首页 文章 精选 留言 我的

精选列表

搜索[安全漏洞],共3708篇文章
优秀的个人博客,低调大师

腾讯演示5G安全漏洞:可向用户发送仿冒银行短信

垃圾短信通常是由黑产份子利用非法购买的无线电设备,建立“伪基站”所发出,现在,有白帽黑客团队发现,利用通信协议漏洞,也可以“制造”垃圾短信效果。 10月24日,在GeekPwn 2020 国际安全极客大赛上,腾讯安全玄武实验室高级研究员李冠成、戴戈演示了一项最新的5G安全研究发现:利用5G通信协议的设计问题,黑客可以“劫持”同一个基站覆盖下的任意一台手机的TCP通讯,包括各类短信收发、App和服务端的通信均有可能被劫持。 李冠成和戴戈演示了攻破5G消息(RCS)的过程,以“20201024”的号码向一台指定的手机发送了一条消息。 实际上,消息不仅仅是可以以“20201024”的号码发出,而是可以模仿任意号码。 据腾讯方面介绍,这一漏洞意味着,用户收到一条显示为“955**”的银行短信或者App消息推送有可能来自未知的恶意用户,黑产团伙可以利用这个漏洞实施多种形式的攻击,例如伪造银行向受害者发送短信告知异常交易,引导受害者去点击一个链接,实际上这个链接被植入木马,可以窃取受害者银行卡信息;也有可能伪造受害者的手机号向其家人发短信,提出转账或者其他要求;甚至劫持任意HTTP访问,造成用户账号密码等敏感信息泄露。 据玄武实验室透露,这项漏洞是通信协议漏洞,不依赖于任何特定设备或者网络环境,只要攻击者和被攻击者处于同一个基站覆盖下就可以完成攻击,并且整个过程用户侧毫无感知。5G、4G、3G通信协议中均存在这个漏洞。 “这个问题影响世界上所有的手机,”腾讯安全玄武实验室负责人于�D告诉澎湃新闻(www.thepaper.cn)记者,“4G5G下跑的RCS都是可以被劫持,实际上(利用这一漏洞)可以‘劫持’4G和5G下任何的网络通信。” “随着通信技术的升级换代,从整体上看5G通讯在安全性上有了更大的保障,但并不意味着我们可以对5G安全问题掉以轻心。”腾讯安全玄武实验室高级研究员李冠成表示。 “我们会通知信息安全主管部门,然后也会跟相关的标准组织知会这件事情。”于�D表示。 不过,对于普通用户来说可能不必过多担心。于�D认为,该漏洞攻破的技术难度“相当之大”,“在我们实验室历史研究里,这个算是比较难的。”谈及漏洞的发现过程,腾讯安全玄武实验室高级研究员李冠成和戴戈称,5G的标准文档量非常大,如何从数千万字的海洋里发现漏洞,是非常困难的事情。 发现漏洞,然后将其公布给厂商修复,以免“黑帽黑客”从中盗取信息、牟利,这是“白帽黑客”的工作日常。每年的GeekPwn国际安全极客大赛会汇集大批白帽黑客,在本次比赛中,挑战者演示了自制雷达干扰自动驾驶的汽车等场景。 �震KEEN公司创始人、GeekPwn大赛发起创办人王琦在大会上表示,“极客不应该是黑色的,也不应该是神秘的。极客其实像医务工作者一样,通过提前发现漏洞来避免问题。我相信极客可以用自己的好奇心去发现未知的缺陷,可以用自己的责任感去吹响提醒的号角。”

优秀的个人博客,低调大师

苹果系统被曝安全漏洞 用户升级至最新系统或可避免

据外媒报道,在此前的 iOS、OS X、tvOS 和 watchOS 中包含着漏洞,该漏洞可以让黑客远程窃取保存在苹果设备上的密码。据悉,目前除了升级设备到最新的系统外,没有其它办法来避免这一漏洞的攻击。 据了解,此次苹果系统面临的漏洞与一年前在安卓平台上出现的 Stagefright 相似,黑客可以利用漏洞创建一个小型程序,然后再通过标记图像文件格式(TIFF)的信息进行发送,用户不会察觉到任何的异常,然后漏洞就会从 iPhone 的文本工具中开始编写代码。 Cisco Talos的安全研究员Tyler Bohan表示,他在 Image IO 中发现了一个严重的漏洞,黑客可以利用这一漏洞来窃取储存在设备本地的密码,例如Safari 网站的登陆信息以及邮件密码。 因为 OS X 相比 iOS 更加开放,所以该漏洞在 OS X 平台上的威力似乎要更加强大。Bohan建议苹果用户升级到最新的系统来避免这一漏洞。 ====================================分割线================================ 本文转自d1net(转载)

优秀的个人博客,低调大师

MateCloud 4.2.8 正式版发布,修复 Log4j2 的安全漏洞

一、发布说明 MateCloud 4.2.8主要为修复log4j2的漏洞而发行的版本。 1.1 升级log4j2思路 打开mate-core/mate-starter-dependencies/pom.xml,指定依赖版本 <properties></properties>之间增加: <log4j2.version>2.16.0</log4j2.version> <dependencies></dependencies>之间增加 <dependency> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-api</artifactId> <version>${log4j2.version}</version> </dependency> <dependency> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-to-slf4j</artifactId> <version>${log4j2.version}</version> </dependency> 1.2 排除Log4j2的思路 这个思路主要是针对spring-boot-starter-logging这个工具类里排除掉log4j2 <dependencies></dependencies>之间增加 <dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-logging</artifactId> <version>${spring.boot.version}</version> <exclusions> <exclusion> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-api</artifactId> </exclusion> <exclusion> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-to-slf4j</artifactId> </exclusion> </exclusions> </dependency> 二、系统演示 2.1 演示地址:http://cloud.mate.vip 账号 密码 操作权限 admin matecloud mate-system模块不能执行增删改请求 如果需要验证手机号码登录,手机号码采用页面默认号码,点击获取验证码,输入1188,即可登录。 2.2 商业版:http://plus.mate.vip 账号 密码 操作权限 admin matecloud123 不能执行增删改请求,如需全部权限加微信 matecloud 联系 2.3 版本演进 核心中间件 2.5.8及以下 3.0.8+ Spring Boot 2.3.*.RELEASE Spring Cloud Hoxton SR* Spring Cloud Alibaba 2.2.*.RELEASE Nacos 1.4.*及以下 Sentinel 1.8.1 2.4 官方文档 2.4.1 文档地址:http://www.mate.vip/docs 2.4.2 商业版文档:http://doc.mate.vip 2.4.3 快速安装:http://www.mate.vip/archives/107 三、 前端重大更新 前端采用Vue3.2、Vite 2.5.*、Ant-Design-Vue 2.*、TypeScript的大型中后台解决方案。 3.1 技术栈 Vue 3.2.12 Pinia 2.0.0-rc.7 vue-i18n 9.1.7 typescript 4.29.1 ant-design-vue 2.2.8 axios 0.21.3 vue-router 4.0.11 vite 2.5.8 四、 版本发布 4.1.8版本已经发布,实现了系统管理的基础功能,主要包括菜单管理、用户管理、角色管理、部门管理、日志管理、客户端管理等功能。欢迎体验。 五、技术架构 六、 功能特点 主体框架:采用最新的Spring Cloud 2021.0.0,Spring Boot 2.6.1,Spring Cloud Alibaba 2021.1版本进行系统设计; 统一注册:支持Nacos作为注册中心,实现多配置、分群组、分命名空间、多业务模块的注册和发现功能; 统一认证:统一Oauth2认证协议,采用jwt的方式,实现统一认证,并支持自定义grant_type实现手机号码登录,第三方登录集成JustAuth实现微信、支付宝等多种登录模式; 业务监控:利用Spring Boot Admin来监控各个独立Service的运行状态。 内部调用:集成了Feign和Dubbo两种模式支持内部调用,并且可以实现无缝切换,适合新老程序员,快速熟悉项目; 业务熔断:采用Sentinel实现业务熔断处理,避免服务之间出现雪崩; 身份注入:通过注解的方式,实现用户登录信息的快速注入; 在线文档:通过接入Knife4j,实现在线API文档的查看与调试; 代码生成:基于Mybatis-plus-generator自动生成代码,提升开发效率,生成模式不断优化中,暂不支持前端代码生成; 消息中心:集成消息中间件RocketMQ和Kafka,对业务进行异步处理; 业务分离:采用前后端分离的框架设计,前端采用vue-element-admin,商业版采用antd-pro-vue 链路追踪:自定义traceId的方式,实现简单的链路追踪功能 多租户功能:集成Mybatis Plus,实现SAAS多租户功能 七、 项目源码 项目 GITHUB 码云 MateCloud后端源码 https://github.com/matevip/matecloud https://gitee.com/matevip/matecloud Artemis前端源码 https://github.com/matevip/artemis https://gitee.com/matevip/artemis MateBoot后端源码 https://github.com/matevip/mateboot https://gitee.com/matevip/mateboot 7.1 微服务项目示例 https://gitee.com/matevip/mate-demo 八、部分截图

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

用户登录
用户注册