2024.09 Note #11

更新於 發佈於 閱讀時間約 7 分鐘

資安動態

  1. RFC 9608-No Revocation Available for X.509 Public Key Certificates :
    - 透過新增的 noRevAvail 擴充欄位,可以得知輕易確定 CA 不會發布該憑證的撤銷資訊
    - 需更新 RFC 5280 中的 Certification Path Validation 如果存在 noRevAvail 時需跳過 revocation checking,且 OCSP 欄位與 CRL 欄位不得存在,違反則視為無效的 X.509 憑證
    - 適用於 (1) Short-lived certificates: 有效期通常比檢測/報告/分發撤銷信息所需的時間更短 (2) long-lived certificates: 從不過期從不撤銷,例如 設備 idevid憑證
  2. Microsoft ends development of Windows Server Update Services (WSUS): 微軟不再投資於新功能,也不再接受 WSUS 的新功能請求,同時,微軟也宣佈將停止 Windows & Windows Server 的 NTLM 驗證 (Windows Server 2025中依然可使用WSUS,但建議使用者遷移到Windows Autopatch、Microsoft Intune或Azure Update Manager 等雲端工具)
  3. Google Password Manager跨平臺同步Passkey : 可透過 Android 與 Chrome 瀏覽器中的 Google Password Manager 存放通行密鑰(Passkey),並將 Passkey 同步到不同的平臺上使用,包括 Windows、macOS 與 Linux 等,同時也新增了 Google Password Manager PIN 來保護通行密鑰
  4. Chrome 瀏覽器採用 NIST 認可的 ML-KEM 量子加密技術: 緩解「先儲存再破解」的威脅,更新將在 Chrome 131 版本(目前版本是 128)中實施,預計在 2024 年 11 月 6 日推出
  5. Citrine Sleet上傳惡意Python套件,意圖散布RAT木馬PondRAT: 於PyPI上傳惡意Python套件real-ids、coloredtxt、beautifultext、minisound,一旦開發人員上當,在開發環境部署,有可能被植入惡意軟體PondRAT
  6. 美國商務部提議禁止中國與俄羅斯的連網汽車硬體及軟體 : 連網汽車的好處,提高行車安全到司機導航,新威脅是 : 控制車輛的移動,蒐集敏感的司機與乘客資料,蒐集自駕車配備的攝影機及感應器資料,並記錄詳細的美國基礎設施資訊

程式工具

  1. Why did OpenAI move from Next.js to Remix ? ChatGPT的網站本來是用Next.js撰寫,現在轉移到Remix的技術,原因很多如: Remix 更加注重CSR、強大的路由系統、性能有顯著提升...
  2. microsoft sbom-tool v2.2.9
  3. google osv-scanner v1.8.5

公司被駭/資安事件

  1. 親俄駭客對臺網站發動DDoS攻擊,4天之內已有45起事故 : 中租控股、兆豐金控、彰化銀行發布重大訊息,表示他們的網站遭遇DDoS攻擊
  2. 130萬臺Android電視機上盒遭植入後門程式
  3. 殭屍網路Quad7鎖定兆勤VPN設備、Ruckus無線路由器而來

漏洞

  1. Adobe修補Acrobat可造成任意程式碼執行的重大漏洞 : CVE-2024-41869CVE-2024-45112,Tenable 公告 CVSSv3 為 9.8
  2. GitLab修補重大層級的管道執行漏洞 : 發布社群版(CE)及企業版(EE)17.3.2、17.2.5、17.1.7版更新,總共修補17個漏洞,其中最值得留意的是被列為重大層級的CVE-2024-6678,此漏洞影響8.14以後的版本,允許攻擊者在特定的環境下,以任意使用者觸發自動化工作Pipeline機制,CVSS風險評為9.9分
  3. Gitlab SAML 認證繞過漏洞 : GitLab Critical Patch Release: 17.3.3, 17.2.7, 17.1.8, 17.0.8, 16.11.10
  4. Docker修補電腦版應用程式RCE漏洞 : 高風險層級的漏洞CVE-2024-8695CVE-2024-8696,攻擊者可濫用惡意延伸套件,而有機會遠端執行任意程式碼(RCE),4.0版CVSS風險評分為9.0、8.9
  5. Grafana修補軟體開發套件資訊洩露漏洞:)grafana-plugin-sdk-go,存在重大層級的資訊洩露漏洞CVE-2024-8986,0.249.0版及之前版本都受到影響,4.0版CVSS風險評分達到9.1,開發團隊目前已發布0.250.0版進行修補
  6. Spring Path traversal vulnerability in functional web frameworks : CVE-2024-38816,特定條件下可目錄遍歷漏洞
  7. D-Link修補Wi-Fi路由器高風險漏洞 : 5項漏洞 CVE-2024-45694CVE-2024-45695、CVE-2024-45696、CVE-2024-45697、CVE-2024-45698,CVSS風險評分介於8.8至9.8,他們發布新版韌體予以修補

AI 動態

  1. PDF2Audio : PDF2Audio 麻省理工學院 (MIT) 的 LAMM 開發的一款開源工具,專門將 PDF 文件轉換成音訊檔案(多語言支援)
  2. The Intelligence Age: OpenAI 執行長奧特曼罕見發表長文,「超級AI有可能在未來幾千天內問世」,重點在如何降低算力成本建立AI基礎設施
  3. AI 激勵市場,將核電推向能源清單 : GPU轉向核能,如果 HPC 和 AI 的增長繼續下去,必須將核電選項納入這個等式中,14 家主要的全球銀行和金融機構表示支援到 2050 年將核能增加兩倍 (微軟亦擁抱核能,微軟不是唯一一間)

科技動態

  1. These Hi-Tech Bifocals Improved My Eyesight but Made Me Look Like a Huge Dork: 這間日本新創推出 ViXion01自動對焦眼鏡,可根據物體距離自動調整鏡片,確保視野清晰,電池壽命約10小時


留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
37內容數
資安, 科技, AI, 醫療的筆記本
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
2025 vocus 推出最受矚目的活動之一——《開箱你的美好生活》,我們跟著創作者一起「開箱」各種故事、景點、餐廳、超值好物⋯⋯甚至那些讓人會心一笑的生活小廢物;這次活動不僅送出了許多獎勵,也反映了「內容有價」——創作不只是分享、紀錄,也能用各種不同形式變現、帶來實際收入。
Thumbnail
2025 vocus 推出最受矚目的活動之一——《開箱你的美好生活》,我們跟著創作者一起「開箱」各種故事、景點、餐廳、超值好物⋯⋯甚至那些讓人會心一笑的生活小廢物;這次活動不僅送出了許多獎勵,也反映了「內容有價」——創作不只是分享、紀錄,也能用各種不同形式變現、帶來實際收入。
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News