当前位置: 首页 > news >正文

网安周报|CISA发布增强开源安全性的计划

1、CISA发布增强开源安全性的计划

美国一家领先的安全机构发布了一项期待已久的计划,详细说明了它将如何增强联邦政府和整个生态系统的开源安全性。美国网络安全和基础设施安全局(CISA)开源软件安全路线图在安全开源峰会上发布。据估计,解决开源软件中的网络风险是拜登政府的一个关键优先事项,因为 96% 的代码库包含开源代码。CISA警告了两个关键风险:Log4j等开源组件漏洞的“级联”影响,以及对开源存储库的供应链攻击,其中包括试图破坏开发人员帐户和/或将后门恶意软件滑入软件包的攻击者。

参考链接:
https://www.infosecurity-magazine.com/news/cisa-plan-enhance-open-source/

2、GitHub 曝出严重漏洞,或使4,000多个存储库遭受劫持攻击

新发现显示,GitHub中披露的新漏洞可能已经暴露了数千个面临重新劫持攻击风险的存储库。该漏洞可能允许攻击者利用GitHub存储库创建和用户名重命名操作中的竞争条件,成功利用此漏洞会影响开源社区,因为它可以劫持 Go、PHP 和 Swift 等语言的 4,000 多个代码包,以及 GitHub 操作。

参考链接:
https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html

3、免费下载管理器可能对Linux机器进行供应链攻击

巴斯基研究人员研究发现,“免费下载管理器”软件的 Debian 存储库具有针对Linux攻击活动,通过对免费下载管理器组织域fdmpkg进行开源检查发现,恶意的Debian软件包可能是通过供应链攻击,通过freedownloadmanager[.]org网站分发的。但是并非所有情况下都会重定向到恶意deb.fdmpkg[.]org域,它可能会以某种概率出现或基于潜在受害者的数字指纹。

参考链接:
https://securelist.com/backdoored-free-download-manager-linux-malware/110465/

4、Microsoft 发现影响 Linux 和 macOS 系统的 ncurses 库中的缺陷

在 ncurses(新诅咒的缩写)编程库中发现了一组内存损坏缺陷,威胁参与者可以利用这些缺陷在易受攻击的 Linux 和 macOS 系统上运行恶意代码。Microsoft的代码审计和模糊测试发现,ncurses 库搜索多个环境变量,包括 TERMINFO,这些变量可能被毒害并与已识别的缺陷相结合以实现权限提升,并在目标程序的上下文中运行代码或执行其他恶意操作。

参考链接:
https://thehackernews.com/2023/09/microsoft-uncovers-flaws-in-ncurses.html

http://www.lryc.cn/news/169796.html

相关文章:

  • 使用 Docker 安装 Elasticsearch (本地环境 M1 Mac)
  • Visual Studio中MD与MT的区别及运行库类型选择
  • Vue3函数式编程
  • 【逗老师的无线电】艾德克斯TTL串口转网口
  • 如何修改jupyter notebook默认打开路径
  • 【leetcode】数组排序
  • 【C刷题训练营】第四讲(打好基础很重要)
  • MySQL 某个字段存储不了内容
  • 7.代理模式
  • 单例模式的安全写法
  • 牛客网SQL156
  • 【MongoDB】docker部署社区版(一)
  • 【Graph Net学习】GNN/GCN代码实战
  • RocketMQ 发送顺序消息
  • 【面试经典150 | 双指针】判断子序列
  • 自动驾驶信息安全方案
  • 【云原生】kubernetes中pod(最小的资源管理组件)
  • [DB]数据库--lowdb
  • Kotlin | 在for、forEach循环中正确的使用break、continue
  • 【C++】详解std::mutex
  • Matlab图像处理-Lab模型
  • 分布式ETL工具Sqoop实践
  • 展会预告 | 图扑邀您共聚 IOTE 国际物联网展·深圳站
  • 如何下载安装 WampServer 并结合 cpolar 内网穿透,轻松实现对本地服务的公网访问
  • iOS添加Mapbox地图库
  • destoon根据目录下的html文件生成地图索引
  • gRPC之gRPC流
  • Kafka Shell命令交互
  • 什么是回归测试?
  • ZTMap是如何在相关政策引导下让建筑更加智慧化的?