VMware修復(fù)Pwn2Own大賽發(fā)現(xiàn)的兩個漏洞VMware已發(fā)布更新以解決影響其Workstation和Fusion軟件的多個安全漏洞,其中最嚴重的漏洞可能允許本地攻擊者實現(xiàn)代碼執(zhí)行,該漏洞被跟蹤為CVE-2023-20869(CVSS 評分:9.3),為基于堆棧的緩沖區(qū)溢出漏洞,存在于與虛擬機共享主機藍牙設(shè)備的功能中。另外一個為影響相同功能的越界讀取漏洞(CVE-2023-20870,CVSS 分數(shù):7.1)。這兩個漏洞在溫哥華舉行的Pwn2Own黑客大賽上,由STAR Labs研究人員證明,研究人員由此獲得80000美元的獎勵。

參考鏈接:
https://thehackernews.com/2023/04/vmware-releases-critical-patches-for.html
Black Basta勒索組織攻擊加拿大出版商
加拿大目錄出版商Yellow Pages Group成立于1908年,擁有并運營YP.ca 和 YellowPages.ca網(wǎng)站,以及 Canada411 在線服務(wù)。其已經(jīng)確認其遭受了網(wǎng)絡(luò)攻擊。Black Basta勒索組織聲稱對這次入侵活動負責,并在發(fā)布了敏感文件和數(shù)據(jù)。

參考鏈接:
https://www.bleepingcomputer.com/news/security/yellow-pages-canada-confirms-cyber-attack-as-black-basta-leaks-data/
標致公司南美用戶信息泄露
Stellantis旗下的法國汽車品牌法國標致汽車泄露了南美用戶信息,泄露的信息包含:完整的 MySQL 數(shù)據(jù)庫統(tǒng)一資源標識符 (URI)、JSON Web Token (JWT) 密碼以及私鑰和公鑰的位置、指向站點的git存儲庫鏈接等。該公司還泄露了訪問數(shù)據(jù)集所需的憑據(jù)。攻擊者可以使用此數(shù)據(jù)登錄、泄露或修改數(shù)據(jù)集的內(nèi)容。

參考鏈接:
https://securityaffairs.com/145253/security/peugeot-leaks-access-to-user-information-in-south-america.html
安全廠商發(fā)現(xiàn)竊密軟件ViperSoftX新變種
ViperSoftX是一種信息竊取軟件,據(jù)報道主要針對加密貨幣,因其在日志文件中隱藏惡意代碼的執(zhí)行技術(shù)而成為2022年的頭條新聞。研究人員觀察到ViperSoftX近期進行了版本更新,逃避了初始加載程序檢測,并通過破解、密鑰生成、激活程序和非惡意打包程序使初始包加載程序變得更加具有欺騙性。此外還觀察到更復(fù)雜的加密和基本的反分析技術(shù)。

參考鏈接:
https://www.trendmicro.com/en_us/research/23/d/vipersoftx-updates-encryption-steals-data.html