专栏名称: 看雪学苑
致力于移动与安全研究的开发者社区,看雪学院(kanxue.com)官方微信公众帐号。
目录
相关文章推荐
Founder Park  ·  从成立到出售,YouTube 的前 18 ... ·  昨天  
Founder Park  ·  从成立到出售,YouTube 的前 18 ... ·  昨天  
天天看余杭  ·  永久封禁!连发公告 ·  昨天  
天天看余杭  ·  永久封禁!连发公告 ·  昨天  
走出去情报  ·  国家电投、中国五矿等4家企业高层人事调整 ·  3 天前  
51好读  ›  专栏  ›  看雪学苑

今日安全资讯

看雪学苑  · 公众号  · 互联网安全  · 2017-05-04 18:11

正文

祝大家五四青年节快乐!

不过只针对 14—35 周岁的你~


冷漠脸.jpg

以下是今日的安全大事件




1.  WordPress 4.6远程代码执行漏洞

WordPress 0day 漏洞未授权密码重置 CVE-2017-8295 PoC 已经开始流传 攻击者可以重置用户密码。

该漏洞影响 Wordpress 4.7.4 以下所有版本,没有补丁,PoC 已经被公开,并且开始流传。一旦成功利用, 攻击者就可以重置用户的密码并获得对其 wordpress 帐户的未经授权的访问。


建议:

更新到最新版本或者4.7以上版本 

下载地址https://wordpress.org/latest.zip



2.   IBM警告部分 Storwize 初始化 USB 工具盘被恶意软件感染

IBM常被称为蓝色巨人,是科技界为数不多的百年名企。然而,该公司周二宣布,他们向市场投放了一批“带毒”U盘。这批帮助安装Storwize系统的闪存盘中存在恶意代码,恶意代码会在插入后复制到硬盘的临时文件夹隐藏,进而对系统挂马(属于Reconyc特洛伊家族).


建议收到V3500, V3700和V5000 Gen 1系统的用户直接将U盘物理损毁。



3.   英特尔远程执行漏洞 CVE-2017-5689 已被修复

这个安全漏洞可以让黑客登录到一个易受攻击的计算机硬件中并静默感染设备,安装无法检测到的恶意软件等。


如果你使用的设备配置了vPro且启用了AMT功能,那么你就处于风险之中。Mac设备虽然使用的是英特尔芯片,但由于并没有配置AMT软件,因此是安全的。



3.   PHPCMS V9.6.1 任意文件读取漏洞分析

PHPCMS V9.6.1是前段时间PHPCMS官方于4月12号推出的版本,修复了4月上旬公开的两个高危漏洞,一个前台注册接口的Getshell,另外一个是down模块的SQL注入漏洞。


修复方式:可以在进行了str_replace后再正则匹配一下$fileurl参数的内容最后放入file_down函数中执行。



更多详情、资讯,戳左下角“阅读原文”查看哦!

或者网页浏览 看雪学院 www.kanxue.com,即可查看哦!


往期热门内容推荐



更多优秀文章,长按下方二维码,“关注看雪学院公众号”查看!

看雪论坛:http://bbs.pediy.com/

微信公众号 ID:ikanxue

微博:看雪安全

投稿、合作:www.kanxue.com