04.
漏洞事件
1、AI 图像生成模型可能会泄露敏感指令
网据Cyber Security News消息,研究人员最近在高级人工智能图像生成模型中发现了一个潜在的安全漏洞,能够在无意中泄露敏感系统指令,尤其是在高级扩散模型 Recraft 中。
https://www.freebuf.com/news/415336.html
2、Ivanti Endpoint Manager SQL注入漏洞可能导致系统完全被控
vanti Endpoint Manager(EPM)是由Ivanti公司开发的一款综合性端点管理解决方案,它帮助企业有效管理和保护网络中的端点设备,包括桌面、笔记本电脑、服务器、移动设备和虚拟环境等。在 Ivanti EPM 的代理门户中,存在一个SQL注入漏洞。该漏洞允许远程未经身份验证的攻击者执行远程代码,从而控制受影响的系统,造成敏感信息泄露甚至获取系统权限等危害。
https://www.secrss.com/articles/72325
2、微软修复了正在被利用的零日漏洞(CVE - 2024 - 43451、CVE - 2024 - 49039)
2024 年 11 月 “补丁星期二 ”到了,微软发布了针对其各种产品中 89 个新安全问题的修复程序,其中两个问题–CVE-2024-43451和CVE-2024-49039–正被攻击者积极利用。CVE-2024-43451漏洞允许攻击者通过披露用户的NTLMv2哈希值(其中包含用户的身份验证凭据)来提升目标 Windows和 Windows Server机器的权限。然后,攻击者就可以利用这个哈希值,通过一种名为 “传递哈希值 ”的黑客技术,以用户身份对系统进行身份验证。CVE-2024-49039是Windows任务调度程序中的一个漏洞,也被利用来提升被入侵系统的权限。该漏洞允许AppContainer逃逸–允许低权限用户以中等完整性执行代码。
https://www.anquanke.com/post/id/301796