匿名人員洩露論壇軟體vBulletin零日漏洞 或影響數十億網際網路用戶

2021-01-18 站長之家
匿名人員洩露論壇軟體vBulletin零日漏洞 或影響數十億網際網路用戶

站長之家(ChinaZ.com) 9月25日 消息:據zdnet報導,一名匿名安全研究員日前公布了網際網路論壇軟體vBulletin零日漏洞的詳細信息。

安全專家擔心,公布此漏洞的詳細信息可能會引發網際網路上的一波論壇黑客攻擊,導致黑客控制論壇安裝並大量竊取用戶信息。

根據對已發布代碼的分析,零日允許攻擊者在運行vBulletin安裝的伺服器上執行shell命令。攻擊者不需要在目標論壇上註冊帳戶。用信息安全術語來說,就是無需預認證遠程代碼執行漏洞。關於該零日漏洞的細節已經完全在公眾訪問郵件列表披露。

正常情況下,當供應商未能修補私下報告的漏洞時,安全研究人員公布未修補的安全漏洞的細節並不罕見。截至發稿時間,尚不清楚匿名研究人員是否向vBulletin團隊報告了該漏洞,或者vBulletin團隊是否未能及時解決該問題,從而促使研究人員公開。此外,這也可能是故意的惡意或破壞行為,匿名研究人員公開漏洞只是為了損害vBulletin公司的聲譽,並把客戶置於風險之中。

vBulletin是當今最受歡迎的網絡論壇軟體包,市場份額大於 phpBB、 XenForo、 Simple Machines Forum、 MyBB等開源解決方案。

根據W3Techs的數據,大約0.1%的網際網路網站運行vBulletin論壇。這個百分比看起來很小,但它實際上影響了數十億網際網路用戶。Google dorks透露,有數以萬計的vbulletin論壇在網際網路上運行,其中包括 Steam、EA、 Zynga、NASA、 Sony、BodyBuilding.com、the Houston Texans、the Denver Broncos等。

所幸的是,該零日漏洞只對vBulletin 5.x論壇版本有效。如果客戶安裝最新的安全補丁,運行早期版本的論壇是安全的。

相關焦點

  • Chrome的CSP漏洞導致數十億用戶面臨數據被盜風險
    Threat Post 報導稱: 基於 Chromium 內核的瀏覽器被曝存在一個可被繞過的內容安全策略(簡稱 CSP)漏洞,導致數十億用戶易被攻擊者竊取數據和執行惡意代碼。
  • 一周安全頭條|勒索軟體|漏洞|美國_科技|網絡安全
    漏洞補丁 Tor安全研究人員Neal Krawetz在7月23日和30日分別公布了2個影響Tor網絡和瀏覽器的0 day漏洞技術細節,並稱近期會發布其他3個漏洞的細節。有專家確認,利用這些漏洞中的1個可以對Tor伺服器進行去匿名,獲取真實的IP位址。
  • 谷歌Chrome 瀏覽器發現漏洞,需儘快升至 84 及以上版本
    該漏洞使攻擊者可以完全繞過 Chrome 73 版(2019 年 3 月)至 83 版的 CSP 規則 , 潛在受影響的用戶為數十億,其中 Chrome 擁有超過 20 億用戶。以下是漏洞詳情:  漏洞詳情  零日 CSP 繞過漏洞(CVE-2020-6519)  「零日漏洞」(zero-day)又叫零時差攻擊,是指被發現後立即被惡意利用的安全漏洞。
  • 比雅虎洩露更嚴重!超85萬臺思科設備仍受「零日漏洞」影響
    這個線索之前就在 NSA 方程式組織被洩露的利用代碼裡躺著,代號為「BENIGNCERTAIN」(Cisco 認為這次漏洞類似「BENIGNCERTAIN」),看來大家的警覺性還是比較滯後,估計是因為之前只覺得「BENGINCERTAIN」影響的是上古時代的 Cisco PIX 設備...
  • 蘋果iOS的3個零日漏洞如何被發現?像看了部大片
    《名利場》最近刊文介紹了零日漏洞及其背後的黑市交易(主要賣給政府)、介紹這些漏洞如何被用於進行間諜活動,以及這整個「行業」是如何形成的。其實說到零日漏洞,相信大部分設備用戶應該都不陌生,因為就在今年8月份曾有智慧型手機安全公司披露,蘋果的iOS作業系統存在3個安全漏洞,均屬於「零日漏洞」,會被一種複雜的間諜軟體利用對特定蘋果手機用戶發動持續攻擊。
  • 谷歌爆蘋果 Image I/O 存重大漏洞,無辜用戶躺槍
    Image I/O庫是被iOS、MacOS、WatchOS 和 TVOS所共有的多媒體庫,因此谷歌曝光的這一缺陷,幾乎影響蘋果的每一個主要平臺。如果黑客利用這些漏洞加以攻擊,那麼很可能導致用戶遭遇「零點擊」攻擊事件。不過值得慶幸的是在谷歌公布這些漏洞之前,蘋果已經對其進行了修復。
  • 遊戲《反恐精英:全球攻勢》和《軍團要塞2》原始碼遭洩露
    E安全4月29日訊,近日據外媒報導,兩款熱門遊戲《反恐精英:全球攻勢》和《軍團要塞2》的原始碼被洩露。這兩種第一人稱射擊遊戲都非常受用戶歡迎,據統計全球有3億玩家在玩CS:GO。事件發生後,引發了許多公司和用戶對安全方面的擔憂,甚至有人呼籲玩家從電腦上卸載這款軟體。甚至,一些允許遊戲玩家共享Team Fortress 2內容的網站(例如Creators.TF 和 Red Sun)宣布將關閉伺服器。
  • 韓國安全研究人員發現 Adobe Flash 零日漏洞,朝鮮黑客被懟?
    雷鋒網(公眾號:雷鋒網)發現,根據韓國計算機應急響應小組(KR-CERT)發布的安全警報,這個漏洞影響了 Flash Player 的28.0.0.137及更早版本。( Flash 28.0.0.137是最新更新的Flash版本號)攻擊者可以讓用戶打開包含分發惡意[Flash]代碼的Flash文件,比如Microsoft Office文檔,網頁,垃圾電子郵件等。
  • 探尋網際網路隱秘的角落:暗網監控
    暗網:神秘危險的網際網路角落暗網是網際網路神秘危險的角落,充滿了爭議、神話和駭事。上世紀90年代,「構建普通用戶無法訪問的秘密網絡」的構想被提出來,為美國特工提供安全且不可追蹤的通信渠道。這個項目快被放棄時,研究人員看到了匿名網絡的潛力:它可以用來收集政治異見者和隱私活動家的特殊言論,並且能夠保證安全通信。
  • 網絡漫畫《XKCD》論壇遭黑客入侵,盜取56萬帳號?
    轉自Hackread,作者Waqas如果您在XKCD論壇上有帳戶,請立即更改密碼。廣受歡迎的網絡漫畫《XKCD》已遭黑客入侵。顯然,不知名的黑客入侵了XKCD論壇,竊取了超過56.2萬名用戶的個人數據。
  • 谷歌(GOOG.US)瀏覽器漏洞造成大規模用戶信息洩露
    美股 谷歌(GOOG.US)瀏覽器漏洞造成大規模用戶信息洩露 2020年6月18日 14:15:31
  • 2 月頭號惡意軟體Mirai 殭屍網絡,傳播的漏洞利用率大幅增加
    這個被稱為「PHPphp-cgi查詢字符串參數執行代碼」的漏洞在最常被利用的漏洞排行榜中位列第六,影響了全球20%的組織,而 2020 年 1 月其波及率僅為2%。此外,研究小組還向各組織發出警告,稱Emotet不僅是本月第二大惡意軟體,而且還是目前傳播最廣泛的殭屍網絡,已於 2 月通過兩個新的感染向量進行快速傳播。
  • 漏洞成為網絡安全最大的隱患 美軍網絡武器庫被叫賣
    北京時間5月12日20時左右,全球網際網路爆發了一場大規模病毒感染事件,肇事者是一款叫「Wannacry」的勒索軟體,中毒電腦文件會被自動加密,解密需支付300美元的比特幣。據悉,這是美國國家安全局網絡武器庫洩露後,首個利用漏洞進行網絡攻擊的全球性事件。
  • 繼被曝出史詩級零日漏洞後,微軟再公布全新...
    在疫情肆虐下, Win 10 的日子也不好過,先是前不久被爆出現了史詩級零日漏洞「永恆之黑」,現在又一漏洞威脅找上門來。微軟也將該漏洞評為「 Critical 」高危級別。據介紹,「永恆之黑」也是利用 SMB 漏洞遠程攻擊獲取系統最高權限,黑客一旦潛入,可利用針對性的漏洞攻擊工具在內網擴散,綜合風險不亞於「永恆之藍」,政企用戶應高度重視、謹慎防護。
  • 5.38億微博用戶數據洩露,隱私保護漏洞何時能堵住?
    本次數據洩露風波的起源是,3月初,有暗網用戶發布了一則名為「5.38億微博用戶綁定手機號數據,其中1.72億有帳號基本信息」的交易信息,中間包括微博用戶ID、手機號以及頭像、粉絲數、所在地等信息。「5.38億」的天文數字如果屬實,它幾乎覆蓋了全部的微博用戶,自然會引發廣泛的隱私擔憂。
  • 漩渦中的脈脈:成也匿名 難也匿名
    匿名社區使脈脈成為大公司爆料中心,許多網際網路大事件都是從脈脈曝出,例如此前的陸奇離職百度、美團收購摩拜的細節內容、熊貓直播將被「賣身」等消息。如今匿名板塊已經成為脈脈的招牌板塊,也是脈脈此前最吸引流量的活躍板塊。  為了應對監管,整改後的脈脈將「匿名」版塊升級為「職言」,不過還是保留了匿名發言的所有功能。
  • foodpanda母公司Delivery Hero洩露用戶資料
    受疫情影響,在過去一段時間多個外賣程序便成為了人們即使足不出戶也可留在家中享受美食的途徑。然而,今日在網上討論區連登上就有網民引述了外國網站BankInfoSecurity的報導,發現Foodpanda的母公司Delivery Hero涉嫌洩露了全球近72萬名客戶的個人資料,並在討論區上公開給用戶下載及查閱,其中更包括香港的客戶。
  • 蘋果曝出安全漏洞!利用間諜軟體 PegASUS,無需用戶接觸即可竊聽...
    來自公民實驗室(Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。而且該漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招......
  • Wind River修復了VxWorks實時作業系統的11個重大安全漏洞
    平時人們總能聽到有關 Windows 和 Android 作業系統的漏洞報告,iOS 和 Linux 則要少一些。 不過本文要為大家介紹的,則是 VxWorks 實時作業系統(RTOS)曝出的 11 個嚴重的零日漏洞。
  • WordPress 4.7.1 零日漏洞現身,分分鐘改掉你的網站內容
    幾天前,不少網站管理員發現自己的 WordPress 自動升級到了最新的 4.7.2 版本,正當許多人疑惑不解時,2月2日,安全公司 Sucuri 曝出 4.7 和 4.7.1 版本 WordPress 的 REST API (一種接口規範)存在零日漏洞,攻擊者利用該漏洞可以任意修改網站內容。