NetSecurity 板


LINE

==== 資安雙週報 (241001) ==== 初一十五除了呷菜喔外 也要關心一下安全圈的消息 - 4-CVE 1-CUPS - pg(My)Admin - Hunt The AI - Hunt The IoT - Slack 表示:這不是我的錯 ... - 新的密碼規則 ## 4-CVE 1-CUPS ## Linux 知名軟體 CUPS[0] 被發現有四個高分 CVE 漏洞 允許未授權遠端使用者 替換/安裝使用的印表機 進而達到 RCE 在 Github Security 上也有相對應的討論[1] ## pg(My)Admin ## PostgreSQL 的管理工具 pgAdmin 修補一個嚴重的安全性問題 CVE-2024-9014[2] 這個問題導致攻擊者可以獲得 OAuth2 的 ClientID / Secret 並導致獲得未授權的資料 ## Hunt The AI ## AutoGTP 在針對 ML/AI 漏洞相關的 Huntr 專案中[3] 被提交一個 CVE-2024-6091 問題 可以導致 Command Injection 的狀況 (即使已經設定禁止清單) 這個問題的原因在於處理禁止指令的時候過於簡單 額外的路徑跳脫即可繞過檢查 同時 Nvidia 修復了一個 CVE-2024-0132 安全問題[4] 這個問題允許駭客跳脫容器 (Container) 隔離限制而存取主機 (Host) 據分析這個套件約有 1/3 的雲端環境都安裝此套件 ## Hunt The IoT ## 根據研究分析[5] 約有 1.3m 台 Android-based 的電視遭受入侵 這些較不知名的 IoT 裝置 被安裝後門軟體 可能原因是使用未更新的 Android 系統、或者安裝不安全的第三方套件 ## Slack 表示:這不是我的錯 ... ## 根據報導[6] 迪士尼因為公司軟體開發經理的電腦被入侵 導致駭客得以存取公司內超過 1TB 的機密資料 迪士尼認為從 Slack 一致更精簡的協作平台可以解決問題 ## 新的密碼規則 ## NIST 有出新的密碼規則 NIST-800-63B[7] 其中包含 - 允許最多 64 字元 (SHOULD permit a maximum password length of at least 64 characters) - 允許可視字元 (SHOULD accept all printing ASCII) - 允許 Unicode (SHOULD accept Unicode) - 不建議定期更換密碼的機制 (SHALL NOT require users to change passwords periodically) - 不建議強加組合規則 (SHALL NOT impose other composition rules) [0]: https://401.tw/WRyS [1]: https://401.tw/ZPf9 [2]: https://nvd.nist.gov/vuln/detail/CVE-2024-9014 [3]: https://huntr.com/bounties/8a742c13-bb5e-4bc9-8b86-049d8a386050 [4]: https://www.wiz.io/blog/wiz-research-critical-nvidia-ai-vulnerability [5]: https://news.drweb.com/show/?i=14900&lng=en [6]: https://401.tw/TmF2 [7]: https://pages.nist.gov/800-63-4/sp800-63b.html#introduction --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.242.228.12 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/NetSecurity/M.1727739384.A.454.html
1F:→ CP64: 最後一個還有一項也挺重要的 不建議除了長度及允許字元類型 10/02 14:39
2F:→ CP64: 以外的複雜度規則 10/02 14:39
3F:→ CP64: 不過可以以字典檔/關鍵字/過往外洩事件來過濾密碼 10/02 14:41
※ 編輯: CMJ0121 (111.242.215.135 臺灣), 10/04/2024 09:55:31
4F:→ CMJ0121: To 樓上大大:已補上 :) 10/04 09:55
5F:推 Klauhal: 可能是slack太貴但公司覆蓋率太高,找到機會痛一次換掉 10/05 19:17
6F:→ thomaschion: 強加一堆規定的密碼,乾脆你生給使用者算了 10/05 21:21
7F:推 Klauhal: 其實是放寬密碼要求,不再要求密碼規則和定期變更 10/05 22:03







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:WOW站內搜尋

TOP