黑客入侵企业级认证服务器 获取明文密码

简介:

国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞298个,互联网上出现“ZKTecoZKBioSecurity

3.0硬编码证书远程系统命令执行漏洞”零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中。中国电子银行网为您梳理过去一周的信息安全行业要闻,并特约中国金融认证中心(CFCA)信息安全专家对漏洞风险作出点评和建议。

一周信息安全要闻速览

OneLogin遭入侵 黑客获取明文密码

近日,有消息称企业级认证和接入应用OneLogin的一台服务器被入侵,用户数据被窃龋但更糟糕的是,泄露数据的服务器是用于保存用户的存储凭证的,如:admin密码及软件密码。>>详细

2015年二维码支付令中国银行业损失了200亿美元

过去,商业银行把主要精力放在服务大企业上,不太关注消费者。然而,随着宏观经济遭遇麻烦,企业业务的增长空间面临压力。银行无疑希望抓住零售银行业务的机遇,但如果它们没有支付和消费数据,将很难引起消费者的更多关注。>>详细

手机还是手雷?移动安全问题有多严重

在阿联酋,部分销售出的iPhone手机被私自安装了一款恶意软件,而这些软件由于一些政治原因而被私自安装的监控软件。这款软件可以获知用户所有的联系人、聊天记录、短信、电子邮件、日历以及所有的语言对话均可获得。这种软件本身的存在是为了监管的方便,但是一旦这款软件被攻破,那么所有用户都将变成任人宰割的存在。>>详细

大额刷信用卡将变困难!拒刷浮现

如果4S店自行消化刷卡费用、保持车主的消费习惯,额外需要承担的成本不是一笔小数目。以年销2000辆车、销售刷卡覆盖率为70%、平均每辆车的信用卡付款金额为5万元,售后服务年营业额为2000万、售后服务刷卡覆盖率为80%的一家4S店为例测算,每年刷卡手续费超过50万元。>>详细

李东荣:互联网金融最大的问题是不够规范 管理需有三道防线

中国的经济发展、社会发展都需要互联网金融,由于传统金融服务的覆盖面、效率不够,覆盖不到的地方对互联网金融有很大需求。但作为一种新生事物,互联网金融在发展过程中确实存在一些问题,最大的问题是不够规范。>>详细

安全漏洞周报

上周漏洞基本情况

上周信息安全漏洞威胁整体评价级别为中。

国家信息安全漏洞共享平台(以下简称CNVD)上周共收集、整理信息安全漏洞298个,其中高危漏洞132个、中危漏洞150个、低危漏洞16个。漏洞平均分值为6.41。上周收录的漏洞中,涉及0day漏洞162个(占54%)。其中互联网上出现“ZKTecoZKBioSecurity

3.0硬编码证书远程系统命令执行漏洞”零日代码攻击漏洞,请使用相关产品的用户注意加强防范。此外,上周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数1107个,与之前一周(1624个)环比下降32%。

上周重要漏洞信息

1、PHP产品安全漏洞

PHP是一种开源的通用计算机脚本语言。上周,该产品被披露存在信息泄露和拒绝服务漏洞,攻击者可利用漏洞泄露敏感信息和发起拒绝服务攻击。

CNVD收录的相关漏洞包括:PHP'ext/sqlite3/sqlite3.c'存在多个拒绝服务漏洞、PHP'zend_virtual_cwd()'函数空指针引用拒绝服务漏洞、PHP'ext/standard/string.c'信息泄露漏洞、PHP'xp_socket.c'拒绝服务漏洞、PHP'pgsql_statement.c'拒绝服务漏洞、PHP'ext/readline/readline.c'拒绝服务漏洞、PHP'gd/libgd/gd_gif_out.c'信息泄露漏洞、PHP'interface.c'拒绝服务漏洞等。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

2、Cisco产品安全漏洞

Cisco WebEx Meetings是网络会议解决方案。Cisco SmallBusiness 220 Series Smart Plus

Switches是一款智能交换机。Cisco WirelessLAN

Controller是一款思科无线局域网控制器。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行远程代码、获取未授权访问限制或发起拒绝服务攻击等。

CNVD收录的相关漏洞包括:Cisco WirelessLAN Controller拒绝服务漏洞(CNVD-2016-07077)、Cisco

Wireless LANController TSM SNMP拒绝服务漏洞、Cisco WebEx Meetings Player远程代码执行漏洞、Cisco

WebExMeetings Player拒绝服务漏洞、Cisco Small Business 220 Series Smart

PlusSwitches未授权访问漏洞、Cisco Small Business 220 Series Smart

PlusSwitches跨站请求伪造漏洞、Cisco Small Business 220 Series Smart

PlusSwitches跨站脚本漏洞、Cisco Small Business 220 Series Smart Plus

Switches拒绝服务漏洞等。其中,“Cisco WebExMeetings

Player远程代码执行漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

3、Foxit产品安全漏洞

Foxit

Reader是中国福昕(Foxit)软件公司的出品的一款小型的PDF文档查看和打印程序,PhantomPDF是一个商业版。上周,该产品被披露存在多个漏洞,攻击者可利用漏洞远程获取敏感信息,执行任意代码或发起拒绝服务攻击。

CNVD收录的相关漏洞包括:Foxit Reader和PhantomPDF远程命令执行漏洞(CNVD-2016-07030)、Foxit

Readerand Foxit PhantomPDF存在多个拒绝服务漏洞、Foxit Reader and

PhantomPDFDLL加载远程命令执行漏洞、Foxit Reader and Foxit PhantomPDF存在多个远程命令执行漏洞、Foxit

Readerand Foxit PhantomPDF越界读信息泄露漏洞、Foxit Reader and

FoxitPhantomPDF越界读写远程命令执行漏洞、Foxit Reader和PhantomPDF远程命令执行漏洞、Foxit

Reader'ConvertToPDF'插件信息泄露漏洞等。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

4、SAP产品安全漏洞

SAP TREX是德国思爱普(SAP)公司的一款用于SAP NetWeaver集成技术平台中的搜索引擎。SAP UtilityCustomer

E-Services是一个基于j2ee的Web应用程序。SAP HANA是一套高性能的实时数据分析平台。SAP

SolutionManager是一套集系统监控、SAP支持桌面、自助服务、ASAP实施等多个功能为一体的系统管理平台。SAP

NetWeaver是一套面向服务的集成化应用平台,SAP NetWeaverAS

Java是一款运行于NetWeaver中且基于Java编程语言的应用服务器。SAP AdaptiveServer Enterprise(Sybase

ASE)是一套关系型数据库管理系统。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞泄露敏感信息、远程执行命令或发起拒绝服务攻击等。

CNVD收录的相关漏洞包括:SAP TREX信息泄露漏洞、SAP TREX远程命令执行漏洞、SAP UtilityCustomer

E-Services点击劫持漏洞、SAP HANA Enterprise安全绕过漏洞、SAP SolutionManager远程命令注入漏洞、SAP

NetWeaver SAPSTARTSRV远程缓冲区溢出漏洞、SAP NetWeaverAS JAVA拒绝服务漏洞、SAP Adaptive Server

Enterprise拒绝服务漏洞。其中,“SAP TREX远程命令执行漏洞、SAP

SolutionManager远程命令注入漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。在此提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

5、ZKTeco ZKBioSecurity 3.0硬编码证书远程系统命令执行漏洞

ZKBioSecurity是一个生物识别安防综合管理平台。上周,ZKBioSecurity被披露存在远程系统命令执行漏洞。攻击者可利用JSP应用程序恶意WAR归档文件上传,导致攻击者以系统权限执行任意代码的能力。目前,互联网上已经出现了针对该漏洞的攻击代码,厂商尚未发布该漏洞的修补程序。在此提醒广大用户随时关注厂商主页,以获取最新版本。

专家点评和建议

中国电子银行网特约中国金融认证中心(CFCA)信息安全专家,对漏洞风险作出如下小结:上周,PHP产品被披露存在信息泄露和拒绝服务漏洞,攻击者可利用漏洞泄露敏感信息和发起拒绝服务攻击。此外,Cisco、Foxit、SAP等多款产品被披露存在多个安全漏洞,攻击者可利用漏洞远程执行任意代码、泄露敏感信息或发起拒绝服务攻击等。另外,ZKBioSecurity被披露存在远程系统命令执行漏洞。攻击者可利用JSP应用程序恶意WAR归档文件上传,导致攻击者以系统权限执行任意代码的能力。建议相关用户随时关注上述厂商主页,及时获取修复补厄解决方案。

本文转自d1net(转载)

相关文章
|
3月前
|
弹性计算 编解码 大数据
性价比最高提升50%!阿里云企业级云服务器上新
阿里云ECS云服务器推出全新升级的u2系列实例,包括基于Intel的u2i实例与首个基于AMD的u2a实例,提供企业级独享算力,综合性价比最高提升50%。u2i实例已开放公测,适用于中小型数据库、企业网站建设等场景。同时发布基于AMD的第九代旗舰实例g9ae,性能提升65%,适用于大数据、视频转码等密集型业务。
352 0
|
5月前
|
监控 安全 Ubuntu
从零开始学安全:服务器被入侵后的自救指南
在信息爆炸时代,服务器安全至关重要。本文针对黑客入侵问题,从应急处理、系统恢复到安全加固全面解析。发现入侵时应冷静隔离服务器,保存日志证据,深入排查痕迹;随后通过重装系统、恢复数据、更改密码完成清理;最后加强防火墙、更新软件、部署检测系统等措施防止二次入侵。服务器安全是一场持久战,需时刻警惕、不断优化防护策略。
715 1
|
1月前
|
域名解析 运维 监控
如何检测服务器是否被入侵?解析5大异常指标
本文系统介绍了服务器入侵的五大检测维度:硬件资源、网络流量、系统日志、文件完整性及综合防护。涵盖CPU、内存异常,可疑外联与隐蔽通信,登录行为审计,关键文件篡改识别等内容,并提供实用工具与防护建议,助力运维人员快速发现潜在威胁,提升系统安全防御能力。转载链接:https://www.ffy.com/latest-news/1916688607247077376
190 0
如何检测服务器是否被入侵?解析5大异常指标
|
3月前
|
存储 机器学习/深度学习 缓存
阿里云企业级九代云服务器:c9i、g9i、r9i实例的收费标准、性能与选型攻略
计算型c9i、通用型g9i和内存型r9i实例是阿里云专为需要高性能云服务器的用户推出的第九代新品云服务器实例规格,适用于机器学习推理应用,数据分析等场景。本文为大家介绍阿里云服务器的新品实例——计算型c9i、通用型g9i、内存型r9i实例各自的性能参数与适用场景,再到最新的活动价格与其他实例的对比选型指南,以供参考。
|
4月前
|
人工智能 安全 算法
长擎安全操作系统:构筑企业级服务器安全的坚固基石
长擎安全操作系统,以自主可控内核为基础,构建七层纵深防御体系,全面支持国密算法与可信计算,适配能源、金融、制造等关键行业,为企业服务器提供全方位安全保障,助力数字化转型安全发展。
|
5月前
|
应用服务中间件 网络安全 数据安全/隐私保护
网关服务器配置指南:实现自动DHCP地址分配、HTTP服务和SSH无密码登录。
哇哈哈,道具都准备好了,咱们的魔术秀就要开始了。现在,你的网关服务器已经魔法满满,自动分配IP,提供网页服务,SSH登录如入无人之境。而整个世界,只会知道效果,不会知道是你在幕后操控一切。这就是真正的数字世界魔法师,随手拈来,手到擒来。
309 14
|
6月前
|
存储 弹性计算 调度
阿里云服务器实例选型参考:共享型与企业级实例性能与使用场景区别及选择参考
阿里云服务器实例从产品规格角度来说,主要分为共享型和企业级。共享型主要有突发性能 t5、t6 实例以及共享 N4、S6 以及经济型e等实例规格,企业级(也称独享型)实例有计算型、通用型、内存型等众多实例规格,那么,这两种类型的实例究竟有什么区别?作为用户又应该如何做出合适的选择呢?接下来,本文为大家介绍共享型与企业级实例性能与使用场景区别及选择参考。
306 10
|
8月前
|
存储 弹性计算 人工智能
阿里云服务器第九代企业级g9i实例技术特点、性能优势、适用场景简介
阿里云不断推出创新产品和技术,以满足市场对高性能、高可靠、高性价比云计算资源的需求。近日,阿里云正式面向全球发布了第九代企业级实例ECS g9i,并开启了邀测活动。本文将深入解析阿里云ECS g9i实例的技术特点、性能优势、适用场景以及购买建议,帮助用户更好地了解并选择合适的云服务器实例。
|
9月前
|
弹性计算 云计算
阿里云认证全新发布【Apsara Clouder云计算专项技能认证:云服务器ECS入门】
阿里云认证全新发布【Apsara Clouder云计算专项技能认证:云服务器ECS入门】

热门文章

最新文章