安全漏洞

TikTok发现严重安全漏洞!黑客可轻松破解账号,把用户看个清光!

根据台湾媒体报道,微软最近在网络安全社区就提到,安卓版本的TikTok软件存在严重的安全漏洞,让黑客可以通过这个漏洞轻松破解并黑入用户的账号以及私人资料,提高了用户的个人资料外泄的可能性!这个漏洞会让安卓TikTok的用户在点击了特殊连接之后,让用户在毫不知情之下,其账号就被黑客破解,让黑客可以查阅用户TikTok内的资料,包括用户上传的影片、传送以及接收的讯息、还有账号里的私人影片等!微软团队表示,这个问题主要源自于安卓软件里面的Deep Link功能所造成,但具体来说怎么造成,微软就没有详细描述。TikTok在收到了这个通知之后,马上就对这个漏洞进行修复了!TikTok发言人表示,这个漏洞并未遭到任何的黑客滥用,并要求15亿TikTok用户对TikTok保持信心,继续使用!不过对于TikTok的发言,你相信吗?资料来源:Inside.tw

4 years ago

苹果多个设备出现严重安全漏洞!果粉必须尽快更新!

果粉请注意!苹果公司披露旗下的 iPhone、iPad 和 Mac 出现了严重安全漏洞,可能会让骇客有机可乘,让不法分子能够完全控制这些设备,因此建议用户尽快更新作业系统。香港资讯科技商会荣誉会长方保侨指出,苹果发布了有关 iPhone 等设备的安全问题报告,揭露了旧作业系统的两个安全漏洞,一是涉及机本身,可能会导致用户的电子设备被骇客入侵操控,二是浏览器漏洞,就算使用 VPN 仍可能被骇客入侵。根据苹果公布的名单,受影响机型包括:iPhone 6S 及之后机型第 5 代 iPad 及之后机型、所有 iPad Pro、iPad Air 2 及之后机型,iPad…

4 years ago

Dell爆出5个严重漏洞!10多年的产品也受影响!

根据安全研究公司 SensenelLabs 使出的报告指出,数百万台可追溯到 10 多年前的 Dell 个人电脑可能受到安全漏洞的影响,如果不尽快更新修复,将很容易受到网络攻击。报告释出的问题,围绕着 Dell 旗下各种笔记型电脑、平板电脑和桌上型电脑的韧体更新驱动程式展开。根据安全公司透露,自 2009 年以来,Dell 所销售的数以亿计运行 Windows 系统的 电脑可能都含有这种危险的驱动程式,其中更内含了5 个重大漏洞。可是,Dell 对此表示,安全公司并没有证据显示这些漏洞已经被不法之徒利用,而早在 2020 年 12…

5 years ago

全球数亿Android用户惨遭殃!黑客可对用户发起SIM卡破解,监听通话!

最近,Checkpoint 研究人员在 Qualcomm 移动站调制解调器中发现到缓冲区溢出漏洞(CVE-2020-11292),黑客可利用该漏洞触发内存损坏并在手机上执行任意代码。此漏洞位于 Qualcomm MSM 接口(QMI)中,该专有协议用于调制解调器中的软件组件与其他外围子系统之间进行通信,正因此此处发现大量漏洞,导致黑客可以通过 QMI 接口向 MSM 组件发送格式错误的 Type-Length-Value(TLV)数据包,触发漏洞——将无线通信或多媒体内容中的数据包发送到设备,由有漏洞的 QMI 接口解析。QMI 语音服务是 MSM 模块向 Android 移动操作系统公开提供的众多服务之一,可用于接管  MSM…

5 years ago

个人资料与数据安全问题:看似很深奥,但却是你我都应该知道的事!

近期,本地媒体都陆续刊登了许多个人资料与数据安全问题的报道,就包括了出现不法分子通过虚假银行网址,来盗提民众的银行存款、社交媒体上的个人资料遭到第三方外泄等、WhatsApp遭外人侵入,需多次验证才能恢复账号等,种种事件都让许多民众开始不安。毕竟这一连串问题所引发的问题,小则让人虚惊,大则破财消灾,许多民众也不愿意看到这种坏事发生在自己身上。不过,大家知道怎样区分哪种个人数据与资料是如何区分?哪些可以公开?哪些是不能被公开吗?长期关注资料安全的科技业者孙德俊在受访时就说,在民众日常生活中所接触的数据或资料,譬如说银行账号、电话号码、身分证号码、电邮等,但这些数据资料并非是都不能被公开或和他人分享。他以银行账号、电话号码为例,虽然这些也是数据资料的一种,但这些在安全级别上都属于比较浅层的数据,也是属于可以对外公开的数据。“我们向其他人提供银行账号,他人可以转账给我们,但这的风险相对来低;我们和他人交换电话号码,是为了保持下一次联络,但我们知道,自己是不会轻易接通陌生或Unknown的来电。他指出,如果要个别区分,那银行账号或其他账号的username和密码,甚至是民众的健康信息或体检报告资料,都是属于个人隐私的资料和数据,因为这些都可以轻易拿走民众的重要东西,抑或是在公开对当事人造成影响或损失。“所以一般上我们都会非常小心地保管好这些资料。”个人数据是指与身份已识别或身份可识别的个人的相关任何信息。这是一个非常宽泛的概念,因为它包括任何可自行使用的信息或者与其他信息结合起来用于识别个人身份的信息。个人数据不只是一个人的名称或邮件地址。也可包括例如财务信息,或者在一些情况下还包括 IP 地址。此外,根据国外多个法律,数据一般上可以区分为:高敏感度数据-如果在未经授权的交易中遭到破坏或破坏,将对组织或个人造成灾难性的影响。 例如,财务记录、知识产权、身份验证数据。中等敏感度数据—仅供内部使用,但如果受到损害或破坏,则不会对组织或个人造成灾难性影响。 例如,没有机密数据的电子邮件和文档。低灵敏度数据-供公众/大众使用。 例如,公共网站内容。民众对网络的依赖是不断增加,而且类似的不幸事件一直增加,民众也越来越意识到如何自保的重要性。孙德俊认为,由于银行提款卡的使用早在多年前就开始普及,民众就知道自己要如何保管,不轻易透露给其他人知道。不过,在资料与数据安全上,他不排除有部分民众会因为保持着自己不是公众人物,对泄露一些资料也不觉得怎样,所以在数据安全的课题上有些掉以轻心,但这抱持着这想法的民众其实也不会占大部分。他说,随着时代的改变,在近3至5年,民众的安全意识已经大幅度提升,尤其是有新闻报道关于资料外泄事件,让大家更进一步关注。他直言,互联网在本地已经盛行约25年了,当时候是年轻民众如今已步入中年,现在的年轻人又离不开网络,所以对这方面自然会有相关醒觉。”当然,我们需要关注地是,要如何进一步扩大,让更多群众能了解这方面的重要性。

5 years ago

Google发布最新Chrome 90版本修复安全漏洞,建议用户去更新!

虽然Google在上周推出了Chrome 90大版本更新,但仍有出现安全漏洞,所以Google再次发布Chrome的安全升级版,并建议用户需要升级至最新版本。(照片来源:网络)Google上周推出了面向Windows、Mac 和 Linux 等平台的Chrome 90大版本,且当时提供了数十项安全修复。然而不到一周后,这款流行的Web浏览器又曝出了多个新的安全隐患,其中包括“V8 中的类型混淆”这个零日漏洞(CVE-2021-21224)。庆幸的是,在刚刚推出的Chrome 90.0.4430.85更新中,谷歌已经修复了7个安全问题。据悉,V8是谷歌主导的开源高性能 JavaScript 和 WebAssembly 引擎。以下是Chrome 90.0.4430.85更新中包含的五个关键修复程序:CVE-2021-21222:V8 中的堆缓冲区溢出。CVE-2021-21223:Mojo 中的整数溢出。CVE-2021-21224:V8 中的类型混淆。CVE-2021-21225:V8 中的内存访问越界。CVE-2021-21226:导航中的内存释放后再使用。(照片来源:网络) 考虑到 Chrome 浏览器不会在用户每次打开时都自动检查和部署更新,Google建议用户前往“Setting ->…

5 years ago

WhatsApp再爆出漏洞!外人可远距离遥控,永久停止用户的账号!

大马人最常使用的通讯软件WhatsApp再被爆出有安全漏洞!(照片来源:Forbes) 根据外媒报道,只要取得用户的电话号码,就可以通过远距离遥控将其他人的WhatsApp永久「停用」。由于这项攻击的操作相当简单,也不需要所谓的骇客技术,因此 对全球 Whatsapp 用户构成严重要胁。(照片来源:Forbes) 根据外媒解释,攻击者目前能透过 WhatsApp 多次验证会无法再收到验证短讯的bug,以及透过电邮向 whatsapp 提供电话号码令帐号从手机登出,令他人的WhatsApp 帐号永久无法登入。(照片来源:Forbes) 由于WhatsApp在12小时内向用户发送验证手机短讯的次数有限,所以攻击者可以通过这个漏洞,不断输入他人WhatsApp电话知道验证短讯无法再发送。然后再过多12小时后Whatsapp最终会出现bug ,令用户永久无法再收到验证短讯,即使有设置双重验证,亦无法阻止这项攻击。(照片来源:Forbes) 攻击者随后透过电邮,以丢失电话或是电话遭偷窃为由向 Whatsapp提供他人的电话号码,官方就会将有关帐号从手机登出,从而轻易地永久停用他人的WhatsApp。受害者会最终无法再登入Whatsapp,验证手机短讯倒数会一直卡在负1秒,永久无法作验证登入该号码的 Whatsapp。攻击者和受害者验证帐号时同样会见到卡「在一秒后再试」画面。(照片来源:Forbes) 目前,暂时没有任何解决方法。来源:Forbes , unwireHK*部分照片取自网络,内容谈谈网归有,若想参考请附加此文的链接。谢谢!照片如有侵犯版权问题请告知,谈谈网必定删除。

5 years ago

脸部识别系统出现安全漏洞?!一副眼镜就破解19款Android手机脸部识别?!

随着科技发展迅速,人们对于电子设备的依赖也越来越多,不少个人资料甚至时隐私资讯都数据化并储存在电子设备中,同时也使用科技企业开发的安全系统进行保护。可就算是再安全的系统都有着一定的风险!近日就有一名研究人员通过一副眼镜加上部分技术操作,成功破解了19款Android手机的脸部识别系统,让人意识到这项安全锁的不足之处。根据外媒的报导,一名研究人员通过获取用户的照片,使用演算法生成眼部区的干扰图案后,将图案打印并裁剪出来,随后贴在镜框上对着手机就完成了破解。据悉,研究人员使用相同的破解方式成功破解了被选中的20款设备中的19款Android手机,唯一未被破解的是由Apple公司开发的 iPhone 11 ,被破解的手机平均也只花费15分钟。(图片来源:快科技)除了破解了一般的手机脸部识别解锁系统外,研究团队还通过对抗样本攻击,成功破解一些政务和金融类的App人脸识别认证,甚至更进一步假冒机主,完成了线上银行开户的操作。团队表示,虽然其中的核心算法难度很大,但若有黑客恶意开源这一系列算法,将会极大降低破解脸部识别系统的可能性。(图片来源:快科技) 为此研究人员建议,开发脸部认证识别系统的机构或团队,应该在认证过程中增加检验对抗样本的模块,来避免相应风险的出现。无论如何,竟然由研究团队发现了相关漏洞,相信不少开发商和团队也会对症下药,释出安全性更高的机制。不知道你是否也这样认为呢?留言和我们谈谈吧!消息来源:快科技想要写稿赚钱看这里!只要成为MOPRESS成员的一份子,你就有机会通过写稿赚取外快咯!当然也千万不要忘记做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态部分照片取自网络,内容皆由MOPRESS平台的投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!

6 years ago

骇客靠WiFi就能远端操控、重启iPhone?!原来是AirDrop搞的鬼!

电子设备在日常生活中的比重越来越大,在日常作息和工作都与线上平台挂钩的情况下,人们也已经因此往往会将个人资料绑定在随身的电子设备当中,但一旦电子设备出现安全漏洞,往往都会对个人隐私造成威胁。近日,Apple 就被来自Google Project Zero的网络安全研究员发现,其AirDrop功能存在着安全漏洞,让骇客能过够透过WiFI窃取用户个人咨询甚至操控手机!(图片来源:Nikkei Asian Review)根据外媒的报导Ian Beer在本周揭露了Apple IOS的漏洞,同时为此涉及一组总价不到100美元的攻击工具,并将骇入附近iPhone的过程录制成视频。之间在视频中,Ian Beer 透过攻击工具,对附近的iPhone进行操控并读取了里面所有的照片、电子邮件、讯息等用户资讯,同时才透过操控手机镜头和麦克风进行监控行为,甚至能够进一步让iPhone重新启动。(视频来源:Youtube)根据Ian Beer的发现,这一次的安全漏洞主因在于Apple的无线连接(Apple Wireless Direct Link,AWDL)技术,这项技术常用于建立iOS装置之间的网状网络,让Apple设备用户能够近距离进行连接,常见的AirDrop、AirPlay功能都应用了AWDL技术。(图片来源:新浪财经) 但由于AWDL的预设值是开启状态,也使得这项技术暴露了许多安全漏洞,一旦骇客伪造AWDL数据,就能够透过WiFi对范围内iPhone进行操控,让Apple用户处于个人资讯被盗用或手机被操控的风险。如今Apple在早前就在更新中修补了相关漏洞,Ian Beer表示自己也是利用反向工程才得以找到漏洞并进行攻击,但他也呼吁不要心存侥幸,因为只要是有心之士即时在房间中也能打造攻击工具。消息来源:yahoo!新闻想要写稿赚钱看这里!只要成为MOPRESS成员的一份子,你就有机会通过写稿赚取外快咯!当然也千万不要忘记做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态*部分照片取自网络,内容皆由MOPRESS平台的投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!

6 years ago

爆苹果在掩饰iOS重要漏洞?!Google等大牌团队不爽set条款让安全研究人员“闭嘴”!

iOS在近期来频频爆出有BUG的消息,即便苹果官方已经以最快的速度推出了更新修复,但这点还是让不少果粉感到失望。最近又爆出消息,指苹果因为严苛的漏洞披露规则,导致Google Project Zero在内的iPhone漏洞研究领域的部分大牌团队和个人等都表示不参与苹果新公布的SRD安全计划。苹果SRD计划其实就是苹果向安全研究人员提供特制iPhone,以方便研究人员发现iPhone存在的漏洞,就在苹果在2019年12月份正式公布SRD计划的时候,业界都觉得欢呼雀跃,认为苹果率先在正确道路上迈出第一步,可是在相隔一年之后,他们却对苹果最新公布的SRD计划规则表示很不满。大多数安全研究人员感到不满的条款,就包括了报告释出苹果产品的安全漏洞之后,苹果将确定安全研究人员能够公开披露该漏洞的日期,那样苹果就有充足的时间,在当天就发布修正漏洞的补丁软件。可是研究人员在规定的日期前不得与其他人或机构讨论漏洞,间接让人觉得苹果这一条款让安全研究人员“闭嘴”,这样苹果也可以完全控制漏洞的披露过程。Google Project Zero 团队负责人Ben Hawkers第一个注意到了苹果这一条款,并且认为这可能会产生的影响:“鉴于在漏洞披露规则方面的限制,我们可能无法参与苹果 SRD 计划。”甚至还有不少许多安全研究人员担心,苹果在未来或会滥用这一条款,推迟发布重要安全补丁的时间;也有人担心苹果会利用相关条款 “掩盖”他们的研究,甚至阻止他们公开自己的工作。 苹果或会滥用SRD计划规则掩饰重要的iOS漏洞和安全研究是合乎情理的,毕竟在之前苹果就已经多次被指责存在这样的行为。想要写稿赚钱看这里!只要成为MOPRESS成员的一份子,你就有机会通过写稿赚取外快咯!当然也千万不要忘记做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态*部分照片取自网络,内容皆由MOPRESS平台的投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!*

6 years ago