セキュリティで今週:Samba、Wormhole Crypto Heist、Bogus Cve

Sambaは非常に大きな脆弱性、CVE-202-44142を持っています。 4.15.5と同様に。 TrendMicroの研究者によって見つけられ、この認証されていないRCEのバグはCVSS 9.9で評価されます。節約猶予は、それが有効にされるフルーツVFSモジュールを必要とすることです。これは、MacOSクライアントとサーバー相互コップをサポートするために利用されます。有効になっている場合、デフォルト設定は脆弱です。 POCのコードがすぐに減少する可能性が高いため、攻撃は野生では見られませんでしたが、POCコードが遅くなる可能性が高いため、更新されるだけでなく更新されます。

ワームホールの暗号化

1つの注目に値する販売ポイント、web3は賢明な契約であり、介入なしで非常に迅速に連動する可能性があるブロックチェーンで直接実行されるビットコンピュータプログラムです。グラールな欠点がこれらのものであることは、介入なしで、非常に迅速に送金できるコンピュータプログラムです。今週は、攻撃者がワームホールブリッジを通して326百万ドルのエセラーを盗んだとき、職場での賢明な契約のもう1つの例でした。 CryptoCurrency Bridgeは、2つの異なるブロックチェーン上のリンクされた契約として存在するサービスです。これらの契約により、片側に通貨を入れて、他のブロックチェーンに効率的に通貨を譲渡することができます。私たちが何が悪かったのかを理解することは、[Kelvin Fichter]も同様に[SmartControcts]として適切に理解されています。

ブリッジが転送を行うと、トークンは1つのブロックチェーン上のWISE契約に堆積され、転送メッセージが生成されます。このメッセージはデジタル検査アカウントチェックのようなものです。ブリッジのもう一方の端は「チェック」のシグネチャーを検証します。この問題は、橋の一方の側で、検証ルーチンがエンドユーザーによって、そしてコードがそれをキャッチしなかったということです。

それは暑い点検詐欺です。攻撃者は、偽装された転送メッセージを作成し、Bogus検証ルーチンを提供し、ブリッジはそれを本物として受け入れました。お金の大部分は、他のユーザーの有効なトークンが開催されていた、そして攻撃者がそれらの民族トークンの90,000人で歩き回っていました。

9.8 CVEはそうではありませんでした

安全性およびセキュリティ報告書を扱うことは困難になる可能性があります。たとえば、英語はすべての最初の言語ではありませんので、文法の間違いと同様にスペルで電子メールが入手可能な場合は、それを拒否するのが簡単ですが、これらの電子メールは本当に深刻な問題を知らせています。それ以降は、ChromeのDevToolsが最初に初めてChromeのDevToolsを見つけたので、レポートを入手しています。

CVE-2022-0329はそれらの一つでした。懸念されるバンドルはPythonライブラリです。ロギングライブラリのメジャーCVE? Webは一括して1つのLog4Jスタイルの問題についてまとめてブレースされています。それから、より多くの人々が脆弱性報告書とバグ報告を見て、そして問題の妥当性に関する課題の質問を見始めました。そんなに、CVEが取り消されたこと。 githubが自動通知を発送していたというそのような高い安全性とセキュリティの問題として、バグ以外のバグがどのように評価されましたか。

理論的な脆弱性は、LOGURUの依存関係として含まれているPICKLEライブラリが、信頼されていないデータを安全に逆シリアル化しない逆シリアライゼーションの問題でした。それが有効な問題ですが、レポートは、Roguruが信頼できないデータを危険な方法で逆シリアル化することができる方法を正確に説明できませんでした。

ここでプレイするというアイデアは、「気密ハッチウェイ」です。任意の種類のコードベースまたはシステムでは、プログラムデータを操作することができる点がコードの実行をもたらす可能性がある。これは、そのアサルトがすでにプログラムを管理している必要があることを実行するときに気密ハッチウェイの背後にあります。この場合、ピクルスが逆シリアル化する項目を開発できる場合は、任意のコードの実行がすでにあります。それはそのようなインスタンスを修復するのに適していない状態ではありませんが、それは脆弱性を修復していません。

これがレールから出たところです。 [デルガン]は、Loguruの後ろのデザイナーが本当の脆弱性ではなかった、しかし彼はそのアイデアを中心にいくつかのコード強化を行うことを望んでいるので、承認された元の脆弱性報告書をマークしました。このセットでは、自動化された機械類を動かし、CVEが発行されました。そのCVEは、問題の素朴な包括的な、おそらく自動化された動作も同様に信じられないほど深刻に設定されました。この自動化されたフレンジーは、誰かが最後に踏み込まれる前に、すべての方法をGithub Advisoryに続けています。n。

Windows Eop Pop

1月、Microsoft Patched CVE-2022-21882、Win32コードのWindowsのエスカレーション。それをあなたにトリックさせないでください、それは64ビットバージョンの窓に存在します。あなたがあなたの最新情報の後ろになっているならば、あなたはこのバグのために概念の証明が下がったので、忙しくしたいかもしれません。これはパッチバイパスとして報告されており、これはこの基本的にはCVE-2021-1732とまったく同じ課題になりました。

QNAPが更新されました

そして個人がチェックされています
これらのスタイルのガジェットがまだランサムウェア窃盗犯のためのもう1つの魅力的なターゲットであるため、安全性とセキュリティゲームを伸ばすためにQNAPと他のNASプロデューサーが必要とされています。そのため、QNAPが「Deadbolt」マルウェアキャンペーンで悪用されていた欠陥を見つけたとき、彼らは自動更新を有効にしたすべての個人に更新を強制的に押すことを選択しました。これは、更新が通常インストールされると同時に、再起動に要求の同意を得て、これは自発的に再起動され、おそらく最悪の場合のデータの損失を引き起こします。

QNAPは自分の考えを主題のredditスレッドに提供しています。少なくとも1つの個人は、この関数が無効になっていた、そして更新がまだ自動インストールされているのかなり強調性です。どうしたの?

公式の答えがあります。以前のアップデートでは、新しい機能が追加されました。これは自動アップデートとして機能しますが、大きな問題が発生した場合に限ります。これは必要なプッシュを有効にする設定、およびデフォルトはオンになります。 (公平性では、それはパッチノートにありました。)これらのような電化製品上の更新を処理することは常に困難であり、そしてランサムウェアの迫り良きリスクも粘着性にさえします。

それで、あなたはどう思いますか、QNAPは顧客の世話をするだけでしたか?あるいはこれは、ロックされたファイリングカップボードの底部の地下に掲載されています。コメントで理解しましょう、または不審者があなたのものであるならば、列に捧げられた新しいチャンネル!

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

Moto eをKitkat 4.4.4に更新して、Slimkat ROMMoto eをKitkat 4.4.4に更新して、Slimkat ROM

を使用して、クラスで最も安価で強力な競合他社を使用して、Moto EはMotorola(Google Company)のAndroidベースのスマートフォンです。 1.2 GHzデュアルコア皮質A7プロセッサ、1 GB RAM、Adreno 302 GPU、4.3インチのGorilla Glassディスプレイ、KitKat 4.4.2のすぐ外のボックスを備えています。残念ながら、少なくともまだこのデバイスに着陸する現在のKitKat 4.4.4に関するニュースはありません。しかし、XDAフォーラムでは、カスタムメイドのROMを介してキットカット4.4.4の味をデバイスに味わっているXDAフォーラムのデザイナーにとって手の届かないことは何もありません。この方法は、Moto EをKitkat 4.4.4に更新します。 Cybojenixの一貫した困難な仕事は、Kitkat 4.4.4に基づいてMoto Eに基づいてSlimkat ROMを獲得し、SlimおよびAOSPソースで定期的に更新され、最新の状態に保ちます。 ROMは、カスタマイズの程度、大規模な機能、ソフトウェアアプリケーションの拡張、およびさらに多くの人に人気があります。さらに、Slimkat ROMのいくつかの主要な機能が、Moto Eで設定するものの詳細を提供するために指摘されています。 特徴 »本物の暗いスリム:スリムROMのUI強化により、ガジェットスタイルを1回だけクリックして完全に暗く、完全に変えます。 »スリムな露出:はるかに優れたマルチタスクエクスペリエンスのための完全にオーバーホールされたリコンパネル。 »ショートカット:通知やロックスクリーンエリアなど、個別のアプリにアクセスできるショートカットがどこにでもあります。 »クイック設定タイル:必要なタイルをカスタマイズし、数量を追加、排除、さらには変更します。 »Slimpie:パイコントロールに似ていますが、多くの側面で異なります。 »カメラの強化:CAMアプリには、膨大な数のMODと高品質のブーストが含まれています。 詳細については、Slimroms Webサイトにアクセスしてください。

Amazon PrimeビデオアプリがApple TVに来る[レポート]Amazon PrimeビデオアプリがApple TVに来る[レポート]

AmazonのPrimeビデオ製品のファンは、これまでApple TVでコンテンツを見る限り、AppleがApp StoreをTVOSに持ち込みました。何年にもわたる顧客がそれを求めていた後、Amazonの商品はまだ利用できず、テレビでAmazon Primeビデオを見たい人は、iOSデバイスからのAirPlayを使用するか、競合するビデオストリーミングデバイスを使用する必要があります。 Recodeの新しいレポートによると、これは今年後半に変更されるように設定されている状況です。 上記のレポートによると、AmazonとAppleは両方とも、前者のAmazon Primeビデオアプリが秋までにApple TVのTVOSアプリストアに到着することを許可する合意に至るような講演に閉じ込められています。 両社に精通している人々によると、顧客の時間、眼球、お金をますます競争しているハイテクジャイアンツは、AppleのApple TVセットトップボックスにAmazonビデオアプリを持ち込むことに近いものです。 Amazonの従業員は、このアプリが今年第3四半期にAppleのハードウェアに表示されることを期待しています。 AmazonのアプリがApple TVで利用できない理由は、数年前に2つの企業が脱落しているため、Amazonは最終的にWebサイトでApple TVの在庫を拒否しています。 Amazon CEOのJeff Bezosによると、これの理由と、サブスクリプションやコンテンツのアプリ内購入を提供していないAmazon PrimeビデオのiOSバージョンは、Appleが「許容可能なビジネス条件」を提供することを嫌がることです。 プレーヤーであるプライムビデオプレーヤーをデバイスに登録したいと考えており、許容できるビジネス条件でデバイス上にあることを望んでいます。そのため、プレイヤーをいつでもデバイスに乗せることができます。問題は、許容できるビジネス条件でそうすることができることです。できない場合は、お客様に販売したくありません。なぜなら、彼らはプライムビデオを見ることができ、それから彼らは失望するだろうと思って買うからです。そして、彼らはそれを返すつもりです。 2つの企業間の気分が最近落ち着くのは何なのかはわかりませんが、ティムクックとベゾスの両方がお金を稼ぐことにやや熟達しているので、私たちはそれが単に彼らがより多くを作ることに気付くかもしれないと思います彼らがお互いに反対するのではなく、一緒に働いた場合、それのことです。 (出典:Recode) あなたもチェックアウトしたいかもしれません: iOS 10にSpotify ++ IPAをダウンロード[脱獄は不要] Jailbreak iOS 10.3.1 /

Minecraftの物事のインターネットが生まれましたMinecraftの物事のインターネットが生まれました

Minecraftは長い道のりを起こしています。ゲームは非常に多数のレベルで喜んでいて、それほど多くの大人がより多くの時間を費やすのをもっと多くの成長になるようになります。まるで十分に悪くなかったかのように、Minecraftは、ゲーム内からのWiFi電球を制御する能力で画面から切れることを脅かしています。 Minecraftに不慣れな人のために、それはプレイヤーがさまざまな材料のブロックと対話することを可能にするオープンワールドゲームです。プレイヤーは風景や構造を構築、破壊、探索し、作成することができます。アクティブな修正コミュニティは、化粧品テクスチャパックから拡張機能を持つ新しいブロックタイプにすべてを貢献します。 Minecraftの「4番目の壁を破る」に活用されたこれらのモッズの1つでした。 [Giannoug]オープンコンピュータMODを使用しました。これにより、インターネット接続を含む周辺機器の完全な補完を備えたプログラマブルインゲームコンピュータの配置を可能にしました。それは[Giannoug]が彼のブランドX ebay WiFi電球にコマンドを送ることができました。 Minecraftでスイッチを反転し、現実世界の電球が即座にやってくる。かなりクール。 Minecraft Blocksが実世界ランプに触発された場所にあるビルドがかなりのビルドを見ましたが、これは超過することです。しかし、Minecraftが4番目の壁を壊したのは初めてではありません – ゲーム内からピンを切り替えることができるマイクロコントローラベースのMinecraftサーバーを構築するためのこの2012年の努力をチェックしてください。 [AggvanとStathis Kのように近いヒントのためにおかげで!]