专题介绍 首席安全官-你的安全专家智库 如何成为首席安全官
-
暗网出售Windows 本地特权升级 (LPE) 零日漏洞
暗网出售 Windows 本地特权升级 (LPE) 零日漏洞,据报道该漏洞会影响多个版本的 Windows 操作系统,包括最新版本。这一令人震惊的进展已通过地下市场披露,威胁者提供了该漏洞的详细规格和功能。
-
【CVE-2024-32002】Git 代码版本控制软件远程代码执行漏洞附POC/Exploit
CVE-2024-32002漏洞是 Git 中的一个漏洞,可在操作期间实现 RCE git clone。通过以特定方式制作带有子模块的存储库,攻击者可以利用不区分大小写的文件系统上的符号链接处理将文件写入目录.git/,从而执行恶意钩子。
-
GitHub企业服务器曝严重高危身份认证绕过漏洞
GitHub Enterprise Server (GHES) 在使用带有可选加密断言功能的 SAML 单点登录时存在身份验证绕过漏洞,攻击者可以利用该漏洞伪造 SAML 响应来配置和获取站点管理员权限。这样攻击者便可以在未经事先身份验证的情况下未经授权访问实例。
-
英国政府人工智能(AI)安全研究所发布新的AI安全评估平台
人工智能安全研究发布了开源测试平台Inspect,旨在评估AI模型的安全性和性能。Inspect能检测AI模型的核心知识、推理能力和自主能力,促进全球AI社区的发展,Inspect成为AI安全研究的基石。
-
谷歌云误删用户账户导致数据丢失业务长时间瘫痪
据《卫报》报道,谷歌云服务近日发生了一起前所未见的重大配置错误事故,导致澳大利亚 UniSuper 基金云订阅账户被删除,服务中断长达一周。
UniSuper 是一支非盈利性的养老基金,管理着约 1250 亿美元的庞大资金,投资者超五十万人。
虽然 UniSuper 在谷歌云的两个云区域中做了数据备份,但本次重大事故是账户被删除引起的,导致两份备份同时丢失,没有起到保护作用。
好在 UniSuper 在其他存储服务商处也进行了数据备份,这在最大程度上减少了本次事故带来的损失,并加速了 UniSuper 恢复谷歌云上数据的过程。 -
Palo Alto Networks 防火墙曝零日(0day)漏洞,黑客组织利用植入后门程序窃取数据
Palo Alto Networks PAN-OS 软件中存在一个严重的零日漏洞 (CVE-2024-3400),已被黑客组织 UTA0218 积极利用,攻击活动代号为“午夜日食行动”。攻击者通过该漏洞植入 Python 后门程序,获取系统权限,并在受害者网络中进行横向移动和数据窃取。受影响的设备包括启用了 GlobalProtect 网关和设备遥测功能的 PAN-OS 10.2、PAN-OS 11.0 和 PAN-OS 11.1 防火墙。Palo Alto Networks 已发布安全公告并提供修复补丁,建议用户尽快更新。
-
如何在网络杀伤链的早期阶段发现攻击者
如何在可疑活动演变成更严重的威胁之前检测并阻止它。例如,通过使用 OSINT(开源情报)技术和网络流量监控,组织可以领先攻击者一步,保护其网络和敏感数据免受毁灭性的网络攻击。
-
开源软件Grafana平台SQL注入高危漏洞
开源软件grafana存在注入漏洞,攻击者可以使用post请求到/api/ds/query api,然后他们可以修改“rawSql”文件来执行恶意sql字符串,导致基于时间的盲sql注入漏洞,存在数据库泄露威胁。
-
数据财政:数据资产化潜在规模估值评估
我国数据要素市场发展正处于从资源化走向资产化的道路上,数据资产化的典型特征是数据可以通过流转在生成主体外的更广范围发挥其生产要素作用。
从具体数据资产估值方法来看,现有文献阐述的主要有成本法、市场法、收益法和估值技术法。对于成本法,虽然其具有操作简单、易于落地的特点,但是其同时有着容易低估价值、难以精确计量等缺点。对于市场法,虽然其能更加客观、真实反映数据资产价值,且易于被市场接受,但由于需要具有公开且活跃的交易市场,因此短期内也难以大范围实践。对于收益法,虽然其能够较好凸显数据的内在价值,但是由于对数据资产未来收益难以进行可靠计量,因此也难以在操作中落地。对于估值技术法,虽然其兼具可充分反映数据真实价值、不需要活跃市场、可不用对数据资产未来收益进行准确计量的优点,但由于其需要事先获得大量数据资产价值数据以训练模型,因此当前仍在探索尝试阶段。 -
速度与“隐患”:隐藏在即时配送行业背后的危机
行业现状 当前,居民消费呈现线上化趋势,伴随消费主力军的变迁,对即时配送服务的需求进一步增长。数据表明,近25%的消费者每月使用即时配送服务超过10次,而使用该服务的消费者中,每月…