信息安全周報-2019年第6周
發布時間 2019-03-04本周安全態勢綜述
本周值得關注的網絡安全事件是Google Play中存在29款惡意相機應用,總下載量超過400萬次;美國能源公司Duke Energy因違反CIP標準被罰款1000萬美元;MacOS Keychain新0day,可導致用戶密碼泄露;澳大利亞聯邦議會的計算機網絡遭黑客攻擊;Android間諜軟件框架Triout卷土重來,下載量超過5000萬次。
根據以上綜述,本周安全威脅為中。
重要安全漏洞列表
WIBU-SYSTEMS WibuKey.sys 0x8200E804 IOCTL處理存在安全漏洞,允許本地攻擊者利用漏洞提交特殊的請求,獲取內核內存信息泄露。
https://talosintelligence.com/vulnerability_reports/TALOS-2018-0657
2. NGINX Unit堆溢出拒絕服務漏洞
Nginx Unit存在堆溢出漏洞,允許遠程攻擊者利用漏洞提交特殊的請求,進行拒絕服務攻擊。
http://mailman.nginx.org/pipermail/unit/2019-February/000113.html
3. WibuKey Network server management WkbProgramLow堆溢出漏洞
WibuKey Network server management WkbProgramLow函數存在堆溢出漏洞,允許遠程攻擊者利用漏洞提交特殊的TCP報文,可使應用程序崩潰或執行任意代碼。
https://talosintelligence.com/vulnerability_reports/TALOS-2018-0659
4. Cisco Aironet Active Sensor默認賬戶靜態密碼漏洞
Cisco Aironet Active Sensor默認配置存在默認密碼漏洞,允許遠程攻擊者利用漏洞提交特殊的請求,未授權訪問。
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190206-aas-creds
5. Forcepoint User ID (FUID) server任意文件上傳漏洞
Forcepoint User ID (FUID) server TCP 5001端口存在安全漏洞,允許遠程攻擊者利用漏洞提交特殊的文件上傳請求,執行任意代碼。
https://support.forcepoint.com/KBArticle?id=000016550
重要安全事件綜述

Google Play商店中提供的應用并不意味著它是合法應用。盡管谷歌做出了如此多的努力,但一些虛假和惡意的應用程序確實潛入了數百萬不知情的用戶。網絡安全公司趨勢科技發現至少29個照片應用程序已成功進入谷歌Play商店,并且在谷歌從其應用程序商店中刪除之前已經下載了超過400萬次。有問題的移動應用程序偽裝成照片編輯和美容應用程序,聲稱使用您的手機相機拍攝更好的照片或美化您拍攝的照片,但發現其中存在惡意代碼。
原文鏈接:
https://thehackernews.com/2019/02/beauty-camera-android-apps.html
2、美國能源公司Duke Energy因違反CIP標準被罰款1000萬美元
原文鏈接:
https://www.securityweek.com/us-energy-firm-fined-10-million-security-failures
3、MacOS Keychain新0day,可導致用戶密碼泄露
原文鏈接:
https://cyware.com/news/a-new-macos-zero-day-vulnerability-found-in-keychain-password-management-system-3565521d
4、澳大利亞聯邦議會的計算機網絡遭黑客攻擊
原文鏈接:
https://www.securityweek.com/australian-parliament-computer-network-breached
5、Android間諜軟件框架Triout卷土重來,下載量超過5000萬次
原文鏈接:
https://labs.bitdefender.com/2019/02/triout-android-spyware-framework-makes-a-comeback-abusing-app-with-50-million-downloads/
聲明:本資訊由啟明星辰維他命安全小組翻譯和整理