<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟近一年發放了1億元漏洞賞金:平均每個漏洞8.5萬元;新谷歌 Chrome 零日漏洞已遭在野利用

    VSole2022-08-19 08:51:49

    微軟近一年發放了1億元漏洞賞金:平均每個漏洞8.5萬元

    335名白帽子,近一年共提交1091個有效漏洞報告,斬獲近億元獎金,平均每人可領取超27萬元。

    安全內參8月18日消息,微軟官方宣布,在過去12個月中(2021.7-2022.6),他們通過漏洞獎勵計劃支付了1370萬美元(約9299萬元)獎金。

    作為全球知名科技巨頭,微軟公司目前擁有17個漏洞獎勵計劃,廣泛涵蓋服務、桌面應用程序與操作系統、機密級虛擬化解決方案等資產,甚至還專門為ElectionGuard開源軟件開發工具包(SDK)設置了相應項目。

    如果能發現Hyper-V中的遠程代碼執行、信息泄露或拒絕服務(DoS)之類的嚴重漏洞,參與微軟漏洞獎勵計劃的安全研究人員最高可以拿到25萬美元的高額獎金。

    事實上,微軟在2021年7月1日到2022年6月30日期間,發出的最大單筆獎金達到20萬美元,獎勵的是Hyper-V虛擬機管理程序中的一個嚴重漏洞。

    在這12個月中,共有超過330名安全研究人員通過微軟漏洞獎勵計劃拿到了獎金,平均每個漏洞的獎金超過12000美元(約8.5萬元)。

    圖:參與微軟漏洞獎勵計劃的研究人員地理分布

    微軟公司表示,他們正根據研究人員的反饋改進現有漏洞獎勵計劃。今年,該公司還打算進一步引入新的研究挑戰和高影響攻擊場景。

    新增及更新內容將包括Azure SSRF挑戰賽,Edge獎勵計劃納入Android與iOS平臺版本,將本地Exchange、SharePoint及Skpye for Business納入多個漏洞獎勵計劃,并為Azure、M365、Dynamics 365以及Power Platform等獎勵計劃添加高影響攻擊場景。

    微軟公司總結道,“將這些攻擊場景引入Azure、Dynamics 365、Power Platform以及M365獎勵計劃,將幫助我們把研究重點集中在影響最大的云漏洞上,具體涵蓋Azure Synapse Analytics、Key Vault及Azure Kubernetes服務等領域。”

    新谷歌 Chrome 零日漏洞已遭在野利用

    谷歌周二推出了適用于桌面的Chrome瀏覽器補丁,來解決在野外積極利用的高嚴重性零日漏洞。

    跟蹤為CVE-2022-2856,該漏洞是關于對Intents中不可信輸入驗證不足的情況。安全研究人員Ashley Shen和谷歌威脅分析集團的Christian Resell于2022年7月19日報告了該漏洞。

    與通常的情況一樣,在更新大多數用戶之前,這家科技巨頭都沒有透露關于該漏洞的更多細節。“谷歌意識到CVE-2022-2856漏洞存在于野外。”它在一份簡短的聲明中承認。

    最新更新進一步解決了其他10個安全漏洞,其中大部分與FedCM、SwiftShader、ANGLE和Blink等各種組件中的use-after-free漏洞有關,同時還修復了下載中的堆緩沖區溢出漏洞。

    這是谷歌自年初以來修復的第五個Chrome零日漏洞:

    CVE-2022-0609 – 動畫中的Use-after-free

    CVE-2022-1096 – V8中的類型混淆

    CVE-2022-1364 – V8中的類型混淆

    CVE-2022-2294 – WebRTC中的堆緩沖區溢出

    建議用戶更新到適用于macOS和Linux的104.0.5112.101版本,以及適用于Windows的104.O.5112.102/101版本,以緩解潛在威脅。基于Chromium瀏覽器(如Microsoft Edge、Brave、Opera和Vivaldi)的用戶也建議應用修復程序。

    谷歌零日漏洞
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    7月底,網絡安全項目Project Zero發布報告,描述2019年網絡攻擊中的漏洞利用,得出了關于零日漏洞檢測的一些有趣結論。Stone還指出,在微軟產品中發現的11個零日漏洞里,只有4個針對Windows 10用戶,這也可能是檢測偏差的一個指征。相反,這一現象恰恰表明,安全行業應該重點檢測針對上述操作系統的攻擊。這很令人驚訝,因為供應商應該更便于檢測零日漏洞
    據稱,攻擊者還利用了西部數據的SAP Backoffice實例,電子郵件以及從其他云服務竊取的文件。
    宕機僅持續了50分鐘,但阻止了全球數十億用戶訪問Gmail和YouTube。該事件還影響了依賴Google Cloud Platform來計算資源的公司。表示,宕機是由于10月份對Google用戶ID服務所做的更改,這是向新配額系統遷移的一部分。表示,盡管大多數服務可以快速自動恢復,但某些服務卻具有“獨特或持久的影響”。在周二發布的對其根本原因分析的更正中指出,“所有需要通過Google帳戶登錄的服務都會受到不同程度的影響。”
    在Microsoft在9月24日的負責任披露后90天內未能解決該問題之后,Google專家發布了該漏洞的詳細信息。該漏洞是由與趨勢科技的零日活動合作的匿名用戶于2019年12月報告給Microsoft的。2010年5月19日,ZDI發布了一份通報,該威脅參與者在名為“Operation PowerFall”的活動中利用了漏洞。被利用的CVE-2020-0986尚未確定。由Google Project Zero研究人員Maddie Stone發布的咨詢。這個問題收到了一個新的CVE-2020-17008,微軟可能會在1月份修復。
    周二推出了適用于桌面的Chrome瀏覽器補丁,來解決在野外積極利用的高嚴重性零日漏洞。跟蹤為CVE-2022-2856,該漏洞是關于對Intents中不可信輸入驗證不足的情況。安全研究人員Ashley Shen和威脅分析集團的Christian Resell于2022年7月19日報告了該漏洞
    事實上,微軟在2021年7月1日到2022年6月30日期間,發出的最大單筆獎金達到20萬美元,獎勵的是Hyper-V虛擬機管理程序中的一個嚴重漏洞。今年,該公司還打算進一步引入新的研究挑戰和高影響攻擊場景。跟蹤為CVE-2022-2856,該漏洞是關于對Intents中不可信輸入驗證不足的情況。
    除了國家支持的黑客組織,勒索軟件團伙和其他以求財為目的的攻擊者也加入了未修復漏洞利用大軍。
    本月初曝光的Chrome zero day漏洞已被積極利用,但現已修復。“我們認為這些襲擊具有高度的針對性”。在黎巴嫩發現的感染序列始于攻擊者破壞一家新聞機構員工使用的網站,該網站用于從演員控制的域注入惡意JavaScript代碼,該域負責將潛在受害者重定向到攻擊服務器。Avast評估了收集的信息,以確保漏洞僅被交付給預期目標。
    黑客攻擊變得一年比一年高級和復雜,因此現在追蹤了解安全漏洞比以往任何時候都來得重要。
    在最近的一個案例中,威脅分子利用這個未打補丁的漏洞來部署 SmokeLoader 惡意軟件,以便投放其他惡意軟件,比如 TrickBot。這兩個漏洞于 2022 年 9 月首次被披露,據稱被黑客利用了數月。微軟證實,黑客們利用 ProxyNotShell 漏洞,在被攻擊的 Exchange 服務器上部署了 China Chopper web shell 惡意腳本。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类