<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞影響近2億輛汽車 黑莓曾試圖隱瞞該漏洞

    VSole2021-08-28 21:03:07

    CISA就黑莓產品中的BadAlloc漏洞發布警報,該漏洞影響近2億輛汽車以及成千上萬的工業控制、醫療工具等設備。

    漏洞影響近2億輛汽車

    8月17日,黑莓公司發布公告稱其用于醫療設備、汽車、工廠甚至國際空間站的QNX實時操作系統可能受到漏洞BadAlloc的影響。前不久,黑莓公司剛剛宣傳該實時操作系統已在2億輛汽車上投入使用。

    BadAlloc是一個整數溢出漏洞集合,涵蓋了超過25個漏洞,影響多個黑莓QNX系統的C語言運行庫中的calloc()函數。利用該漏洞可以使受影響設備出現拒絕服務的情況或執行任意代碼。

    要利用這一漏洞,攻擊者必須控制調用 calloc()函數的參數,并能控制分配后的內存訪問。如果受影響的產品正在運行,并且受影響的設備暴露在互聯網上,那么有網絡訪問權的攻擊者可以遠程利用這個漏洞。

    該漏洞影響范圍如下:

    據黑莓稱,該漏洞沒有解決方法,但他們指出,用戶可以通過啟用ASLR地址空間隨機化來降低受攻擊的可能性。

    目前,CISA還沒有捕捉到對這一漏洞的利用,但關鍵基礎設施組織和其他開發、維護、支持或使用受影響的基于QNX的系統的組織,應當盡快修補受影響的產品。

    黑莓曾試圖隱瞞該漏洞

    據Politico消息,兩名相關人士(其中一名是政府官員)表示,黑莓最初否認 BadAlloc漏洞對其產品有影響,并且拒絕公開聲明承認此事。在CISA的督促下,黑莓才承認該漏洞的存在。

    今年4月,微軟的安全研究人員就發現了該漏洞,并且發現該漏洞存在于多家公司的操作系統和軟件中。5月,一些受影響的公司與國土安全部的網絡安全和基礎設施安全局合作,公開披露了漏洞并敦促用戶修補他們的設備。

    但是黑莓卻不在其中。

    據透露,黑莓打算私下直接聯系客戶,以提醒該漏洞的存在。

    事實上,黑莓并不是唯一這么做的公司。許多企業喜歡私下提醒用戶修復,因為這樣可以避免讓攻擊者趁機攻擊,也可以減少因漏洞帶來的負面評價以及經濟損失。

    但是私下通知的形式只能提醒一小部分受影響的公司。黑莓告訴CISA,他們無法識別每一個使用該系統的個人、企業,以向他們發出警告。并且,隨著時間的推移,黑莓也意識到了公開披露或許會帶來更多的好處。

    因此,最終黑莓同意了發布公告以督促用戶進行升級。


    黑莓黑莓系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    CISA就黑莓產品中的BadAlloc漏洞發布警報,該漏洞影響近2億輛汽車以及成千上萬的工業控制、醫療工具等設備。
    關鍵詞QNX操作系統8月18日早間消息,因為黑莓公司(BlackBerry)開發的軟件存在漏洞,大量汽車及醫
    中關村在線消息,黑莓威脅情報團隊最近表示,一款自2021年8月存續至今的LokiLocker勒索軟件,正在互聯網上傳播肆虐。對于普通用戶來說,黑莓威脅情報團隊表示,用戶需要對各種不明鏈接保持警惕、確保開啟Windows安全中心、并在啟用受控文件夾訪問策略。
    現在可以試用基于云的System of Trust(SoT)應用程序量化評估硬件、軟件和服務供應商的風險了。
    ARM 指令集架構,常用于嵌入式設備和智能手機中,是從RISC衍生而來的。
    7月4日,黑莓威脅研究和情報團隊發現了針對支持烏克蘭的海外組織進行的魚叉式網絡釣魚活動。據悉,黑莓識別的誘餌文件冒充合法的非營利組織烏克蘭世界大會,文件顯示為一封信,聲明支持烏克蘭政府加入北約聯盟。北約峰會將于7月11日到12日在維爾紐斯舉行,會議期間將討論未來可能加入烏克蘭聯盟的成員資格。這些黑客旨在讓受害者點擊烏克蘭世界大會網站的特制復制品。
    研究人員表示,一種“幾乎不可能檢測到”的新Linux惡意軟件已經出現,它不僅可以收集憑據,并且可以通過寄生方式感染目標,為攻擊者提供遠程訪問和rootkit功能。
    研究人員發現,以色列NSO集團的客戶合同里提到一項彩信指紋技術,可以無感知偵查全球任意智能手機的系統信息,可結合其間諜軟件實施定向針對性植入;調查后研究員發現,NSO并未利用漏洞,而是濫用了彩信機制,并成功復現了這一攻擊手法。通信運營商可通過配置使用戶規避這一攻擊。
    據研究人員稱,三個不同的威脅組織都在使用一個共同的初始訪問代理(IAB)來發起網絡攻擊——這一發現揭露了一個由相關攻擊基礎設施組成的錯綜復雜的網絡,支持不同的(在某些情況下是互相競爭的)惡意軟件活動。 黑莓研究與情報團隊發現,被稱為MountLocker和Phobos的勒索軟件組織,以及StrongPity高級持續威脅(APT),都與黑莓稱之為Zebra2104的IAB威脅參與者合作。 IAB
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类