网络安全每周简介:攻击,漏洞和数据泄露的最新信息
2025-02-09 15:20:51
###关键点和新闻重点的摘要####安全漏洞和利用:1。** Active Directory特权升级利用**(CVE-2025-21293): - 概念验证利用的目标是“网络配置运算符”组,允许通过恶意性能计数器DLL访问系统级别。 - 漏洞已在2025年1月的更新中进行了修补。2。** dell PowerProtect关键缺陷**: - 多个漏洞通过Ghostscript(CVE-2024-33871)和Docker(CVE-2024-41110)将Dell的数据保护系统暴露于远程代码执行风险。 - 建议DDOS 8.3.0.0+更新。3。** RoundCube Webmail XSS漏洞**: - 跨站点脚本漏洞允许攻击者上传恶意文件作为电子邮件附件,在查看时执行脚本。 - 该补丁可在RoundCube版本1.6.10中找到。4。** 7-zip零日为吸烟者**(CVE-2025-0411): - 俄罗斯黑客利用这种脆弱性通过嵌套档案绕开了遗迹保护。 - 建议更新至7-ZIP 24.09+。####产品更新和公告:1。 - 微软引入了可自定义的数字化身,供用户加入团队的视频呼叫,从而确保通过处理后删除上传的照片来确保隐私。 - 功能包括生物特征定制,3D沉浸式,可访问性功能(文本到语音)以及无生物特征数据的存储。2。 - 威胁参与者可以通过在欺骗目录中掩盖恶意有效载荷来使用标准用户特权逃避端点检测和响应系统。 - 此方法涉及使用Unicode Whitespace字符(例如C:\ Program [U+2000]文件)创建文件夹,以欺骗分析师,延迟检测。####一般更新和增强:1。** Linux内核更新**(6.14-RC1): - 最新更新包括超过500,000行的代码更改,重点是驱动程序优化,X86架构修复程序以及SELINUX和BPF的安全增强功能。 - 由于节日放缓,此版本较小。2。** ChatGpt深入研究功能**: - OpenAI引入了一种新工具,该工具可自动化复杂的任务,例如数据综合和报告生成,并在专家级别的基准测试中具有26.6%的精度,可用于Chatgpt Pro用户。####其他新闻亮点:1。**超越远程支持SaaS违反**: - 违规行为涉及被盗的AWS API键损害了超越Trust的系统,并未授权访问影响17个客户的美国财政部数据。2。 - Outlook中的这种关键漏洞允许通过恶意RTF附件执行代码,该附件通过1月补丁星期二更新进行了修补。3。** Chrome和Microsoft Edge更新**: - 两个浏览器都为使用远程代码执行(CVE-2025-0444和SKIA/V8中的CVE-2025-0444和CVE-2025-0445)释放了用于使用后的错误的高度修补程序,以及影响Microsoft Edge的四个漏洞。### 结论随着发现,开发和修补的新漏洞,安全景观继续发展。组织应优先针对Linux内核等关键系统和广泛使用的软件(例如7-ZIP,Chrome和Microsoft Office应用程序)的及时更新。此外,创新的EDR逃避技术突出了对强大端点保护策略的持续需求。同时,AI驱动工具的进步(例如CHATGPT深入研究)继续提高生产力和自动化功能。