微闻

标签: 安全

  • 微软系统漏洞有大意

    微软被发现重大漏洞,黑客能够改变 Bing 搜索结果和主页内容,并且能够读取 Office 365 用户的数据

    Wiz Research 在 Azure Active Directory 中发现了一种新的攻击媒介,它会将配置错误的应用程序暴露给未经授权的访问。

    我们(指 Wiz Research )发现了几个具有高影响力且易受攻击的 Microsoft 应用程序。其中一个应用程序是内容管理系统 (CMS),它为 Bing.com 提供支持,使我们不仅可以修改搜索结果,还可以对 Bing 用户发起高影响 XSS 攻击。这些攻击可能会损害用户的个人数据,包括 Outlook 电子邮件和 SharePoint 文档。

    在这篇博文中,我们将展示 Microsoft 本身如何成为 AAD 配置挑战的牺牲品,并无意中将内部应用程序暴露给外部攻击者。这些应用程序允许我们查看和更改各种类型的敏感 Microsoft 数据。在一个特定案例中,我们能够操纵 Bing.com 上的搜索结果并对 Bing 用户执行 XSS 攻击,从而可能暴露客户的 Office 365 数据,例如电子邮件、聊天和文档。此博客还将提供有关错误配置的详细信息,以及如何在您的环境中检测和缓解它们。

    —— Wiz Research

  • 墙可能加强了监测和攻击

    TL;DR:墙或开始发威了。

    各位(正在)翻墙的人士(特别是自建节点的人士),最近减少翻墙的频率,流量或是一个不错的主意:

    两会期间,本来就是墙ip的高峰时期。同时今天(10号)上午两会刚刚做出一重大决定。根据历史上墙的行为模式记录,GFW会加高,增加多种主动探测,甚至主动发起攻击等。

    笔者本人刚刚经历了多个机场节点断线,自建节点刚刚炸掉,备用机场失踪,等多个问题。同时近年高端线路更换ip价格越来越高,甚至偶尔出现出现ip池内无足够IP进行更换的情况。

    或许近期多看看书(开卷有益),减少翻墙的频率(以减少ip被墙的几率)是个不错的主意?

  • Cloudflare多个服务出现重大故障

    Cloudflare 多个服务出现重大故障,目前正在修复

    Cloudflare Pages and Access 页面和访问出现故障,截止到目前Cloudflare 仍处于修复中。

    Cloudflare Zero Trust 零信任网络验证出现故障,Azure AD 用户验证出现问题,截止到目前Cloudflare 仍处于修复中。

    Cloudflare系统状态

    —— LoopDNS频道

  • 互联网即将变得更安全:欧洲科技立法取得重大成就

    互联网即将变得更安全,欧盟科技立法取得丰硕成果

    《麻省理工科技评论》解读欧盟数字服务法和市场法。

    如果您使用 Google、Instagram、维基百科或 YouTube,您将开始注意到在接下来的六个月内这些网站上的内容审核、透明度和安全功能发生了变化。(编注:一句话简述)

    为什么?这归因于去年在欧盟通过的一些主要技术立法,但没有得到足够的重视(IMO),尤其是在美国。我指的是一对名为数字服务法案 (DSA) 和数字市场法案 (DMA) 的法案。

    这些法案极具革命性,在用户生成内容方面为技术监管设定了全球黄金标准。DSA 处理科技公司的数字安全和透明度,而 DMA 处理行业中的反垄断和竞争。

    几周前,DSA 达到了一个重要的里程碑。到 2023 年 2 月 17 日,欧洲所有主要科技平台都必须自行报告其规模,用于将公司分组到不同的层级。在欧盟拥有超过 4500 万月活跃用户(约占欧盟人口的 10%)的最大型公司被创造性地称为“超大型在线平台”(或 VLOP)或“超大型在线搜索引擎”(或 VLOSE),并且将遵守最严格的透明度和监管标准。较小的在线平台承担的义务要少得多,这是一项旨在鼓励竞争和创新的政策的一部分,同时仍然让大型科技公司承担责任。

    DSA 将要求这些公司评估其平台上的风险,例如非法内容或选举操纵的可能性,并制定计划通过独立审计来验证安全性以减轻这些风险。较小的公司(用户少于 4500 万的公司)也必须满足新的内容审核标准,包括“迅速”删除被标记的非法内容、通知用户该删除以及加强现有公司政策的执行。

    该立法的支持者表示,该法案将有助于结束科技公司自我监管的时代。“我不希望公司在没有任何权力分立、没有任何问责制、没有任何报告、没有任何竞争可能性的情况下决定什么是禁止的,什么不是禁止的,”Verdier 说。“这很危险。”

    也就是说,该法案明确表示平台不对非法用户生成的内容负责,除非他们知道这些内容并且未能将其删除。

    您将能够参与公司制定的内容审核决策并正式提出异议。DSA 将有效地取缔影子禁令(在没有通知的情况下降低内容优先级的做法),遏制针对女性的网络暴力,并禁止针对 18 岁以下用户的定向广告。还将有更多关于推荐算法、广告、内容和平台上的账户管理工作,为最大的科技公司如何运作提供了新的思路。

    一个值得注意的问题是色情网站被排除在“非常大”的类别之外,Husovec 称之为“令人震惊”。他告诉我,他认为他们报告的用户数量应该受到欧盟委员会的质疑。

    一旦确定规模分组,最大的公司将在 2023 年 9 月 1 日之前遵守规定,而较小的公司将在 2024 年 2 月 17 日之前遵守规定。许多专家预计公司将向所有用户推出一些更改,不仅仅是那些生活在欧盟的人。由于 230 条款改革在美国看起来不太可能,许多美国用户将受益于在国外强制实施的更安全的互联网。

    —— 麻省理工科技评论

  • 谷歌推出Gmail端对端加密功能

    谷歌向企业和教育机构推出Gmail端对端加密功能

    该功能使得即使谷歌本身也无法看到其托管的电子邮件内容,数据“在到达谷歌服务器之前被加密”。

    在周二的一篇博客文章中,谷歌写道,Gmail 的客户端加密让客户“可以单独控制他们的加密密钥——从而完全控制对其数据的所有访问。” 用户可以加密他们在组织内发送的电子邮件,以及他们发送给其他方的电子邮件,即使收件人不使用 Gmail 也是如此。

    但是,该功能并不适用于所有人——它仅适用于拥有 Workspace Enterprise Plus、Education Standard 或 Education Plus 帐户的人员,而不适用于个人帐户。它的设置也不是特别容易,因为该过程似乎是针对 IT 部门的。

    虽然 Gmail 可以说是最重要的客户端加密应用程序之一,但谷歌还推出了将该功能用于其他几个 Workspace 应用程序的选项,例如 Drive、Docs 和 Meet。

    —— The Verge

  • BJCA.root CA加入Mozilla根证书库

    中国证书颁发机构签发的两个根证书预计将被批准加入 Mozilla 根证书库

    BJCA (Beijing Certificate Authority Co., Ltd. – 北京数字认证股份有限公司) 的两个根证书已通过 Mozilla 的核查和公共讨论期。如果在 last-call 期间没有异议,两个根证书将于 2/21 被批准加入 Mozilla 根证书库,成为继 CFCA、GDCA、SHCA、iTrusChina(天威诚信)后第五个 Mozilla 证书库中的大陆 CA 。在此之前,它们目前只被 360 根证书库信任。相关的两个 CA 如下:

    – BJCA Global Root CA1
    – BJCA Global Root CA2

    Mozilla 审议期间,有审核者提到 BJCA 的「一证通」 (Beijing One Pass) 软件被 Recorded Future 的分析指出作出间谍软件行为(例如在系统上安装根证书、禁用安全和备份相关服务、录制屏幕截图等)。BJCA 回应称此软件需要安装其根证书以支持其 USB 密钥(U 盾),并且否认了分析报告对其禁用安全和备份相关服务/录制屏幕截图/阅读剪贴板及按键输入的指控,称这些行为涉及的程序并非「一证通」软件的一部分。

    在之后邮件列表的讨论中,BJCA 还提到:
    – BJCA 有两套分离的系统分别用来处理公共证书事务及国内证书签发事项,两套系统分别符合国际标准和国内标准。
    – 在收到 Recorded Future 的分析报告后,BJCA 根据网信办的条例对软件进行了评估,并提交了评估报告。由于此报告涉及机密内容,且报告所涉的 CA 证书和此次向 Mozilla 申请加入证书库的证书无关,BJCA 无法公开此报告的全文。

    —— 层叠频道 / 审批过程

  • 仿制药质量安全问题

    仿制药质量安全问题

    今时今日,中国得到药监局批准的布洛芬缓释胶囊有24种,它们的包装不一定都印着奇怪姿势,但除中美史克(葛兰素史克与中国药厂的合资企业)的布洛芬,其余都是仿品。
    一种药或许毫无必要仿制20次,但这个数字只是小巫见大巫。如今中国获得批文的布洛芬有514种。其中布洛芬片,就占367条。
    其中绝大多数,是经过仿制但没有实际销售的僵尸药。

    原研药和仿制药的关系,就像正版电影与翻录的“枪版”电影。哪怕同源,实际效果也不会一模一样。
    这时,就需要“一致性评价”保证仿制药质量与原版药物相似。
    主流一致性评价的方法有两种,一种是药学一致性(CMC)通过体外系数验证质量,另一种是用生物等效性(BE)间接推断仿制药效果。
    比较遗憾的是,中国在2016年才开始推进仿制药的一致性评价工作。现存的数万仿制药,只有2045件完成了一致性评价。

    #布洛芬 #知识点分享 #一致性评价

  • 机场面板V2B出现严重漏洞

    有消息说,著名机场面板V2B(覆盖市面80%以上机场)出现漏洞,攻击者已经将三个机场全站的用户数据发到tg频道,数据包含了邮箱、hash过的密码、套餐信息、订阅链接等敏感信息。

    攻击者声称获得了大约100个站点的400余万条数据。HostLoc

  • 宝塔发布关于用户被挂马的安全漏洞处理结果

    宝塔就“大量用户面板被挂马”发表公告:未发现安全漏洞

    公告说:当前有个别用户反馈被挂马的情况,我司立即组织技术团队跟进排查,经过2天的紧急排查,暂未发现Nginx以及面板的安全漏洞,也没有大规模出现被挂马的情况;经分析,此木马主要行为是篡改Nginx主程序,以达到篡改网站响应内容。目前累计收到10个用户反馈网站被挂马,均为境外服务器,我们继续全力跟进和协助用户排查Nginx挂马情况,直到溯源出结果。

    —— 宝塔

  • Google Pixel手机严重锁屏绕过漏洞

    有开发者公布了 Google Pixel 手机的一个严重锁屏绕过漏洞,攻击者只需要交换手机的sim卡,故意输错3次SIM卡PIN码使其被锁定,再利用PUK码重置PIN码就能立即解锁手机,获得全部访问权限。

    该漏洞被跟踪为CVE-2022-20465,它还可能影响其它品牌的安卓手机。谷歌在11月5日的更新中修复了该漏洞。漏洞详情