最新文章
Top News严重的 NGINX 漏洞可导致 Worker 崩溃,并可能允许远程代码执行
F5 已发布针对一个严重 nginx 漏洞的修复程序,该漏洞允许远程未认证攻击者通过精心构造的 HTTP 请求在 worker 进程中触发堆缓冲区溢出。CVE-2026-42533 已于 7 月 15 日在 nginx 1.30.4(稳定版)和 1.31.3(主线版)以及 NGINX Plus 37. Shaw 自己的扫描器可以自动跨配置进行检查,跟踪 include 文件,并仅标记可利用的顺序;它不会利用任何漏洞,但作为报告者的工具,它并非供应商产品。这是大约两个月内披露的 nginx 表达式求值代码中的第三个堆溢出漏洞,...
黑客滥用 ViPNet 软件攻击俄罗斯政府机构
一个高级威胁行为者正在滥用 ViPNet 私有网络产品套件的更新机制,以攻击俄罗斯组织,包括政府机构。该行动被命名为 HelloNet,至少从 5 月开始活跃,部署了一个恶意 payload,充当代理和加载器以投放更多恶意软件。根据 Kaspersky 研究人员的说法, 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
WordPress Core "wp2shell" RCE 漏洞利用代码已公开,请立即修补
影响 WordPress Core 的严重 "wp2shell" 远程代码执行漏洞的公开利用代码已发布,管理员必须立即修补其网站。wp2shell 攻击由两个漏洞组成,编号为 CVE-2026-63030 和 CVE-2026-60137,可被串联利用,在运行 6.9.x 和 7.0. 该公司警告,这些缓解措施应仅作为临时措施,直到系统可以更新为止。Cloudflare 也宣布,已为其所有计划(包括免费账户)中代理在其平台后的网站部署了针对这两个漏洞的 Web Application Firewall(WAF)防护。根据 Cloudflare 的说法,...
HollowByte DDoS 漏洞:仅需 11 字节 payload 即可膨胀 OpenSSL 服务器内存
一个名为 HollowByte 的漏洞允许未经身份验证的攻击者仅通过 11 字节的恶意 payload 就在 OpenSSL 服务器上触发拒绝服务(DoS)状况。OpenSSL 团队已静默修复了该漏洞(未分配标识符),并将补丁向后移植到旧版本。由于 OpenSSL 软件是安全互联网通信的基础支柱, 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
网络攻击扰乱日本冷冻食品巨头 Nichirei 运营
日本冷冻食品巨头 Nichirei 表示,已准备好逐步恢复因 7 月 13 日网络攻击而受影响的运营。Nichirei 总部位于东京,是日本最大的冷冻食品生产商之一。它还提供冷藏仓储服务,并通过 80 家子公司在全球运营。为应对网络攻击,该公司于 7 月 13 日断开了系统连接, 消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
UAC-0145 利用 ClickFix CAPTCHA 向乌克兰设备植入恶意软件
俄罗斯国家支持的威胁行为者已被发现利用臭名昭著的 ClickFix 策略,诱骗乌克兰目标自行感染数据窃取恶意软件。根据乌克兰计算机应急响应小组(CERT-UA)的说法,该活动已归因于 UAC-0145,这是 Sandworm 中的一个子集群。...
可口可乐称 Fairlife 勒索软件攻击导致美国乳制品生产暂停
可口可乐公司今日披露,影响其乳制品子公司 Fairlife 的一起勒索软件攻击已导致运营中断,Fairlife 产品在全美范围内的生产暂时停止。在向美国证券交易委员会(SEC)提交的 8-K 表格中,可口可乐表示 Fairlife 检测到其部分系统(包括生产相关系统)遭到未经授权访问, 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
23andMe 就基因数据泄露事件达成 1800 万美元和解
基因检测公司 23andMe(现为 Chrome Holding Co.)已同意支付 1800 万美元,以解决来自 43 位总检察长联盟的索赔,该联盟指控其未能保护客户的基因数据。23andMe 于 2023 年 10 月披露了一起大规模数据泄露事件, 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
Scattered Spider 成员因入侵伦敦交通局被判五年监禁
Scattered Spider 网络犯罪团伙的两名主要成员因 2024 年入侵伦敦交通局(TfL),各被判处五年零六个月监禁。2024 年 9 月 2 日,TfL(为超过 840 万伦敦市民提供交通服务)披露其网络于 2024 年 8 月遭到入侵,该攻击导致内部系统和在线服务中断。 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...
遗留系统,现实冲击:OT 安全的真实面貌
我今天想写一写运营技术(OT)与安全领域中一个我经常遇到的特别棘手的问题。鉴于我个人作为无可救药的漏洞观察者的兴趣,以及我在 runZero 担任安全研究副总裁的职业角色,我处理 OT 安全问题的频率比一般人要高。我注意到,在更广泛的漏洞管理领域中,确实存在一种"IT 是这样, 消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...