共用软件现漏洞未修复,一年来美国数十个政府网站在推送色情广告

news/2024/5/12 16:36:15/文章来源:https://blog.csdn.net/smellycat000/article/details/120376126

2e6cf155b079b93d3f5982497ae089ed.gif 聚焦源代码安全,网罗国内外最新资讯!

4fe5d1704591021a9e8bf41041075323.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

b4c71fa903ed4675f37f7f87aa8c4e21.png

自去年,使用 .gov 和 .mil 域名的多个美国政府站点都托管着色情和垃圾内容。安全研究员 Zach Edwards 分析后发现这些网站共用一个软件厂商。

9b4090ffdaaafc1cadb460d29479206b.png

045a7eb0299aca3e8884762ce8374856.png

“色情合众国”

6434122c73e91f35cdacda1587ee73f9.png

Edwards 发现这些 .gov 和 .mil 域名都在使用政府承包商 Laserfiche 提供的同一款软件产品。Laserfiche 向FBI、CIA、美国财政部、军方和其它政府机构提供服务。它们使用的同一款产品是 Laserefiche Forms,该产品含有一个漏洞可导致威胁行动者在政府网站推送恶意和垃圾内容。

Edwards 指出,“这个漏洞在 .gov和.mil 域名中创建钓鱼诱饵,向访客推送恶意重定向,并可能利用其它 exploit 攻击受害者。一年来,他一直都在追踪该缺陷,比如看到美国参议员 Jon Tester 和明尼苏达州国民卫队向用户发送伟哥产品页面。他分享漏洞演示视频指出,”很可能在50个不同的政府子域名中“看到这种行为。

而这并非垃圾推送人员利用的唯一攻击向量。此前,攻击者滥用政府网站的开放重定向功能提高自己的内容搜索排名并将用户重定向至色情网站。

b33384b620df11215c9f3accdcd7161a.png

2e5a994d040d19a2c83c1d3454d6f2a3.png

发送清理工具但并未修复所有版本

6f6993dede523392e452b882a0fa33b8.png

Laserfiche 公司目前已发布关于该漏洞的安全公告,并给出如何清理网站上的垃圾内容指南。

该公司指出,问题的根因在于一个未认证的文件上传漏洞。Laserfiche Forms 包含一个公开表格,其中一个字段是文件上传。未认证行动者可访问该字段,将文件上传至用户的web门户并使内容可在webi临时访问。

该公司发布安全公告指出,“安全公告中说明的漏洞已被利用,未认证第三方可使用 Laserfiche Forms 临时托管文件以分发。有效的客户表单提交数据不受影响且第三方无法访问。安全更新减少了临时文件下载链接活跃的地方的时间框架,修复该漏洞。“

某些政府客户似乎已按照修复步骤,之前访问搜索结果显示的是垃圾内容,而现在却抛出Laserfiche Forms 实例错误信息。

然而,Edwards 并不满意这样的结果,因为 Laserfiche 并未修复仍在广泛使用的产品的所有版本。Laserfiche 公司指出,“请注意,并非更新的所有版本均可立即使用。我们认为有必要通知解决方案提供商和客户关于该漏洞的情况以及当前可用的更新情况。Laserfiche Forms 之前版本的安全更新将于不久后发布。”

Laserfiche 公司已发布清理工具,供客户检测越权上传到网站的内容。


开奖啦!!!!!】

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

上次的限时赠书活动中奖名单已出炉,恭喜以下同学中奖,请未填写地址的同学在微信后台私信地址,我们已经发出部分书籍啦。

@whyseu @。@HFwuhome@惊蛰 @nimo @XuZ @淡然 @Marco韬 @王孟 @Wecat@nwnλ @MOBE @湘北二两西香葱@※ @搬砖小土妞@云烟过眼 @r00t@小风 @傲雪@最好走的路是套路 @Zhao.xiaojun @浅笑淡然 @X-Star @Erick2013 @小秦同学 @X @王骏 @欢寻 @nbp@Mr. Guo

大家可移步京东电子工业出版社一睹为快!或直接点击“原文链接”购买。

0e5761f1e0abdd0f71aa910e2a5e1331.png

如下是本书相关讲解:

奇安信代码安全实验室主任黄永刚在2021年北京网络安全大会上也发布了实验室在软件供应链安全方面相关的研究成果。

推荐阅读

持续集成商 Travis CI 爆严重漏洞,数千开源项目机密或被盗

开源框架 Drupal 修复多个访问绕过和 CSRF 漏洞

微软在 Linux 虚拟机偷偷安装Azure App,后修复严重漏洞但Linux虚拟机难以修复

在线阅读版:《2021中国软件供应链安全分析报告》全文

因使用五年前的老旧代码,Azure 容器险遭黑客接管,微软已修复

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

谷歌Linux基金会等联合推出开源软件签名服务 sigstore,提振软件供应链安全

Linus Torvalds 警告:勿用 Linux 5.12 rc1,担心供应链攻击?

微软和火眼又分别发现SolarWinds 供应链攻击的新后门

找到恶意软件包:Go 语言生态系统中的供应链攻击是怎样的?

拜登签署行政令,要求保护美国关键供应链(含信息技术)的安全

坐火车太无聊,我溜入微软 VS Code官方GitHub仓库,但没敢发动供应链攻击

SolarWinds 供应链攻击中的第四款恶意软件及其它动态

OpenWRT开源项目论坛遭未授权访问,可被用于供应链攻击

FireEye事件新动态:APT 攻击 SolarWinds 全球供应链(详解)

FireEye 红队失窃工具大揭秘之:分析复现SolarWinds RCE 0day (CVE-2020-10148)

FireEye红队失窃工具大揭秘之:分析复现Zoho ManageEngine RCE (CVE-2020-10189)

FireEye 红队失窃工具大揭秘之:分析复现 Zoho 任意文件上传漏洞(CVE-2020-8394)

FireEye 红队失窃工具大揭秘之:分析复现 Confluence路径穿越漏洞 (CVE-2019-3398)

FireEye 红队失窃工具大揭秘之:分析复现 Atlassian RCE (CVE-2019-11580)

Ripple 20:严重漏洞影响全球数十亿IoT设备,复杂软件供应链使修复难上加难

被后爹坑:开源 JavaScript 库沦为摇钱树

速修复!开源企业自动化软件 Apache OFBiz 出现严重的 RCE 漏洞

谷歌提出治理开源软件漏洞的新框架:知悉、预防、修复

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

原文链接:

https://www.bleepingcomputer.com/news/security/us-govt-sites-showing-porn-viagra-ads-share-a-common-software-vendor/

题图:Pixabay License

奇安信代码卫士原创出品。转载请注明 “转自奇安信代码卫士 https://codesafe.qianxin.com”。

d54b095ed722e9d273e2d52bf0508946.png

70eaddc9114a18721bc1a9904c7fb699.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

   7979f3a1ec9f6449a5327905a21277c5.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_712033.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

现货!《PHP7实践指南:o2o网站与App后台开发》京东天猫有售

终于发售了,啥也不想说了,喜欢的或需要的就点击 链接 进去购买吧。另外此书将作为 2017 PHP全球开发者大会 现场活动用书天猫购书包邮 PHP7实践指南:O2O网站与App后台开发 数据库设计 PHP开发工程 适合作为企业内部培训、培训机构和大专院校的教学参考书…

一步一步SharePoint 2007之二十二:完美解决实现Form认证后无法再用SharePoint Designer编辑网站的问题...

这里所说的完美,是相对于前面一篇文章而言的。在前面的一篇文章中,我们采用临时改成Windows认证的方案解决了这个问题。而现在我们将在保持Form认证的情况下解决这个问题。最重要的是,现在的方案简单得只有一张截图,真是有点骗发表…

Go语言练习:网络编程实例——简易图片上传网站

1、代码结构 $ tree . ├── photoweb.go ├── public │ ├── css │ ├── images │ └── js ├── uploads └── views├── list.html└── upload.html 1.1)photoweb.go 1 package main2 3 import (4 "io"5 "os&qu…

通过skimmer发动供应链攻击,苏富比地产100多个网站受影响

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士专栏供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的…

【ZZ】国外大型网站使用到编程语言 | 菜鸟教程

http://www.runoob.com/w3cnote/rogramming-languages-used-in-most-popular-websites.html 下图展示了大型网站使用到的后端编程语言: 1、Google.com 前端:JavaScript后端:C, C, Go, Java, Python数据库:BigTable, MariaDB2、You…

Drupal第三方库jQuery UI起死回生,多个漏洞影响网站、企业产品等

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士专栏供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的…

13个免费创建和托管网站的在线工具[图]

3个免费创建和托管网站的在线工具[图] <wbr><wbr></wbr></wbr> <wbr><wbr>今天&#xff0c;笔者列出13个免费Web应用程序&#xff0c;帮助您创建并托管您的网站。使用这些Web应用程序&#xff0c;您不一定是设计师或开发商&#xff0c;并不…

十周后,62%的PHP网站将运行在一个不受支持的PHP版本上

根据W3Techs的统计数据&#xff0c;目前约有78.9&#xff05;的网站使用PHP开发。\\但是&#xff0c;PHP 5.6.x的安全支持将在2018年12月31日正式停止&#xff0c;这标志着对古老的PHP 5.x分支版本的支持都将结束。\\也就是说&#xff0c;从明年开始&#xff0c;大约62&#xf…

俄罗斯政府网站遭供应链攻击

聚焦源代码安全&#xff0c;网罗国内外最新资讯&#xff01;编译&#xff1a;代码卫士专栏供应链安全数字化时代&#xff0c;软件无处不在。软件如同社会中的“虚拟人”&#xff0c;已经成为支撑社会正常运转的最基本元素之一&#xff0c;软件的安全性问题也正在成为当今社会的…

以色列政府网站遭史上规模最大的DDoS 攻击

聚焦源代码安全&#xff0c;网罗国内外最新资讯&#xff01;编译&#xff1a;代码卫士周一&#xff0c;以色列多个政府网站遭分布式拒绝服务 (DDoS) 攻击&#xff0c;导致这些门户网站在短时间内无法访问。以色列国家网络局 (INCD) 在推特上表示&#xff0c;“几小时前&#xf…

机器学习论文+代码大全,这个网站请收藏好

问耕 发自 麦蒿寺量子位 出品 | 公众号 QbitAI好消息&#xff0c;好消息。一个网站&#xff0c;关于机器学习的网站&#xff0c;在著名的reddit上获得国外网友的热情追捧。如果你要问为什么&#xff0c;其实特别简单。这个网站&#xff0c;集合了arXiv上最新的机器学习研究论文…

Redis简单案例(二) 网站最近的访问用户

原文:Redis简单案例(二) 网站最近的访问用户我们有时会在网站中看到最后的访问用户、最近的活跃用户等等诸如此类的一些信息。本文就以最后的访问用户为例&#xff0c; 用Redis来实现这个小功能。在这之前&#xff0c;我们可以先简单了解一下在oracle、sqlserver等关系型数据库…

网站内容排版可用性分析

当我们谈论网站可用性的时候&#xff0c;我们总会提及用户界面(UI)——按钮、标记(label)、标签(tab)等的设计与布局。但是&#xff0c;还有一个可能会被你忽视的元素可能会把你辛辛苦苦设计的网站毁于一旦&#xff0c;那就是(文字)内容。 这些文字内容就是你的网站上用文本方式…

大型网站技术架构(六)网站的伸缩性架构

2019独角兽企业重金招聘Python工程师标准>>> 网站系统的伸缩性架构最重要的技术手段就是使用服务器集群功能&#xff0c;通过不断地向集群中添加服务器来增强整个集群的处理能力。“伸”即网站的规模和服务器的规模总是在不断扩大。 1、网站架构的伸缩性设计 网站的…

慌不择路?ARM建网站专撕RISC-V,连自家员工都看不下去了

李杉 夏乙 编译整理量子位 出品 | 公众号 QbitAI软银旗下的芯片设计方案巨头ARM&#xff0c;最近搬起石头&#xff0c;砸了自己的脚。不知出于什么考虑&#xff0c;ARM几天前发布了一个网站&#xff0c;专门用来攻击他们的竞争对手、开源芯片架构RISC-V。这一举动&#xff0c;被…

编程在线--- 网站(IT技术学习、面试、交流)上线了

编程在线网站: http://facejob.sinaapp.com/ 编程在线采用PHPMysql开发,部署到Sina App Engine云应用平台上。目前网站功能在不断完善之中,更多功能敬请期待,也欢迎大家提出宝贵的意见! 转载于:https://www.cnblogs.com/hubcarl/archive/2012/07/15/2592749.html

数十个大流量网站易受“账户预劫持”漏洞影响

聚焦源代码安全&#xff0c;网罗国内外最新资讯&#xff01;编译&#xff1a;代码卫士受微软安全响应中心支持的一项新研究工作发现&#xff0c;恶意人员可越权获得在线账户的所有权限&#xff0c;甚至在受害者注册服务之前即可获得。这种攻击被称为“账户预劫持”攻击。在这种…

外链应该这样发,网站排名速度提升十陪

说起发外链工作几乎是每个SEO人员都发过&#xff0c;但是比较蛋疼的是外链应该如何发&#xff0c;怎么发才有效&#xff0c;又该怎样发不会导致网站降权&#xff0c;不发又不行因为外链建设是网站外部优化的一个非常重要的环节&#xff0c;外链发布的质量直接影响着咱们SEO工作…

NPM 供应链攻击影响数百个网站和应用

聚焦源代码安全&#xff0c;网罗国内外最新资讯&#xff01;编译&#xff1a;代码卫士专栏供应链安全数字化时代&#xff0c;软件无处不在。软件如同社会中的“虚拟人”&#xff0c;已经成为支撑社会正常运转的最基本元素之一&#xff0c;软件的安全性问题也正在成为当今社会的…

网站性能优化小结和spring整合redis

现在越来越多的地方需要非关系型数据库了&#xff0c;最近网站优化&#xff0c;当然从页面到服务器做了相应的优化后&#xff0c;通过在线网站测试工具与之前没优化对比&#xff0c;发现有显著提升。 服务器优化目前主要优化tomcat,在tomcat目录下的server.xml文件配置如下内容…