2024.09 Note #11

更新 發佈閱讀 7 分鐘

資安動態

  1. RFC 9608-No Revocation Available for X.509 Public Key Certificates :
    - 透過新增的 noRevAvail 擴充欄位,可以得知輕易確定 CA 不會發布該憑證的撤銷資訊
    - 需更新 RFC 5280 中的 Certification Path Validation 如果存在 noRevAvail 時需跳過 revocation checking,且 OCSP 欄位與 CRL 欄位不得存在,違反則視為無效的 X.509 憑證
    - 適用於 (1) Short-lived certificates: 有效期通常比檢測/報告/分發撤銷信息所需的時間更短 (2) long-lived certificates: 從不過期從不撤銷,例如 設備 idevid憑證
  2. Microsoft ends development of Windows Server Update Services (WSUS): 微軟不再投資於新功能,也不再接受 WSUS 的新功能請求,同時,微軟也宣佈將停止 Windows & Windows Server 的 NTLM 驗證 (Windows Server 2025中依然可使用WSUS,但建議使用者遷移到Windows Autopatch、Microsoft Intune或Azure Update Manager 等雲端工具)
  3. Google Password Manager跨平臺同步Passkey : 可透過 Android 與 Chrome 瀏覽器中的 Google Password Manager 存放通行密鑰(Passkey),並將 Passkey 同步到不同的平臺上使用,包括 Windows、macOS 與 Linux 等,同時也新增了 Google Password Manager PIN 來保護通行密鑰
  4. Chrome 瀏覽器採用 NIST 認可的 ML-KEM 量子加密技術: 緩解「先儲存再破解」的威脅,更新將在 Chrome 131 版本(目前版本是 128)中實施,預計在 2024 年 11 月 6 日推出
  5. Citrine Sleet上傳惡意Python套件,意圖散布RAT木馬PondRAT: 於PyPI上傳惡意Python套件real-ids、coloredtxt、beautifultext、minisound,一旦開發人員上當,在開發環境部署,有可能被植入惡意軟體PondRAT
  6. 美國商務部提議禁止中國與俄羅斯的連網汽車硬體及軟體 : 連網汽車的好處,提高行車安全到司機導航,新威脅是 : 控制車輛的移動,蒐集敏感的司機與乘客資料,蒐集自駕車配備的攝影機及感應器資料,並記錄詳細的美國基礎設施資訊

程式工具

  1. Why did OpenAI move from Next.js to Remix ? ChatGPT的網站本來是用Next.js撰寫,現在轉移到Remix的技術,原因很多如: Remix 更加注重CSR、強大的路由系統、性能有顯著提升...
  2. microsoft sbom-tool v2.2.9
  3. google osv-scanner v1.8.5

公司被駭/資安事件

  1. 親俄駭客對臺網站發動DDoS攻擊,4天之內已有45起事故 : 中租控股、兆豐金控、彰化銀行發布重大訊息,表示他們的網站遭遇DDoS攻擊
  2. 130萬臺Android電視機上盒遭植入後門程式
  3. 殭屍網路Quad7鎖定兆勤VPN設備、Ruckus無線路由器而來

漏洞

  1. Adobe修補Acrobat可造成任意程式碼執行的重大漏洞 : CVE-2024-41869CVE-2024-45112,Tenable 公告 CVSSv3 為 9.8
  2. GitLab修補重大層級的管道執行漏洞 : 發布社群版(CE)及企業版(EE)17.3.2、17.2.5、17.1.7版更新,總共修補17個漏洞,其中最值得留意的是被列為重大層級的CVE-2024-6678,此漏洞影響8.14以後的版本,允許攻擊者在特定的環境下,以任意使用者觸發自動化工作Pipeline機制,CVSS風險評為9.9分
  3. Gitlab SAML 認證繞過漏洞 : GitLab Critical Patch Release: 17.3.3, 17.2.7, 17.1.8, 17.0.8, 16.11.10
  4. Docker修補電腦版應用程式RCE漏洞 : 高風險層級的漏洞CVE-2024-8695CVE-2024-8696,攻擊者可濫用惡意延伸套件,而有機會遠端執行任意程式碼(RCE),4.0版CVSS風險評分為9.0、8.9
  5. Grafana修補軟體開發套件資訊洩露漏洞:)grafana-plugin-sdk-go,存在重大層級的資訊洩露漏洞CVE-2024-8986,0.249.0版及之前版本都受到影響,4.0版CVSS風險評分達到9.1,開發團隊目前已發布0.250.0版進行修補
  6. Spring Path traversal vulnerability in functional web frameworks : CVE-2024-38816,特定條件下可目錄遍歷漏洞
  7. D-Link修補Wi-Fi路由器高風險漏洞 : 5項漏洞 CVE-2024-45694CVE-2024-45695、CVE-2024-45696、CVE-2024-45697、CVE-2024-45698,CVSS風險評分介於8.8至9.8,他們發布新版韌體予以修補

AI 動態

  1. PDF2Audio : PDF2Audio 麻省理工學院 (MIT) 的 LAMM 開發的一款開源工具,專門將 PDF 文件轉換成音訊檔案(多語言支援)
  2. The Intelligence Age: OpenAI 執行長奧特曼罕見發表長文,「超級AI有可能在未來幾千天內問世」,重點在如何降低算力成本建立AI基礎設施
  3. AI 激勵市場,將核電推向能源清單 : GPU轉向核能,如果 HPC 和 AI 的增長繼續下去,必須將核電選項納入這個等式中,14 家主要的全球銀行和金融機構表示支援到 2050 年將核能增加兩倍 (微軟亦擁抱核能,微軟不是唯一一間)

科技動態

  1. These Hi-Tech Bifocals Improved My Eyesight but Made Me Look Like a Huge Dork: 這間日本新創推出 ViXion01自動對焦眼鏡,可根據物體距離自動調整鏡片,確保視野清晰,電池壽命約10小時


留言
avatar-img
subzero
5會員
62內容數
資安, 科技, AI, 醫療, 軍工等產業的筆記本 寫成筆記才記得住脈絡; 整理的是邏輯,不是消息 ; 寫的是故事線,不是跑馬燈
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News