Jump to...
redirecting...

Log for 網路攻防戰~資安閒聊群組

辛苦了!
辛苦了!
標題:Sudo爆本地端最高權限漏洞,各家Linux相繼修補更新

摘要:
資安業者Qualys在本周二公開揭露了相關漏洞,建立Sudo程式的Todd Miller亦於當天更新了程式。

Miller解釋,假使系統啟用了SELinux(Linux核心安全模組),並支援Sudo,那麼擁有Sudo權限的使用者就能利用該漏洞以任意檔案覆蓋系統,或是取得系統的最高權限。

該漏洞影響Sudo 1.8.6p7至Sudo 1.8.20的版本,Miller已釋出Sudo 1.8.20p1來修補該漏洞。

原始資料:
http://www.openwall.com/lists/oss-security/2017/05/30/16

修正程式:
https://www.sudo.ws/alerts/linux_tty.html

引用來源:
http://www.ithome.com.tw/news/114635
標題:密碼管理服務OneLogin遭駭,用戶金鑰外洩

摘要:
OneLogin證實駭客已存取了內含用戶、程式與各種形式之金鑰的資料庫表格,即使OneLogin加密了特定機密資料,但仍無法排除駭客具備解密這些資料的能力。

根據初步調查,駭客是先取得了AWS的金鑰,然後利用這些金鑰自另一美國的小型中介代管業者存取相關的AWS API,駭客利用此一AWS API於OneLogin的基礎架構中建立了數個實例以進行勘察,並於本周三(5/31)發動攻擊。OneLogin在駭客展開行動的7個小時後發現異樣,立即關閉了這些實例並撤銷駭客所使用的AWS金鑰。

另一密碼管理服務LastPass也曾於2015年遭到駭客入侵,這些服務儲存了使用者的所有密碼,很容易成為駭客覬覦的對象,然而,這些用來協助使用者保障身分安全的服務卻反遭駭客入侵仍然有些諷刺,理應採取更嚴謹的安全防護機制才是。

引用來源:
http://www.ithome.com.tw/news/114636
這網站也不錯http://www.arkteam.net/