专栏名称: 天融信阿尔法实验室
天融信阿尔法实验室将不定期推出技术研究新方向成果,专注安全攻防最前沿技术
目录
相关文章推荐
运维  ·  资源节省 81%,作业帮 MySQL ... ·  昨天  
FM1031济南交通广播  ·  设6座车站!山东这条高铁,预计明年年底通车 ·  2 天前  
51好读  ›  专栏  ›  天融信阿尔法实验室

每周安全动态精选(1.8-1.12)

天融信阿尔法实验室  · 公众号  ·  · 2024-01-15 08:00

正文

本周精选



1、 新泽西州在立法机构最后一天通过全面的隐私法案

2 微软2024年01月安全更新

3、 土耳其黑客以 MSSQL 服务器为目标, 传播全域 MIMIC 勒索软件

4、美国证券交易委员会 X 账户被黑,引发比特币市场震荡

5、破解乐鑫部件的 Flash 加密功能



政策法规动态


1、 新泽西州在立法机构最后一天通过全面的隐私法案


Tag: 隐私法案


新泽西州立法机关在 2023 年立法会议的最后一天最终通过了一项全面的隐私法案,即参议院第 332 号法案。该法案于 2023 年 12 月对其综合框架进行了修订,并于 1 月 8 日获得参议院和议会的同一天批准。值得注意的是,SB 332 包含总检察长的规则制定权以及普遍选择退出机制和独特的儿童隐私条款的规定。该法案正在等待新泽西州州长菲尔·墨菲 (Phil Murphy) 的最终行动,他有 45 天的时间批准,并将在颁布一年后生效。


https://iapp.org/news/a/new-jersey-passes-comprehensive-privacy-bill-on-legislatures-final-day


2、 美国联邦贸易委员会更新健康违规通知规则


Tag: 数据保护


全球网络战略的 Justin Sherman 和 Devan Desai 为 Lawfare 撰文,阐述了美国联邦贸易委员会更新健康违规通知规则的计划。拟议的更新可以确定医疗保健应用程序和远程医疗服务如何收集并与第三方共享健康数据。


https://iapp.org/news/a/ftc-proposes-update-to-the-health-breach-notification-rule/


3、CNIL就传输影响评估展开征求意见草案


Tag:数据传输、信息保护


法国数据保护机构国家信息和自由委员会发布了一份指南草案,用于对欧洲经济区以外的数据传输进行传输影响评估。在进行 TIA 时,CNIL 建议数据控制者了解正在传输的数据、记录所使用的传输工具、了解接收国的法律、确定并实施任何补充措施,并重新评估必要的适当数据保护级别。草案咨询期于 2 月 12 日结束。


https://iapp.org/news/a/cnil-open-draft-consultation-for-data-transfers-outside-eea/



技术标准规范


1、FTC 发布关于保护 DNA 数据和执法优先事项的指南


Tag: 数据安全


美国联邦贸易委员会发布了个人 DNA 数据安全存储指南。由于 DNA 数据的敏感性,联邦贸易委员会建议提供 DNA 检测套件的公司拥有强大的数据安全系统。此外,FTC 还概述了可能对 DNA 检测公司进行调查的领域,包括过度宣传检测的准确性以及为获得出售客户数据的同意而进行的欺骗性尝试。


https://iapp.org/news/a/ftc-publishes-guidance-for-securing-dna-data-enforcement-priorities


2、 Garante 发布健身追踪器隐私指南


Tag:隐私安全


意大利数据保护机构 Garante 发布了保护与健身追踪器相关的个人数据的指南。该指南建议用户禁用不必要的跟踪选项,定期删除数据并启用多因素身份验证。


https://iapp.org/news/a/italys-dpa-releases-guidance-for-personal-privacy-protection-when-using-fitness-trackers


重点漏洞情报

1、微软2024年01月安全更新


Tag:微软、2024年01月


2024年01月10日,天融信阿尔法实验室监测到微软官方发布了01月安全更新。此次更新共修复48个漏洞(不包含1个外部分配漏洞和本月早些时候发布的4个Edge漏洞),其中2个严重漏洞(Critical)、46个重要漏洞(Important)。权限提升漏洞10个、远程代码执行漏洞11个、信息泄露漏洞11个、拒绝服务漏洞6个、欺骗漏洞3个、安全功能绕过漏洞7个。


https://mp.weixin.qq.com/s/qNubmq1vs1zC_0rbhPMb9g


2、 Airspan AirSpot 5410 多个漏洞报告


Tag:CVE-2022-36266、CVE-2022-36267、CVE-2022-36264、CVE-2022-36265


Airspan 的 AirSpot 5410 是一款先进的 LTE、CAT12 室外多服务天线,可提供千兆位 PoE 连接来连接用户终端设备,例如路由器或 WiFi AP 产品。


https://neroteam.com/blog/airspan-airspot-5410-vulnerability-report


3、SharePoint 预授权代码注入 RCE 链 CVE-2023-29357 和 CVE-2023-24955


Tag:SharePoint、CVE-2023-29357、 CVE-2023-24955


CVE-2023-29357是 Microsoft SharePoint Server 中的一个严重漏洞,被归类为特权提升 (EoP) 问题。它允许未经身份验证的远程攻击者通过发送欺骗性 JSON Web 令牌 (JWT) 身份验证令牌来利用系统。这为攻击者提供了与目标系统上经过身份验证的用户相同的权限。


https://github.com/DebugPrivilege/InsightEngineering/tree/main/Debugging%20Case%20Studies/Debug%20Case%20Study%3A%20SharePoint%20Pre-Auth%20Code%20Injection%20RCE%20chain%20CVE-2023-29357%20%26%20CVE-2023-24955


4、GitPython代码执行漏洞


Tag:GitPython、CVE-2024-22190


该漏洞根源于CVE-2023-40590修复存在缺陷。在Windows系统上,当GitPython使用shell执行git命令并运行bash.exe解释hooks时,存在不完善的修复,导致其使用不受信任的搜索路径,可能执行在该路径下找到的程序。若在Windows上使用这些功能之一,可能导致恶意git.exe或bash.exe从不受信任的存储库中执行,从而引发任意代码执行的风险。


https://github.com/gitpython-developers/GitPython/security/advisories/GHSA-2mqj-m65w-jghx

https://github.com/gitpython-developers/GitPython/security/advisories/GHSA-wfm5-v35h-vwf4



恶意代码情报

1、土耳其黑客以 MSSQL 服务器为目标, 传播全域 MIMIC 勒索软件


Tag:土耳其黑客、MSSQL 、MIMIC 勒索软件


Securonix 威胁研究发现,土耳其黑客利用 MSSQL 数据库服务器来传递 MIMIC 勒索软件的新的 RE#TURGENCE 攻击活动。这些攻击者似乎以美国、欧盟和拉丁美洲国家为目标,并且有经济动机。


https://www.securonix.com/blog/securonix-threat-research-security-advisory-new-returgence-attack-campaign-turkish-hackers-target-mssql-servers-to-deliver-domain-wide-mimic-ransomware/


2、 信息窃取者分析 — 第 1 章:网络钓鱼网站


Tag:信息窃取者、网络钓鱼、恶意应用程序、iOS


本文是对一个信息窃取者的分析,分为三个章节。本章节主要分析了网络钓鱼网站,通过钓鱼网站向用户传播恶意应用程序,窃取用户的敏感数据。作者通过分析网络钓鱼网站的特征和 JavaScript 代码,揭示了下载恶意 iOS 应用程序的逻辑和过程。通过获取 plist 文件和下载企业配置文件,攻击者能够绕过苹果应用商店,将恶意应用程序安装在 iOS 设备上。


https://medium.com/@icebre4ker/analysis-of-an-info-stealer-chapter-1-the-phishing-website-80712d21fb3b


3、 探索 FBot:基于 Python 的针对云和支付服务的恶意软件







请到「今天看啥」查看全文