توصیههای امنیتی سیسکو
در هفته گذشته شرکت سیسکو چندین بهروزرسانی را در راستای رفع آسیبپذیریهای محصولات خود ارائه کرده است. مهاجمان میتوانند، برخی از این آسیبپذیریها را از راه دور اکسپلویت کرده و کنترل سیستمهای آسیبپذیر را به دست بگیرند. در جدول 1 لیست محصولات Cisco که برای آنها بهروزرسانی ارائه شده، به همراه نوع آسیبپذیریها آنها ذکر شده است. توصیه میشود کاربران محصولات آسیبپذیر با مراجعه به سایت سیسکو محصول خود را بهروزرسانی نمایند.
رفع 402 باگ توسط شرکت اوراکل
شرکت اوراکل در گزارش 3 ماهه اخیر خود، 402 مورد آسیبپذیری را که بیش از نیمی از آنها بدون نیاز به احراز هویت و از راه دور قابل بهرهبرداری هستند، رفع کرده است. از این میان دو مورد از آسیبپذیریها بر اساس استاندارد CVSS دارای بالاترین شدت اهمیت بوده و دارای امتیاز 10 از 10هستند.
تاثیر آسیبپذیری Zerologon بر روی دستگاههای NAS
سازندگان دستگاههای ذخیرهسازNAS هشدار دادهاند که برخی از دستگاههای NAS که از نسخههای آسیبپذیر سیستمعامل QTS استفاده میکنند، در معرض حمله قرار دارند. ضعف این سیستمعامل از آسیبپذیری بحرانی Windows ZeroLogon با شناسه CVE-2020-1472 منشاء گرفته است.
هشدار سیسکو در خصوص حمله به روترها
سیسکو در 20 اکتبر گزارشی مبنی بر حملات گسترده به آسیبپذیری با شناسه CVE-2020-3118 و شدت اهمیت بحرانی ارائه کرده است. این حملات روترهای کلاس حامل (Carrier-grade) که اجرای نرمافزارCisco IOS XR را بر عهده دارند، تحت تأثیر قرار میدهد. در تاریخ 5 فوریه سال جاری میلادی شرکت Cisco یک بهروزرسانی مربوط به این آسیب¬پذیری منتشر کرده است که ناشی از نحوه پیادهسازیCisco Discovery Protocol در نرمافزار Cisco IOS XR است. مهاجم¬هایی که در شبکه مجاور (adjacent) با سیستم آسیب پذیر هستند با بهره¬برداری از این آسیب پذیری میتواند کدهای دلخواه خود را اجرا کرده یا به دستگاههای آسیب پذیر بار اضافی، تحمیل کند.
حملات Address bar spoofing به مرورگرهای موبایلی
منظور از آسیبپذیری Address bar spoofing ضعفی در مرورگر است که به وبسایت آلوده این امکان را میدهد تا URL جایگزینی را بجای URL واقعی وبسایت به کاربر نمایش دهد. در مرورگرهای دسکتاپی چندین قابلیت و ویژگی برای شناسایی تغییرات در URL موجود است؛ اما این امکانات امنیتی در مرورگرهای موبایلی به دلیل اندازه کوچک صفحهنمایش و عدم وجود برخی از ویژگیهای امنیتی، موجود نیست.
اخرین اخبار
اخرین اخبار داخلی
-
بازدید جناب آقای دکتر سجادی معاون امنیت فضای تولید و تبادل اطلاعات سازمان فناوری اطلاعات از مرکز آپا
-
برگزاری کارگاه آموزشی تنظیم و راه اندازی SSL/TLS جهت امن سازی سامانه های تحت وب
-
برگزاری کارگاه آموزشی آشنایی با باج افزارها و روش تحلیل آن ها
-
برگزاری کارگاه آموزشی owasp top10 mutillidae
-
برگزاری کارگاه آموزشی دفاع در عمق برای سامانه های تحت وب