【公告內容】轉發 國家資安資訊分享與分析中心 NISAC-ANA-202303-1085 本院近期發現網擎資訊Mail2000電子郵件系統存在安全漏洞,允許攻擊者以XSS跨站腳本與 複合式攻擊竊取使用者機敏資訊。攻擊者將前述漏洞之攻擊程式碼注入社交工程郵件,並寄發至受影響之Mail2000電子郵件系統,當使用者透過Webmail開啟社交 工程郵件,將觸發XSS跨站腳本攻擊並連線至外部含惡意程式碼之網頁,導致使用者遭竊取個人機敏資訊,包含Cookie資訊、帳號身份相關資訊及電子郵件檔案等。 情資分享等級: WHITE(情資內容為可公開揭露之資訊) 此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發 [影響平台:] Mail2000 V7(含)以前版本 [建議措施:] 1. 目前網擎資訊官方已針對此漏洞釋出程式更新公告,請各單位儘速聯繫Openfind 技術服務團隊或維護廠商,參考以下連結進行更新: https://www.openfind.com.tw/taiwan/resource.html 2. 建議使用Mail2000電子郵件系統之單位,採用支援內容安全策略(Content Security Policies, CSP)之瀏覽器訪問Webmail,以緩解XSS跨站腳本攻擊。 3. 已知支援CSP之瀏覽器版本如下: ● Chrome 59(含)版本以上 ● Edge 79(含)版本以上 ● Safari 15.4(含)版本以上 ● Firefox 58(含)版本以上 [參考資料:] 1. https://www.openfind.com.tw/taiwan/resource.html 2. https://openfind.freshdesk.com/support/solutions/articles/35000001733 3. https://content-security-policy.com/ 4. Openfind 郵件安全威脅與潛在資安風險通報_OF-ISAC-23-002 https://www.openfind.com.tw/taiwan/download/Openfind_OF-ISAC-23-002.pdf 【相關網址】 |
【公告內容】轉發 台灣電腦網路危機處理暨協調中心 TWCERTCC-ANA-202301-0003 驊鉅數位Easy Test之下載功能參數未對使用者輸入進行驗證,遠 端攻擊者以一般使用者權限登入後,即可注入任意SQL語法讀取、修改及刪除資料庫。 情資分享等級: WHITE(情資內容為可公開揭露之資訊) 此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發 [影響平台:] ● 驊鉅數位 Easy Test ver17L18S [建議措施:] 更新Easy Test版本至v.22I26 [參考資料:] https://www.twcert.org.tw/tw/cp-132-6829-11133-1.html 【相關網址】 |
【公告內容】轉發 台灣電腦網路危機處理暨協調中心 TWCERTCC-ANA-202301-0004 驊鉅數位Easy Test 存在漏洞(CVE-2022-43436), 檔案上傳功能未過濾特殊字元與驗證檔案類型,遠端攻擊者以一般使用者權限登入後,即可上傳並執行任意類型的檔案,對系統進行任意操作或中斷服務。 情資分享等級: WHITE(情資內容為可公開揭露之資訊) 此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發 [影響平台:] ● 驊鉅數位Easy Test ver.22H29 [建議措施:] 更新Easy Test版本至v.22I26 [參考資料:] https://www.twcert.org.tw/tw/cp-132-6828-1e5e4-1.html 【相關網址】 |
【公告內容】轉發 數聯資安 ISSDU-ANA-202302-0003 數聯資安分享2023年02月相關ERS所得的IOC情資, 情資下載連結:https://cert.tanet.edu.tw/pdf/11202IOC.xlsx。 情資分享等級: WHITE(情資內容為可公開揭露之資訊) 此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發 [影響平台:] Hash: 此為惡意程式、病毒、惡意文件等檔案以不同的演算法經過內容換算得出來的HASH,用以辨識不同的樣本, 建議透過防毒軟體的CUSTOM HASH BANNING進行手動增加已使對應樣本能被貴客戶所使用之防護設備偵測並阻擋。 [建議措施:] 情資下載連結:https://cert.tanet.edu.tw/pdf/11202IOC.xlsx [參考資料:] 【相關網址】 |
【公告內容】未對使用者輸入的參數進行驗證,遠端攻擊者不須權限,即可注入任意SQL語法讀取、修改及刪除資料庫。 情資分享等級: WHITE(情資內容為可公開揭露之資訊) 此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發 [影響平台:]思考軟體科技 Efence 1.2.58 DB.ver 28 [建議措施:]升級思考軟體科技 Efence至 1.2.58 DB.ver 29 (Aug. 2022) [參考資料:]https://www.twcert.org.tw/tw/cp-132-6885-d679e-1.html 【相關網址】 |