首页 - 银行 - 银行新闻 - 正文

信息安全周报|安全用卡“双法宝” 新春佳节防诈骗

关注证券之星官方微博:

(原标题:信息安全周报|安全用卡“双法宝” 新春佳节防诈骗)

国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞231个,互联网上出现“HTMLMinifier拒绝服务漏洞、Open5GS ngap-handler.c拒绝服务漏洞”等零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中。中国电子银行网为您梳理过去一周的信息安全行业要闻并告警重要漏洞,深入探讨信息安全知识。

一周行业要闻速览

十六部门关于促进数据安全产业发展的指导意见

数据安全产业是为保障数据持续处于有效保护、合法利用、有序流动状态提供技术、产品和服务的新兴业态。>>详细

反诈手记|年关将至,千万别着了不法分子的道!

2022年,光大银行柜台共堵截冒名或持假证照办理业务、电信诈骗、非法集资等风险事件9597件,主动帮助客户避免经济损失1900余万元,年关将至,不法分子活跃,诈骗套路繁多,谨防电信网络诈骗,小茄子《反诈手记》帮你擦亮双眼,守护大家的“钱袋子”!>>详细

年关将近,警惕“积分清零”诈骗

陌生短信勿轻信,不明链接勿点击,官方电话验真伪,个人信息不泄露,下载国家反诈中心APP防诈骗,守护账户资金安全时刻多提防。>>详细

年关将至,当心这些诈骗套路!

每年年底都是各种网络诈骗行为高发的时节。在电信网络诈骗中,诈骗分子通过各种手段对受害者进行心理干预,利用了人们趋利避害、猎奇心理等来实施有针对性的诈骗手段,使受害者上当受骗。这样的诈骗手段往往诱惑性高、危险性大,大家需要格外留意。>>详细

提醒|防范盗刷小课堂,安全用卡“双法宝”

广东农信已推出同号换卡业务,磁条卡支持同号换成芯片卡,为您保留专属卡号。原卡业务一次性结转至新卡,线上绑定关系和资金交易均不受影响,且支持查询原交易记录。>>详细

警惕丨冒充客服、影响征信......防范诈骗新套路

如果有人要求添加私人社交账号或至各类视频会议软件进行屏幕共享等协助操作,一定要果断拒绝!>>详细

临近年关诈骗频发,请小心!

接近年关,各类骗取贷款资金类案件高发,频频出现受害者大量钱财被骗。现总结近期较典型的冒充监管机构诈骗案例及手法,提醒广大消费者要高度重视和警惕层出不穷的诈骗方式,务必保护好自己的“钱袋子”。>>详细

新春佳节防诈骗,平平安安过大年

要特别注意财产安全,千万要提高警惕。牢记“不听、不信、不转账”,如发现有类似上述违规行为,请及时拨打电话报警处理。>>详细

【知识】拒绝套路,为您揭穿养老诈骗的小心思!

由于缺乏相关金融知识和风险把控,中老年客户很容易被不法分子利用而陷入养老诈骗,造成不必要的财物损失。>>详细

安全威胁播报

上周漏洞基本情况

上周(2023年1月9日-15日)信息安全漏洞威胁整体评价级别为中。国家信息安全漏洞共享平台(以下简称CNVD)上周共收集、整理信息安全漏洞231个,其中高危漏洞126个、中危漏洞101个、低危漏洞4个。漏洞平均分值为6.92。上周收录的漏洞中,涉及0day漏洞184个(占80%),其中互联网上出现“HTMLMinifier拒绝服务漏洞、Open5GS ngap-handler.c拒绝服务漏洞”等零日代码攻击漏洞。

上周重要漏洞安全告警 

Microsoft产品安全漏洞

Microsoft Word是美国微软(Microsoft)公司的一套Office套件中的文字处理软件。Raw Image Extension是美国微软(Microsoft)公司的一个用于操作Raw格式文件的软件。Microsoft Media Foundation是适用于Windows的下一代多媒体平台。Microsoft Windows Hyper-V是美国微软(Microsoft)公司的一款可提供硬件虚拟化的工具。Microsoft Excel是美国微软(Microsoft)公司的一款Office套件中的电子表格处理软件。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Windows Error Reporting(WER)是其中的一个错误报告组件。PowerShell是美国微软(Microsoft)公司开发的任务自动化和组态管理框架,由.NET Framework和.NET Core构建的命令列介面壳层相关手稿语言组成。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,提升权限,在系统上执行任意代码等。

CNVD收录的相关漏洞包括:Microsoft PowerShell远程代码执行漏洞、Microsoft Word安全绕过漏洞、Microsoft Raw Image Extension远程代码执行漏洞(CNVD-2023-02188)、Microsoft Media Foundation信息泄露漏洞、Microsoft Windows Hyper-V远程代码执行漏洞(CNVD-2023-02190、CNVD-2023-02191)、Microsoft Excel远程代码执行漏洞(CNVD-2023-02194)、Microsoft Windows Error Reporting权限提升漏洞(CNVD-2023-02195)。其中,“Microsoft PowerShell远程代码执行漏洞、Microsoft Windows Error Reporting权限提升漏洞(CNVD-2023-02195)”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。

Fortinet产品安全漏洞

Fortinet FortiADC是美国飞塔(Fortinet)公司的一款应用交付控制器。Fortinet FortiPortal是美国飞塔(Fortinet)公司的FortiGate、FortiWiFi和FortiAP产品线的高级、功能丰富的托管安全分析和管理支持工具,可作为虚拟机供MSP使用。Fortinet FortiSOAR是美国飞塔(Fortinet)公司的一种安全编排、自动化和响应(SOAR)解决方案。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,执行客户端代码等。

CNVD收录的相关漏洞包括:Fortinet FortiADC操作系统命令注入漏洞、Fortinet FortiPortal跨站脚本漏洞、Fortinet FortiADC SQL注入漏洞(CNVD-2023-02484)、Fortinet FortiADC输入验证错误漏洞、Fortinet FortiSOAR权限管理错误漏洞、Fortinet FortiSOAR访问控制错误漏洞(CNVD-2023-02490)、Fortinet FortiADC跨站脚本漏洞(CNVD-2023-02489)、Fortinet FortiADC授权问题漏洞。其中,“Fortinet FortiADC操作系统命令注入漏洞、Fortinet FortiADC SQL注入漏洞(CNVD-2023-02484)”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。

Apache产品安全漏洞

Apache Geode是美国阿帕奇(Apache)基金会的一套应用于分布式云架构中提供对数据密集型应用程序实时和一致访问数据的管理平台。Apache Zeppelin是美国阿帕奇(Apache)基金会的一款基于Web的开源笔记本应用程序。该程序支持交互式数据分析和协作文档。Apache Traffic Server(ATS)是美国阿帕奇(Apache)基金会的一套可扩展的HTTP代理和缓存服务器。Apache Kylin是美国阿帕奇(Apache)基金会的一款开源的分布式分析型数据仓库。该产品主要提供Hadoop/Spark之上的SQL查询接口及多维分析(OLAP)等功能。Apache Struts是美国阿帕奇(Apache)基金会的一个用于开发Java EE网络应用程序的开放源代码网页应用程序架构。Apache Geode是美国阿帕奇(Apache)基金会的一套应用于分布式云架构中提供对数据密集型应用程序实时和一致访问数据的管理平台。Apache Sling Commons Messaging Mail是美国Apache基金会的一款开源消息传递邮件服务。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞删除任意文件,导致服务器崩溃,远程代码执行等。

CNVD收录的相关漏洞包括:Apache Geode远程代码执行漏洞(CNVD-2022-83594、CNVD-2022-83596、CNVD-2022-83595)、Apache Zeppelin输入验证错误漏洞、Apache Traffic Server异常情况处理错误漏洞、Apache Kylin命令注入漏洞、Apache Struts远程代码执行漏洞(CNVD-2023-02478)、Apache Sling Commons Messaging Mail信任管理问题漏洞。其中,除“Apache Geode远程代码执行漏洞(CNVD-2022-83594)、Apache Zeppelin输入验证错误漏洞、Apache Sling Commons Messaging Mail信任管理问题漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。

Siemens产品安全漏洞

Solid Edge是一个软件工具组合,用于处理各种产品开发过程:3D设计、仿真、制造和设计管理。Automation License Manager(ALM)集中管理各种西门子软件产品的许可证密钥。需要许可证密钥的软件产品会自动向ALM报告此要求。当ALM找到此软件的有效许可证密钥时,可以根据最终用户许可协议使用该软件。Mendix SAML module使用SAML对云应用程序中的用户进行身份验证。该模块可以与任何支持SAML2.0或Shibboleth的身份提供程序通信。JT Open Toolkit是为支持JT的软件开发人员提供的应用程序编程接口(API)。JT是由西门子数字工业软件开发的公开发布的数据格式,广泛用于通信、可视化、数字模型和各种其他目的。Solid Edge是一个软件工具组合,用于处理各种产品开发过程。SINEC INS(基础设施网络服务)是一个基于web的应用程序,将各种网络服务结合在一个工具中。这简化了与工业网络相关的所有网络服务的安装和管理。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过诱骗用户访问恶意链接来提取敏感信息,对指定根文件夹之外的文件执行文件操作,在当前进程的上下文中执行代码等。

CNVD收录的相关漏洞包括:Siemens Solid Edge文件解析漏洞、Siemens Automation License Manager路径遍历漏洞、Siemens Mendix SAML Module跨站脚本漏洞(CNVD-2023-02702)、Siemens JT Open,JT Utilities and Solid Edge内存损坏漏洞、Siemens SINEC INS路径遍历漏洞(CNVD-2023-02708、CNVD-2023-02707)、Siemens SINEC INS命令注入漏洞、Siemens Automation License Manager文件名或路径的外部控制漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。

Tenda A15 wrlEn参数堆栈溢出漏洞

Tenda A15是中国腾达(Tenda)公司的一款WiFi扩展器。上周,Tenda A15被披露存在堆栈溢出漏洞。该漏洞是由于/goform/WifiBasicSet进行的不正确边界检查造成的。通过使用wrlEn参数发送过长的字符串,远程攻击者可利用该漏洞在系统上执行任意代码。目前,厂商尚未发布上述漏洞的修补程序。

小结

上周,Microsoft产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,提升权限,在系统上执行任意代码等。此外,Fortinet、Apache、Siemens等多款产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,删除任意文件,导致服务器崩溃,执行客户端代码等。另外,Tenda A15被披露存在堆栈溢出漏洞,攻击者可利用该漏洞在系统上执行任意代码。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

中国电子银行网综合CNVD、工业和信息化部、财富光大、北京银行微银行、微青银、华润银行、台州银行、富滇银行、广东农信、江西辖内农商银行微银行报道

微信
扫描二维码
关注
证券之星微信
APP下载
相关股票:
好投资评级:
好价格评级:
证券之星估值分析提示北京银行盈利能力良好,未来营收成长性较差。综合基本面各维度看,股价偏低。 更多>>
下载证券之星
郑重声明:以上内容与证券之星立场无关。证券之星发布此内容的目的在于传播更多信息,证券之星对其观点、判断保持中立,不保证该内容(包括但不限于文字、数据及图表)全部或者部分内容的准确性、真实性、完整性、有效性、及时性、原创性等。相关内容不对各位读者构成任何投资建议,据此操作,风险自担。股市有风险,投资需谨慎。如对该内容存在异议,或发现违法及不良信息,请发送邮件至jubao@stockstar.com,我们将安排核实处理。如该文标记为算法生成,算法公示请见 网信算备310104345710301240019号。
网站导航 | 公司简介 | 法律声明 | 诚聘英才 | 征稿启事 | 联系我们 | 广告服务 | 举报专区
欢迎访问证券之星!请点此与我们联系 版权所有: Copyright © 1996-2025年