TAG

#資安

464 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Kibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補Tech News

Kibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補

Elastic 修補 Kibana CVE-2026-49091,影響 7.17.14 或之前嘅 7.x,同 8.0.0 至 8.11.0。呢個漏洞唔似一般爆機,但會令日誌顯示俾人搞亂,做監控同查資安事件嘅隊伍要優先處理。

2 個月前
Apple 300 億美元加碼 Broadcom,iPhone 連線底層會點變Tech News

Apple 300 億美元加碼 Broadcom,iPhone 連線底層會點變

Apple 同 Broadcom 擴大多年晶片合作,官方話規模超過 300 億美元。重點唔只係美國製造,仲係 Apple 自研 modem 之外,仍然要用 Broadcom 補上射頻、Wi-Fi 同客製 ASIC 呢啲硬底功夫。

2 個月前
UAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板Tech News

UAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板

iThome 報道 Cisco Talos 追蹤到 UAT-7810 繼續為 LapDogs ORB 網絡開發 LONGLEASH、DOGLEASH 同 JARLEASH。呢類攻擊未必令你即刻察覺,但 router、NAS、IoT 一旦長期唔更新,就可能變成攻擊者借路嘅節點。

2 個月前
調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防Tech News

調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防

iThome 報道歐洲 PEGA 委員會前成員 Stelios Kouloglou 嘅 iPhone 俾 Pegasus 入侵。Citizen Lab 原報告講得清楚:呢類攻擊打嘅唔係普通用戶,記者、議員、NGO 同高風險通訊圈先係重點。

2 個月前
Tenda 多款路由器爆隱藏後門,屋企同細公司而家要點查Tech News

Tenda 多款路由器爆隱藏後門,屋企同細公司而家要點查

CERT/CC 公開 CVE-2026-11405,指 Tenda FH1201、W15E、AC10、AC5、AC6 部分 firmware 有未公開登入路徑,可攞到 admin 權限。改密碼未必夠,最急係關遠端管理、只畀 LAN 管理同檢查實際 firmware。

2 個月前
ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手Tech News

ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手

iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。

2 個月前
Gitea Docker 漏洞已有人掃,自架 Git server 要即升級Tech News

Gitea Docker 漏洞已有人掃,自架 Git server 要即升級

Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。

2 個月前
Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容Tech News

Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容

Google Search Console 新增 platform properties,創作者可以分開睇 Instagram、TikTok、X、YouTube 喺 Google Search / Discover 帶嚟嘅點擊同曝光。好用,但唔係完整社交分析工具。

2 個月前
Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算Tech News

Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算

iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。

2 個月前
Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補Tech News

Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補

CISA 7 月 7 日把 Langflow CVE-2026-55255 放入 KEV,iThome 報道美國聯邦機構要喺 7 月 10 日前處理。呢個漏洞唔止係 CVSS 分數高咁簡單;如果自架 AI agent 工具對外開放,flow、API key 同內部資料都有機會俾人借住條路打。

2 個月前
Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清Tech News

Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清

Meta 發表 Muse Image,生圖、改圖、IG Story 特效同 WhatsApp 對話生圖都會放入 Meta AI。功能睇落啱創作者同小店用,但官方只講有限地區;公開 IG 帳號相片亦可能俾人用嚟生圖,設定要自己關。

2 個月前
Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力Tech News

Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力

iThome 報道 Rust 首次排入 TIOBE 前十,官方榜單顯示佢喺 2026 年 7 月排第 10、評分 1.34%。呢件事唔代表 C/C++ 退場,較似係公司開始攞 memory safety 做技術選型、招聘同安全成本盤算。

2 個月前
Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查Tech News

Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查

iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。

2 個月前
自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶Tech News

自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶

iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。

2 個月前
AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口Tech News

AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口

iThome 報道,Cisco 喺台灣展示新版 Duo IAM,想將零信任存取套用到 AI agents 身上。呢件事值得睇,因為企業用 coding agents 連 GitHub、Jira、Slack 同內部資料時,舊式員工帳號同 API key 已經好難交代風險。

2 個月前
BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3Tech News

BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3

BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。

2 個月前
2026 上半年資安大鑊整理:舊 token、AI 客服同基建一齊出事Tech News

2026 上半年資安大鑊整理:舊 token、AI 客服同基建一齊出事

TechCrunch 整理咗 2026 上半年幾單重災級外洩同勒索事件。睇落由政府資料到水務、學校平台、Instagram 都有,其實共通點好清楚:攻擊者唔一定靠高深漏洞,好多時係攞到舊憑證、呃到人批 login,或者揀中冇人管嘅供應鏈。

2 個月前
Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查Tech News

Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查

JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。

2 個月前
PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚Tech News

PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚

iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。

2 個月前
OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性Tech News

OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性

iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。

2 個月前
AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續Tech News

AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續

AWS ACM 而家可畀 ACME 客戶端申請公開 TLS 憑證,Certbot、cert-manager、acme.sh 都可接入。好處係權限同監察集中返;麻煩係佢唔係免費替代 Let’s Encrypt,域名同 wildcard 都要計 ACM 定價。

2 個月前
QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神Tech News

QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神

LevelBlue 公開 QuimaRAT 分析,iThome 報道佢以 MaaS 模式賣。呢類 Java RAT 麻煩位係 Windows、macOS、Linux 混合環境都要一齊守,尤其可疑 JAR、釣魚附件同異常 Java process。

2 個月前
ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口Tech News

ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口

iThome 報道 ColdFusion CVE-2026-48282 公開技術細節後,唔夠兩個鐘已有蜜罐見到攻擊。Adobe 已推 2025 Update 10、2023 Update 21;公司 IT 最少要查版本、CFIDE/RDS 暴露、WAF 同 log。

2 個月前
Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOPTech News

Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOP

iThome 報道呢宗 Akira 案例,入口由 IT admin 搜 ManageEngine OpManager 開始,假下載頁送出木馬 MSI。企業下載工具、驗 hash、權限同備份 SOP,今次都要重新睇過。

2 個月前