<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌修復了VirusTotal平臺的高危RCE漏洞

    一顆小胡椒2022-04-28 14:02:17

    安全研究人員披露了一個 VirusTotal 平臺的安全漏洞,攻擊者有可能利用該漏洞實現遠程代碼執行(RCE)。

    VirusTotal 平臺是谷歌子公司 Chronicle 的一部分,主要提供惡意軟件掃描服務,能夠分析可疑文件和URL,并使用 70 多個第三方防病毒產品檢查病毒。

     漏洞已修補 

    與 The Hacker News 獨家分享時,Cysource 的安全研究人員 Shai Alfasi 和Marlon Fabiano da Silva 透露,該漏洞被追蹤為 CVE-2021-22204(CVSS評分:7.8),是 ExifTool 對 DjVu 文件的錯誤處理引起的任意代碼執行,其維護者在 2021年 4 月 13 日發布的安全更新中,已經對漏洞進行了修補。

    網絡攻擊者利用該漏洞的方法主要是通過 VirusTotal 平臺的網絡用戶界面上傳一個DjVu文件,利用它來觸發 ExifTool 的高嚴重性遠程代碼執行漏洞。(ExifTool:一個用于讀取和編輯圖像和PDF文件中EXIF元數據信息的開源工具)

    另外,研究人員指出,攻擊者成功利用漏洞后,不僅僅能夠獲得谷歌控制環境的訪問權限,還獲得了 50 多個具有高級權限的內部主機的訪問權限。

    值得一提的是,研究人員在上傳一個包含新有效載荷的新哈希值文件時,VirusTotal 平臺都會將該有效載荷轉發給其他主機。因此研究人員推測,這不僅僅是一個 RCE問題,而且它還被 Google 的服務器轉發到 Google 的內部網絡、以及客戶和合作伙伴。

    這不是 ExifTool 漏洞第一次作為實現遠程代碼執行的渠道,去年,GitLab 也修復了一個關鍵漏洞(CVE-2021-22205,CVSS評分:10.0),該漏洞與用戶提供的圖像驗證不當有關,最終導致任意代碼執行。

    參考文章:

    https://thehackernews.com/2022/04/researchers-report-critical-rce.html

    信息安全谷歌
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    最新消息,宣布成新的網絡安全行動小組,并表示該小組將“肩負協助政府、關鍵基礎設施、企業和小型企業的安全和數字化轉型的獨特使命”。 “客戶需要一種一致的方法來準備和防御網絡安全威脅,”云副總裁兼首席信息安全官兼網絡安全行動團隊創始人菲爾維納布爾斯(Phil Venables)說。
    正在召集一群內部專家組建一個新的網絡安全顧問團隊。
    7 月 25 日消息,信息安全研究員 Tavis Ormandy 今天發布博文,表示基于 Zen 2 的 AMD 處理器中發現了新的安全漏洞,并將其命名為 Zenbleed。Ormandy 表示所有基于 Zen 2 的 AMD 處理器均受到影響,黑客可以利用該漏洞,竊取加密密鑰和用戶登錄憑證等受到保護的信息。
    近日,Intel修復了其現代臺式機、服務器、移動和嵌入式 CPU(包括最新的 Alder Lake、Raptor Lake 和 Sapphire Rapids 微體系結構)中的一個高嚴重性 CPU 漏洞。
    推出了一項新的認證計劃,旨在據其現有的職業證書計劃培訓新一代網絡安全專業人員。表示,該計劃還提供了一個機會,可以接觸到更多樣化的網絡安全職位候選人,包括目前在該領域代表性不足的女性和有色人種。在聲明中說:“作為我們更廣泛的對發展網絡安全勞動力的承諾的一部分,該證書是由的網絡安全專家設計和教授的。”
    今年11月23日發布的首期《威脅前沿》報告中,云聲稱,自動化掃描、改良攻擊工具,以及變現攻擊的新方式,已領云工作負載和服務器實例變成了主要的攻擊目標。 這些攻擊方法并不新鮮,但證明了攻擊者總能魔高一丈。云的報告發現,入侵者主要挑錯誤配置、不當客戶安全實踐和脆弱第三方軟件下手,攻陷了75%的實例。以上數據源自云對其云平臺(GCP)上近期被入侵的50個實例進行的分析。這些實例中,4
    據Dark Reading 4月21日消息,云平臺 被曝存在一個安全漏洞,可能允許網絡攻擊者在受害者的帳戶中隱藏不可刪除的惡意應用程序。一旦用戶授權下載,應用程序就會在后臺收到一個令牌,據應用程序請求的權限授予相應的Google 帳戶訪問權限。
    歐盟已經就另一項雄心勃勃的立法達成一致,以監管網絡世界。
    威脅行為者正在利用安全保護不當的云平臺(GCP)實例,將加密貨幣挖掘軟件下載到受損系統
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类