2022年 第28周 微信公众号精选安全技术文章总览
洞见网安 2022-7-11
0x1 新的缓存侧信道攻击可以对目标在线用户进行去匿名化处理
黑猫安全 2022-07-16T20:37:29 鹏鹏同学
新泽西理工学院的研究人员发现了一种新的缓存侧信道攻击技术,该技术能对在线用户进行去匿名化处理。攻击者通过在恶意网站嵌入与目标私下共享的资源,如Google云端硬盘的视频,来诱使受害者访问。当受害者访问并加载这些资源时,攻击者通过观察服务器端时序差异和客户端渲染差异来识别目标用户。这种攻击在多种设备和浏览器上均可行,影响包括谷歌、Facebook在内的多个平台。Apple iCloud是目前已知不受影响的例外。为防御此类攻击,研究人员开发了Leakuidator+浏览器扩展,并建议网站所有者优化服务器响应时间和错误页面设计,以减少可被攻击者利用的差异。
缓存侧信道攻击 去匿名化 跨站点泄漏 在线隐私 浏览器安全 计时攻击 客户端渲染差异 网站指纹识别
0x2 Adobe Acrobat和Adobe Reader 释放后重用(UAF)漏洞风险提示(CVE-2022-34229)
安恒信息CERT 2022-07-15T20:40:34
近日,Adobe官方发布了关于Adobe Acrobat和Adobe Reader的安全公告,修复了一处CVE-2022-34229的释放后重用(UAF)漏洞。该漏洞存在于处理PDF文件时,可能导致任意代码执行。受影响的版本包括Acrobat DC & Acrobat Reader DC、Acrobat 2020 & Acrobat Reader 2020、Acrobat 2017 & Acrobat Reader 2017。Adobe已发布安全版本修复漏洞,建议用户尽快升级至最新版本以消除风险。官方提供了手动更新和自动更新的方法,并提供了下载链接。安恒信息CERT提醒用户注意此漏洞,并及时采取安全措施。
软件漏洞 PDF处理漏洞 任意代码执行 Adobe产品安全 安全更新 CVE编号
0x3 浅析websocket劫持
蚁景网络安全 2022-07-15T17:30:09 © Blackwatch
本文介绍了WebSocket协议及其劫持漏洞,强调了WebSocket作为一种基于TCP的全双工通信协议,在HTML5中引入以实现更高效的客户端-服务器通信。WebSocket通过类似HTTP的握手过程建立连接,但提供了持久化的连接机制。文章详细描述了WebSocket的连接建立流程,并探讨了WebSocket的安全性问题,特别是跨站WebSocket劫持(CSWSH)漏洞。CSWSH与CSRF类似,但因其建立了双向通信通道而更具威胁。文章通过一个靶场实验演示了如何利用CSWSH漏洞来获取敏感信息。防范措施包括检查请求的Origin头部信息、将WebSocket数据视为不可信、加密握手信息以及固定WebSocket端点的URL。最后,文章附带了一个关于投稿安全技术文章的信息。
0x4 「神剑攻防演练宝典」之“红队隐蔽隧道检测”
斗象科技 2022-07-14T14:50:42
本文深入探讨了网络安全领域中的隐蔽隧道通讯技术,特别是在红队攻防演练中的应用。文章首先介绍了DNS解析与DNS隧道的概念,解释了攻击者如何利用DNS隧道进行隐蔽的数据传输。接着,文章通过一个真实的攻防演练场景,详细描述了DNS隧道攻击与检测的过程,包括攻击者如何通过DNS隧道建立命令控制信道,以及防御方如何利用象守平台和机器学习技术来检测DNS隧道流量。文章还提到了一些常见的DNS隧道工具,如CobaltStrike、dnscat2和iodine等。最后,文章简要预告了下期内容,将探讨密码安全的话题。
网络安全 网络攻击 隐蔽隧道 DNS隧道 攻防演练 安全检测 机器学习 安全工具 企业安全
0x5 研究人员发现ChromeLoader浏览器劫持恶意软件的新变种
黑猫安全 2022-07-14T14:39:00 鹏鹏同学
网络安全研究人员发现了一个名为ChromeLoader的浏览器劫持恶意软件的新变种。该恶意软件自2022年1月首次曝光以来,不断发展其功能,主要目的是劫持用户浏览器搜索并展示广告。它通过ISO或DMG文件下载的形式分发,利用Twitter和免费游戏网站上的QR码进行传播。ChromeLoader伪装成浏览器扩展,而不是传统的Windows可执行文件或动态链接库。它通过恶意广告诱骗用户下载,并请求权限以操纵浏览器数据和Web请求,同时收集用户在搜索引擎上的查询数据。该恶意软件的macOS版本于三月份出现,而最新分析显示,最早攻击可追溯至2021年12月。ChromeLoader的作者在短时间内发布了多个版本,增强了功能,并增加了对Windows和macOS的跨操作系统支持。
浏览器劫持 信息窃取 恶意软件 广告软件 跨平台攻击 社交工程 代码混淆 AutoHotKey
0x6 新的UEFI固件漏洞影响多个联想笔记本电脑型号
黑猫安全 2022-07-14T14:39:00 鹏鹏同学
联想周二发布了针对其UEFI固件中三个安全漏洞的修复程序,这些漏洞影响了超过70种产品型号。这些漏洞可能导致攻击者在系统启动早期阶段执行任意代码,劫持操作系统执行流,并禁用关键安全功能。漏洞被标记为CVE-2022-1890、CVE-2022-1891和CVE-2022-1892,均与缓冲区溢出有关,可能导致权限提升。漏洞源于对三个驱动程序中的NVRAM变量“DataSize”验证不足。这是联想今年第二次解决UEFI安全漏洞,此前在4月解决了由同一位研究员发现的三个漏洞。用户被强烈建议更新固件以减轻潜在威胁。
UEFI安全 固件漏洞 缓冲区溢出 权限提升 安全更新 供应链安全
0x7 Google Android信息泄露漏洞(CNVD-2022-50278)
安全进化论 2022-07-14T09:19:16
本文介绍了Google Android操作系统中的一个信息泄露漏洞(CNVD-2022-50278),该漏洞的公开日期为2022年7月8日,被评定为中危害级别。该漏洞影响的产品是Google Android 12.1版本,漏洞编号为CVE-2022-20202。攻击者可能利用此漏洞获取敏感信息。漏洞类型属于通用型漏洞。谷歌公司已经发布了补丁来修复这个漏洞,补丁可以通过指定的链接获取。目前尚无补丁验证信息。该漏洞的报送时间为2022年6月30日,收录时间为2022年7月7日,最后更新时间为2022年7月7日。
信息泄露 操作系统漏洞 CVE Android安全 补丁更新 移动安全
0x8 「漏洞分析」Drupal 远程代码执行「CVE-2017-6920」
蚁景网络安全 2022-07-13T17:35:40 © Limerence
本文深入分析了Drupal中的一个严重远程代码执行漏洞CVE-2017-6920。文章详细介绍了漏洞的环境搭建、复现过程,并对漏洞进行了深入分析。作者首先介绍了使用Vulhub和vulfocus环境搭建的过程,然后通过访问登录界面并输入特定参数成功触发漏洞。通过对Drupal 8.3.3和8.3.4版本的对比,作者发现了漏洞的具体位置在core/lib/Drupal/Component/Serialization/YamlPecl.php文件中。文章详细描述了漏洞触发过程,包括反序列化漏洞的原理和利用方法。作者还提供了任意命令执行和任意文件写入的两种利用链路。最后,文章对比了官方修复版本8.3.4的修补方式,并总结了整个漏洞分析和利用过程。
漏洞分析 Drupal安全 代码审计 远程代码执行 安全研究 Docker安全 PHP安全
0x9 微软7月安全更新补丁和多个高危漏洞风险提示
安恒信息CERT 2022-07-13T15:44:32
微软官方发布了7月安全更新公告,其中包含了针对微软家族多个软件的安全更新补丁,涉及Windows IIS、Windows Kernel、Windows Active Directory、Microsoft Office、Microsoft Edge (Chromium-based)等多个产品的CVE安全漏洞补丁。公告特别指出,Windows CSRSS 特权提升漏洞(CVE-2022-22047)、Windows 图形组件特权提升漏洞(CVE-2022-22034)、Windows 高级本地过程调用特权提升漏洞(CVE-2022-30202)、活动目录联合身份验证服务特权提升漏洞(CVE-2022-30215)、Windows Server 服务篡改漏洞(CVE-2022-30216)以及Windows 通用日志文件系统驱动程序特权提升漏洞(CVE-2022-30220)等风险较大,建议用户尽快安装安全更新补丁或采取临时缓解措施。公告提供了受影响系统的详细列表,包括多个Windows Server和Windows客户端版本。此外,还列出了其他多个Azure Site Recovery、Azure 存储库、Microsoft Defender等产品的漏洞。微软建议受影响用户通过自动或手动方式更新Windows系统,并参考官方通告及时下载和安装相关补丁以修复漏洞。
0xa 云Waf Bypass
X的碎碎念 2022-07-13T10:29:57 © xavier
好久没写,诈尸一下,水一篇。Bypass 云waf
云WAF绕过 真实IP发现 主机头碰撞 子域名碰撞 网络安全工具 配置错误利用 BurpSuite应用
0xb Google Android信息泄露漏洞(CNVD-2022-50279)
安全进化论 2022-07-13T08:59:02
本文介绍了Google Android操作系统中的一个信息泄露漏洞(CNVD-2022-50279),该漏洞的公开日期为2022年7月8日,被评定为低危害级别。该漏洞影响Google Android 12.1版本,攻击者可能利用此漏洞获取敏感信息。漏洞类型属于通用型漏洞,具体为CVE-2022-20205。谷歌公司已经发布了升级补丁来修复此漏洞,补丁可以通过官方链接获取。目前,尚未提供补丁的验证信息。该漏洞的报送时间为2022年6月30日,收录时间为2022年7月7日,最后更新时间为2022年7月7日。
信息泄露 Android安全漏洞 CVE 操作系统安全 补丁更新
0xc Kscan-简单的资产测绘工具
网络安全运维技术 2022-07-13T08:30:38 ITOM
Kscan是一款纯go开发的全方位扫描器,具备端口扫描、协议检测、指纹识别,暴力破解等功能。支持协议1200+,协议指纹10000+,应用指纹2000+,暴力破解协议10余种。
0xd 基于某商产品WeblogicT3反序列化告警流量分析
蚁景网络安全 2022-07-12T17:30:26 © Ggoodstudy
本文讨论了基于某商产品Weblogic T3反序列化告警流量的分析。作者通过vulhub复现CVE-2020-14882等漏洞,使用wireshark和科*分析软件对比分析流量数据包。文章指出,直接使用wireshark抓包无法捕获NAT模式下的数据包,但通过设置虚拟机为桥接模式成功获取数据。分析发现,T3协议用于Weblogic客户端和服务端通信,而安全设备的告警触发基于流量中的序列化操作,而非仅基于已知漏洞利用。文章还提到,安全设备的预警触发可能基于全流量或部分流量,以及规则库可能未考虑完整的利用链,这影响了用户体验。最后,文章提到了原创技术文章的征集信息。
Weblogic漏洞利用 网络流量分析 安全设备告警分析 漏洞复现 TCP协议分析 安全研究
0xe 平台让人打穿了(Shiro反序列化)
仙网攻城狮 2022-07-12T14:10:37 © 太白
点击\x26quot;仙网攻城狮”关注我们哦~
0xf Android安全检测 - 日志信息泄露
安全进化论 2022-07-12T10:43:35
本文探讨了Android应用中日志信息泄露的安全问题。开发者常在应用中嵌入日志信息以进行调试,但若不妥善管理,这些日志可能包含敏感信息,如通信交互日志、用户个人信息等,从而给攻击者提供便利。文章分析了日志信息泄露的原理,并提出了两种检测手段:静态检测和动态监测。静态检测通常通过安全检测平台进行,但误报率高;动态监测则需要人工操作。文章还提出了一种综合检测方法,结合静态和动态检测结果,以更全面地评估日志安全。最后,文章给出了修复日志信息泄露问题的方法,包括统一管理日志和生成无敏感日志信息的安装包。
0x10 图解网络:访问控制列表 ACL,功能堪比防火墙!
网络技术联盟站 2022-07-12T08:00:47 © 瑞哥
精品原创,值得收藏~
0x11 【漏洞复现】doctron path traversal
御林安全 2022-07-11T17:02:28 © cokeBeer
本文是一篇关于doctron路径遍历漏洞的复现文章。该漏洞存在于gitea版本0.2.0之前,由于未过滤的网络请求导致任意本地文件读取。doctron是一个提供html转pdf功能的服务器,已有266个star。文章分析了漏洞成因,指出doctron调用chromedp.Navigate发起url请求时,未对file://协议进行过滤。修复方案是添加CheckParams方法验证url,对url的协议类型进行判断和过滤,只允许http和https协议。文章最后提供了参考链接,并声明了转载和使用责任。
目录遍历 HTML转PDF 本地文件读取 参数验证 协议过滤 漏洞复现
0x12 实战 | 记一次HOST头中毒导致的密码重置漏洞挖掘
玄武盾网络技术实验室 2022-07-11T10:23:54 玄武盾实验室
本文详细描述了一种通过HOST头中毒实现的任意用户密码重置漏洞挖掘过程。文章首先介绍了背景,指出一些网站开发者会从request包中提取HOST头来获取域名信息,但HOST头可以被修改,因此攻击者可以利用这一特性进行投毒攻击。以密码找回功能为例,攻击者通过修改HOST头,将受害者的邮箱指向攻击者的服务器,从而在受害者访问时留下记录,并拼接原域名和日志抓取到的URL,最终获取受害者的密码重置链接。文章还补充了HTTP Host头的作用、用途以及如何利用Host头进行攻击的多种方法,最后提出了预防Host头攻击的建议。
网络安全漏洞挖掘 密码安全 HTTP协议安全 中间人攻击 漏洞利用技术 安全开发实践
0x13 【Android 逆向】使用 Python 编写 APK 批处理分析工具
安全进化论 2022-07-11T10:10:33
本文介绍了一种使用Python编写APK批处理分析工具的方法。文章首先列出了涉及到的工具和脚本,包括apktool.jar用于反编译APK文件,aapt.exe用于资源打包,以及ApkTool.py这个Python脚本,该脚本结合apktool.jar和aapt.exe工具,对APK文件进行多种操作。接着,文章详细介绍了使用Python编写的APK重打包工具的程序结构,包括存放APK文件的apk目录、主程序main.py、以及通过系统调用调用的ApkTool.py脚本。文章还提供了批处理APK文件的Python代码示例,最后提供了博客源码的GitHub链接,方便读者进一步学习和实践。
Android 安全 逆向工程 移动安全 Python 编程 APK 分析工具
0x14 【由浅入深_打牢基础】一文搞懂XPath 注入漏洞
小惜渗透 2022-07-10T16:15:09 ©
Snipaste_2022-06-07_12-23-02【由浅入深_打牢基础】一文搞懂XPath 注入漏洞1
0x15 Windows认证
天权信安 2022-07-10T16:14:41
本文详细介绍了SMB(Server Message Block)协议及其认证过程。SMB协议是微软和英特尔在1987年指定的网络通信协议,用于文件共享、打印和网络浏览等功能。文章首先概述了SMB协议的基础,包括其历史、端口使用、功能以及协议扩展。接着,详细解释了SMB的工作原理,包括客户端与服务器之间的协商、认证、连接建立和资源访问。文章还讨论了SMB与安全认证协议的关系,包括早期使用的LM验证、NTLM和NTLMv2,以及最新的Kerberos验证。此外,文章还介绍了Windows认证的基本知识,包括本地登录、密码存储和NTLM、Kerberos认证方式。最后,文章深入分析了NTLM和Kerberos协议的细节,包括其认证过程、重要概念和步骤。
网络安全协议 认证机制 Windows认证 访问控制 安全漏洞 网络攻击 安全工具 安全审计
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
