的信息。此次泄漏的信息包括用户姓名、用户名、电子邮件以及加盐和哈希密码,其中大部分用户为亚洲人。该企业已经确认其遭到了攻击导致数据泄露,并已阻止入侵者再次访问其系统。Peatix还向用户保证,由于所有付款都是通过第三方平台处理的,因此并无财务相关数据泄露。    


原文链接:

https://www.zdnet.com/article/hacker-leaks-the-user-data-of-event-management-app-peatix/


6.英国NCSC建议相关组织修复CVE-2020-15505漏洞


6.jpg


英国国家网络安全中心(NCSC)发出警报,建议相关组织修复MobileIron移动设备管理(MDM)系统中的CVE-2020-15505漏洞。MDM是一个App平台,允许管理员远程管理其组织中的移动设备。该漏洞为远程代码实行(RCE)漏洞,攻击者可利用该漏洞在MDM服务器上远程实行命令并无需身份验证,MobileIron已于6月发布了补丁程序。NCSC称,他们发现黑客团伙正在利用该漏洞来破坏医疗保健行业、地方政府、物流和法律部门的网络。


原文链接:

https://www.bleepingcomputer.com/news/security/uk-urges-orgs-to-patch-critical-mobileiron-cve-2020-15505-rce-bug/