【資安日報】3月22日,研究人員公布無限循環的阻斷服務攻擊手法Loop DoS
· 2024-03-22

德國CISPA亥姆霍茲資訊安全中心研究人員揭露新型態的阻斷服務攻擊手法Loop DoS,目前已有5家廠商確認旗下產品曝露於相關漏洞當中

德國CISPA亥姆霍茲資訊安全中心公布新型態的阻斷服務(DoS)攻擊手法Loop DoS,研究人員利用UDP通訊協定的弱點CVE-2024-2169,透過應用程式層的通訊,將兩個網路服務進行配對,導致無限循環回應彼此訊息的情況,從而產生大量流量,使得相關系統或是網路服務癱瘓。

這種弱點潛在影響的範圍相當廣泛,不只老舊通訊協定,如:QOTD、Chargen、Echo會受到影響,DNS、NTP、TFTP等較新的通訊協定也無法倖免。值得留意的是,一旦觸發上述漏洞啟動循環回應,攻擊者也無法終止相關攻擊,研究人員估計,可能有30萬臺可透過網際網路存取的主機曝險。

雖然這種攻擊尚未實際出現,但研究人員警告,IT人員應儘速採取行動降低相關風險,因為,攻擊者利用上述漏洞的難度並不高。他們與卡內基美隆大學電腦緊急應變小組協調中心(CERT/CC)進行協調、披露,目前有5家廠商確認受到影響。

1. https://cispa.de/en/loop-dos
2. https://kb.cert.org/vuls/id/417980

Fortra公布去年修補的檔案傳輸工具FileCatalyst重大漏洞

3月13日資安業者Fortra發布公告,指出旗下的檔案傳輸系統FileCatalyst存在重大漏洞CVE-2024-25153,此弱點與資料夾穿越有關,出現在該系統的工作流程(Workflow)入口網站,一旦攻擊者發出特製的POST請求,就有機會從外部上傳檔案到特定資料夾,CVSS風險評分為9.8。

這項漏洞在去年8月發現,影響FileCatalyst 5.x版,當時該公司已推出5.1.6 Build 114版予以修補。但為何現在才發布公告?該公司表示,他們在去年12月取得CVE編號管理者(CVE Numbering Authority,CNA)資格,並因應通報該漏洞的威脅情報業者LRQA Nettitude的請求,將這個漏洞進行列管。LRQA Nettitude也於3月13日,公布該漏洞的細節及概念性驗證(PoC)程式碼。

1. https://www.fortra.com/security/advisory/fi-2024-002
2. https://labs.nettitude.com/blog/cve-2024-25153-remote-code-execution-in-fortra-filecatalyst/
3. https://github.com/nettitude/CVE-2024-25153

已終止維護的WordPress資安外掛程式存在漏洞,恐導致網站遭到挾持

資安業者Wordfence指出,他們在舉辦第2屆漏洞懸賞活動的過程中,收到miniOrange開發的WordPress外掛程式Malware Scanner權限提升漏洞通報,一旦攻擊者加以利用,就有機會在未經身分驗證的情況下,透過更新密碼的管道取得管理員權限,由於超過1萬個網站採用此外掛程式,影響範圍相當廣泛。

然而,該公司的威脅情資團隊對漏洞進行確認的過程中,發現這名開發者另一個外掛程式Web Application Firewall也有相同的漏洞。此漏洞被登記為CVE-2024-2172,影響上述兩款由miniOrange開發的外掛程式,CVSS風險評分達到9.8,3月5日Wordfence向開發者通報相關細節,對方決定停止提供這些外掛程式因應,對此,Wordfence呼籲網站管理者儘速移除,並尋找替代方案。

 

【資安產業動態】

Pwn2Own Vancouver 2024登場,參賽團隊首日抱走電動車與高額獎金

漏洞挖崛競賽Pwn2Own Vancouver 2024於3月20日、21日舉行,在第1天的賽程當中,參賽者總共找到19個零時差漏洞,贏得73萬美元的獎金。

其中最受到矚目的部分,是Synacktiv團隊針對特斯拉電子控制單元(ECU)進行的單一整數溢位漏洞攻擊,這項漏洞讓他們不僅進帳20萬美元獎金、20個大師積分,還有1輛特斯拉Model 3,而這是該團隊參與Pwn2Own競賽獲得的第2輛汽車。

程式碼儲存庫GitHub推出新工具,自動修補用戶部分程式碼的弱點

3月20日GitHub宣布向Advanced Security用戶提供程式碼自動掃描修復功能(Code Scanning Autofix),借助人工智慧工具GitHub Copilot、程式碼靜態掃描工具CodeQL的力量運作,該功能自動修復的範圍,可以涵蓋約90%的JavaScript、TypeScript、Java、Python程式碼的警告或問題。

此外,該修復工具可提供程式碼建議,讓開發者在幾乎不需要編輯程式碼的情況下,修復超過三分之二的漏洞。

 

熱門文章
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
首頁
遊戲
合作
發現
我的