漏洞

Android 漏洞竟然达到双位数?!Google发布最新的补丁更新修复这些漏洞!

8月2日,Google发布了Android新一轮的安全补丁,一共修复了33个漏洞。根据Google官方公告,这些漏洞中,最大威胁来自于Media Framework漏洞,可能允许恶意App控制隔离的应用程序数据,绕过系统的安全防御。(图片来源:Google)解决3个高危漏洞受影响的设备不会因此无法使用,但如果漏洞被利用,完整性会受到损害。而这次Google的安全补丁,解决了Framework其中三个高危险,垂直提权漏洞,两个提权问题和三个系统信息泄漏漏洞。Android的安全公告也修补了多个影响各种硬体组件和软件问题的漏洞。据悉,本次的更新包括了两个安全级别,除了修复了Framework中3个高危的垂直提权漏洞,2个提权漏洞和3个系统漏洞等,另一个级别为修复影响Qualcomm闭源组件,Widevine DRM,联发科技组件和内核组件等的24个漏洞。(图片来源:TechCrunch)use-after-free最严重漏洞 这些漏洞中最严重的是use-after-free漏洞,允许骇客用内核权限执行任何命令,也可能获得管理员账号,允许进行任何恶意操作。Google表示,三个漏洞都被评为中等严重性,皆在8月的安全补丁中得到修复。文章资料来源:cnBeta

5 years ago

Google Chrome、Safari、Firefox等出现漏洞!以电脑版浏览器为主!

这下子惨了... Google Chrome、Safari、Firefox 等浏览器都出现了漏洞,现在只能等官方更新才能解决用户信息被追踪!根据资安解决方案提供商 FingerprintJS 调查指出,在部分浏览器上出现了一项名为 “scheme flooding” 的漏洞,导致用户的浏览器受攻击,甚至还会遭到骇客追踪用户的个人资料!此次受到影响的浏览器,包括:Chrome、Safari、FireFox、Tor等。值得一提的是,即使用户更换了浏览器,依然还是会被追踪个人资料,也没有办法透过VPN回避或是“私密浏览”的设置来摆脱这项漏洞。资安解决方案提供商 FingerprintJS 表示,有心人士可以滥用这个漏洞,根据用户在网络上的活动或浏览记录,进行针对性的推送广告,同时还能够推算出用户的职业、年龄等其他个资,甚至可能直接完全辨识和查找出用户的个人资料,相当危险。其实,这项漏洞已存在5年之久。在所列出的4个浏览器中,仅有Google Chrome已知这项漏洞,并且推出了防范功能,可是却仍然被成功绕过。至于其他浏览器中,Safari因为没有拥有保护机制,成为了最容易受到攻击的浏览器。想让浏览器不受这个漏洞影响,唯一的办法只能等待官方进行更新、修补或是更换一架电脑使用,暂时没有其他办法解决这项漏洞。当然,这项漏洞仅出现在点电脑版的浏览器,手机版暂时没这个问题。资料来源:fingerprintjs、自由时报

5 years ago

外卖人员利用平台漏洞进行诈骗!店家蒙受损失惨重!

在2019冠状病毒(Covid-19)疫情这段期间,人人都在竭尽所能,艰苦的生活着。然而在这么艰难的期间,依旧有不少不法分子活跃着,甚至还有人钻外卖平台的漏洞,让店家白白遭受损失。一位网友接二连三碰到这样的事情,令他愤而在面子书群组《真正的KL吹水站》发帖投诉,并且提醒其他店家打起十二分的精神。(图片来源:真正的KL吹水站)这位网友提醒所有有使用GrabFood平台的店家,要格外小心一位Grab外卖员,尤其是在甲洞Laman Rimbunan区域的店家,因为他已经被这位外卖员骗了20多杯饮料。这位网友表示,在上个周四(11月26日)晚上大约7点多,这位Grab外卖员来到他们的店里拿饮料,Grab外卖员告诉了他号码,当时他们不疑有他,直接给了他订单里的5杯饮料。(图片来源:真正的KL吹水站) 这位网友表示,当时他们有用Grab平台联系并表明事情,可是因为不知道对方的名字,因此什么事情都做不到,只能白白蒙受5杯饮料的损失。可是在昨日(12月2日)在上11点半,类似的事情又再发生。(图片来源:真正的KL吹水站) 这位网友表示,他们是有看手机号码才给了他的,但是因为当天饮料太多,结果还是遇到了同样的事情。在这位外卖员拿了饮料之后,不到10分钟另一位外卖员又出现了,而且要的是同样的号码。(图片来源:真正的KL吹水站)这位网友表示,GrabFood有一个很大的漏洞,那就是只要速度够快,外卖人员就可以在拿到饮料之后取消订单,而另一个接到订单的外卖员就不知道所发生的事情。这个帖子引起了不少网友的注意,并谴责这位钻平台漏洞的外卖员。这位发帖的网友之后在留言区表示,这位外卖人员又再次出现,所幸的是这次他们知道了外卖人员的名字和联络方式。不得不说,现在做生意真的不简单,最好还是打醒12分精神,避免不必要的损失。参考来源:真正的KL吹水站

6 years ago

Sony邀请大众帮忙找出PlayStation漏洞?!每个漏洞都有奖金,最高赏金价值RM215,000!

科技产品日新月异,但即使是再强大的产品或应用都有着不足之处,尤其是游戏主机有漏洞更是大大影响了玩家的游戏体验,让人担忧自身隐私安全。Sony日前就在官网发布,正式启动Play Station漏洞悬赏计划,而且这一次联手HackerOne进行推出,让“安全研究设群、玩家及任何人”都能够参与,找出游戏主机含有的漏洞就可以获得赏金!(截图来源:Sony官网)根据HackerOne及Sony自身官网的讯息,Sony希望通过大众的力量帮助他们找到和Playstation相关的漏洞,无论是硬体、作业系统、配件以及PlayStation Network上的服务漏洞都可以提交。根据不同漏洞的严重程度,汇报者将获得不同数额的赏金!(图片来源:网络) 在所有的悬赏金中,PSN的漏洞悬赏金相对较低,小漏洞将奖励100美元(约430马币),大漏洞则是3000美元(约12855马币)。相对于PSN,其他类别的悬赏金最低也从500美元(约2140马币)起,严重漏洞的最高悬赏则更是高达50000美元(约215000马币),奖金数额实在诱人,让人恨不得立即找出Play Station的漏洞!(图片来源:Technave) 这项计划正式向大众推出之前,Sony和HackerOne已经将这份计划开放予特定群组。根据官方提供的数据,过去90天就已经有不少人参与相关计划,虽然并没有具体的参与人数,但SONY这期间已经支出了17.39万美元的奖金。这份奖金包含了102个漏洞,其中89个已经解决了,官方也对指出漏洞的41名参与者表达了感谢。(图片来源:Technave) 不得不说,这一次Sony真的下了血本,虽然过往也曾推出类似的计划,但参加者仅限私立的安全研究放,这一次开放至所有大众,相信是能够为他们旗下的产品与服务带来更多的进步。有兴趣参加的你,可以分别前往SONY官网及HackerOne进行查询哦!消息来源:Technave、yahoo!新闻部分照片取自网络,内容皆由MOJO平台的MOJO投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!

6 years ago

这样也可以“赚”到钱!大妈利用航班延误保险漏洞,5年获180万赔偿!

日前,一名中国女子被发现利用保险上的漏洞,前后用自己和他人的20多个身份信息购买了近900次航班的延误险,诈骗了近300万元(约180万令吉)的保险理赔!(图片来源:Mothership)据Mothership报道,江苏南京警方在4月29日时逮捕了45岁的李姓妇女,并发现她在2015年至2019年期间,利用自己和他人的20多个身份信息,购买了近900次航班的延误险。李姓妇女并没有自己上飞机,而是利用她过去的航空服务工作经验, 挑选延误或取消率较高的航班,然后透过这种方式骗取了近300万元人民币的理赔!其中一次航班的延误,甚至让李姓妇女赚了10万元人民币(约6万令吉)。 (图片来源:澎湃新闻 )报道指出,为了避免被引起当局的注意, 李姓妇女所使用的每个身份最多只购买30到40份延误险。如果她知道航班不会被延误,那么她会尝试将机票退还,以减少损失。但是,一旦航班延误,她将使用延误险的一项漏洞,来获得赔偿。(图片来源:澎湃新闻 ) 据 澎湃新闻  指出,这项新闻曝光之后,许多保险公司,以及航空平台也已经纠正了李姓妇女所利用的漏洞。其中一个新增条文规定,投保人在预订航班或投保时就已经知道或合理推断可能发生延误,那么投保人将不获任何赔偿。此外,任何未实际乘机的乘客,即便航班延误也不能获得赔偿。(图片来源:澎湃新闻 ) 除此之外,有保险机构人士表示,他们会登陆官方民航信息服务提供商,来校验航班机票的使用状态,唯有显示已使用状态的乘客的才会获得理赔。参考来源:Mothership、澎湃新闻 *部分照片取自网络,内容谈谈网归有,若想参考请附加此文的链接。谢谢!照片如有侵犯版权问题请告知,谈谈网必定删除。

6 years ago

Samsung手机曝出有严重系统漏洞!不需点击就中招,百万用户恐被骇!

Samsung手机被爆出又安全漏洞的问题,根据外媒Forbes的转述报道指出,漏洞从2014年底就已经存在,还说这个名为“perfect 10”的关键安全漏洞经骇客利用,就会启动任意远程代码,基本上就是被骇了都不知道!据悉,Samsung在2014年的年末,因为为旗下自家手机加入了对Qmage图像格式(.qmg)的支持,所以就在Samsung的定制Android系统处理Qmage方面存在了漏洞,是Google “Project Zero” 安全研究员Mateusz Jurczyk发现的一种利用Skia (安卓图形库)处理发送代码到Galaxy设备Qmage图像的方法。安全研究员Jurczyk透露,这个Qmage漏洞可以在“Zero Click”的情况下利用,就算用户根本没有点击或操作都会中招,被骇了都不知道发生什么事情。攻击者通常只需要100分钟左右的时间,就可以发送50到300条彩信来探测和绕过ASLR,一旦Skia库在内存中的位置被确定,最后一条彩信就会传递实际的Qmage有效载荷,然后在设备上执行攻击者的代码。而这种攻击虽然可能很密集,但是可以在修改后以不提醒用户的情况下执行,所以风险相当高。通过向Samsung设备重复发送MMS信息,每条消息都是骇客试图在猜测Skia库在Android手机内存中的位置,然后就可以绕过安卓的ASLR(地址空间配置随机加载)保护。目前,Samsung已经和Google合作,并计划在5月的安全更新中对此进行修复。可是因为设备都有不同的更新时间,所以很难判断Samsung用户的设备将会在什么时候收到更新,可是目前为止也只能这样默默地等,而已经没有安全更新的Samsung设备就没有办法修复这个漏洞了!资料来源:Forbes今天你洗手了吗?全民做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态*部分照片取自网络,内容皆由MOJO平台的MOJO投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!*

6 years ago

【不要轻易点开来历不明的链接!】Apple承认iPhone和iPad电邮应用存漏洞,五亿用户或被骇客侵入!

大数据时代,用户的个人资料和隐私逐渐变成一种议题,尤其是当科技巨头的旗下产品或应用程序存在任何漏洞,随时都会将大批的用户个资曝露在外。美国Apple公司近日被传出旗下产品iPhone和iPad有着潜在已久的漏洞,或将多达5亿的用户陷入被骇客盗取资料的风险,据此,Apple正计划修复有关漏洞。据《东方日报》指出,美国三番市一家网路安全公司“ZecOps”2019年底为一名受到网路攻击的客户进行调查时,发现这个漏洞。该公司执行长亚伯拉罕(Zuk Avraham)说,有证据表明,至少有六次网路入侵利用此一漏洞。 图片来源:ZecOpsZuk Avraham也发现,该漏洞存在于iPhone和iPad的附属电邮应用程序——邮件(Mail)。他也透露,自2008年1月起,就有骇客以恶意程式利用该漏洞,其中一些知名的Apple手机用户已成为他们的目标。 据了解,骇客会发送一个看似空白的电邮,让受害者传送到”Mail“,一旦受害者发送后,手机就会当机并重启,接着骇客就可以盗取手机上的资料,包含照片、影片和通讯详情等。Zuk Avraham指出,只要是“Mail”程式接触到的资料,尽管是一些保密信息,也可能会被侵入。图片来源:网络有关漏洞潜在的风险不仅如此,Zuk Avraham透露,就算手机被升级到最新版本的iOS,骇客依然可以远程遥控盗取资料,因此合理怀疑,有关入侵技术可能只是一系列遥控恶意程序的一部分。对于旗下产品出现漏洞,Apple公司发言人拒绝评论Zuk Avraham的报告, 但坦承已知悉有关漏洞,并将会在下次的更新中推出修补。在修补更新未推出前,大家还是小心为妙,不要轻易点开来历不明的链接吧。新闻来源:东方日报今天你洗手了吗?全民做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态部分照片取自网络,内容皆由MOJO平台的MOJO投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!

6 years ago

ZOOM漏洞被发现!竟可绕过启动码直接启用任何账户?!

近日来越来越多的报道指出,ZOOM存在非常大的安全漏洞,甚至日前还有黑客盗取了ZOOM用户的资料在暗网上售卖。尽管早前ZOOM宣称已经修复了部分漏洞,然而是否说明了ZOOM的安全隐患已经解决了呢?日前有科技达人发现了ZOOM的另一个漏洞,而这个漏洞只要对方是使用Facebook账号登入,而Facebook上有没有绑定特定信箱的话,就可以轻松被盗取。(图片来源:网路)据这位达人Yusuf Abdulla上传的视频,他通过测试zoom.us 的登入系统时发现,如果用户利用Facebook账号登入ZOOM,而起Facebook账号又没有绑定电子邮件时,ZOOM就会要求用户输入一个新的email信箱。(图片来源:视频截图)当用户输入一个实际可用的邮箱地址后,ZOOM就直接传送了一封启动码到这个所输入的有邮箱地址。当他打开邮件后,邮件的内容表示只要认证这个邮箱地址,就可以直接使用Facebook帐号登入。当点击了邮件所给的链接时,就会被导向这个网址:https://zoom.us/signin/term_accept/verify_email?code=vAlA5Mtp_jPqfUUPMuWK……(图片来源:视频截图) 在激活账户后就会自动转到“启用Facebook帐号”的页面,启用后就会自动和这个新的邮箱地址连结。然而令他刚到惊讶的是,当他看到连结里面的参数码,是和输入电邮后的参数码一模一样。(图片来源:视频截图) (图片来源:视频截图) 这代表攻击者只要用网址里面的这串参数就能启动任何帐号,并把它连结到 Facebook 帐号上。https://zoom.us/signin/term_accept/one_more?code=XXX并且把这串参数套用到启动email网址里面https://zoom.us/signin/term_accept/verify_email?code=XXX(图片来源:视频截图) 这同样也意味着,只要有攻击者用某公司域名邮箱建一个ZOOM账号,比如说attacker@companyname.com,并利用这个Bug通过认证,攻击者就可以在ZOOM的公司联系人里见到所有 *@companyname.com 結尾的电邮,并且可以更进一步的骇进这个整间公司的所有ZOOM账号!而这同样也意味着,攻击者可以通过这个bug加入任何用户的会议,读取用户的聊天、照片等。(图片来源:网络) 不过好在的是,Yusuf Abdulla在发现这个漏洞之后,在3月30日当天就立刻向ZOOM反馈,而ZOOM也在4月1日时修复了该漏洞,并且给了他3000美金(约1.3万令吉)的奖金,以答谢他发现并上报了这个漏洞。 【LIVE】一站浏览新冠肺炎最新消息,打击假新闻!谈谈网新冠MOJO小组报道、实时更新全球确诊人数,教你如何防范病毒!点击追踪 >> 新冠肺炎疫情动态*部分照片取自网络,内容皆由MOJO平台的MOJO投稿员撰写,若想参考请附加此文链接。照片或文章如有侵犯版权问题尽请告知,谈谈网必定删除,谢谢!

6 years ago

利用Interbank GIRO漏洞诈骗超过10名网商!网民:缺德!

如今这个科技越发先进的时代,很多家庭主妇或者学生甚至是上班族以及生意人都开始做网卖,一来方便没有任何租金,二来也可以迎来更多客户,不仅仅限制于一个地区。由于是于网络上交易,没办法真实见面交货交钱,唯有通过网络转账(Online Transfer)这个功能付款,再通过邮寄方式发货。不过,网络上交易同样存在着风险,之前已经发生许多卖家利用转账服务欺骗买家付款,之后不发货,不了了之。如今,更是有买家开始利用银行非即时转账服务的漏洞,诈骗卖家。(图片来源:网络)据了解,一名37岁名为刘涵妮的受害者向《东方日报》叙述自己是一名售卖物品和家庭式蛋糕的网卖商家,多次被一名 华裔妇女诈骗。他声称该名妇女第一次于2月15日向他订购一个价值RM98的蛋糕, 刘涵妮住在大山脚,可 妇女则要求把蛋糕送往槟岛峇央峇鲁住家。经过一番思考,他决定用Grab服务将蛋糕送出,运费RM45可是心地善良的她只跟妇女收RM40的运费,总共RM138。确定金额以后,该名妇女传了银行电子汇款记录截图给她。见到汇款记录的她没有多想便烘制蛋糕再把蛋糕送出。(图片来源:东方日报)成功了一次,该名妇女再次挑战底线, 隔天订购一个RM118的蛋糕,加上RM40运费,总共RM158。另外,该名妇女再次下单订购另一个价值RM115的蛋糕,要求于2月21日送货。刘涵妮表示2月21日当天她再次收到该名妇女的短讯,指要额外订购一个RM90的蛋糕,加上之前订购的蛋糕和运费,总额为RM245。她并没有发觉此事有蹊跷,反而是在之后得空“心血来潮”下检查银行户头,才发现该名妇女没有付款,总共拖欠她共RM490。  (照片来源:东方日报)她随后立马询问该名妇女,对方还声称自己会询问银行,还指会拜托朋友将那RM490拿上门给她。同样的追债过程,每天每日每夜地等待,妇女都有各种各样的理由和借口推托, 还指已经出国。已经不耐烦的刘涵妮决定将她的照片上传于网络媒体,谁知发现不止她一个人中招,还有很多网卖商家经历同样的事,纷纷联系刘涵妮。他们表示会在联系所有受害者并且收集证据再向警察报案。(图片来源:网络)受害者刘涵妮指出,该名妇女汇款时并没有使用银行即刻汇款服务(Instant Transfer),反倒是用非即时转账服务(Interbank GIRO)并且设置2到3天后才转账,一收到货就立马取消转账。她补充,一般上,银行电子汇款记录都可以检查该交易是不是用即时转账,可是该名妇女传的汇款截图少了“汇款说明”的栏目,试图误导网卖商家。对此,你有什么看法呢?赶紧留言跟我们一起来谈谈~文章资料来源:东方日报

6 years ago

iOS/iPadOS 13.1.1正式版更新!所有BUG已经统统解决?!

回顾之前就已经发布的iOS 13,其8大重点更新功能,不少使用者更新后都给出了不错的评价,更有的果粉觉得手机更新了iOS 13之后,使用更为流畅了!深色模式Apple ID 登录隐私功能影片相片编辑功能单调高色光、人像灯光相机模式强化Siri语音运作新Emoji设定提升手机效能化地图街景及AR功能可根据美国科技新闻网站The Verge的实测蓝来,iOS 13时不仅是App没办法正常打开、运行,就连相机App运行速度也变慢、照片日期还可以被随意更新、AirDrop问题等;甚至还有网民发现更新iOS 13后,手机就开始出现闪退的现象,甚至在打开App的时候还有不停地解锁开锁。 可是就在美国西部时间9月27日上午10点的时候,苹果九发布了iOS 13.1.1 / iPadOS 13.1.1正式版更新,版本号已经更新到了13.1.1 (17A854)。根据官方消息指出,更新后的iOS 13.1.1,基本上已经完全一致了除了iPhone 11专属的Siri问题,修复并解决了所有iOS 13或可能导致的潜在问题,其中就包括了:电池耗电过快iPhone无法从备份恢复“提醒事项”同步缓慢的问题修复了第三方键盘App的安全性问题Safari浏览器搜索建议在关闭后可能会重新启用的问题iPhone 11、iPhone 11 Pro和iPhone 11…

7 years ago