本週在安全性:Unicode罷工,NPM再次,以及PS5骨折

的首先步驟,也許我們真的與ASCII有多好多了。回到我的一天,我們有256個字符的區域,甚至沒有利用其中的128個,以及我們接受了我們所擁有的東西。 Unicode將計算機打開到世界的語言,但同樣打開了一個看不見的後門。這是上週的特洛伊木馬源故事的類似方法。雖然特洛伊木馬源利用左右編碼來操縱良性觀看的代碼,但這種來自Certitude的黑客攻擊利用似乎空缺的Unicode字符,但是被確認為有效的變量名稱。

const {timeout,ㅤ} = req.query;
實際上是:
const {timeout,\ u3164} = req.query;

額外的逗號可以為您提供一個提示,但除非您非常熟悉語言,否則您可以將其拒絕作為語法Quirk以及繼續前進。利用完全相同的技術再次啟用隱藏的惡意代碼將包含在命令的列表中運行,使難以找到的後門。

第二種技術是利用“混淆”字符如!,U + 01C3。它看起來像一個典型的感嘆號,所以你不會擊中(環境!= env_prod){,但在這種情況下,環境!是一個新變量。在此開發的代碼塊中的任何內容都始終始終啟用 – Envision可能導致的混亂。

這些都不是突破性的漏洞,但它們絕對是謹慎的方法。作者認為,只需限制其源代碼即可僅包含ASCII字符即可減輕這些Unicode方法的作業。這不是一個很好的解決方案,但這是解決方案。

更多羅瓦逮捕

顯然讓自己成為一個全西方世界的對手是一個偉大的方法,被捕,因為羅利成員繼續學習。運營Golddust今年已舉行七次逮捕,這是羅馬尼亞最近的最近。這是完全相同的立法執法努力,導致了沒有更多的贖金項目。

打破PS5

我們沒有從Fail0verflow中聽到任何一段時間,但是他們回到了針對PS5的新工作。他們發現了系統的根加密機密。這並不是似乎最初似乎的報價,因為仍然需要在設備上運行自定義軟件應用程序。這應該啟用的是解密小配件固件,然後在引導加載程序以及固件中尋找錯誤,可能導致未來PS5越獄。如果您一直期待PS5的自製場景,您的時間可能會來。

翻譯:我們得到了所有(對稱)PS5根鍵。他們都可以從軟件應用程序中獲取 – 包括每個控制台根鍵,如果你看起來足夠艱難! https://t.co/ulbq4loww0.

– Fail0verflow(@ fail0verflow)11月8日,2021年11月8日

再次npm

上週,COA以及RC捆綁包暫時更新到包含惡意代碼的版本。時間和幾乎類似的添加代碼表示它是兩個包後面的完全相同的私有或組。雖然惡意軟件在某些系統上似乎是非職能的,但應該假設任何在部署這些惡意版本的任何地方都受到損害。對於這兩個包的綜合2000萬正常下載,肯定會有很多妥協,甚至提供了短時間內的惡意捆綁在第四次。 NPM將惡意版的COA保持一小時,而且十二分鐘。 RC Bundle將在幾個小時後推送惡意更新,以及該版本可用的時間不確定。

惡意代碼是利用預安裝腳本運行的,該腳本似乎是這些黑客的典型矢量。默認情況下,應禁用設置腳本的提示。雖然這將阻止這些極其簡單的攻擊,但它不會真正防止潛在的問題。供應鏈攻擊是一個不斷增長的問題,但它們在全堆棧JavaScript的世界中似乎特別有問題。如果Node.js和NPM的普及是繼續,我們將要求更好地解決這個問題。

帕洛阿爾託以及披露

Randori的研究人員在Palo Alto防火牆中找到了一對漏洞,其在一起,可以在沒有任何先前授權的情況下導致完整的小工具危害。攻擊是一個HTTP-Request-induggling漏洞,導致緩衝區溢出。溢出通常不會被利用,但請求偷運使攻擊者能夠到達易受攻擊的代碼。缺陷在8.1.17版中修復,以及9.0+版本永遠不會脆弱。深入的分析是12月到期的,然而這兩個故事的角度更加令人著迷。 Randori的研究人員在11月2020年11月發現了這個錯誤,並沒有透露他們直到9月ember 2021 – 差不多一年後。

他們在那個時間做了什麼? 顯然,它們以及其他0天的漏洞,為客戶提供紅色團隊滲透測試。 動機似乎是一個真正的攻擊可能會使用0天,並且真正測試公司的防禦,未知的攻擊必須成為等式的一部分。 你怎麼看? 偉大的概念或不道德?

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

2018年MacBook Pro振興了Geekbench Score2018年MacBook Pro振興了Geekbench Score

Geekbench可能會成為洩漏的絕妙來源,最近我們告訴您,發現與Geekbench結果有關的新iPhone似乎是新iPhone的洩漏尚未發布的設備。 現在,我們有了新的MacBook Pro出現在基準應用程序的結果中,被稱為MacBookPro15,2。 根據Geekbench中發現的結果,這款新型2018年設備似乎包裝了Intel Core i7-8559U Coffee Lake Lake CPU,其運行量為28W,尚未出現在任何運輸產品中。這意味著這將使MacBook Pro在CPU世界中加快速度,並且使用2.7GHz四核芯片,渦輪芯片可達4.5GHz,因此該設備很可能不會slouch。添加8MB的L3緩存,這將是一個可靠的MacBook Pro升級。 2018年對MacBook Pro的振興肯定是應付的,並且有傳言稱將在幾個月內登上卡片。有些人建議WWDC預示著新筆記本的到來,最終沒有發生,而另一些人則建議使用新的MacBook Pro更新中的新鍵盤。 還值得注意的是,MacBookPro15,2標識符似乎表明這是13英寸的筆記本。如果是這種情況,那麼來自同一條線的當前模型使用雙核英特爾芯片,單核的4600和9500的多核結果的能力約為4600。這個未經宣布的模型,如果肯定是真正的MacBook Pro,則在涉及多核結果的情況下,由於結果為16,607,它可以提供大量升級。但是,單核結果大多是相同的。 重要的是,我們需要記住,Geekbench分數很容易被偽造,因此這絕不意味著保證該設備存在。話雖如此,我們知道要進行MacBook Pro升級,所以誰知道。我們知道,如果這肯定是關於市場的,我們會對這款設備感到滿意。 (來源:Geekbench) 您可能還想檢查一下: iOS 12 beta 3下載OTA,IPSW鏈接發佈於iPhone和iPad發布 越獄iOS 11.3.1不受伊萊克特拉的可能性 越獄iOS 11.4狀態更新:您需要知道什麼 iPhone和iPad的100+

Hackaday獎品進入:世界各地的水位站Hackaday獎品進入:世界各地的水位站

,特別是在欠發達國家,人們每年都會因洪水而死亡。水平的突然崛起經常毫不安,人們沒有時間在他們陷入糟糕的地方之前做出反應。現代國家通常有衡量圍繞有問題區域的設備,但它們通常對第三世界國家承擔昂貴。 [Benne]項目設計了低成本,雲連接的水位測量站,以便對地方當局進行遠程和中央水位監控。他希望通過能夠以更準確和及時的方式監測水位,當局越早警告可能受到影響的地區,並在自然災害中增加拯救生命的機會。 目前,該項目仍處於早期階段,因為它們正在使用不同的傳感器測試,以弄清楚,這將在不同的場景中最佳地工作。最新版本基本上由Arduino Uno,超聲波距離傳感器和DHT溫度/濕度傳感器提供,以提供校準,因為這些特性影響聲速。幾年前,我們使用視差Ping傳感器覆蓋了一個簡單的水位監控,但是回到了IOT和’雲’並不像時尚。它們還使用紅外傳感器和旋轉編碼器進行測試。 他們製作了旋轉編碼器的視頻,我們可以在下面看到: Hackadayprize2017贊助:

Android負責人安迪·魯賓(Andy Rubin)跌倒了,Sundar Pichai登上了他的位置Android負責人安迪·魯賓(Andy Rubin)跌倒了,Sundar Pichai登上了他的位置

Google剛剛透露,瀏覽器公司Android Mobile Platform的負責人安迪·魯賓(Andy Rubin皮希接替他。考慮到2005年獲得的業務獲得了IT方法,魯賓一直處於Android的領先地位,並且協助它最終成為了世界上最廣泛使用的移動OS之一。皮卡(Pichai)將在Android上佔據統治地位,但是同樣將繼續他作為Chrome副總裁以及可預見的未來的應用程序。 在官方Google博客頁面上的出版物中,首席執行官拉里·佩奇(Larry Page)對魯賓(Rubin)及其繼任者都充滿讚揚: 安迪(Andy)做出了決定,是時候交出ins繩,並在Google開始新的篇章了。展望未來,Sundar Pichai還將領導Android,除了他與Chrome和Apps的現有工作外。 Sundar具有生產技術在技術上卓越而易於使用的產品的技能。 。 。安迪(Andy)是一個真正困難的舉動,但是我知道Sundar將在我們努力推動生態系統前進時完成一項令人難以置信的任務。 在Pichai,Google已經有了現成的替代品,因此魯賓的離開不得以任何類型的方式,形狀或形式中斷Android的開發。看起來,協助Android成長為如此非凡的高度後,他只是覺得自己的工作已經完成,就像許多其他成功的高管一樣,希望為自己設定新的挑戰。可能還有其他原因,因為在這些情況下也有趨勢,而且如果毫無疑問,我們一定會在未來幾天發現完整的故事,因為來自不同來源的更多細節。 Chrome以及應用程序也是Google的極其成功的渠道,並確切地思考了它們與Android的一般鏈接程度,基於山景的業務只能從Pichai的經驗中受益。儘管如此,魯賓一直是一位了不起的領導者,而且他辭職的決定絕對會在未來幾週內看到一些小小的修改,除非他們制定了堅實的計劃。 在最近的記憶中,這並不是第一次,頂級技術業務中最偉大的名字之一已經轉向了新的牧場。實際上,iOS副總裁Scott Forstall將蘋果公司留在去年年底,並仔細地遵守了Windows負責人Steven Sinofsky在Microsoft的離開。 正如我們之前所說,看到Android在這一重大舉動之後的去向將是相對有趣的。隨著故事的進一步展開,請繼續關注Redmond Pie的更多保護。 您可以在Twitter上遵守我們,在Google+上添加我們到您的圈子中,或者喜歡我們的Facebook頁面,以使自己了解Microsoft,Google,Apple以及Web的所有電流。