<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Apache OpenMeetings 網絡會議工具曝出嚴重漏洞,目前已升級解決。

    VSole2023-07-24 10:40:11

    The Hacker News 網站披露,網絡會議服務 Apache OpenMeetings 存在多個安全漏洞,Sonar 漏洞研究員 Stefan Schiller 表示網絡攻擊者可以利用這些漏洞奪取管理帳戶的控制權,并在易受影響的服務器上執行惡意代碼。

    2023 年 3 月 20 日,研究人員披露了漏洞詳情,2 個月后。 更新的 Openmeetings 7.1.0 版本中解決了漏洞問題。

    漏洞的列表詳情如下:

    CVE-2023-28936 (CVSS 得分:5.3)- 邀請哈希值檢查不足;
    CVE-2023-29032 (CVSS 得分:8.1)- 身份驗證繞過,導致通過邀請哈希進行不受限制的訪問;
    CVE-2023-29246 (CVSS 得分:7.2) – 一個 NULL 字節 (%00) 注入,允許具有管理員權限的攻擊者執行代碼。

    據悉,使用 OpenMeetings come 創建的會議邀請不僅綁定到特定的會議室和用戶,還會附帶一個特定的哈希,應用程序使用該哈希來檢索與邀請相關的詳細信息。簡言之,前兩個漏洞與用戶提供的哈希與數據庫中儲存的哈希之間的弱哈希比較有關。此外,還存在一個特別的情況,即允許在沒有分配會議室的情況下創建房間邀請,導致出現邀請沒有附加會議室的情況。

    這時候,網絡攻擊者就可以利用上述漏洞創建一個會議議程并加入相應的房間,此時會為管理員用戶創建一個到不存在房間的邀請。下一步,網絡攻擊者可以利用弱哈希比較錯誤來枚舉發送的邀請,并通過提供通配符哈希輸入來兌換邀請。

    Schiller 進一步表示雖然當相關會議議程被刪除時,房間也會被刪除,但網絡攻擊者在房間里的存在使這里成為僵尸房間。此外,盡管在兌換此類邀請的哈希時會引發錯誤,但會為具有此用戶完全權限的受邀者創建有效的 web 會話。

    換言之,僵尸會議室可能允許攻擊者獲得管理員權限并對 OpenMeetings 實例進行修改,包括添加和刪除用戶和組、更改會議室設置以及終止連接用戶的會話。

    此外,Sonar 表示第三個漏洞源于一項功能,該功能使管理員能夠為與 ImageMagick 相關的可執行文件配置路徑(ImageMagick 是一種用于編輯和處理圖像的開源軟件),這就使得具有管理員權限的攻擊者可以通過將 ImageMagic 路徑更改為“/bin/sh%00x”并觸發任意 shell 命令來獲得代碼執行。

    最后,Schiller 強調目前上傳一個包含有效圖像頭和任意 shell 命令的假圖像時,轉換會產生/bin/sh,第一個參數是假圖像,有效地執行了其中的每個命令。結合帳戶接管,此漏洞使自注冊攻擊者能夠在底層服務器上遠程執行代碼。

    信息安全哈希
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    雖然加密技術新輩多出,但哈希算法(也稱“散列算法”)自誕生以來,已成為加密算法領域不可或缺的應用。 最簡單的散列算法也被用來加密存在數據庫中的密碼字符串,日常我們在各大APP中注冊時填寫的密碼均是以字符串方式保存在服務器中,用戶登陸時需要再次對輸入密碼實施哈希計算,而后將兩個密碼字符串進行碰撞驗證登陸。
    加密貨幣和NFT在許多企業的議程上討論Web3的影響及其帶來的機會。互聯網發展的這一新的重大轉變有望使人們的數字世界去中心化,為用戶提供更多的控制權和更透明的信息流。
    近日,第十九屆保密通信與信息安全技術學術年會以線上模式順利召開,本次會議由四川省電子學會、中國網安三十所保密通信重點實驗室主辦,桂林電子科技大學計算機與信息安全學院承辦。 會議旨在進一步加強保密通信與信息安全的學術研討和技術交流,搭建交流新思想、新方法、新技術的學術平臺,推動保密通信與信息安全理論與技術研究工作的快速發展。參會共計120余人。
    身份認證研究
    2021-10-22 11:46:51
    身份認證技術作為信息安全防護的常用技術手段,已廣泛應用于各類信息系統,確保接入用戶的數字與物理身份相符合,防止非法接入。隨著新技術的發展,各種攻擊手段呈現多元化,對于身份認證技術也帶來新的挑戰。
    成功利用此漏洞的攻擊者,可造成目標機器內存損壞,進而在目標機器遠程執行代碼。
    1985 年Deutsch進一步闡述了量子計算機的基本概念,并證實了在某些方面,量子計算機相比經典計算機而言確實具有更強大的功能。除此之外,歐盟、加拿大、中國等組織、國家和地區在量子計算機領域的研究也做出積極響應并取得了一系列的研究成果。2001 年, 一 個 由 IBM 公司成功研發的 7qubit 的示例性量子計算機成功領跑了該領域的研究。
    網絡研究院無線滲透測試積極檢查 WiFi 網絡中的信息安全措施的過程,并分析弱點、技術流程和關鍵無線漏洞。此信息對于相應地執行攻擊是必要的。LEAP 加密 WLAN1. 檢查并確認 WLAN 是否受 LEAP 加密保護。
    結合商用密碼技術,設計鐵路行業統計調查系統密碼保障體系,并提出對應的保障措施。基于商用密碼技術的產品和服務是實現信息安全的重要手段,可以實現重要敏感信息的真實性、機密性、完整性和不可否認性等功能 。
    DOM,全稱document object model,譯為文檔對象模型。是瀏覽器對頁面元素的分層表示。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类