安全公告
-
2018-01-11
综述 近日,macOS 10 3被曝出存在一个bug,任何本地用户可以使用几乎任何密码来解锁App Store的偏好设置。这个bug只适用于本地管理员身份的用户,在非管理员的本地用户登录时,不能使用任意密码解锁偏好设置。虽然这并不像最近那个可以通过不重复地输入密码来获得macOS root权限的bug那样严重,但它确实证明macOS中有一些关于如何使用密码的严重问题。 相关链接:https: openradar appspot com 36350507https: www bl
更多 -
Jackson-databind远程代码执行漏洞 (CVE-2017-17485)
2018-01-11综述 近日,Jackson-databind又曝出一个远程代码执行漏洞。该漏洞为之前漏洞(CVE-2017-7525)的后续,描述了另一种针对Jackson-databind的攻击,攻击者可以通过Jackson滥用Spring classes导致远程代码执行。 相关链接:https: www securityfocus com archive 1 541652https: github com irsl jackson-rce-via-spel 受影响的版本Jackson-databind version 2 9 3Jackson-databind version 2 7 9 1Jackson-data
更多 -
Microsoft Office修复公式编辑器漏洞 (CVE-2018-0802)
2018-01-10综述 本周二微软发布的月度安全更新中修复了一个最新的Office漏洞(CVE-2018-0802)。该漏洞为Office公式编辑器的最新漏洞,源于对象在内存中的处理不当(微软Office内存破坏漏洞),用户在打开由攻击者特制的一份Office文档时会直接触发该漏洞。 相关链接:https: portal msrc microsoft com en-US security-guidance advisory CVE-2018-0802受影响的版本Microsoft Office 2007 Service Pack 3Microsoft O
更多 -
2018-01-10
综述 微软于周二发布了1月安全更新补丁,修复了59个从简单的欺骗攻击到远程执行代码的安全问题,产品涉及 NET Framework、Adobe Flash Player、ASP NET、ASP NET、Graphic Fonts、Microsoft Browsers、Microsoft Edge、Microsoft Graphics Component、Microsoft Office、Microsoft scripting Engine、Microsoft Windows、Side-Channel、Windows Kernel、Windows SMB Server以及Windows Subsystem for L
更多 -
Intel处理器漏洞“Meltdown”“Spectre”影响几乎全球用户
2018-01-04综述 近日, Intel处理器被爆出存在硬件上的漏洞,该漏洞源于芯片硬件层面的一处设计BUG。这个BUG会允许程序窃取当前在计算机上处理的数据,并且影响Windows MacOS Linux。由于涉及硬件,该漏洞无法通过芯片的微码(microcode)更新进行修复,需要通过内核级别的修复来解决,并且据研究表明,修复该漏洞会牺牲5%-30%的性能。相关链接:https: meltdownattack com https: hothardware com news intel-cpu-bug-kernel-memo
更多 -
基于IOHIDFamily 0day漏洞的macOS内核攻击 “IOHIDeous”
2018-01-03综述 近日,安全研究者Siguza公布了一个基于IOHIDFamily 0day的macOS内核攻击。这是IOHIDFamily中的一个仅针对macOS系统的漏洞,可以导致内核的读 写(r w),并且可以由任意非特权用户触发和利用。Siguza表示该漏洞已经存在了至少15年,甚至25年,但由于无法远程被利用并且触发后的效果非常明显,所以危害程度应该不高。目前Apple官方还没有做出相关回应。相关链接:https: github com Siguza IOHIDeous 受影响的版本
更多