专栏名称: 愿做一名渗透小学徒
分享渗透,安服方面的知识,从浅到深,循序渐进。在渗透的路上,让我们从学徒出发。 此公众号提供的任何工具仅供实验使用,如用于其它用途使用,本公众号概不承担任何责任。
目录
相关文章推荐
阿里开发者  ·  3步,0代码!一键部署DeepSeek-V3 ... ·  昨天  
百度智能云  ·  百度智能云千帆全面支持DeepSeek-R1 ... ·  3 天前  
科研大匠  ·  2025年国自然项目形式审查明细表(76项 ... ·  4 天前  
51好读  ›  专栏  ›  愿做一名渗透小学徒

上周暗网0day 售卖情报(NAS、iMessage0day)

愿做一名渗透小学徒  · 公众号  ·  · 2024-04-30 10:34

正文


1. 威胁行为者进行销售利用:声称可以访问 Apple、三星和 100 多家公司的客户数据

据称,威胁行为者出售了一个漏洞,该漏洞可提供 100 多家公司(例如 苹果、惠普、华为、三星、联想、戴尔 和许多其他知名公司)购买的客户信息。这些数据包括 帐单和送货地址、序列号、公司名称、帐号、电话号码、跟踪号码 (所有订单和帐户信息)。



2. QNAP 公布 NAS 软件套件中的三个严重缺陷(CVE-2024-32764、CVE-2024-32766、CVE-2024-27124)

黑客可以劫持您的 NAS

在最近的一项开发中,网络附加存储 (NAS) 设备的领先制造商 QNAP在其 NAS 软件产品套件中 发现了三个严重 漏洞 。这些漏洞如果被利用,可能会产生严重影响,促使 QNAP 向其用户群发出紧急行动呼吁。

QNAP 是网络附加存储 (NAS) 设备的领先制造商,已向用户 发布 紧急安全公告,涉及其 NAS 软件产品套件中的多个严重 漏洞 。这些缺陷如果被利用,可能使攻击者能够执行未经授权的操作,例如绕过身份验证机制和远程执行命令。

漏洞
三个主要漏洞已被识别并被指定为 CVE:
  • CVE-2024-27124 (CVSS 7.5) 和 CVE-2024-32766 (CVSS 10): 这些缺陷主要针对操作系统命令注入,攻击者可以通过这种技术向易受攻击的系统发送恶意命令,从而允许他们运行任意代码。这可能会导致数据被盗、恶意软件安装或 NAS 被完全接管。
  • CVE-2024-32764 (CVSS 9.9): 一个危险缺陷,允许未经授权访问 myQNAPcloud Link 服务中的关键功能。
NAS 被利用的危险
NAS 设备在网络安全方面经常被忽视,但它们在受到威胁时会带来重大风险:
  • 数据敏感性: NAS 设备可存储从个人照片和文档到商业计划和客户数据库的所有内容。这些数据是网络犯罪分子的金矿。
  • 勒索软件天堂: 攻击者经常以 NAS 设备为目标来安装勒索软件 ,锁定所有者的数据,直到支付赎金为止。
  • 攻击发射台: 受损的 NAS 可用作基础,对同一网络上的其他设备发起攻击,从而进一步造成损害。
立即采取行动:更新和保护
QNAP 敦促所有用户立即将其设备更新至以下版本,其中包含必要的安全补丁:
  • QTS 5.1.3.2578 内部版本 20231110 及更高版本
  • QTS 4.5.4.2627 内部版本 20231225 及更高版本
  • QuTS Hero h5.1.3.2578 内部版本 20231110 及更高版本
  • QuTS Hero h4.5.4.2626 内部版本 20231225 及更高版本
  • QuTScloud c5.1.5.2651 及更高版本
  • myQNAPcloud 1.0.52 (2023/11/24) 及更高版本
  • myQNAPcloud Link 2.4.51 及更高版本
超越更新:NAS 安全最佳实践






请到「今天看啥」查看全文