3CX Desktop App 遭受软件供应链攻击
漏洞描述
3CX Desktop App 是一款集成电话、视频会议、即时消息等多种通信方式的桌面软件,在海外有较多企业客户使用。
疑似由于3CX Desktop App通过git构建时引入了受供应链攻击的代码库,且使用由 Sectigo颁发并由 DigiCert加盖时间戳的合法 3CX Ltd 证书进行数字签名。
受影响的安装包中包含了ffmpeg.dll和d3dcompiler_47.dll两个恶意DLL文件,当用户安装时,会加载恶意ffmpeg.dll,并从d3dcompiler_47.dll中提取payload,进而对系统信息进行收集,从Chrome,Edge,Brave和Firefox用户配置文件中窃取数据和存储的凭据等,造成敏感数据泄露。
漏洞名称 | 3CX Desktop App 遭受软件供应链攻击 |
---|---|
漏洞类型 | 代码注入 |
发现时间 | 2023-03-31 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2023-9187 |
CVE编号 | CVE-2023-29059 |
CNVD编号 | - |
影响范围
Electron Mac 3CXDesktop App@[18.12.416, 18.12.416]
Electron Mac 3CXDesktop App@[18.12.407, 18.12.407]
Electron Mac 3CXDesktop App@[18.12.402, 18.12.402]
Electron Mac 3CXDesktop App@[18.11.1213, 18.11.1213]
Electron Windows 3CXDesktop App shipped in Update 7@[18.12.416, 18.12.416]
Electron Windows 3CXDesktop App shipped in Update 7@[18.12.407, 18.12.407]
修复方案
使用PWA App,PWA App的安装方法可以参考下面链接: https://www.3cx.com/user-manual/web-client/
参考链接
https://www.oscs1024.com/hd/MPS-2023-9187
https://nvd.nist.gov/vuln/detail/CVE-2023-29059
https://cwe.mitre.org/data/definitions/506.html
https://www.3cx.com/blog/news/desktopapp-security-alert/
https://cwe.mitre.org/data/definitions/506.html
https://www.fortinet.com/blog/threat-research/3cx-desktop-app-compromised
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
图表脚本语言 D2 已发布 0.3 版本
图表脚本语言 D2 已发布 0.3 版本。 D2 是一种将文本转换为图表的现代图表脚本语言。它代表声明式图表,用户只需使用描述文本,它会自动生成图表。 这是它的 Hello World : 大型改动 这个版本的 SVG 大小约为 D2 0.2 版本中的 5%。主要的原因是D2 现在不再对整个字体进行编码,而是仅捆绑其中使用过的部分(例如,如果不使用字母“b”,则不会包含“b”的字体编码)。 D2 的内置机制可将多个板块组合成一个图表,0.3 版本发布了多板块组合的第一个实际应用:动画。 可定制的字体。可以通过命令行传入任何想使用的东西。 其他改动 新的“折纸”主题
- 下一篇
国产操作系统新进展:OpenCloudOS 社区推出首个全自研发行版
3月31日,国产操作系统开源社区OpenCloudOS正式发布首个全自研社区9.0版本(以下简称“OC9.0”)。据了解,该版本由腾讯等十余家企业共同开发并长期维护,其内核及用户态软件均为自主选型、独立演进,在操作系统发行版的全链路均实现自主可控。 操作系统等基础软件是信息技术的根基,也是亟需实现突破,掌握更多自主知识产权的关键核心技术领域。 当前,服务器操作系统发行版包含从L1到L3的不同层级。其中,L1基于Linux内核及核心组件构建,是最上游的“源社区”版本;L2企业版基于L1源社区版本加固,提供企业级的技术支持及服务,可用于真实业务场景,是稳定可靠的发行版本;L3社区版基于L2企业版进一步优化,是代码完全开源、生态全面开放的发行版本。 早在2010年,腾讯就已经推出自研操作系统TencentOS。TencentOS Server在资源调度弹性、容器支持、系统性能及安全方面均有升级,更适合云环境。目前该操作系统已经覆盖了腾讯所有的业务。 在腾讯操作系统研发逐渐步入成熟的阶段,2021年,OpenCloudOS操作系统开源社区正式诞生。腾讯将十余年技术积累悉数投入,成为OpenCl...
相关文章
文章评论
共有0条评论来说两句吧...