セキュリティで今週:Samba、Wormhole Crypto Heist、Bogus Cve

Sambaは非常に大きな脆弱性、CVE-202-44142を持っています。 4.15.5と同様に。 TrendMicroの研究者によって見つけられ、この認証されていないRCEのバグはCVSS 9.9で評価されます。節約猶予は、それが有効にされるフルーツVFSモジュールを必要とすることです。これは、MacOSクライアントとサーバー相互コップをサポートするために利用されます。有効になっている場合、デフォルト設定は脆弱です。 POCのコードがすぐに減少する可能性が高いため、攻撃は野生では見られませんでしたが、POCコードが遅くなる可能性が高いため、更新されるだけでなく更新されます。

ワームホールの暗号化

1つの注目に値する販売ポイント、web3は賢明な契約であり、介入なしで非常に迅速に連動する可能性があるブロックチェーンで直接実行されるビットコンピュータプログラムです。グラールな欠点がこれらのものであることは、介入なしで、非常に迅速に送金できるコンピュータプログラムです。今週は、攻撃者がワームホールブリッジを通して326百万ドルのエセラーを盗んだとき、職場での賢明な契約のもう1つの例でした。 CryptoCurrency Bridgeは、2つの異なるブロックチェーン上のリンクされた契約として存在するサービスです。これらの契約により、片側に通貨を入れて、他のブロックチェーンに効率的に通貨を譲渡することができます。私たちが何が悪かったのかを理解することは、[Kelvin Fichter]も同様に[SmartControcts]として適切に理解されています。

ブリッジが転送を行うと、トークンは1つのブロックチェーン上のWISE契約に堆積され、転送メッセージが生成されます。このメッセージはデジタル検査アカウントチェックのようなものです。ブリッジのもう一方の端は「チェック」のシグネチャーを検証します。この問題は、橋の一方の側で、検証ルーチンがエンドユーザーによって、そしてコードがそれをキャッチしなかったということです。

それは暑い点検詐欺です。攻撃者は、偽装された転送メッセージを作成し、Bogus検証ルーチンを提供し、ブリッジはそれを本物として受け入れました。お金の大部分は、他のユーザーの有効なトークンが開催されていた、そして攻撃者がそれらの民族トークンの90,000人で歩き回っていました。

9.8 CVEはそうではありませんでした

安全性およびセキュリティ報告書を扱うことは困難になる可能性があります。たとえば、英語はすべての最初の言語ではありませんので、文法の間違いと同様にスペルで電子メールが入手可能な場合は、それを拒否するのが簡単ですが、これらの電子メールは本当に深刻な問題を知らせています。それ以降は、ChromeのDevToolsが最初に初めてChromeのDevToolsを見つけたので、レポートを入手しています。

CVE-2022-0329はそれらの一つでした。懸念されるバンドルはPythonライブラリです。ロギングライブラリのメジャーCVE? Webは一括して1つのLog4Jスタイルの問題についてまとめてブレースされています。それから、より多くの人々が脆弱性報告書とバグ報告を見て、そして問題の妥当性に関する課題の質問を見始めました。そんなに、CVEが取り消されたこと。 githubが自動通知を発送していたというそのような高い安全性とセキュリティの問題として、バグ以外のバグがどのように評価されましたか。

理論的な脆弱性は、LOGURUの依存関係として含まれているPICKLEライブラリが、信頼されていないデータを安全に逆シリアル化しない逆シリアライゼーションの問題でした。それが有効な問題ですが、レポートは、Roguruが信頼できないデータを危険な方法で逆シリアル化することができる方法を正確に説明できませんでした。

ここでプレイするというアイデアは、「気密ハッチウェイ」です。任意の種類のコードベースまたはシステムでは、プログラムデータを操作することができる点がコードの実行をもたらす可能性がある。これは、そのアサルトがすでにプログラムを管理している必要があることを実行するときに気密ハッチウェイの背後にあります。この場合、ピクルスが逆シリアル化する項目を開発できる場合は、任意のコードの実行がすでにあります。それはそのようなインスタンスを修復するのに適していない状態ではありませんが、それは脆弱性を修復していません。

これがレールから出たところです。 [デルガン]は、Loguruの後ろのデザイナーが本当の脆弱性ではなかった、しかし彼はそのアイデアを中心にいくつかのコード強化を行うことを望んでいるので、承認された元の脆弱性報告書をマークしました。このセットでは、自動化された機械類を動かし、CVEが発行されました。そのCVEは、問題の素朴な包括的な、おそらく自動化された動作も同様に信じられないほど深刻に設定されました。この自動化されたフレンジーは、誰かが最後に踏み込まれる前に、すべての方法をGithub Advisoryに続けています。n。

Windows Eop Pop

1月、Microsoft Patched CVE-2022-21882、Win32コードのWindowsのエスカレーション。それをあなたにトリックさせないでください、それは64ビットバージョンの窓に存在します。あなたがあなたの最新情報の後ろになっているならば、あなたはこのバグのために概念の証明が下がったので、忙しくしたいかもしれません。これはパッチバイパスとして報告されており、これはこの基本的にはCVE-2021-1732とまったく同じ課題になりました。

QNAPが更新されました

そして個人がチェックされています
これらのスタイルのガジェットがまだランサムウェア窃盗犯のためのもう1つの魅力的なターゲットであるため、安全性とセキュリティゲームを伸ばすためにQNAPと他のNASプロデューサーが必要とされています。そのため、QNAPが「Deadbolt」マルウェアキャンペーンで悪用されていた欠陥を見つけたとき、彼らは自動更新を有効にしたすべての個人に更新を強制的に押すことを選択しました。これは、更新が通常インストールされると同時に、再起動に要求の同意を得て、これは自発的に再起動され、おそらく最悪の場合のデータの損失を引き起こします。

QNAPは自分の考えを主題のredditスレッドに提供しています。少なくとも1つの個人は、この関数が無効になっていた、そして更新がまだ自動インストールされているのかなり強調性です。どうしたの?

公式の答えがあります。以前のアップデートでは、新しい機能が追加されました。これは自動アップデートとして機能しますが、大きな問題が発生した場合に限ります。これは必要なプッシュを有効にする設定、およびデフォルトはオンになります。 (公平性では、それはパッチノートにありました。)これらのような電化製品上の更新を処理することは常に困難であり、そしてランサムウェアの迫り良きリスクも粘着性にさえします。

それで、あなたはどう思いますか、QNAPは顧客の世話をするだけでしたか?あるいはこれは、ロックされたファイリングカップボードの底部の地下に掲載されています。コメントで理解しましょう、または不審者があなたのものであるならば、列に捧げられた新しいチャンネル!

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

APRSリピーターは、Mammoth CaveAPRSリピーターは、Mammoth Cave

APRSのシグナルを取得しますCAVE-LINKは、洞窟内のアマチュアラジオの自動パケット報告システム(APR)を利用して、設定データ(およびその他のメッセージ)を取得します。 あなたが洞窟の中で大きな検索と救助の目的を調整していると想像してください。あなたのすべてのグループがどこにあるのか、そして彼らが何も発見したかどうかを理解する必要があります。しかし、まさにそれらすべてがコマンドセンターとどのように対話するのですか? あなたはラジオを仮定するでしょう、しかしあなたは間違っていると仮定するでしょう。ラジオは、ねじれ合いの迷路の中で何がよく伝播していません。岩石は、特にVHF / UHF品種では電波を取り込みます。過去には、それに沿って送信するだけでなくケーブルを実行します。この短い記事は、選択内容で実行されます。しかし、すでに重い洞窟にケーブルを追加すると、クライミングギアは迷惑や悪化です。 アマチュア無線事業者のグループ、ならびに洞窟のグループによるいくつかの実験は、APRSリピータを修飾することを目的としています。 DigiPeatersは、APRSの世界で理解されているように、もう一度進み、それ以降の進行メッセージを受講します。連続したホップごとに、信号を得たステーションはその名前をメッセージと一緒に送信されるパスのリストに追加します。 洞窟が洞窟でそれらの方法を作業するにつれて、ギデルパックとバッテリーパックは、Hänselで脱落します。この手法は、前のものから無線信号を完全に紛失する前にLocation One Reteperを確実にしてください。しかし、APRS CAVE-Link Jobは、ワイヤを利用せずにマンモス洞窟で1マイルの送信価値を得ました。悪くない! 今、GPSはまだ地下に働いていないので、洞窟は彼らと一緒に正確な地図を持ち込むことと彼ら自身の場所を追跡する必要があります。しかし、洞窟の雰囲気の中に渡された不可欠なメッセージ(「私たちは彼を発見しました」)が挑戦の十分である。 私たちは高高度バルーンペイロードを追跡するために利用されているAPRSを見ました、そして、これらのDIYバージョンで実証された軽量化に対するまったく同じ興味が同様に洞窟の文脈で役立つであろうと疑問を投げかけることはできませんでした。 APRSリンクのあらゆる種類の素晴らしいネットワークを作りましたか?悪条件の下で?コメントで理解しましょう。 意図しない先端のためのTRAVIS Goodspeed]ありがとう。

Open Source Motor ControllerOpen Source Motor Controller

OSMCプロジェクトは1998年に開始され、趣味や専門家に高品質のHブリッジスピードコントロールを提供しました。 オリジナルのデザインは、バトルボットやその他の競争ロボットを構築していた人々によって使用されることを意図していましたが、そのラインはそれを考慮して拡大しました。 このプロジェクトは、計画を自由に利用できるようにし、修正を奨励することによって、オープンソースの精神を受け入れます。 これは、Trevor Blackwellが彼の電気一輪車で使用されているのと同じコントローラです。 [ありがとうモンスター] パーマリンク

フライデーハックチャット:エレクトロニクスデザインと子犬の命名フライデーハックチャット:エレクトロニクスデザインと子犬の命名

1つの理由で、Hackadayは豊富に有能な貢献者の拡張された家族を持っています。最も顕著なものの1つは、[Bil Herd]、コモドール難民、電子エンジニア、メディック、そしてすべての周りの素晴らしい男です。彼は、この金曜日のHackaday.ioで私たちに参加するでしょう。 この金曜日、私たちは[BIL]とハックチャットをホストしています。あなたがコモドールを話したいのなら、これは男です。 Plasとプログラマブルデジタルロジックについて話したい場合は、これは男です。ほんの数ヶ月でスクラッチからシステムを構築する方法を知りたいのであれば、[Bil]をあなたの男です。 [BIL]は何十年もの経験を持っていて、彼のデザイン作業は何百万人によって生み出されました。あなたはめったに多くの経験を持つ誰かに出会うことはめったにありません、そして彼は今週の金曜日に私たちのハックチャットになるでしょう。 [BIL]テレビを修理するときには、CBラジオやテレビの修理から始めて、エレクトロニクスデザインの長い職業があります。最終的に、彼はコモドールの会社の機械でエンジニアリングラダーを働いていました。 生き残ったコモドールの後、Camden、NJのTrauma Centerで働き、軍隊の中心地で、そして最終的にはHacadaDayに勤めており、そこで彼が直接のデジタル合成、プログラマブルロジック、アクティブフィルター、およびCMOSが実際にどのように機能しますか。基本的に、それが電子機器を含む場合、[Bil]は何が起きているのかを知っています。 ああ、追加のボーナスとして、私たちは今週の子犬に名前を付けるようになります。 [bil]新しい子犬を手に入れ、名前が必要です。あなたの提案を送ってください! 参加する方法は次のとおりです。 私たちのハックチャットはHackaday.IO HACKチャットグループメッセージングのライブコミュニティイベントです。このハックチャットは、6月16日金曜日に正午太平洋期間で行われます。 「正午」がどこにあるのかについて混乱していますか?これが時間と日付のコンバーターです! Hackaday.ioにログインし、そのページをチェックして、「このプロジェクトへの参加」ボタンを探します。プロジェクトの一部になると、ボタンは「チームメッセージング」に変更されます。これはあなたが直接ハックチャットに連れて行かれます。 金曜日まで待つ必要はありません。あなたが望むときはいつでも参加して、あなたはコミュニティが何を話しているものを見ることができます