微软称ChromeOS安全漏洞,可以让黑客执行拒绝服务攻击

VSole2022-08-24 10:00:00

漏洞是网络安全中存在的一个大威胁,并且漏洞的出现是因为自身系统的出现,所以一些高危漏洞一旦被黑客利用了,那么企业的损失是会比较严重的。企业是无法避免漏洞的出现的,想要把漏洞带来的损失降低,就需要进行漏洞检测,漏洞检测是一项基本的安全措施,它可以让安全人员了解漏洞的危害,防患于未然,并且漏洞检测也可以有效的减少攻击面,是降低漏洞影响的一个安全措施。

近段时间,微软就报告了一个安全漏洞,该漏洞就是ChromeOS远程内存损坏漏洞,这个漏洞最早是由研究员在今年的4月份中发现并报告的,谷歌为其编号为CVE-2022-2587,经过研究在CVSS评分中被评为9.8分,是一个严重性漏洞,这个漏洞的更新补丁在今年的6月份中被发布了出来。

据了解,ChromeOS漏洞是可以让黑客执行拒绝服务(DoS)攻击的,并在一定的情况下,它还可以让黑客执行远程代码执行。ChromeOS它是一个使用了D-Bus的操作系统,通常来说ChromeOS中出现的漏洞是比较少的,但是谷歌现在发现的这个漏洞是ChromeOS特定的内存损坏漏洞。

通过安全研究员的分析,可以知道这个漏洞是存在在ChromiumOS Audio Server(CRAS)中的,而CRAS就是位于操作系统和ALSA之间的,可以把音频路由到新连接的支持音频的外围设备。这个漏洞是可以让黑客通过操纵音频元数据远程触发,而且黑客还可以通过诱导用户满足所需要的条件,比如:利用adversary-in-the-middle功能、从配对的蓝牙设备播放一首新歌曲。并且安全研究员在检测一个名为SetPlayerIdentity的处理函数后发现,这个函数调用了C库函数strcpy,而strcpy函数是会容易导致各种内存损坏漏洞,原因就是因为它不执行任何边界检查,所以它是被划分为不安全的。

微软表示,该漏洞目前还没有发现有被利用的迹象,该漏洞现在已经被修复了。从该漏洞的影响范围,以及它可以被黑客进行远程触发来考虑,这个安全漏洞的优先级和修复发布速度都是合理的。

出现漏洞是需要及时的进行修复的,只有及时的对漏洞进行修复,才能降低漏洞带来的影响。并且企业还需要及时的对漏洞进行检测,这样才能有防范的措施,才不至于漏洞被黑客利用了。

黑客拒绝服务攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
据了解,ChromeOS漏洞是可以让黑客执行拒绝服务攻击的,并在一定的情况下,它还可以让黑客执行远程代码执行。微软表示,该漏洞目前还没有发现有被利用的迹象,该漏洞现在已经被修复了。从该漏洞的影响范围,以及它可以被黑客进行远程触发来考虑,这个安全漏洞的优先级和修复发布速度都是合理的。并且企业还需要及时的对漏洞进行检测,这样才能有防范的措施,才不至于漏洞被黑客利用了。
北京时间 11 月 24 日消息,外媒称,欧洲议会研究所所长表示,欧洲议会网站在当地时间周三遭到“亲克里姆林宫”黑客拒绝服务攻击,导致网站瘫痪数小时。据了解,大约在该机构报告故障两小时后,议会网站再次启动。欧洲议会主席梅特索拉在网站瘫痪后不久发推文称,“欧洲议会正遭受复杂的网络攻击。一个亲克里姆林宫的组织声称对此负责。我们的 IT 专家正在反击,保护我们的系统。”
2022年11月23日消息,“晋江文学城”官微发文称,今日下午,晋江域名被黑客攻击,技术人员在2小时内找到问题并恢复解析,目前绝大部分地区状态正常。据官方介绍,晋江文学城创立于2003年,是中国大陆范围内具有较高影响力的女性向原创文学网站之一。据了解,大约在该机构报告故障两小时后,议会网站再次启动。
美国东海岸的用户发现,像Twitter,Spotify,Etsy,Netflix和软件代码管理服务GitHub这样的网站都无法访问。黑客用垃圾流量瘫痪了美国最大的互联网管理公司之一Dyn,有效地关闭了整个地区的服务和网站。 周五当地时间上午7点,美国东海岸的用户发现,像Twitter,Spotify,Etsy,Netflix和软件代码管理服务GitHub这样的网站都无法访问。黑客用垃圾流量瘫痪
在亲俄黑客组织 Killnet 的一部分 Anonymous Russia 声称发起 DDoS攻击后,欧洲议会的网站已被关闭。
经过处置之后,目前已经恢复正常运作。据了解,网站经过抢修20分钟后,恢复了正常运作,并且当局强调会持续加强监控,维护信息通讯安全,以及各个关键基础设施稳定运作。DDoS攻击带来的危害很大,会造成服务器性能下降或者系统崩溃。对于政企客户来说,DDoS攻击会导致业务受损,还会导致信誉损失。为了保护好网络安全,避免遭到网络攻击,在日常生活工作中要加强网络安全意识,做好相应的防护措施。
Bleeping Computer 网站今日消息,乌克兰计算机应急小组(CERT-UA)发布公告,警示部分攻击者正在破坏 WordPress 网站,并注入恶意 JavaScript 代码,对亲乌克兰网站和政府门户网站进行 DDoS(分布式拒绝服务攻击
根据Radware最新发布的报告,与2021年前六个月相比,2022年上半年恶意DDoS攻击的数量增加了203%。2022年5月,Radware缓解了一次大规模地毯轰炸攻击,总流量为2.9 PB。从持续时间、数量和平均/持续攻击率等数据指标来看,该攻击是有记录以来最大规模的DDoS攻击之一。爱国黑客行为激增2022年上半年,爱国黑客行为急剧增加。OpsBedil Reloaded是对以色列发生的一系列事件的回应。2022年5月,Radware发现了来自一个伪装成Phantom Squad的组织的几封勒索信。
VSole
网络安全专家