CVE-2021-34704:拒絕服務(wù)漏洞
思科自適應(yīng)安全設(shè)備軟件和 Firepower 威脅防御軟件 Web 服務(wù)存在拒絕服務(wù)漏洞。
https://www.infosecurity-magazine.com/news/cisco-flaw-affects-firewalls/
Microsoft Edge 中代碼執(zhí)行漏洞
在 Microsoft Edge 中發(fā)現(xiàn)了一個(gè)可能導(dǎo)致遠(yuǎn)程代碼執(zhí)行的漏洞。
https://www.cisecurity.org/advisory/a-vulnerability-in-microsoft-edge-could-allow-for-arbitrary-code-execution_2021-149/
研華 R-SeeNet 中的多個(gè)漏洞
用于監(jiān)控研華路由器的系統(tǒng)R-SeeNet存在CVE-2021-21920、CVE-2021-21921和CVE-2021-21922等漏洞。
https://blog.talosintelligence.com/2021/11/re-see-net-advantched-vuln-spotlight.html
CVE-2021-2442:權(quán)限提升漏洞
影響 Oracle VM VirtualBox 的漏洞可能被攻擊者利用來(lái)破壞虛擬機(jī)管理程序并導(dǎo)致拒絕服務(wù) (DoS) 。
https://thehackernews.com/2021/11/researchers-detail-privilege-escalation.html
Fortinet FortiWeb任意代碼執(zhí)行漏洞
研究人員在 Fortinet FortiWeb 中發(fā)現(xiàn)了一個(gè)允許任意代碼執(zhí)行的漏洞。
https://www.cisecurity.org/advisory/a-vulnerability-in-fortinet-fortiweb-could-allow-for-arbitrary-code-execution_2021-150/
Azure Sphere 漏洞回顧
總結(jié)之前關(guān)于該漏洞的發(fā)現(xiàn),以及攻擊者如何利用它們,和這對(duì)用戶意味著什么。
https://blog.talosintelligence.com/2021/11/a-review-of-azure-sphere.html
如何調(diào)查云中的服務(wù)提供商信任鏈
此博客概述了事件響應(yīng)者可以采取的步驟,以調(diào)查這些委派管理員權(quán)限的潛在濫用,獨(dú)立于攻擊者。
https://www.microsoft.com/security/blog/2021/11/22/how-to-investigate-service-provider-trust-chains-in-the-cloud/
使用繞過(guò)生物識(shí)別身份驗(yàn)證
研究人員證明,無(wú)需使用任何復(fù)雜或不常見(jiàn)的工具,只需 5 美元即可克隆指紋以進(jìn)行生物識(shí)別認(rèn)證。
https://www.bleepingcomputer.com/news/security/biometric-auth-bypassed-using-fingerprint-photo-printer-and-glue/
Microsoft Edge 新增 Super Duper 安全模式
Microsoft Edge 瀏覽器中添加了“Super Duper 安全模式”,可在不顯著降低性能的情況下提高安全。
https://www.bleepingcomputer.com/news/microsoft/microsoft-edge-adds-super-duper-secure-mode-to-stable-channel/
安/全/工/具
02
TOOLS
GNUnet - 點(diǎn)對(duì)點(diǎn)框架
GNUnet 是一個(gè)點(diǎn)對(duì)點(diǎn)框架,提供了一個(gè)傳輸抽象層將網(wǎng)絡(luò)流量封裝在 UDP、TCP、HTTP和SMTP 消息中。
https://packetstormsecurity.com/files/164924/gnunet-0.15.3.tgz
Atomic Threat Coverage
自動(dòng)生成可操作的分析,旨在從檢測(cè)、響應(yīng)、緩解和模擬的角度對(duì)抗基于MITRE ATT&CK的威脅。
https://securityonline.info/atomic-threat-coverage-combat-threats-based-on-mitres-attck/
Gotanda - 瀏覽器的OSINT擴(kuò)展
Gotanda 是 Firefox/Chrome 的 OSINT擴(kuò)展,可以從網(wǎng)頁(yè)中的某個(gè) IOC 中收集OSINT信息。
https://www.kitploit.com/2021/11/gotanda-browser-web-extension-for-osint.html
SQLbit - SQL盲注的腳本
用于自動(dòng)化基于布爾值的SQL盲注的腳本,與 SQLite 一起使用支持使用 cookie。
https://securityonline.info/sqlbit-automatize-boolean-based-blind-sql-injections/
HyenaeNg - 數(shù)據(jù)包生成器
Hyenae NG(下一代)是 Hyenae 工具的重寫,是高級(jí)跨平臺(tái)網(wǎng)絡(luò)數(shù)據(jù)包生成器。
https://www.kitploit.com/2021/11/hyenae-ng-advanced-cross-platform.html
Spam Scanner - 垃圾郵件掃描器
是一種反垃圾郵件、電子郵件過(guò)濾和網(wǎng)絡(luò)釣魚(yú)防護(hù)服務(wù)。
https://securityonline.info/spam-scanner-the-best-anti-spam-email-filtering-and-phishing-prevention-service/
Fhex - 十六進(jìn)制編輯器
功能齊全的十六進(jìn)制編輯器,基于qhexedit2、capstone和keystone引擎。
https://www.kitploit.com/2021/11/fhex-full-featured-hexeditor.html
SGC - 自動(dòng)化攻擊
SGC 是一種自動(dòng)合成小工具鏈的工具,可以實(shí)現(xiàn)代碼重用攻擊自動(dòng)化。
https://securityonline.info/sgc-towards-automating-code-reuse-attacks-using-synthesized-gadget-chains/
JVMXRay - Java 安全事件分析
用于監(jiān)控對(duì) Java 虛擬機(jī)內(nèi)系統(tǒng)資源的訪問(wèn)的技術(shù),對(duì)軟件質(zhì)量流程和診斷很有幫助。
https://www.kitploit.com/2021/11/jvmxray-make-java-security-events-of.html