ThreatFabric 分析师发现了一种名为“Ghost Tap”的新套现方法,网络犯罪分子利用 NFC 中继工具从与 Apple Pay 和 Google Pay 等移动支付系统关联的被盗信用卡信...
张剑:网络攻防技术对抗之网络安全防御之挂图作战
9月21日,一场聚焦关键信息基础设施安全保护的网络安全行业盛会——2024年度关键信息基础设施安全保护论坛,在北京圆满落下帷幕,取得圆满成功。会上,中电科网络安全科技股份有限公司副总经理张剑发表了题为...
Red 和 Purple Teaming 如何降低整个网络安全指南针的网络风险
网络安全中的一个常见误解是,红色和紫色的分组练习仅用于在攻击发生之前识别漏洞。许多人认为这些演习纯粹是准备性的,旨在加强防御和防止违规。然而,这种狭隘的观点忽视了红色和紫色团队合作的全部战略潜力。实际...
内核级攻击新威胁:合法安全驱动程序武器化
Trellix高级研究中心近日揭示了一种新型恶意攻击手段,这种攻击通过滥用受信任的安全工具,可以悄然突破防御,窃取系统控制权。攻击者利用Avast反Rootkit驱动程序(aswArPot.sys)这...
Spring Security大小写敏感校验鉴权绕过风险CVE-2024-38827
漏洞描述:SpringSecurity是开源的身份验证和访问控制框架,由于java语言中String.toLowerCase()、String.toUpperCase()方法与语言地区(Locale)...
麻省理工发布2024年最危险的漏洞TOP 25
关键词安全漏洞麻省理工学院(MITRE)收集、分析了2023年6月至2024年6月之间披露3.1万个漏洞,并发布了2024年最危险的软件漏洞TOP 25名单。该名单可以帮助企业评估企业基础设施的安全情...
麻省理工发布2024年最危险的漏洞TOP 25
关键词安全漏洞麻省理工学院(MITRE)收集、分析了2023年6月至2024年6月之间披露3.1万个漏洞,并发布了2024年最危险的软件漏洞TOP 25名单。该名单可以帮助企业评估企业基础设施的安全情...
全球175国和地区面临风险:14.5万个工控系统暴露于互联网中
关键词网络安全据The Hacker News消息,攻击面管理公司 Censys 的分析发现,有多达14.5万个工业控制系统 (ICS) 暴露于公开的互联网络中,涉及175 个国家和地区,仅美国就占总...
AI自动挖洞不是梦,谷歌AI工具OSS-FASZ又发现26个开源漏洞
关键词安全漏洞谷歌透露,其基于人工智能的模糊工具OSS-Fuzz 已被用于帮助识别各种开源代码库中的26个漏洞,包括 OpenSSL 加密库中的一个中度漏洞。这一事件代表了自动化漏洞发现的一个里程碑:...
CISA红队发现惊人的关键基础设施风险
关键词网络安全美国网络安全防御机构敦促关键基础设施运营商吸取一次志愿者红队测试的经验,不要过度依赖基于主机的终端检测和响应解决方案,而忽视了网络层的保护。关键组织未通过CISA评估一个未透露姓名的关键...
美国CISA红队的攻击手法分析
引言近期,美国网络安全与基础设施安全局(CISA)发布了一份针对某关键基础设施组织的红队评估报告(AA24-326A)。CISA红队在不事先了解组织技术资产的情况下开始评估,首先通过开源调研收集目标组...
NVIDIA Base Command Manager身份验证缺失漏洞(CVE-2024-0138)
一、漏洞概述漏洞名称NVIDIA Base Command Manager身份验证缺失漏洞CVE IDCVE-2024-0138漏洞类型身份验证缺失发现时间2024-11-22漏洞评分9.8漏洞...
4290