投稿指南
来稿应自觉遵守国家有关著作权法律法规,不得侵犯他人版权或其他权利,如果出现问题作者文责自负,而且本刊将依法追究侵权行为给本刊造成的损失责任。本刊对录用稿有修改、删节权。经本刊通知进行修改的稿件或被采用的稿件,作者必须保证本刊的独立发表权。 一、投稿方式: 1、 请从 我刊官网 直接投稿 。 2、 请 从我编辑部编辑的推广链接进入我刊投审稿系统进行投稿。 二、稿件著作权: 1、 投稿人保证其向我刊所投之作品是其本人或与他人合作创作之成果,或对所投作品拥有合法的著作权,无第三人对其作品提出可成立之权利主张。 2、 投稿人保证向我刊所投之稿件,尚未在任何媒体上发表。 3、 投稿人保证其作品不含有违反宪法、法律及损害社会公共利益之内容。 4、 投稿人向我刊所投之作品不得同时向第三方投送,即不允许一稿多投。 5、 投稿人授予我刊享有作品专有使用权的方式包括但不限于:通过网络向公众传播、复制、摘编、表演、播放、展览、发行、摄制电影、电视、录像制品、录制录音制品、制作数字化制品、改编、翻译、注释、编辑,以及出版、许可其他媒体、网站及单位转载、摘编、播放、录制、翻译、注释、编辑、改编、摄制。 6、 第5条所述之网络是指通过我刊官网。 7、 投稿人委托我刊声明,未经我方许可,任何网站、媒体、组织不得转载、摘编其作品。

GitHub下架研究人员公布的Exchange漏洞PoC

来源:美术教育研究 【在线投稿】 栏目:综合新闻 时间:2021-03-22
作者:网站采编
关键词:
摘要:一名越南的安全研究人员Nguyen Jang本周三(3/10)透过GitHub分享他撰写的概念性验证(Proof of Concept)攻击程式,所开采的是微软于今年3月初紧急修补的ProxyLogon漏洞,不过,几个小时之后,Gi

一名越南的安全研究人员Nguyen Jang本周三(3/10)透过GitHub分享他撰写的概念性验证(Proof of Concept)攻击程式,所开采的是微软于今年3月初紧急修补的ProxyLogon漏洞,不过,几个小时之后,GitHub即将该程式下架,而引起资安社群的不平。

ProxyLogon其实是由4个不同的Exchange Server安全漏洞所组成,Jang所打造的概念性验证程式则是串联了当中的CVE-2021-与CVE-2021-漏洞,虽然该PoC程式无法直接用来攻击,但只要稍加修改就能上阵。

GitHub向Motherboard表示,该平台了解PoC攻击程式的公开及散布对资安社群而言具有教育及研究价值,而该平台的目标则是兼顾此一价值与整个生态系统的安全,且其政策禁止用户散布正被积极开采之漏洞的攻击程式。

Jang则向Motherboard透露,他对于自己的PoC攻击程式被下架没有什么意见,但它是由真正的攻击程式改写的,将可协助那些正在分析相关漏洞的研究人员。

尽管Jang自己觉得无所谓,但资安社群却起了不平之鸣。资安顾问公司TrustedSec创办人Dave Kennedy即说,微软必须出面解释为何从GitHub上移除了针对自家产品的PoC攻击程式,而且该程式所开采的漏洞已经被修补,GitHub则应厘清哪些PoC可以存在于该平台,而又有哪些不可以,是否只有针对微软产品的不行?Google安全专家Tavis Ormandy也出面质疑GitHub采用双重标准,因为它并没有禁止所有的PoC,而是根据需求擅自仲裁。

这是因为GitHub存在着其它各种安全漏洞的PoC,却都安然无恙。

事实上,微软是在意识到ProxyLogon漏洞遭到中国骇客Hafnium开采之后,才修补了相关漏洞,而骇客早在微软修补前的两个多月就展开攻击,且根据资安业者ESET的分析,至少已有10个骇客团队企图开采ProxyLogon漏洞,以于受害者的Exchange Server上植入恶意程式。

#漏洞#

文章来源:《美术教育研究》 网址: http://www.msjyyj.cn/zonghexinwen/2021/0322/779.html



上一篇:中国管理科学研究院学术委员会汉文化与爱国主
下一篇:好的教育,不能缺了体育这一课

美术教育研究投稿 | 美术教育研究编辑部| 美术教育研究版面费 | 美术教育研究论文发表 | 美术教育研究最新目录
Copyright © 2018 《美术教育研究》杂志社 版权所有
投稿电话: 投稿邮箱: