<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞復現 | HP、Samsung及Xerox打印機驅動特權提升漏洞(CVE-2021-3438)復現

    VSole2021-07-21 16:42:56

    0x01 漏洞描述

    CVE-2021-3438是一個存在于HP、Samsung和Xerox打印機驅動程序中長達16年的特權提升漏洞,影響超過380個不同型號的HP和Samsung打印機產品,以及十余個Xerox打印機產品。該漏洞源于軟件驅動程序中的潛在緩沖區溢出,可能導致特權提升。

    HP和Xerox已于2021年5月19日發布安全更新修復該漏洞。今天,360漏洞云監測到安全研究人員公開了該漏洞的技術細節,并于第一時間成功復現了該漏洞。

    0x02 危害等級

    高危:8.8

    0x03 漏洞復現

    360漏洞云已成功復現了該漏洞,觸發越界寫入。演示如下:

    完整POC代碼已在360漏洞云情報平臺發布,360漏洞云情報平臺用戶可通過平臺下載進行安全自檢。

    0x04 影響版本

    受影響產品的完整清單請參考廠商的安全通告:

    • HP
    • https://support.hp.com/us-en/document/ish_3900395-3833905-16
    • Xerox
    • https://securitydocs.business.xerox.com/wp-content/uploads/2021/05/cert_Security_Mini_Bulletin_XRX21K_for_B2XX_PH30xx_3260_3320_WC3025_32xx_33xx.pdf

    0x05 修復建議

    HP和Xerox已于2021年5月19日發布補丁修復該漏洞,用戶請立即安裝相應的補丁程序。

    信息安全hp
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞共享平臺(CNVD)收錄了惠普筆記本電腦鍵盤驅動存在的記錄器后門漏洞(CNVD-2016-00711)。攻擊者利用該漏洞可以監視用戶并獲取敏感信息。
    數字安全時代,數據安全成為繼信息安全、網絡安全之后新的安全產業軸心。
    超過30%的24歲以下員工承認,會直接繞過某些企業安全策略來完成工作。 惠普近期發布的調查研究表明,試圖改善遠程辦公員工網絡安全狀況的IT團隊面臨危險而有爭議的境況。 HP Wolf Security調查訪問了1100位IT決策者,并通過YouGov在線收集了8443位居家辦公員工的看法,發布了《反抗與拒絕》(Rebellions & Rejections)報告。
    專家稱,黑客利用廣告進行網絡釣魚以及竊取個人數據和銀行信息。RisePro旨在幫助攻擊者從受感染的設備中竊取受害者的信用卡、口令和加密錢包。NCF的主要傷是時任英國首相鮑里斯·約翰遜呼吁反對網絡領域的惡意行為。賣家還邀請Twitter和Elon Musk購買數據以避免GDPR訴訟。
    https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.數字貿易協定 | 貿易談判中的中美歐數據跨境流動博弈概覽9月16日,中國正式提出申請加入《全面與進步跨太平洋伙伴關系協定》。但與此同時,部分CPTPP成員國已經對我國數據跨境和數據本地化方面的規定是否能夠符合CPTPP相關條款的紀律要求,提出了質疑。
    2021年8月11日,紫光股份旗下新華三集團(以下簡稱新華三)與綠盟科技集團股份有限公司(以下簡稱綠盟科技)簽署戰略合作協議。新華三集團聯席總裁、首席技術官兼網絡產品線總裁尤學軍,新華三集團副總裁、新華三信息安全技術有限公司總裁孫松兒與綠盟科技集團總裁胡忠華、副總裁宮智、曹嘉、歐陽閩澤等領導出席簽約儀式,共同見證了協議簽署。雙方將積極尋求在產品研發、關鍵技術突破、行業標準制定、市場營銷等方面的合作
    經濟衰退、利率上升、大規模科技裁員,支出也變得保守,對于這些因素的擔憂,交易撮合者也因此變得謹慎。
    CISO和CIO權衡他們的網絡安全職責如何隨著業務環境和威脅格局的變化而演變。
    模型允許有效理解自然語言,并使用潛在結果的概率分布。我們可以從以下兩方面展開來看:1、ChatGPT 帶來的網絡安全新威脅首先,從開展網絡攻擊的角度來看,ChatGPT 這類生成式人工智能是偏向于威脅行為者的。其次,目前已經看到有威脅行為者正在使用 ChatGPT 來開發惡意軟件。雖然 ChatGPT 的代碼編寫能力的質量結果好壞參半,但專門從事代碼開發的生成式 AI 可以極大地加速惡意軟件的開發速度。再者,ChatGPT 大大降低了威脅參與者基于技能的進入成本。
    此外,根據Palo Alto Networks發布的一份報告指出,研究人員發現網絡釣魚攻擊正在大幅增加,該公司收集的數據顯示,從2021年6月到2022年6月,這種攻擊大幅增長了1100%。此外,社交媒體上的網絡釣魚也日益普遍,在2022年第一季度,LinkedIn用戶成為全球52%的網絡釣魚攻擊的目標。在這種情況下,攻擊者可以修改組織的源代碼來改變和感染最終產品。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类