セキュリティで今週:Samba、Wormhole Crypto Heist、Bogus Cve

Sambaは非常に大きな脆弱性、CVE-202-44142を持っています。 4.15.5と同様に。 TrendMicroの研究者によって見つけられ、この認証されていないRCEのバグはCVSS 9.9で評価されます。節約猶予は、それが有効にされるフルーツVFSモジュールを必要とすることです。これは、MacOSクライアントとサーバー相互コップをサポートするために利用されます。有効になっている場合、デフォルト設定は脆弱です。 POCのコードがすぐに減少する可能性が高いため、攻撃は野生では見られませんでしたが、POCコードが遅くなる可能性が高いため、更新されるだけでなく更新されます。

ワームホールの暗号化

1つの注目に値する販売ポイント、web3は賢明な契約であり、介入なしで非常に迅速に連動する可能性があるブロックチェーンで直接実行されるビットコンピュータプログラムです。グラールな欠点がこれらのものであることは、介入なしで、非常に迅速に送金できるコンピュータプログラムです。今週は、攻撃者がワームホールブリッジを通して326百万ドルのエセラーを盗んだとき、職場での賢明な契約のもう1つの例でした。 CryptoCurrency Bridgeは、2つの異なるブロックチェーン上のリンクされた契約として存在するサービスです。これらの契約により、片側に通貨を入れて、他のブロックチェーンに効率的に通貨を譲渡することができます。私たちが何が悪かったのかを理解することは、[Kelvin Fichter]も同様に[SmartControcts]として適切に理解されています。

ブリッジが転送を行うと、トークンは1つのブロックチェーン上のWISE契約に堆積され、転送メッセージが生成されます。このメッセージはデジタル検査アカウントチェックのようなものです。ブリッジのもう一方の端は「チェック」のシグネチャーを検証します。この問題は、橋の一方の側で、検証ルーチンがエンドユーザーによって、そしてコードがそれをキャッチしなかったということです。

それは暑い点検詐欺です。攻撃者は、偽装された転送メッセージを作成し、Bogus検証ルーチンを提供し、ブリッジはそれを本物として受け入れました。お金の大部分は、他のユーザーの有効なトークンが開催されていた、そして攻撃者がそれらの民族トークンの90,000人で歩き回っていました。

9.8 CVEはそうではありませんでした

安全性およびセキュリティ報告書を扱うことは困難になる可能性があります。たとえば、英語はすべての最初の言語ではありませんので、文法の間違いと同様にスペルで電子メールが入手可能な場合は、それを拒否するのが簡単ですが、これらの電子メールは本当に深刻な問題を知らせています。それ以降は、ChromeのDevToolsが最初に初めてChromeのDevToolsを見つけたので、レポートを入手しています。

CVE-2022-0329はそれらの一つでした。懸念されるバンドルはPythonライブラリです。ロギングライブラリのメジャーCVE? Webは一括して1つのLog4Jスタイルの問題についてまとめてブレースされています。それから、より多くの人々が脆弱性報告書とバグ報告を見て、そして問題の妥当性に関する課題の質問を見始めました。そんなに、CVEが取り消されたこと。 githubが自動通知を発送していたというそのような高い安全性とセキュリティの問題として、バグ以外のバグがどのように評価されましたか。

理論的な脆弱性は、LOGURUの依存関係として含まれているPICKLEライブラリが、信頼されていないデータを安全に逆シリアル化しない逆シリアライゼーションの問題でした。それが有効な問題ですが、レポートは、Roguruが信頼できないデータを危険な方法で逆シリアル化することができる方法を正確に説明できませんでした。

ここでプレイするというアイデアは、「気密ハッチウェイ」です。任意の種類のコードベースまたはシステムでは、プログラムデータを操作することができる点がコードの実行をもたらす可能性がある。これは、そのアサルトがすでにプログラムを管理している必要があることを実行するときに気密ハッチウェイの背後にあります。この場合、ピクルスが逆シリアル化する項目を開発できる場合は、任意のコードの実行がすでにあります。それはそのようなインスタンスを修復するのに適していない状態ではありませんが、それは脆弱性を修復していません。

これがレールから出たところです。 [デルガン]は、Loguruの後ろのデザイナーが本当の脆弱性ではなかった、しかし彼はそのアイデアを中心にいくつかのコード強化を行うことを望んでいるので、承認された元の脆弱性報告書をマークしました。このセットでは、自動化された機械類を動かし、CVEが発行されました。そのCVEは、問題の素朴な包括的な、おそらく自動化された動作も同様に信じられないほど深刻に設定されました。この自動化されたフレンジーは、誰かが最後に踏み込まれる前に、すべての方法をGithub Advisoryに続けています。n。

Windows Eop Pop

1月、Microsoft Patched CVE-2022-21882、Win32コードのWindowsのエスカレーション。それをあなたにトリックさせないでください、それは64ビットバージョンの窓に存在します。あなたがあなたの最新情報の後ろになっているならば、あなたはこのバグのために概念の証明が下がったので、忙しくしたいかもしれません。これはパッチバイパスとして報告されており、これはこの基本的にはCVE-2021-1732とまったく同じ課題になりました。

QNAPが更新されました

そして個人がチェックされています
これらのスタイルのガジェットがまだランサムウェア窃盗犯のためのもう1つの魅力的なターゲットであるため、安全性とセキュリティゲームを伸ばすためにQNAPと他のNASプロデューサーが必要とされています。そのため、QNAPが「Deadbolt」マルウェアキャンペーンで悪用されていた欠陥を見つけたとき、彼らは自動更新を有効にしたすべての個人に更新を強制的に押すことを選択しました。これは、更新が通常インストールされると同時に、再起動に要求の同意を得て、これは自発的に再起動され、おそらく最悪の場合のデータの損失を引き起こします。

QNAPは自分の考えを主題のredditスレッドに提供しています。少なくとも1つの個人は、この関数が無効になっていた、そして更新がまだ自動インストールされているのかなり強調性です。どうしたの?

公式の答えがあります。以前のアップデートでは、新しい機能が追加されました。これは自動アップデートとして機能しますが、大きな問題が発生した場合に限ります。これは必要なプッシュを有効にする設定、およびデフォルトはオンになります。 (公平性では、それはパッチノートにありました。)これらのような電化製品上の更新を処理することは常に困難であり、そしてランサムウェアの迫り良きリスクも粘着性にさえします。

それで、あなたはどう思いますか、QNAPは顧客の世話をするだけでしたか?あるいはこれは、ロックされたファイリングカップボードの底部の地下に掲載されています。コメントで理解しましょう、または不審者があなたのものであるならば、列に捧げられた新しいチャンネル!

Leave a Reply

Your email address will not be published.

Related Post

Oculus Riftをハッキングする:OclightOculus Riftをハッキングする:Oclight

私たちのOculus Riftが最後にメールに表示されました。私はそれが素晴らしい状態であることを述べる以外の製品自体について私の考えをあなたに惜しまないでしょう。そのショーの人々の考えや反応、そしてiFixitだけでなく、普通の涙液も緊急の涙液を持っています。 モッズIは、まず最初に扱うことを決断しました。水平周辺視灯でした。眼鏡の形状は、SKIIマスク、またはダイビングマスクを使用しているように感じることを示しています。側面の極端な端には巨大な黒い枠があります。基本的なMODは、基本的なAbibilightクローンを実行するだけでなく、基本的なMODもいくつかのRGB LEDを追加することです。 私はAdalightコードをダウンロードし、RGB LEDストリップに差し込んでいただけでなく、座っていた。リフトは4つの角部の領域がまとめられています。私はこれを利用したので私は裂け目に切られなければならなかったことさえありませんでした…まだ。私はただ穴に輝く適切なLEDを使ってストリップをリフトに縛りました。 結果はまともでした。 LEDが画面の端よりも周辺視野に追加的に戻ることを考慮すると、おそらく周囲からの少しの光がヘッドセットに「漏れ」するように見えます。それは画面の端をはるかに超えているものを見ることの認識を提供します。非常に良いインスタレーションで、角の代わりに左側の方法をすべての方法で有効にすることができます。

iPhone 3.1.2ファームウェアのCydiaからInstall0US 2.5.1をダウンロードするiPhone 3.1.2ファームウェアのCydiaからInstall0US 2.5.1をダウンロードする

昨日、待望の更新をインストール0US(バージョン2.5)に報告したのは昨日でしたが、今ではアプリの開発者がすでに新しいものをプッシュしているようです更新、Cydia経由のバージョン2.5.1。このアップデートで新しいことは、開発者がバージョン2.5から削除するのを忘れた有効期限を削除することです。アプリのバージョン2.5は、今から4日後に期限切れになります。このアプリの使用を継続するには、バージョン2.5.1にアップグレードする必要があります。これが開発者自身からの公式の言葉です: くそー、私はとても愚かだと感じています。恥ずかしい、みなさん、ごめんなさい。ベータテスト中、セキュリティとして、アプリケーションで有効期限を使用しました。そして、何を推測しますか…私は最終リリースでそれを削除するのを忘れました!!!次に、リポジトリを更新して修正しました。また、iPhone.org.hk.Sourceのエンドレスアップデートを修正しました…申し訳ありませんが、私の悪いことです。 知らない人のために、Install0US 2.5.xはゼロから完全に書き直されており、いかなる種類の違法サイトとのリンクもない新しいユーザーインターフェイスを誇っています。また、複数のファイルのダウンロードを一度にサポートするダウンロードマネージャー、本格的なWebブラウザー、ほぼすべてのタイプのファイルホスティングサイトのサポートも追加されています。 Install0US 2.5.xをダウンロードしてインストールするためのステップバイステップの指示は、こちらをご覧ください。このアプリをインストールするには、ファームウェア3.x以上を搭載したJailbroken iPhoneが必要です。 iPhone 3.1.2ファームウェアでiPhone 2G、3G、3GSを脱獄するために、ここに投稿されたステップバイステップガイドに従ってください。 免責事項メモ:とにかく著作権侵害をサポートも促進もしていません。この記事は、純粋に情報のみを目的としています。あなた自身の責任で進めてください。アプリが好きな場合は、アプリストアからアプリを購入して開発者をサポートしてください。 Twitterで私をフォローするか、Facebookのファンページに参​​加して、最新の脱却およびロック解除リリースについて最新の状態に保つことができます。

Androidの3つの注目すべきコスト追跡アプリAndroidの3つの注目すべきコスト追跡アプリ

私たちは、人々が稼ぐよりも多くの方法を費やす社会でオンラインです。毎月末にお金を使い果たしたくない場合は、コストの追跡を維持することが非常に重要であることを認識しなければなりません。 費用をどのように追跡しますか?シンプルで、ペンと同様に紙を取り、それぞれとあなたがお金を使うすべての製品をメモしてください。チョコレートのように、それが非常に少ない支出であっても。それを書き留めてください。それは無意味に見えるかもしれませんが、すべてが合計されます。また、ペンと同様に紙とペンを使用している場合は、昔ながらの学校である場合、費用を簡単に追跡できるようにするアプリがたくさんあります。 monefy Monefyは、私の費用を追跡するための私の好みのアプリです。インターフェイスを使用するシンプルでシンプルなものがあり、情報を簡単に入力できません。すべての作業は、ほんの数回のタップでプライマリ画面から正しく行うことができます。 お見逃しなく:Android Pを取得する方法とあらゆるタイプのAndroidで感じる方法 プライマリスクリーンには、衣服、外食、食事、輸送などのような多くの支出分類があります。費用の適切な分類を発見しない場合(非常に疑問視しています)、いつでも自分で生産できます。それ以外は、通貨の変更、暗いテーマなどのパーソナライズ機能を同様に取得します。 [GooglePlay url =“”] お金の恋人 マネー愛好家は、さまざまな収益と支出のカテゴリを支援することで、予算編成をシンプルにするもう1つの注目すべきアプリです。このアプリには、給与、電気、エンターテイメント、教育など、多くの組み込み分類があります。 マネー愛好家は、すべての流入と、プライマリ画面に流出情報を示しています。同様に、それを日常的な費用リマインダーに利用することができます。マネー愛好家は、銀行口座にリンクするだけでなく、すぐにコスト、収益、および適切なカテゴリに分類することができます。 [GooglePlay url =“”] Googleシート(または他のスプレッドシートアプリのあらゆる種類) これは伝統的な昔ながらです。デジタルスプレッドシートは、紙とペンを利用することに相当する現代の日です。 Googleシートは素晴らしい予算編成アプリとして機能します。費用と費用と同様に、セルに充填するだけでなく、毎月すべての金銭的な詳細を確認できるようになります。 参照:Androidの5つの最高のGIFクリエイターアプリ Googleシートまたはあらゆる種類のスプレッドシートアプリが作業を行います。同期能力と完全に使用できるので、Googleシートをお勧めします。 [GooglePlay url =“”] これらは、Android用のコスト追跡アプリの私の最高のピックです。確かに、あなたが試すことができる他の素晴らしいアプリがたくさんあります。私はそれらの多くを試してみましたが、上記の3人が私の使用法に応じて最高のものであるという最後の考えに来ました。さらに、それらはすべて日常的な更新を取得します。