<h1><span>資安動態</span></h1><ol><li><a href="https://www.infoworld.com/article/3612364/uspto-petitioned-to-cancel-oracles-javascript-trademark.html" target="_blank"><span>號召聯名要求 Oracle 放棄 JavaScript 的註冊商標</span></a><span>: 數個重量級的 JavaScript 生態系專案開發者,包括 Node.js 與 Deno 專案的創立者 Ryan Dahl,JavaScript 的創立者 Brendan Eich,已經公開號召聯名要求 Oracle 放棄 JavaScript 的註冊商標,並且向美國專利商標局(US Patent and Trademark Office)提出廢棄該商標的正式申請。Oracle 手上的 JavaScript 商標,是因為 2009 收購 Sun Microsystems 取得的,自此之後,Oracle 並沒有在 JavaScript 上推出產品,也無意經營生態系,但其法務部門會因其他公司使用到 JavaScript 相關字眼,而寄發商標侵權的警告信(cease-and-desist letters)要求付費和解。</span></li><li><a href="https://www.techbang.com/posts/119845-firmware-laptop-camera-hackers" target="_blank"><span>關閉筆電網路攝影機 LED 指示燈, 駭客可暗中監視你</span></a><span>: 秘密關閉筆電的網路Webcam LED 燈,同時還能遠端操控Webcam</span></li><li><b><strong>Microsoft </strong></b><span>年度大會 Ignite 2024 :</span><br /><b><strong> - Copilot Actions:</strong></b><span>自動執行日常任務</span><br /><b><strong>- 即時翻譯:</strong></b><span>Teams 中提供會議語音</span><b><strong>即時翻譯</strong></b><span>服務,支持最多 9 種語言</span><br /><b><strong>- 員工自助服務 AI Agent:</strong></b><span>Business Chat 能快速回答公司常見問題,如員工福利、申請電腦</span></li><li><a href="https://www.ithome.com.tw/news/166196" target="_blank"><span>供應鏈軟體業者Blue Yonder遭勒索軟體攻擊</span></a><span>,波及星巴克: 星巴克(Starbucks)以及英國二大連鎖超市,員工出勤與生鮮食品需求預測及補貨作業,被迫改成手動處理</span></li><li><a href="https://www.ithome.com.tw/news/166325"><span>Word檔案修復功能遭到濫用!繞過電腦資安防護機制,假借公司人資與員工福利的名義從事網路釣魚 </span></a></li></ol><h1><span>漏洞</span></h1><ol><li><a href="https://openssl-library.org/news/vulnerabilities-3.1/" target="_blank"><span>OpenSSL Out of bound memory writes</span></a><span> :,AI 自動生成模糊測試目標,成功在開源專案中發現 26 個新的漏洞,其中包括一個存在於 </span><b><strong>OpenSSL</strong></b><span> 函式庫長達 20 年的重大漏洞 </span><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-9143" target="_blank"><span>CVE-2024-9143</span></a></li><li><a href="https://about.gitlab.com/releases/2024/11/26/patch-release-gitlab-17-6-1-released/" target="_blank"><span>GitLab Patch Release: 17.6.1, 17.5.3, 17.4.5</span></a><span> : </span></li></ol><ul><li><ul><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-8114" target="_blank"><span>CVE-2024-8114</span></a><span> </span><a href="https://about.gitlab.com/releases/2024/11/26/patch-release-gitlab-17-6-1-released/#privilege-escalation-via-lfs-tokens" target="_blank"><span>Privilege Escalation via LFS Tokens</span></a><span> (</span><a href="https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2024-8114&vector=AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N&version=3.1&source=GitLab%20Inc."><span>8.2 HIGH</span></a><span>)</span></li><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-8177" target="_blank"><span>CVE-2024-8177</span></a></li><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-8237" target="_blank"><span>CVE-2024-8237</span></a></li><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-11668" target="_blank"><span>CVE-2024-11668</span></a></li><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-11669" target="_blank"><span>CVE-2024-11669</span></a></li><li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-11828" target="_blank"><span>CVE-2024-11828</span></a></li></ul></li></ul><ol><li><span>威聯通(</span><b><strong>QNAP</strong></b><span>) 資安公告: </span><a href="https://www.qnap.com/go/security-advisory/qsa-24-44"><span>路由器作業系統QuRouter</span></a><span>、</span><a href="https://www.qnap.com/go/security-advisory/qsa-24-36"><span>NAS協作應用程式Notes Station 3</span></a><span>存在重大層級漏洞 </span><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-48860"><span>CVE-2024-48860</span></a><span>(9.5),</span><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-38643"><span>CVE-2024-38643</span></a><span>、</span><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-38645"><span>CVE-2024-38645</span></a><span> (</span><b><strong>CVSS</strong></b><span> </span><b><strong>9.4</strong></b><span>),CVE-2024-38643(9.3)</span></li><li><a href="https://cybersecuritynews.com/7-zip-vulnerability-arbitrary-code/" target="_blank"><span>Critical 7-Zip Vulnerability Let Attackers Execute Arbitrary Code</span></a><span>:7-Zip 漏洞(</span><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-11477" target="_blank"><span>CVE-2024-11477</span></a><span>, </span><b><strong>CVSS 7.8</strong></b><span>),在用戶開啟時執行任意程式碼,獲得與用戶相同的權限,並可能完全控制用戶系統 </span><b><strong>建議用戶手動下載並安裝最新版本</strong></b></li><li><a href="https://www.ithome.com.tw/news/166230" target="_blank"><span>PHP修補重大層級的記憶體越界寫入漏洞:</span></a><span> 發布8.3.14、8.2.26、8.1.31版,主要修補一項</span><a href="https://github.com/php/php-src/security/advisories/GHSA-g665-fm4p-vhff"><span>重大層級的漏洞CVE-2024-8932</span></a><span>,這項弱點可被用於越界寫入(OBW),CVSS(9.8)</span></li><li><a href="https://www.ithome.com.tw/news/166245" target="_blank"><span>中華電信提供寬頻網路用戶的D-Link數據機被發現漏洞</span></a><span>: 中華電信</span><b><strong>提供許多個人及政府機關的 D-Link數據機DSL-6740C</strong></b><span>,存在8個漏洞,臺灣現在還有多達57,945臺仍在運作,還有</span><b><strong>很多人不知道要請中華電信更換</strong></b><span>,特權API不正確使用漏洞</span><a href="https://www.twcert.org.tw/tw/cp-132-8227-f3f3b-1.html"><span>CVE-2024-1108</span></a><span>、路徑穿越漏洞</span><a href="https://www.twcert.org.tw/tw/cp-132-8226-0b07b-1.html"><span>CVE-2024-11067</span></a><span>,以及作業系統命令注入漏洞</span><a href="https://www.twcert.org.tw/tw/cp-132-8221-601c3-1.html"><span>CVE-2024-11062</span></a><span>、</span><a href="https://www.twcert.org.tw/tw/cp-132-8222-eb5bb-1.html"><span>CVE-2024-11063</span></a><span>、</span><a href="https://www.twcert.org.tw/tw/cp-132-8223-f6da0-1.html"><span>CVE-2024-11064</span></a><span>、</span><a href="https://www.twcert.org.tw/tw/cp-132-8224-d939e-1.html"><span>CVE-2024-11065</span></a><span>、</span><a href="https://www.twcert.org.tw/tw/cp-132-8225-3d882-1.html"><span>CVE-2024-11066</span></a><span>,CVSS風險評分介於</span><b><strong>7.2至9.8</strong></b></li></ol><h1><span>程式/工具</span></h1><ol><li><a href="https://tailwindcss.com/docs/v4-beta?" target="_blank"><span>Tailwind CSS v4.0 Beta</span></a></li><li><a href="https://www.postgresql.org/about/news/postgresql-172-166-1510-1415-1318-and-1222-released-2965/" target="_blank"><span>PostgreSQL 17.2, 16.6, 15.10, 14.15, 13.18, and 12.22 Released</span></a><span> </span><b><strong>2024-11-21</strong></b></li></ol><h1><span>AI 動態</span></h1><ol><li><a href="https://www.surf.security/deepfake" target="_blank"><span>全球首創:英國資安新創推出自動偵測 AI deepfake 的瀏覽器</span></a><span>: Surf Security 所推出的瀏覽器 Beta 版本,號稱能夠以高達 98% 的準確率辨識出使用者在線上互動的對象究竟是真人,還是 AI 所創造出的虛擬人物,而且這項功能除了可以單獨使用之外,也可以作為外掛安裝在其他瀏覽器上</span></li><li><a href="https://fc.bnext.com.tw/articles/view/3681" target="_blank"><span>AI 阿嬤反擊詐騙!24 小時接聽電話,用「瞎聊」戰勝詐騙集團:</span></a><span> AI黛西可以 24 小時接聽詐騙電話,用「瞎聊」來浪費詐騙集團的時間和資源。反詐騙團隊特意將黛西的電話號碼加入到詐騙集團常用的聯絡人名單中,目前,黛西已經浪費了詐騙集團數百個小時</span></li><li><a href="https://genai.owasp.org/llm-top-10/" target="_blank"><span>OWASP Top 10 for LLM & Generative AI Security</span></a><span>: OWASP 十大 LLM 應用程式安全風險 (2025) 中列出的十項風險</span></li><li><a href="https://x.com/_milankovac_/status/1862167219649818816" target="_blank"><b><strong>人形機器人 Optimus </strong></b><span>的手臂系統</span><b><strong>升級</strong></b><span>,能</span><b><strong>靈活地接球</strong></b></a></li><li><a href="https://blog.google/technology/google-deepmind/alphaqubit-quantum-error-correction/" target="_blank"><span>AlphaQubit tackles one of quantum computing’s biggest challenges</span></a><span> : </span><b><strong>Google </strong></b><span>最近在</span><b><strong>Nature</strong></b><span>發表研究推出 </span><b><strong>AlphaQubit</strong></b><span>,大幅提升</span><b><strong>「量子電腦」</strong></b><span>檢測錯誤和修正的能力</span><a href="https://www.surf.security/deepfake" target="_blank"></a></li></ol><h1><span>科技動態</span></h1><ol><li><a href="https://www.theverge.com/2024/11/15/24297261/casio-smart-ring-digital-watch-crw-001-1jr" target="_blank"><span>Casio’s first smart ring</span></a><span> : 卡西歐要推出的這一款像手錶的戒指,我覺得老花會看不清楚</span></li><li><a href="https://www.ithome.com.tw/news/166276" target="_blank"><span>澳洲開全球先例,禁止16歲以下的青少年使用社交媒體</span></a><span>:預計12個月後生效,未能遵守規定的平臺,將面臨高達4,950萬澳元的罰款。 適用於TikTok,Facebook, Snapchat, Reddit, Instagram 及 X 等社交平臺</span></li></ol>