媒體
  • 澳廣視新聞
  • 政府消息
  • 濠江日報
  • 澳門日報
  • 力報
  • 新華澳報
  • 正報
  • 華僑報
  • 現代澳門日報
  • 論盡澳門
  • 澳門平台
  • MediaOutReach
  • 美通社
  • EQSGroup
分類
  • 國際
  • 財經
  • 娛樂
新聞
  • 香港旗艦國際電梯募投比賽冠軍誕生
  • 尚晉集團旗下藝術品牌Artelli呈獻: 荒木經惟「樂園‧花間」4月27日起登陸K11 MUSEA
  • 超過500間機構共創本港樂齡科技生態圈
  • 提供微生態爲本健康管理方案的生物醫學科技 成為中大創新有限公司首家投資企業
  • 中慧醫學成像宣佈正式完成近6000萬港元Pre A輪融資
  • 「澳門銀河」櫻花文化節絢爛開幕
  • 天九企服董事長兼CEO戈峻穀雨演講 啟航「再出發」
  • 第一線全新墨西哥及韓國網絡據點 賦能企業搶佔新興市場
  • 第一線全新墨西哥及韓國網路據點 賦能企業搶佔新興市場
  • Amazon Bedrock 加入全新功能 助客戶更快捷地構建和擴展安全的生成式 AI 應用程式
  • 趨勢科技全新資訊保安風險管理功能為企業預測並消除資訊保安事件
  • AOC 推出2款全新27吋QD Mini-LED電競顯示器: U27G3XM及Q27G3XMN, 提供量子點(Quantum Dot)技術、1ms 反應時間及特長5年保用
  • 澳洲會計師公會:近七成香港小型企業預期業務增長 惟憂網絡安全風險
  • 昆山杜克大學部署116臺Sennheiser TCC 2天花陣列麥克風,顯著提升校園音訊體驗
  • 基滙資本任命兩位高級管理層成員
  • AOC Days: 釋放世界第一電競顯示器的潛能* 全線產品獨家優惠
  • 為恆智能與星能網絡將共同建設全球分佈式能源網絡
  • 香港科研能力再次得到國際肯定 生產力局「攀影蜘蛛」榮獲創科界最富盛名的「愛迪生獎」
  • NTT在香港領先推出全新液體冷卻技術及高效能運算即服務解決方案
  • 超過40個香港科創發明亮相日內瓦國際發明展

趨勢科技 ZDI在 2023 上半年發佈 1,000 多次揭露漏洞公告

2023-08-18 15:00


最新揭露 Microsoft 重大零時差漏洞

香港 - Media OutReach - 2023年8月18日 - 全球網絡保安方案領導廠商趨勢科技(東京證券交易所股票代碼:4704 )在 2023 年 Black Hat USA 黑客大會上表示,其 Zero Day Initiative(ZDI)漏洞懸賞計劃在 2023 年發佈了 1,000 多次非重複漏洞公告。這些漏洞一旦變成黑客的攻擊武器,將對世界帶來遠比預防成本高出 10 倍以上的時間與財務損失。

趨勢科技營運長 Kevin Simzer 表示:「我們每年投資數百萬美元來主動研究漏洞並收購漏洞情報,讓我們的客戶及整體產業節省數十億美元的復原成本。但目前一項令人憂心的趨勢是,廠商對於漏洞的揭露與修補資訊透明度不足,對數碼世界的安全造成威脅。」

趨勢科技呼籲業界放棄暗中修補漏洞的做法,因為這樣會拖慢或淡化漏洞及修補更新的公開揭露和記載。這是打擊網絡犯罪的一大障礙,但卻是主流廠商及雲服務商常見的做法。

Trend Research 人員指出,暗中修補的情況在雲服務商尤為常見。這些企業經常會避免將漏洞登錄到 CVE 公開資料庫,然後私下釋出修補更新。

雲服務商這種不透明或不公開版本編號的做法,將阻礙風險評估,使整體社群無法獲得寶貴資訊來提升生態系的整體安全。

此外,在去年的 Black Hat 大會上,趨勢科技也曾提出警告,指出不完全或有缺陷的修補更新似乎越來越多,而且廠商似乎不願清晰發表有關修補更新的權威資訊。到今日這情況更加惡化,有些廠商甚至完全貶低修補更新的重要性,令客戶和業界暴露在不必要且日益提升的風險中。

業界迫切需要採取行動來將修補更新列為優先要務,同時解決漏洞並促進研究人員、資訊保安廠商及雲端服務供應商之間的合作以強化雲端服務、防止用戶遭遇潛在風險。

趨勢科技非常重視漏洞修補的透明度,並透過其 ZDI 漏洞懸賞計劃致力提升整體產業的資訊保安狀態。在堅持透明揭露下,趨勢科技 ZDI 今日發布了多項零時差漏洞公告,包括:

ZDI-CAN-20784 GithubCVSS 9.9

  • 此漏洞可能讓遠端黑客在受影響的 Microsoft GitHub 部署環境中提升自己的權限。攻擊這項漏洞時必須先通過認證。
  • 這項漏洞存在於開發容器的配置中,應用程式並未強制落實 Dev Containers 配置的權限指標。黑客可利用這漏洞來提升權限,然後在虛擬化監管程式(Hypervisor)層面執行程式。

ZDI-CAN-20771 Microsoft AzureCVSS 4.4

  1. 此漏洞可能讓遠端黑客洩露有關 Microsoft Azure 的敏感資訊。黑客必須有能力在目標環境執行高權限程式碼才可攻擊這漏洞。
  2. 這漏洞存在於憑證的處理程序中,問題根源是資源暴露在不正確的控制體系內 (control sphere),黑客可利用此漏洞來取得系統上儲存的登入憑證,隨後入侵系統。

趨勢科技 ZDI 已發佈的漏洞公告:https://www.zerodayinitiative.com/advisories/published/

趨勢科技 ZDI 是漏洞市場的先驅,致力透過合法收購漏洞研究並在公開揭露之前預先通報給受影響廠商,藉此阻斷黑客攻擊。

Hashtag: #trendmicro #ZDI #cybersecurity #cloudsecurity



發佈者對本公告的內容承擔全部責任

關於趨勢科技

趨勢科技為網絡資訊保安方案全球領導廠商,致力建立一個安全的數碼資訊交換世界。憑著 30 多年的資訊保安專業經驗、全球威脅情報與持續不斷的創新,趨勢科技跨雲端、網絡、裝置及用戶端的網絡資訊保安平台隨時守護著全球數十萬家企業機構及數百萬用戶。趨勢科技身為雲端及企業網絡資訊保安領導廠商,我們的平台提供了各種強大的進階威脅防禦技術,專為如 AWS、Microsoft 及 Google 的環境提供最佳化、中央化視野及更快更有效的偵測及回應威脅。趨勢科技共有 7000 多名員工,遍布全球 65 個國家及地區,協助企業機構保護其連網世界。

MediaOutReach新聞



關注CyberCTM