专栏名称: 天融信阿尔法实验室
天融信阿尔法实验室将不定期推出技术研究新方向成果,专注安全攻防最前沿技术
目录
相关文章推荐
爱猫之和高Y家打官S版  ·  看哭了!宠物圈首个公开声援爱猫君的品牌!! ·  3 天前  
爱猫之和高Y家打官S版  ·  看哭了!宠物圈首个公开声援爱猫君的品牌!! ·  3 天前  
51好读  ›  专栏  ›  天融信阿尔法实验室

每周安全动态精选(1.15-1.19)

天融信阿尔法实验室  · 公众号  ·  · 2024-01-22 08:00

正文

本周精选



1、 新泽西州全面隐私法案签署成为法律

2 AEPD 发布 cookie 指南

3、 Androxgh0st 恶意软件相关的已知入侵指标

4、沙特阿拉伯外交部 140 万数据遭泄露

5、利用单元测试框架作为漏洞扫描器的新方法



政策法规动态


1、 新泽西州全面隐私法案签署成为法律


Tag: 隐私法案


新泽西州州长 Phil Murphy 于 1 月 16 日签署了新泽西州的综合隐私法案——参议院第 332 号法案,使其成为法律。该法律将于 2025 年 1 月签署之日起一年后生效。


https://iapp.org/news/a/new-jerseys-comprehensive-privacy-bill-signed-into-law


2、 联邦贸易委员会讨论儿童在线隐私法的修改


Tag: 儿童隐私


美国联邦贸易委员会将在 1 月 18 日的会议上讨论对《儿童在线隐私保护法》规则的修改。该提案将要求单独选择有针对性的广告、限制未经同意“轻推”儿童以及其他措施。对这些变化发表评论的截止日期是3 月 11 日。


https://iapp.org/news/a/ftc-to-discuss-changes-to-childrens-online-privacy-law


3、欧盟数据法案现已生效


Tag:数据安全


欧盟数据法案现已生效。该立法试图通过创建竞争性数据市场并就某些类型数据的使用提供法律明确性来确保数据经济的公平性。《数据法案》使联网设备的用户能够更好地控制设备产生的数据,并在一定程度上使公共部门实体能够更好地访问私营部门数据以应对公共危机。该法律将于 2025 年 9 月 12 日生效。


https://iapp.org/news/a/eu-data-act-now-in-force


4、美国参议员预计将推出一系列针对人工智能的立法


Tag:人工智能


据 FedScoop 报道,美国华盛顿州民主党参议员玛丽亚·坎特韦尔 (Maria Cantwell) 预计将在未来几个月内提出一系列两党法案,规范一系列人工智能相关问题。这些举措将针对人工智能问题,例如深度伪造、就业和培训、算法偏见、数字隐私、国家安全以及人工智能创新和竞争力。


https://iapp.org/news/a/us-senator-expected-to-introduce-series-of-ai-targeted-legislation



技术标准规范


1、AEPD 发布 cookie 指南


Tag: 数据安全


西班牙数据保护机构 Agencia Española de Protección de Datos 发布了有关如何处理分析和 cookie 的最新指南。该指南允许某些 cookie 绕过用户同意,但建议了豁免通知,以及 cookie 寿命和数据存储长度的限制。数据也无法与其他处理器匹配。


https://iapp.org/news/a/spanish-dpa-releases-cookie-guidelines


2、 马来西亚总理制定数据保护指南


Tag:数据保护


据《Malaymail》报道,马来西亚个人数据保护部将很快制定七项有关如何管理个人数据的指南。这些规则将根据《2010 年个人数据保护法》制定,涉及数据保护官员、数据泄露通知、可移植性、跨境数据传输等,还将创建个人数据保护门户。


https://iapp.org/news/a/malaysian-prime-minister-lays-out-data-protection-parameters


3、 GAO 建议更新 FDA 的医疗器械网络安全协议


Tag:网络安全


据 FedScoop 报道,美国政府问责办公室建议食品和药物管理局与网络安全和基础设施安全局协调更新医疗设备网络安全协议。GAO 指出,FDA 目前的协议已有五年历史,应进行修订以支持技术变革。


https://iapp.org/news/a/gao-recommends-an-update-to-fdas-medical-device-cybersecurity-agreement


重点漏洞情报

1、Ivanti CVE-2023-46805 & CVE-2024-21887


Tag:SSLVPN, Ivanti


Ivanti(也被称为 Pulse Secure)Connect Secure(ICS)和 Ivanti Policy Secure 设备中存在两个严重的 0day 漏洞(CVE-2023-46805 和 CVE-2024-21887),导致整个设备被攻击者控制和接管。这两个漏洞被被国家级 APT 组织利用来攻击 Ivanti 设备。


https://labs.watchtowr.com/welcome-to-2024-the-sslvpn-chaos-continues-ivanti-cve-2023-46805-cve-2024-21887/


2、 Varonis 发现新的 Outlook 漏洞和泄露 NTLM 哈希的方法


Tag:Outlook 漏洞、NTLM 哈希


Varonis 威胁实验室发现了一个新的 Outlook 漏洞(CVE-2023-35636),以及通过利用 Outlook、Windows 性能分析器(WPA)和 Windows 文件资源管理器访问 NTLM v2 哈希密码的三种新方法。攻击者可以利用这些密码尝试离线暴力破解或身份验证中继攻击来入侵账户并获取访问权限。


https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes


3、Opera 浏览器发现跨平台 0-Day RCE 漏洞


Tag:Opera 浏览器,RCE 漏洞


Guardio Labs 研究团队在流行的 Opera 浏览器系列中发现了一项重大的零日漏洞。这个漏洞允许攻击者使用特制的浏览器扩展,在 Windows 或 MacOS 系统上执行恶意文件。这一发现不仅突显了 Opera 内部的漏洞,也反映了现代浏览器安全面临的更广泛的挑战。


https://labs.guard.io/myflaw-cross-platform-0-day-rce-vulnerability-discovered-in-operas-browsers-099361a808ab


4、NextGen Mirth Connect Pre-Auth RCE 漏洞分析报告


Tag:NextGen Mirth Connect,RCE 漏洞


Horizon3.ai 发布了一份技术细节报告,分析了 NextGen Mirth Connect 的一个预身份验证远程代码执行(RCE)漏洞,该漏洞被标识为 CVE-2023-43208。Mirth Connect 是一款被广泛应用于医疗保健领域的开源数据集成平台。该漏洞的根源是由于对 Java XStream 库在反序列化 XML 数据时存在不安全的使用方式。


https://www.horizon3.ai/writeup-for-cve-2023-43208-nextgen-mirth-connect-pre-auth-rce/



恶意代码情报

1、Androxgh0st 恶意软件相关的已知入侵指标


Tag:Androxgh0st, 恶意软件,威胁情报


美国联邦调查局(FBI)和网络安全与基础设施安全局(CISA)联合发布了这份关于 Androxgh0st 恶意软件的入侵指标和战术、技术、程序(TTPs)的网络安全公告。Androxgh0st 恶意软件主要通过建立僵尸网络来识别和攻击目标网络,以 Python 脚本为基础,主要用于攻击包含机密信息(如各种高级应用程序的凭据)的.env 文件。该恶意软件还支持滥用简单邮件传输协议(SMTP)的多种功能,例如扫描和利用暴露的凭据和应用程序编程接口(APIs),以及部署 Web Shell。


https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a


2、 Chae$ 编年史:4.1 版本致敬 Morphisec 研究人员







请到「今天看啥」查看全文