2025.08 Note #34

更新 發佈閱讀 13 分鐘

資安動態

  1. 不止SSD憑空消失 Windows 11 KB5063878問題超多 AutoCAD、OBS也中招 :
    - SSD突然從系統中消失,情況較輕者,重新開機就能恢復,但嚴重者則可能面臨整個SSD掛掉、資料全無 (SanDisk、ADATA、Kioxia和Corsair)
    - AutoCAD 啟動時被強制要求必須用 Admin 開啟 強制彈出UAC(User Account Control)
  2. Google 明年強制第三方開發者驗證 :Google Play Store 開發者必須提供真實姓名、地址、電子郵件及電話號碼等資訊(開發組織須提供D-U-N-S編號與網站驗證,匿名開發者的應用程式將無法被安裝)
    2025年10月:開發者可以申請提前體驗計畫
    2026年3月:所有開發者將可開始進行驗證
    2026年9月:驗證要求將首先在四個國家生效:巴西、印尼、新加坡和泰國。
    2027年起: 政策將逐步推廣至全球範圍
  3. 神盾結盟瑞典 Fingerprints 布局 PC 領域專利與技術授權
  4. 不用臉、不用指紋,羅馬團隊開發 WhoFi 技術,用 Wi-Fi 信號就能辨識個人身分 :
    - Wi-Fi 信道狀態資訊(Channel State Information,簡稱 CSI)的變化,從電磁波與人體等物理障礙物互動時的訊號振幅與相位變化中,提取出每個人獨特的「無形簽名」
    - 深度神經網路模型,讓它能識別每個人對訊號造成的特定改變。即使在不同環境下,系統仍可藉由分析 Wi-Fi 干擾模式,精準辨識出同一個人
    - WhoFi 的準確率 95.5%
  5. Major password managers can leak logins in clickjacking attacks : 6款密碼管理器存在點擊挾持弱點 : 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass, and LogMeOnce, and found that all their browser-based variants could leak sensitive info under certain scenarios
  6. How I Hacked McDonald's (Their Security Contact Was Harder to Find Than Their Secret Sauce Recipe)
  7. 英國宣布警車將執行人臉辨識系統Facial recognition vans to be rolled out across police forces in England Politics News Sky News :一邊開車一邊掃描路人是否與犯罪資料庫查詢可疑人士

標準/規範

  1. NIST Finalizes ‘Lightweight Cryptography’ Standard to Protect Small Devices(8/13) IoT
    - Ascon-Based (NIST Special Publication 800-232),
    - ASCON-128 AEAD
    - ASCON-Hash 256
    - ASCON-XOF 128
    - ASCON-CXOF 128
  2. NIST Releases Second Public Draft of Digital Identity Guidelines for Final Review 數位身份指引第二次公開草案
    - 包含四個主要文件:NIST SP 800-63 Revision 4:主要指引文件 SP 800-63A:身份證明與註冊, SP 800-63B:認證與認證器管理, SP 800-63C:聯邦身份認證
    - Passkeys SP 800-63B
    - 數位錢包與憑證 SP 800-63C

工具

  1. PostgreSQL 13 EOL Notice :PostgreSQL 13 will stop receiving fixes on November 13, 2025.
  2. NGINX Introduces Native Support for ACME Protocol : Nginx 推出原生支援 ACME Protocol 可直接在設定檔中完成TLS憑證的申請與自動更新,無需額外安裝Certbot
    - Only HTTP-01 challenge type is supported
  3. jQuery 4.0.0 Release Candidate 1 : including removing support for IE before version 11
  4. google osv-scanner: v2.2.2 , Add support for Java reachability analysis to identify uncalled vulnerabilities in JAR files

資安事件

  1. 英特爾網站資安漏洞,27 萬筆員工資料與機密報告外洩
    - 能獲取大量敏感數據,包括員工姓名、職位、電話號碼、電子郵件地址,以及機密產品報告和保密協議(NDA)等文件
    - with hardcoded secrets providing access to a platform marked "Intel Confidential" and "For Internal Use Only," designed to add newly announced products to the company's ARK database. Worse, Zveare found a GitHub personal access token that could be used 

漏洞

  1. PostgreSQL  
    EUVD-2025-24810, CVE-2025-8714: 8.8 High, pg_dump lets superuser of origin server execute arbitrary code in psql client
    EUVD-2025-24809, CVE-2025-8715: 8.8 High, PostgreSQL pg_dump newline in object name executes arbitrary code in psql client and in restore target server
    ( allows a user of the origin server to inject arbitrary code for restore-time execution as the client operating system account running psql to restore the dump, via psql meta-commands inside a purpose-crafted object name)
    Fixed: 17.6, 16.10, 15.14, 14.19, and 13.22
  2. Docker Windows/MAC/ 桌機版 SSRF漏洞可能讓駭客控制整臺主機
    EUVD-2025-25308, CVE-2025-9074 , v4 9.3 Critical allows local running Linux containers to access the Docker Engine API via the configured Docker subnet, at 192.168.65.7:2375 by default. This vulnerability occurs with or without Enhanced Container Isolation (ECI) enabled, and with or without the "Expose daemon on tcp://localhost:2375 without TLS" option enabled
    FIXED : 4.44.3 release 2025-08-22
  3. Apache Tomcat  Improper Resource Shutdown or Release vulnerability
    CVE-2025-48989, 7.5 High DoS in HTTP/2 - Made You Reset attack
    Fixed : v11.0.10+ , v10.1.44+, v9.0.108+
  4. GitLab
    EUVD-2025-24600, CVE-2025-6186 8.7 High : allowed authenticated users to achieve account takeover by injecting malicious HTML into work item names.
    CVE-2025-7734 8.7 High :- Cross-site scripting issue in blob viewer
    CVE-2025-7739 - 8.7 High : Cross-site scripting issue in labels
    Fixed : 18.2.2, 18.1.4, 18.0.6 
  5. jsPDF  a library to generate PDFs in JavaScript. Parsing of Corrupt PNGs Leads to Potential Denial of Service (DoS)
    EUVD-2025-25806,CVE-2025-57810, 8.7, High,user control of the first argument of the addImage method results in CPU utilization and denial of service. If given the possibility to pass unsanitized image data or URLs to the addImage method, a user can provide a harmful PNG file that results in high CPU utilization and denial of service.
    Fixed : v3.0.2

AI

  1. MIT 研究警告 ChatGPT 會讓大腦變懶 : 使用 ChatGPT 輔助寫作時,腦電波活動比自己寫作降低近一半,有 83% 的人記不得剛寫了什麼,過度依賴 AI 可能影響記憶力、創造力,甚至增加失智風險
    Your Brain on ChatGPT: Accumulation of Cognitive Debt when Using an AI Assistant for Essay Writing Task
  2. Google 發表最新文生圖 Imagen 4 模型 : Announcing Imagen 4 Fast and the general availability of the Imagen 4 family in the Gemini API - Google Developers Blog
  3.  Perplexity 宣布推出新的分潤計畫給新聞媒體公司 : 當AI 助理使用該新聞文章回答用戶問題時,就會付錢該給新聞媒體公司 (但這對以往的內容點擊 SEO 商業模式還來得及補救嗎?)
  4. GPT-5 for Coding : OpenAI 發布程式設計指南,寫明 提示技巧,幫助開發者更有效地 VibeCoding (guide)
    a) 使用 XML <標籤> 來結構化規則和範例(XML-like syntax)
    #5. Give room for planning and self-reflection
    #6. Control the eagerness of your coding agent


留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
40內容數
資安, 科技, AI, 醫療, 產業的筆記本
subzero的其他內容
2025/08/13
資安 AI 動態 漏洞 工具
2025/08/13
資安 AI 動態 漏洞 工具
2025/07/30
資安/AI/科技/漏洞動態 Hundreds of thousands of Russian schoolkids are building drones that kill Ukrainians : 中文 (從國民教育中訓練戰爭人才) - 俄羅斯高中生在玩一個遊戲 熊穴 (Berloga)
2025/07/30
資安/AI/科技/漏洞動態 Hundreds of thousands of Russian schoolkids are building drones that kill Ukrainians : 中文 (從國民教育中訓練戰爭人才) - 俄羅斯高中生在玩一個遊戲 熊穴 (Berloga)
2025/07/16
資安 / AI / 資安事件 / 漏洞動態
2025/07/16
資安 / AI / 資安事件 / 漏洞動態
看更多
你可能也想看
Thumbnail
在小小的租屋房間裡,透過蝦皮購物平臺採購各種黏土、模型、美甲材料等創作素材,打造專屬黏土小宇宙的療癒過程。文中分享多個蝦皮挖寶地圖,並推薦蝦皮分潤計畫。
Thumbnail
在小小的租屋房間裡,透過蝦皮購物平臺採購各種黏土、模型、美甲材料等創作素材,打造專屬黏土小宇宙的療癒過程。文中分享多個蝦皮挖寶地圖,並推薦蝦皮分潤計畫。
Thumbnail
小蝸和小豬因購物習慣不同常起衝突,直到發現蝦皮分潤計畫,讓小豬的購物愛好產生價值,也讓小蝸開始欣賞另一半的興趣。想增加收入或改善伴侶間的購物觀念差異?讓蝦皮分潤計畫成為你們的神隊友吧!
Thumbnail
小蝸和小豬因購物習慣不同常起衝突,直到發現蝦皮分潤計畫,讓小豬的購物愛好產生價值,也讓小蝸開始欣賞另一半的興趣。想增加收入或改善伴侶間的購物觀念差異?讓蝦皮分潤計畫成為你們的神隊友吧!
Thumbnail
具備 IP55、密碼保護等機能;防水防塵技術 (IP55),隨時隨地確保耐用度
Thumbnail
具備 IP55、密碼保護等機能;防水防塵技術 (IP55),隨時隨地確保耐用度
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
這篇文章記錄了一次特殊的電腦維修案例,客戶電腦出現無法上網和不定時當機後無法開機的問題。文章詳細描述了維修過程和最終的結論......
Thumbnail
這篇文章記錄了一次特殊的電腦維修案例,客戶電腦出現無法上網和不定時當機後無法開機的問題。文章詳細描述了維修過程和最終的結論......
Thumbnail
電腦跟手機是我們每天不可或缺的工具,大家一定都有過這種經驗,那就是「電腦或手機中毒」!病毒會把我們設備中的重要資料刪除或竄改,甚至會讓整個作業系統癱瘓! 為了防止這種情況,各種防毒軟體也因應而生,幾乎每台電腦都會安裝防毒軟體或「防火牆」,避免病毒入侵我們倚賴的重要工具
Thumbnail
電腦跟手機是我們每天不可或缺的工具,大家一定都有過這種經驗,那就是「電腦或手機中毒」!病毒會把我們設備中的重要資料刪除或竄改,甚至會讓整個作業系統癱瘓! 為了防止這種情況,各種防毒軟體也因應而生,幾乎每台電腦都會安裝防毒軟體或「防火牆」,避免病毒入侵我們倚賴的重要工具
Thumbnail
1. 資料救援 常見原因包括誤刪資料、筆電損壞或資料覆寫等,這些情況下需要進行資料救援以恢復重要文件。 2. 螢幕問題 如果螢幕出現黑屏、白屏、雜訊或閃爍等情況,則需要進行螢幕維修。 3. 無法開關機 按下電源鍵無反應、卡在開機畫面、或不停重啟等問題,需要進行電源系統的檢查和維修。 4.
Thumbnail
1. 資料救援 常見原因包括誤刪資料、筆電損壞或資料覆寫等,這些情況下需要進行資料救援以恢復重要文件。 2. 螢幕問題 如果螢幕出現黑屏、白屏、雜訊或閃爍等情況,則需要進行螢幕維修。 3. 無法開關機 按下電源鍵無反應、卡在開機畫面、或不停重啟等問題,需要進行電源系統的檢查和維修。 4.
Thumbnail
由於電腦突然出現故障,導致檔案丟失以及電腦無法正常使用,故今日臨時停更一次,沿至下禮拜五更新
Thumbnail
由於電腦突然出現故障,導致檔案丟失以及電腦無法正常使用,故今日臨時停更一次,沿至下禮拜五更新
Thumbnail
隨著電腦的普及,大大改變了我們的日常行為,食物上桌前要先拍照、打卡、上傳;路見不平報警前先錄影、直播;資料下載後先存檔、備份,至於資料有沒有被閱讀則完全不重要了。而這些紀錄甚或記憶我某段過去的資料,皆反射了我的一部分,因為那些資料保存了我過去部分的時間,保存了我成為現在的我的部分痕跡。但是如
Thumbnail
隨著電腦的普及,大大改變了我們的日常行為,食物上桌前要先拍照、打卡、上傳;路見不平報警前先錄影、直播;資料下載後先存檔、備份,至於資料有沒有被閱讀則完全不重要了。而這些紀錄甚或記憶我某段過去的資料,皆反射了我的一部分,因為那些資料保存了我過去部分的時間,保存了我成為現在的我的部分痕跡。但是如
Thumbnail
如果雙北地區有電腦組裝、維修、檢測的問題,歡迎聯絡! 聯絡方式:請洽 Line ID:dala0603
Thumbnail
如果雙北地區有電腦組裝、維修、檢測的問題,歡迎聯絡! 聯絡方式:請洽 Line ID:dala0603
Thumbnail
常在用一些軟體轉移系統區到新的SSD後,在DiskGenius裡面會顯示ESP(損壞),但系統又能正常開機,網路上找到可以修復的方式來紀錄一下。 要準備的軟體是DiskGenius,這裡是5.5.1.1508 最新版; 以及Dism++10.1.1002.1B,兩者都建議別用太舊版本。 首先打
Thumbnail
常在用一些軟體轉移系統區到新的SSD後,在DiskGenius裡面會顯示ESP(損壞),但系統又能正常開機,網路上找到可以修復的方式來紀錄一下。 要準備的軟體是DiskGenius,這裡是5.5.1.1508 最新版; 以及Dism++10.1.1002.1B,兩者都建議別用太舊版本。 首先打
Thumbnail
事情是這樣的, 因為在去年我上一顆隨身硬碟莫名其妙的掛了, 前一天還好好的, 隔天就不行了。 當時確認硬碟壞了之後, 裡面的檔案說重要也重要, 說不重要也不重要, 因為八成左右是王一博肖戰的東西, 那時我剛準備退圈, 所以想說好像救不回來也沒關係?只是覺得有點可惜, 更何況裡面還是有些外面基本
Thumbnail
事情是這樣的, 因為在去年我上一顆隨身硬碟莫名其妙的掛了, 前一天還好好的, 隔天就不行了。 當時確認硬碟壞了之後, 裡面的檔案說重要也重要, 說不重要也不重要, 因為八成左右是王一博肖戰的東西, 那時我剛準備退圈, 所以想說好像救不回來也沒關係?只是覺得有點可惜, 更何況裡面還是有些外面基本
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News