聚焦源代码安全,网罗国内外最新资讯!

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

自去年,使用 .gov 和 .mil 域名的多个美国政府站点都托管着色情和垃圾内容。安全研究员 Zach Edwards 分析后发现这些网站共用一个软件厂商。

“色情合众国”

Edwards 发现这些 .gov 和 .mil 域名都在使用政府承包商 Laserfiche 提供的同一款软件产品。Laserfiche 向FBI、CIA、美国财政部、军方和其它政府机构提供服务。它们使用的同一款产品是 Laserefiche Forms,该产品含有一个漏洞可导致威胁行动者在政府网站推送恶意和垃圾内容。

Edwards 指出,“这个漏洞在 .gov和.mil 域名中创建钓鱼诱饵,向访客推送恶意重定向,并可能利用其它 exploit 攻击受害者。一年来,他一直都在追踪该缺陷,比如看到美国参议员 Jon Tester 和明尼苏达州国民卫队向用户发送伟哥产品页面。他分享漏洞演示视频指出,”很可能在50个不同的政府子域名中“看到这种行为。

而这并非垃圾推送人员利用的唯一攻击向量。此前,攻击者滥用政府网站的开放重定向功能提高自己的内容搜索排名并将用户重定向至色情网站。

发送清理工具但并未修复所有版本

Laserfiche 公司目前已发布关于该漏洞的安全公告,并给出如何清理网站上的垃圾内容指南。

该公司指出,问题的根因在于一个未认证的文件上传漏洞。Laserfiche Forms 包含一个公开表格,其中一个字段是文件上传。未认证行动者可访问该字段,将文件上传至用户的web门户并使内容可在webi临时访问。

该公司发布安全公告指出,“安全公告中说明的漏洞已被利用,未认证第三方可使用 Laserfiche Forms 临时托管文件以分发。有效的客户表单提交数据不受影响且第三方无法访问。安全更新减少了临时文件下载链接活跃的地方的时间框架,修复该漏洞。“

某些政府客户似乎已按照修复步骤,之前访问搜索结果显示的是垃圾内容,而现在却抛出Laserfiche Forms 实例错误信息。

然而,Edwards 并不满意这样的结果,因为 Laserfiche 并未修复仍在广泛使用的产品的所有版本。Laserfiche 公司指出,“请注意,并非更新的所有版本均可立即使用。我们认为有必要通知解决方案提供商和客户关于该漏洞的情况以及当前可用的更新情况。Laserfiche Forms 之前版本的安全更新将于不久后发布。”

Laserfiche 公司已发布清理工具,供客户检测越权上传到网站的内容。


开奖啦!!!!!】

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

上次的限时赠书活动中奖名单已出炉,恭喜以下同学中奖,请未填写地址的同学在微信后台私信地址,我们已经发出部分书籍啦。

@whyseu @。@HFwuhome@惊蛰 @nimo @XuZ @淡然 @Marco韬 @王孟 @Wecat@nwnλ @MOBE @湘北二两西香葱@※ @搬砖小土妞@云烟过眼 @r00t@小风 @傲雪@最好走的路是套路 @Zhao.xiaojun @浅笑淡然 @X-Star @Erick2013 @小秦同学 @X @王骏 @欢寻 @nbp@Mr. Guo

大家可移步京东电子工业出版社一睹为快!或直接点击“原文链接”购买。

如下是本书相关讲解:

奇安信代码安全实验室主任黄永刚在2021年北京网络安全大会上也发布了实验室在软件供应链安全方面相关的研究成果。

推荐阅读

持续集成商 Travis CI 爆严重漏洞,数千开源项目机密或被盗

开源框架 Drupal 修复多个访问绕过和 CSRF 漏洞

微软在 Linux 虚拟机偷偷安装Azure App,后修复严重漏洞但Linux虚拟机难以修复

在线阅读版:《2021中国软件供应链安全分析报告》全文

因使用五年前的老旧代码,Azure 容器险遭黑客接管,微软已修复

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

谷歌Linux基金会等联合推出开源软件签名服务 sigstore,提振软件供应链安全

Linus Torvalds 警告:勿用 Linux 5.12 rc1,担心供应链攻击?

微软和火眼又分别发现SolarWinds 供应链攻击的新后门

找到恶意软件包:Go 语言生态系统中的供应链攻击是怎样的?

拜登签署行政令,要求保护美国关键供应链(含信息技术)的安全

坐火车太无聊,我溜入微软 VS Code官方GitHub仓库,但没敢发动供应链攻击

SolarWinds 供应链攻击中的第四款恶意软件及其它动态

OpenWRT开源项目论坛遭未授权访问,可被用于供应链攻击

FireEye事件新动态:APT 攻击 SolarWinds 全球供应链(详解)

FireEye 红队失窃工具大揭秘之:分析复现SolarWinds RCE 0day (CVE-2020-10148)

FireEye红队失窃工具大揭秘之:分析复现Zoho ManageEngine RCE (CVE-2020-10189)

FireEye 红队失窃工具大揭秘之:分析复现 Zoho 任意文件上传漏洞(CVE-2020-8394)

FireEye 红队失窃工具大揭秘之:分析复现 Confluence路径穿越漏洞 (CVE-2019-3398)

FireEye 红队失窃工具大揭秘之:分析复现 Atlassian RCE (CVE-2019-11580)

Ripple 20:严重漏洞影响全球数十亿IoT设备,复杂软件供应链使修复难上加难

被后爹坑:开源 JavaScript 库沦为摇钱树

速修复!开源企业自动化软件 Apache OFBiz 出现严重的 RCE 漏洞

谷歌提出治理开源软件漏洞的新框架:知悉、预防、修复

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

原文链接:

https://www.bleepingcomputer.com/news/security/us-govt-sites-showing-porn-viagra-ads-share-a-common-software-vendor/

题图:Pixabay License

奇安信代码卫士原创出品。转载请注明 “转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

共用软件现漏洞未修复,一年来美国数十个政府网站在推送色情广告相关推荐

  1. 火狐弹窗漏洞 11 年仍未修复;谷歌被指将合规网站标记为恶意

    (给技术最前线加星标,每天看技术热点) 转自:开源中国.solidot.cnBeta.腾讯科技.快科技等 [技术资讯] 0.Firefox 被曝出一个已存在 11 年未修复的漏洞 据 ZDNet 报道 ...

  2. 饥荒显示服务器未响应是什么意思,微软或将在本周内推送Win10 10586.71累积更新(图)...

    原标题:"微软或将在本周内推送Win10 10586.71累积更新"相关电脑问题教程分享. - 来源:路由器之家.不久前,微软更新服务器上出现了Win10 Mobile 10586 ...

  3. 百度快速收录我的网站-百度推送软件免费

    怎么让百度收录我的网站,相信每位网络推广人员都遇到类似的问题,辛辛苦苦好不容易把网站搭建出来,发现网站一直没有收录,之所以大家这么关心网站收录的问题,是因为网站没有被收录就不会有排名.详细查询收录排名 ...

  4. 这些常见的漏洞和修复方法你知道吗?

    1.SQL注入 描述:Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了原有SQL语句逻辑,攻击者可以利用这个漏洞执行任意SQL语句. 修复方法: 代码层最佳 ...

  5. 这些常见的安全漏洞和修复方法你知道吗?

    1.SQL注入 描述:Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了原有SQL语句逻辑,攻击者可以利用这个漏洞执行任意SQL语句. 修复方法: 代码层最佳 ...

  6. Web常见漏洞及修复建议

    目录 1.SQL注入 漏洞描述 Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了SQL语句原有逻辑,攻击者可以利用该漏洞执行任意SQL语句,如查询数据.下载 ...

  7. 微软软件推送服务器,向 UWP 应用添加推送通知 - Azure Mobile Apps | Microsoft Docs

    向 Windows 应用添加推送通知 06/25/2019 本文内容 概述 本教程介绍如何向 Windows 快速入门项目添加推送通知,以便每次插入一条记录时,向设备发送一条推送通知. 如果不使用下载 ...

  8. 鸿蒙tv文件管理,手机如何推送文件到电视,三款TV投屏软件亲测推荐!

    大家在初使用智能电视的时候,都会通过U盘来给电视安装软件,然而U盘并不是唯一的安装渠道.更多的时候用户身边没有U盘,那怎么办?其实除了U盘,通过手机也能将文件推送到电视上面哦.当贝市场小编整理了三款T ...

  9. 六大搜索引擎同时推送软件 seo引蜘蛛专用工具软件

    1.推送的作用      向百度,搜狗,神马,必应,360搜索引擎主动推送网页资源,缩短爬虫发现网站链接的时间,不保证收录效果<杠精注意,搜索平台自身也强调过,不保证收录效果>. 推送了一 ...

最新文章

  1. 求字符串全排列 python实现
  2. 一些有意思的VR设备介绍
  3. linux vss rss区别,关于VSS / RSS / PSS / USS的解释是否准确?
  4. 《Adobe InDesign CS6中文版经典教程》—第2课2.9节应用对象样式
  5. 项目进度计划甘特图_甘特图做项目进度计划的技巧?
  6. JS 防止表单重复提交
  7. C++socket编程(四):4.1 跨平台封装XTcp类接口
  8. 安卓适配屏幕-4.x5.x
  9. NMET PEER DEPENDENCY解决方法
  10. 关于eclipse中maven项目的问题
  11. 创建博客园 博客阅读器(使用 JavaScript 和 HTML 的 Metro 风格应用)源码
  12. 华为麒麟将成“绝版”,造芯为什么这么难?
  13. 解决cherry pick提交报错问题
  14. 三线表里加小短线_LaTeX 第六课:图表的排版
  15. [转]如何修炼成某一领域的高手?
  16. java容器~面试知识点整理
  17. 达梦数据库(DM)——命令方式开启达梦数据库本地归档的具体方法
  18. 《基础会计学》|绪论一
  19. Packetdrill(网络协议测试工具)
  20. 【java毕业设计】基于java+Socket+Eclipse的坦克大战游戏设计与实现(毕业论文+程序源码)——坦克大战游戏

热门文章

  1. 设计模式 之 《抽象工厂模式》
  2. [Android] android:visibility属性应用
  3. XenDesktop 5之痛---Database Transaction Log速增
  4. 订单可视化(智能制造、流程再造、企业信息化) 第七篇 经营班子掌舵,业务与开发分离,走向成功必备条件...
  5. DataX实现oracle到oracle之间的数据传递
  6. csdn android视频播放器开发
  7. 传统企业如何选择优质的微信解决方案提供商
  8. shell之for循环的3个简单脚本
  9. 一步一步SharePoint 2007之二十八:实现WebPart的单步调试
  10. JSON --- JAVA 使用方法