תדריך יומי
חשיפות של בקרי בקרה של רוקוול, דליפות ארנקי CryptoJS, דליפות IP של WebKit
5 ידיעות2 דקות קריאה

תוקפים מקמפלים khunt בתוך Oracle כדי להפוך הזרקת SQL לגישה למערכת Windows
תוקפים ניצלו פגם בהזרקת SQL ביישום אינטרנט ציבורי כדי לקמפל את ערכת הכלים khunt לאחר הניצול ישירות בתוך מנוע מסד נתונים של Oracle. על ידי הרצת קוד מקור של Java דרך JDBC לתוך אובייקטי סכימת מסד נתונים, התוקפים השיגו ביצוע ברמת SYSTEM של Windows מבלי לשחרר קבצים לדיסק.
- מה לעשות
- תקן פגיעויות בהזרקת SQL ביישומי אינטרנט, הגבלת הרשאות חשבונות מסד נתונים וביצוע שאילתות ביומני Oracle עבור אובייקטי סכימה של KHUNT.
מעל 4,400 בקרים מבוקרים של רוקוול נחשפו ברשת, 22 נמצאו בערים מותקפות מים
פורסקאוט זיהתה 4,407 בקרים מבוקרים של Rockwell החשופים לאינטרנט ברחבי העולם, כולל 22 הממוקמים בערים בהן ספגו לאחרונה מתקפות סייבר של ספקי מים בארה"ב. התוקפים שינו כתובות IP וקבעו סיסמאות במכשירים חשופים מבלי להזדקק לקוד פרצה, מה שגרם למפעילים לאבד את הנראות והשליטה בציוד.
RNG חלש ב-CryptoJS מאחורי הוצאות של 5.7 מיליון דולר משפיע על חמש אפליקציות ארנק קריפטו
מחולל מספרים אקראיים חלש בן שנה ב-CryptoJS (CryptoJS.lib.WordArray.random) נוצל בפריצות ארנק של Ill Bloom, וכתוצאה מכך נגנבו לפחות 5.7 מיליון דולר מחמש אפליקציות ארנקי קריפטוגרפיות שזוהו והשתמשו בו לשחזור אנטרופיה.
- מה לעשות
- עדכון יישומי ארנק מושפעים לגרסאות מתוקנות והעברת כספים לזרעי ארנק שנוצרו באמצעות מקורות אנטרופיה מאובטחים.
ממסר פרטי של Apple iCloud יכול לחשוף כתובות IP אמיתיות באמצעות עקיפת פרוקסי של WebKit
חוקרים גילו כי iCloud Private Relay של אפל יכול לחשוף כתובות IP אמיתיות עקב עקיפת פרוקסי ב-WebKit. שלוש תכונות של WebKit - הפעלה מוקדמת של DNS, בקשות מקור קשורות של WebAuthn ו-WebTransport - שולחות תעבורת רשת ישירות מהמכשיר במקום דרך פרוקסי פרטיות מוגדרים.
- למה זה חשוב
- משתמשים המסתמכים על iCloud Private Relay לאנונימיזציה של הרשת יכולים לחשוף את כתובת ה-IP האמיתית שלהם לאתרים חיצוניים בזמן גלישה בכל דפדפן מבוסס WebKit.
הרעלת המלצות של בינה מלאכותית: כיצד כפתורי "שאל בינה מלאכותית" משנים בשקט את זיכרון LLM
סוג חדש של הזרקה מיידית מתפשט באתרי אינטרנט מסחריים.
- למה זה חשוב
- משתמשים שלוחצים על קישורי בינה מלאכותית שלא אומתו מסתכנים בפגיעה בזיכרון לטווח ארוך של ה-LLM שלהם, ובכך להטות בשקט את פלטי הבינה המלאכותית העתידיים כלפי ספקי צד שלישי לא מהימנים ללא אזהרות בטיחות.
עיקרי הדברים
- פורסקאוט זיהתה 4,407 חברות בקרה בקרה (PLC) של Rockwell חשופות ברחבי העולם, כולל 22 הממוקמות בערים בהן ספגו ספקי מים מתקפות סייבר.
- תקלה במחולל המספרים האקראיים של CryptoJS הובילה לניקוז של 5.7 מיליון דולר בארנקים בחמש אפליקציות קריפטו שנפגעו.
- Apple iCloud Private Relay יכול לדלוף כתובות IP אמיתיות דרך עקיפי פרוקסי של WebKit בתהליכי אחזור מוקדם של DNS, WebAuthn ו-WebTransport.
- התקפות הזרקה מהירה (Prompt Injection) מנצלות קישורים עמוקים שמולאו מראש בכפתורי Ask AI כדי להרעיל את זיכרון LLM ולתמרן המלצות עתידיות.
- תוקפים הידורו את ערכת הכלים khunt ישירות בתוך סכמות מסד נתונים של Oracle באמצעות הזרקת SQL כדי להגביר את הגישה להרשאות SYSTEM של Windows.