Plone Discisses声明其CMS中的缺陷用于破解FBI
Deloitte说,金融部门的网络相关法律是一个领导者
商务应注意安全顾问的Facebook数据共享
PA咨询公布了2018年覆盆子PI比赛的获奖者
研究人员发现一种方法绕过iOS激活锁
Sandisk的新拇指驱动器可以在15秒内在15秒内转移4K电影
欧盟委员会推出了1.5亿欧元的AI资金
当中小企业贷款平台生活时,Natwest Fintech Investments Bear Fill
企业如何应对数字中断
它吸引了更多的外国投资项目到英国而不是其他部门
Supernova增长计划提供欧洲技术尺度升级的机会,以投资投资
签证和万事达卡在燃油泵的芯片卡上延长了三年的截止日期
Hackett Group预测机器人过程自动化的上升
如果你谨慎,通用汽车的自动驾驶科技会停止汽车
BlackBerry推出BlackBerry为企业IoT移动安全性安全
手机银行特洛伊木马采用勒索软件功能
Blackberry依靠汽车来逆转收入下降
Rails Web框架转储jQuery库
调查显示只有5%的慈善机构已准备好才能进行GDPR
克罗伊登委员会与rainmaker合作摇晃它
企业面临Windows 10支持截止日期,因为服务模型踢到装备
您自己的动作可能有一天为您的手机供电
专家访谈:Dave Moschella,看数字的作者
司法部CDIO汤姆读索赔CIO角色将屈服于云
Centurylink瞄准APAC市场后3级合并
A.I.工具在2016年出来的实验室
公共部门IT买家仍然忽略报告G-Cloud节省,FOI请求显示
远程管理应用程序将数百万Android用户公开到黑客攻击
Fintechs权衡他们的合作伙伴选择
新的Mirai菌株远远超出了Deutsche Telekom
英特尔比赛将自动跑车放在街道上
三个达到1000万客户里程碑
HMRC Digital Transformation Director表示,Brexit是转换的机会
Cyber​​PowerPC的Oculus Ready系统成本为499美元 - 如果您购买裂谷
优步折衷和暂停在旧金山的自动驾驶汽车测试
政府必须支持中小企业,说奥利弗·邓登
IBM建立无费用数据科学精英团队,加快AI采用
瑞典研究谈到了人工智能的好处
Salesforce以60亿美元的Mulesoft交易购买API经济
Microsoft Deems Windows 10周年纪念更新企业就绪
购买前,公司可以尝试微软的超级化表面中心
凭证盗窃是首要任务,Rapid 7报告显示
GDS将政府数据政策失去了DCMS
APAC安全酋长期望迫在眉睫的关键系统攻击
隐私立法重新引入邮件超过180天
诺基亚购买网络分析供应商Deepfield来对抗DDOS攻击
新的Wi-Fi规范将帮助智能家庭运行像发条
SpaceX与计划在1月8日发布
升级的Mirai Botnet通过感染路由器来破坏Deutsche Telekom
聪明的大会2018年:解决女专利问题
您的位置:首页 >政策法规 >

Plone Discisses声明其CMS中的缺陷用于破解FBI

2021-08-01 19:44:08 [来源]:

Plone背后的安全团队是一个为许多企业网站提供支持许多企业网站的内容管理系统,已经驳回了黑客可以访问有关未分割的关键漏洞的信息。

解雇之后发出了在线别名互联网主义者发布了一份登录凭据列表和哈希密码的列表,以便通过使用Plone零天漏洞来通过黑客入侵FBI.Gov网站获得。

Cyber​​zeist声称以匿名黑客运动的名义行事,在Pastebin周一的一篇文章中说,他没有找到自己的脆弱性,但他被要求由那个人的人测试。

据说FBI网站被选为一个目标,因为它是公开知名的,即它在Plone上运行。然而,黑客表示,其他网站,包括欧洲联盟网络和信息安全(ENISA)和美国国家知识产权协调中心(NIPRCC)的网站也脆弱。

“我显然无法发布自己的0day攻击载体,因为它正在积极销售[Tor Network for Bitcoins,”黑客在他的Pastebin帖子中说。

然而,Plone维护者在项目网站上的博客帖子中表示,“宽松安全团队已经了解最近索赔的Plone Security团队”检查了它,并确定它是一个恶作剧。宽大的缺陷没有零点缺陷,也没有基于Plone的分布。“

Matthew Wilkes是一个庞大的安全团队成员,在电子邮件中解释了为什么团队相信漏洞报告和FBI.gov Hack是骗局的一部分。据他介绍,黑客发布的技术细节与开源CMS工作方式之间存在许多不一致。

plone主要是在Python中编写的,并在区域顶部,基于Python的Web应用程序服务器运行。Cyber​​zeist声称FBI Web服务器正在运行FreeBSD 6.2-Release,这是一个较旧的FreeBSD操作系统的旧版本,这些系统返回2007。

Wilkes表示,FreeBSD 6.2仅支持Python 2.4和2.5,并且Plone不会在这种旧版本的Python上运行。

泄露的FBI账户名称的密码哈希和盐不与Plone会生成的值一致,表明它们根据Wilkes的说法在另一台服务器上批量生成。此外,泄露的FBI电子邮件地址多年来从各种来源收获的匹配地址并公开可用。

黑客还声称已从具有.bck文件扩展名的Web服务器上找到的备份文件中收集了登录。Plone数据库备份系统不会使用该扩展名和备份生成生成的备份存储在Web服务器目录之外。

威尔克斯说:“难以改变这种行为,没有好处,”威尔克斯说。

此外,黑客在Twitter上发布的某些屏幕镜头表明攻击强迫FBI网站揭露其源代码的部分。虽然这种类型的攻击是针对PHP应用程序的常见,但它无法对Python网站无法使用CGI-BIN执行模型。

Hacker发布的另一个屏幕截图显示了从FBI Server的邮件日志中提取的电子邮件中的信息。

“这似乎是他自己的服务器的日志,虽然他已经修改了日志中的服务器的名称,但他忽略了一个FBI One,因为更改了从印度标准时间到东部标准时间的电子邮件中报告的时区威尔克斯说。

最重要的是,Cyber​​zeist已被怀疑以前欺骗伪造黑客和数据泄漏。

假装FBI.Gov的妥协的目标,这是一个已知使用Plone的高调网站,可能是尝试和欺骗其他黑客支付不存在的漏洞。根据Wilkes,所谓的Plone零天爆炸在Tor Network上出售8比特币 - 约9,000美元。

“没有理由认为他的索赔是真实的,我们会警告所有网站管理员都警惕社交媒体用户声称有销售错误,”他说。

在此漏洞的谣言出现之前,Plone已经宣布了即将到来的安全补丁计划于1月17日发布。Wilkes表示,该修复与所谓的零日漏洞利用无关,旨在修复不允许远程执行代码执行或文件包含的“次要,低严重性”安全问题。

“没有证据表明,有针对性攻击或妥协对抗FBI.GOV,”FBI在一封电子邮件发表声明中表示。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。